Código de status HTTP · Não oficial, usado por Cloudflare
Erro 523 Origin Is Unreachable
O erro 523 significa que a Cloudflare não conseguiu nem chegar na sua origem, porque algum equipamento no caminho não tem rota até o IP dela. As causas mais comuns são um registro A ou AAAA errado no DNS da Cloudflare e um problema de roteamento na hospedagem.
| Classe | 4xx/5xx, Códigos não oficiais (nginx, Cloudflare) |
|---|---|
| Definido em | Cloudflare docs: Error 523 |
| Pode ir para o cache por padrão | Só com Cache-Control ou Expires explícitos; os TTLs padrão da borda da Cloudflare só cobrem 200, 206, 301, 302, 303, 404 e 410, então um 52x não fica em cache por padrão |
| Pode repetir o pedido | Só depois de corrigir o roteamento ou o IP da origem no DNS |
| Cabeçalhos relevantes |
|
O que significa o 523
Enquanto o 522 é uma conexão que fica sem resposta, o 523 é um destino que a rede não encontra. A Cloudflare destaca uma armadilha na AWS: uma rota ampla como 172.0.0.0/8 na tabela de rotas da VPC engole a faixa 172.64.0.0/13, que a Cloudflare usa para seus IPs públicos, e as respostas para a Cloudflare vão para um destino privado em vez do internet gateway.
Causas comuns
Se você está visitando o site
- A rede da hospedagem do site está inacessível agora. Nada do seu lado causa isso.
Se você administra o servidor
- O registro A ou AAAA na Cloudflare aponta para um IP que não existe mais ou nunca foi roteado publicamente (um endereço privado 10.x ou 192.168.x).
- Uma queda ou erro de configuração na rede da hospedagem.
- Na AWS, uma rota de VPC mais ampla que 172.64.0.0/13 mandando o tráfego da Cloudflare para um destino privado.
Como resolver
Se você está visitando o site
- Espere e tente mais tarde; quedas de roteamento na hospedagem costumam ser resolvidas em horas.
Se você administra o servidor
- Confira o IP da origem no DNS da Cloudflare contra o IP público que o servidor realmente tem.
- Rode traceroute ou mtr da origem para um IP da Cloudflare e envie o resultado para a hospedagem.
- Na AWS, crie uma rota mais específica para 172.64.0.0/13 apontando para o internet gateway, ou restrinja a rota privada ampla.
Como diagnosticar o 523
Quem gera este código é a Cloudflare, na borda, quando não consegue uma resposta utilizável da sua origem; o seu servidor nunca o envia. Os comandos abaixo falam direto com a origem, sem passar pela Cloudflare, para você ver o que ela vê.
# On the origin: what public IP does it really have?
curl -s https://ifconfig.me
# Is the origin reachable, and where does the path break?
mtr -rwc 50 ORIGIN_IP
# AWS: look for routes that swallow Cloudflare's 172.64.0.0/13
aws ec2 describe-route-tables --query 'RouteTables[].Routes[].DestinationCidrBlock'Costuma ser confundido com
- 523 vs 522
- No 522 a origem é alcançável mas não responde à conexão a tempo; no 523 não existe rota até ela.
- 523 vs 502
- Um 502 significa que um gateway chegou no upstream e recebeu uma resposta ruim; o 523 significa que o upstream nem foi alcançado.
Perguntas frequentes
- O erro 523 é problema de DNS?
- Muitas vezes. O nome resolve para a Cloudflare, mas o endereço da origem configurado no DNS da Cloudflare está errado ou não é roteável. Conferir esse registro é o primeiro passo.
- Qual a diferença entre 523 e 521?
- No 521 a Cloudflare chegou na origem e foi recusada. No 523 os pacotes dela nunca acharam caminho até o IP da origem.
- Por que o 523 acontece na AWS?
- A Cloudflare documenta tabelas de rota de VPC com rotas amplas como 172.0.0.0/8 que se sobrepõem à faixa pública dela, 172.64.0.0/13, e o tráfego de volta vai para um destino privado. Uma rota específica para 172.64.0.0/13 no internet gateway resolve.
Revisado em por Arielton Oberek.