Skip to content

Código de status HTTP · Não oficial, usado por Cloudflare

Erro 521 Web Server Is Down

O erro 521 significa que a Cloudflare tentou conectar no seu servidor de origem e a conexão foi recusada. As causas mais comuns são o servidor web parado e um firewall ou ferramenta de segurança na origem bloqueando os IPs da Cloudflare.

Dados sobre este código de status
Classe4xx/5xx, Códigos não oficiais (nginx, Cloudflare)
Definido emCloudflare docs: Error 521
Pode ir para o cache por padrãoSó com Cache-Control ou Expires explícitos; os TTLs padrão da borda da Cloudflare só cobrem 200, 206, 301, 302, 303, 404 e 410, então um 52x não fica em cache por padrão
Pode repetir o pedidoDepois que a origem voltar ou parar de recusar a Cloudflare
Cabeçalhos relevantes
  • CF-RAY: identifica o pedido que falhou nos logs da Cloudflare

O que significa o 521

Uma recusa é uma resposta ativa, geralmente um reset TCP porque nada está ouvindo na porta, ou um firewall que rejeita em vez de descartar. É isso que separa o 521 do 522, em que os pacotes simplesmente ficam sem resposta.

A porta faz diferença e depende do modo SSL/TLS. No modo Flexible a Cloudflare conecta na origem pela porta 80; em Full e Full (strict), pela 443. Um servidor que só ouve na 80 passa a dar 521 no momento em que a zona muda para Full.

Causas comuns

Se você está visitando o site

  • O servidor do site está desligado ou rejeitando a Cloudflare. Não é sua internet, e não há nada a corrigir no seu aparelho.

Se você administra o servidor

  • O nginx, Apache ou servidor da aplicação parou, caiu ou não subiu depois de um deploy ou reboot.
  • iptables, ufw, fail2ban, regras deny no .htaccess ou firewall da hospedagem recusando ou limitando as faixas da Cloudflare, que concentram o tráfego de muitos visitantes em poucos IPs.
  • Modo SSL/TLS em Full ou Full (strict) sem nada ouvindo na porta 443.

Como resolver

Se você está visitando o site

  • Tente mais tarde, ou veja a página de status ou as redes sociais do site para saber se há uma queda.

Se você administra o servidor

  • Confirme que o servidor web está rodando e ouvindo: o ss -ltnp deve mostrar um processo em :443 (e :80 no Flexible).
  • Libere todas as faixas listadas em cloudflare.com/ips no firewall do host e em ferramentas como o fail2ban, e tire essas faixas dos limites por IP.
  • Alinhe o modo SSL/TLS ao que a origem oferece: instale um certificado (o Origin CA gratuito da Cloudflare serve) antes de usar Full ou Full (strict).
  • Leia o log de erro do servidor web procurando quedas perto do horário do primeiro 521.

Como diagnosticar o 521

Quem gera este código é a Cloudflare, na borda, quando não consegue uma resposta utilizável da sua origem; o seu servidor nunca o envia. Os comandos abaixo falam direto com a origem, sem passar pela Cloudflare, para você ver o que ela vê.

Terminal
# On the origin: is anything listening on 80/443?
sudo ss -ltnp | grep -E ':(80|443)\s'

# From outside: does the origin accept the connection?
curl -sv -o /dev/null --resolve example.com:443:ORIGIN_IP https://example.com/
# "Connection refused" here is exactly what Cloudflare sees

# Current Cloudflare ranges to allow in the firewall
curl -s https://www.cloudflare.com/ips-v4; curl -s https://www.cloudflare.com/ips-v6

Costuma ser confundido com

521 vs 522
O 521 é uma recusa imediata da origem; o 522 é silêncio até o timeout de conexão da Cloudflare acabar.
521 vs 503
Um 503 é enviado por uma origem que está no ar mas temporariamente sem condição de atender; um 521 significa que a Cloudflare nem conseguiu abrir conexão com a origem.

Perguntas frequentes

Por que o site funciona sem Cloudflare mas dá 521 com ela?
A origem trata o tráfego da Cloudflare diferente do seu: um firewall bloqueia os IPs dela, ou o modo SSL/TLS faz a Cloudflare usar a porta 443 enquanto você testa na 80.
Qual porta a Cloudflare usa para chegar na origem?
A 80 no modo Flexible e a 443 em Full e Full (strict), a menos que você mude com uma Origin Rule. A origem precisa ouvir na porta que o seu modo usa.
O fail2ban pode causar erro 521?
Pode. Atrás da Cloudflare todos os visitantes chegam por IPs da Cloudflare, então um banimento causado por um visitante abusivo pode bloquear uma faixa inteira. Recupere o IP real com CF-Connecting-IP e libere as faixas da Cloudflare.
Quanto tempo dura o erro 521?
Até a causa ser corrigida. Ao contrário de um timeout, uma conexão recusada não se resolve sozinha, a não ser que o servidor reinicie ou o bloqueio expire.

Revisado em por Arielton Oberek.