Skip to content

Código de status HTTP · Não oficial, usado por Cloudflare

Erro 523 Origin Is Unreachable

O erro 523 significa que a Cloudflare não conseguiu nem chegar na sua origem, porque algum equipamento no caminho não tem rota até o IP dela. As causas mais comuns são um registro A ou AAAA errado no DNS da Cloudflare e um problema de roteamento na hospedagem.

Dados sobre este código de status
Classe4xx/5xx, Códigos não oficiais (nginx, Cloudflare)
Definido emCloudflare docs: Error 523
Pode ir para o cache por padrãoSó com Cache-Control ou Expires explícitos; os TTLs padrão da borda da Cloudflare só cobrem 200, 206, 301, 302, 303, 404 e 410, então um 52x não fica em cache por padrão
Pode repetir o pedidoSó depois de corrigir o roteamento ou o IP da origem no DNS
Cabeçalhos relevantes
  • CF-RAY: inclua ao reportar a falha para a hospedagem

O que significa o 523

Enquanto o 522 é uma conexão que fica sem resposta, o 523 é um destino que a rede não encontra. A Cloudflare destaca uma armadilha na AWS: uma rota ampla como 172.0.0.0/8 na tabela de rotas da VPC engole a faixa 172.64.0.0/13, que a Cloudflare usa para seus IPs públicos, e as respostas para a Cloudflare vão para um destino privado em vez do internet gateway.

Causas comuns

Se você está visitando o site

  • A rede da hospedagem do site está inacessível agora. Nada do seu lado causa isso.

Se você administra o servidor

  • O registro A ou AAAA na Cloudflare aponta para um IP que não existe mais ou nunca foi roteado publicamente (um endereço privado 10.x ou 192.168.x).
  • Uma queda ou erro de configuração na rede da hospedagem.
  • Na AWS, uma rota de VPC mais ampla que 172.64.0.0/13 mandando o tráfego da Cloudflare para um destino privado.

Como resolver

Se você está visitando o site

  • Espere e tente mais tarde; quedas de roteamento na hospedagem costumam ser resolvidas em horas.

Se você administra o servidor

  • Confira o IP da origem no DNS da Cloudflare contra o IP público que o servidor realmente tem.
  • Rode traceroute ou mtr da origem para um IP da Cloudflare e envie o resultado para a hospedagem.
  • Na AWS, crie uma rota mais específica para 172.64.0.0/13 apontando para o internet gateway, ou restrinja a rota privada ampla.

Como diagnosticar o 523

Quem gera este código é a Cloudflare, na borda, quando não consegue uma resposta utilizável da sua origem; o seu servidor nunca o envia. Os comandos abaixo falam direto com a origem, sem passar pela Cloudflare, para você ver o que ela vê.

Terminal
# On the origin: what public IP does it really have?
curl -s https://ifconfig.me

# Is the origin reachable, and where does the path break?
mtr -rwc 50 ORIGIN_IP

# AWS: look for routes that swallow Cloudflare's 172.64.0.0/13
aws ec2 describe-route-tables --query 'RouteTables[].Routes[].DestinationCidrBlock'

Costuma ser confundido com

523 vs 522
No 522 a origem é alcançável mas não responde à conexão a tempo; no 523 não existe rota até ela.
523 vs 502
Um 502 significa que um gateway chegou no upstream e recebeu uma resposta ruim; o 523 significa que o upstream nem foi alcançado.

Perguntas frequentes

O erro 523 é problema de DNS?
Muitas vezes. O nome resolve para a Cloudflare, mas o endereço da origem configurado no DNS da Cloudflare está errado ou não é roteável. Conferir esse registro é o primeiro passo.
Qual a diferença entre 523 e 521?
No 521 a Cloudflare chegou na origem e foi recusada. No 523 os pacotes dela nunca acharam caminho até o IP da origem.
Por que o 523 acontece na AWS?
A Cloudflare documenta tabelas de rota de VPC com rotas amplas como 172.0.0.0/8 que se sobrepõem à faixa pública dela, 172.64.0.0/13, e o tráfego de volta vai para um destino privado. Uma rota específica para 172.64.0.0/13 no internet gateway resolve.

Revisado em por Arielton Oberek.