Гид по технологиям

Ошибка Cloudflare 521 — причины и пошаговое решение

• 8 min read • DevOps • Обновлено 10 Dec 2025
Ошибка Cloudflare 521 — причины и решение
Ошибка Cloudflare 521 — причины и решение

Что такое ошибка Cloudflare 521

Ошибка с кодом 521 говорит: «Web server is down, Error code 521». Это означает, что Cloudflare не смог установить соединение с вашим исходным (origin) сервером. Это сообщение не всегда значит, что сам сервер полностью недоступен — причина может быть в сетевой блокировке, ошибках SSL или в брандмауэре.

Короткие определения

  • Cloudflare — CDN и обратный прокси, который ускоряет сайт и защищает от угроз.
  • SSL — протокол шифрования трафика (Secure Sockets Layer/TLS).
  • Origin сервер — ваш реальный веб‑сервер (без Cloudflare).

Типичные причины ошибки 521

  • Сервер недоступен (физически выключен или висит сервис веб‑сервера).
  • Неправильные серверные настройки (после изменения конфигурации Apache/Nginx/htaccess).
  • Проблемы с SSL/сертификатами, если Cloudflare и origin не согласованы.
  • Блокировка запросов со стороны сервера: брандмауэр, iptables, .htaccess или панель хостинга блокирует IP адреса Cloudflare.
  • Ограничения хостинга или лимиты на количество соединений, которые приводят к временному отклонению соединений.

Важно: иногда сайт открывается напрямую, но через Cloudflare — нет. Это указывает на сетевые или доступовые правила на origin.

Быстрая проверка перед углублённым разбором

  • Подождите 2–5 минут и попробуйте снова — иногда это кратковременный сбой.
  • Отключите прокси (в панели Cloudflare нажмите на серый облачок), чтобы проверить работу сайта напрямую.
  • Очистите кеш Cloudflare и браузера.
  • Проверьте, не локальная ли это проблема у пользователя (используйте ping / tracert / curl с другой сети).

Если эти шаги не помогли, переходите к последовательному устранению причин.

1. Проверка доступности сайта и веб‑сервера

Первый шаг — убедиться, что origin сервер отвечает на базовые сетевые запросы.

  1. Выполните ping с любого терминала, подставив адрес сайта:

ping website

Пример для проверки сайта WindowsReport:

ping windowsreport.com

  1. Посмотрите результаты ping и обращайте внимание на потерю пакетов и время ответа. Полная потеря пакетов означает, что ICMP‑пакеты не доходят до сервера — возможно, брандмауэр блокирует ICMP.

  2. Проверьте доступность порта 80/443 с помощью curl или telnet:

curl -I https://example.com
telnet example.com 443

Если ответ на прямой запрос к origin есть, но через Cloudflare сайт недоступен, значит проблема на уровне связи между Cloudflare и origin.

Полезные сервисы: Downdetector и аналогичные — помогут понять, жалуются ли на сайт другие пользователи.

Результат ping в терминале для проверки доступности сайта

2. Пропишите в белый список IP Cloudflare

Частая причина — origin блокирует IP Cloudflare. Нужно разрешить весь пул адресов Cloudflare в брандмауэре, .htaccess и iptables.

  1. Получите актуальный список IP Cloudflare в официальной документации Cloudflare (список меняется со временем).
  2. Для iptables можно использовать команду (замените IP Address на адрес из списка):

sudo iptables -A INPUT -s IP Address --dport 443 -j ACCEPT

  1. Если у вас есть .htaccess, добавьте разрешающие правила по диапазону IP.
  2. Проверьте настройки панели хостинга (cPanel, Plesk, панели облачных провайдеров) — иногда там есть централизованные правила блокировки.

Список IP-адресов Cloudflare на экране

Примечание: не забудьте разрешить и IPv6‑диапазоны Cloudflare, если ваш сервер поддерживает IPv6.

Вызов к хостингу: Если вы не управляете брандмауэром на стороне хостера (например, при shared‑hosting), запросите у поддержки, чтобы они добавили IP Cloudflare в белый список.

3. Проверка и обновление SSL‑сертификата на origin

Если Cloudflare настроен в режиме, требующем валидного сертификата (Full или Full (strict)), а на origin нет действительного сертификата — соединение не установится.

Рекомендации:

  • Проверьте срок действия сертификата на origin.
  • Если сертификата нет, создайте бесплатный origin‑сертификат в панели Cloudflare и установите его на сервер.
  • Если сертификат самоподписан, используйте режим Full (или Full (strict) только если сертификат от доверенного центра).

Генерация SSL-сертификата в панели Cloudflare

Важно: Cloudflare может использовать собственный сертификат между клиентом и Cloudflare, а для связи Cloudflare↔origin нужен отдельный сертификат, если включены строгие проверки.

4. Настройка режима шифрования в Cloudflare

Cloudflare предлагает несколько режимов шифрования. Неправильный режим может привести к ошибкам соединения.

  • Flexible — Cloudflare соединяется с посетителем по HTTPS, а с origin — по HTTP. Подойдёт только если на origin нет HTTPS. Менее безопасно.
  • Full — Cloudflare соединяется с origin по HTTPS, но не проверяет валидность сертификата.
  • Full (strict) — Cloudflare соединяется по HTTPS и требует действующий сертификат, подписанный доверенным CA или валидный origin‑сертификат.

Режимы шифрования в настройках Cloudflare

Если у вас всё настроено, но ошибка сохраняется, переключитесь на другой режим и проверьте результат. Часто для быстрой диагностики временный переход в Full (без strict) помогает понять, связано ли это с проверкой сертификата.

5. Проверка правил брандмауэра и безопасности на origin

  • Отключите временно автоматические блокировщики (Fail2ban, модуль защиты в панели хостинга) и проверьте доступность.
  • Просмотрите логи веб‑сервера (access.log и error.log для Nginx/Apache) на предмет входящих запросов от IP Cloudflare и ответов сервера.
  • Убедитесь, что нет правил, отбрасывающих соединения по User‑Agent или по частоте запросов.

Совет: в логах обратите внимание на коды ответа сервера (5xx, 4xx) и на задержки (latency), они подскажут, есть ли внутренняя ошибка приложения.

6. Контакт с поддержкой и дальнейшие шаги

Если вы исчерпали базовые проверки:

  • Обратитесь в поддержку хостинга с доказательствами (логи, результаты ping/telnet, список разрешённых IP).
  • При необходимости создайте тикет в Cloudflare Support — приложите отрывки логов и объясните, что origin отвечает напрямую, но Cloudflare не проксирует трафик.

Важно: поддержке полезно предоставить разницу между прямым запросом к origin и запросом через Cloudflare (curl с Host и без него).

Чек‑лист по ролям

Для владельца сайта

  • Проверить, отвечает ли сервер напрямую (ping, curl).
  • Временно отключить прокси в Cloudflare.
  • Очистить кеш Cloudflare.

Для DevOps/инженера

  • Проверить и внести в белый список IP Cloudflare.
  • Проверить iptables/ufw/nginx/htaccess.
  • Просмотреть логи веб‑сервера и системные логи.
  • Проверить валидность SSL‑сертификатов и режим Cloudflare.

Для службы хостинга

  • Подтвердить, что брандмауэр хостинга не блокирует Cloudflare.
  • Проверить ресурсные лимиты (CPU, память, max_connections).
  • При необходимости перезапустить веб‑сервер или контейнеры приложения.

Мини‑методология для быстрого устранения (7 шагов)

  1. Подтвердите проблему: воспроизведите ошибку с другой сети.
  2. Отключите Cloudflare proxy (серое облако).
  3. Проверяйте отвечают ли origin порт 80/443 (curl/telnet).
  4. Пропишите IP Cloudflare в белый список.
  5. Проверьте и при необходимости обновите SSL на origin.
  6. Отключите временно автоматические блокировщики (Fail2ban).
  7. Обратитесь в поддержку при сохранении ошибки.

Дерево принятия решения (три основных ветки)

flowchart TD
  A[Начало: получена ошибка 521] --> B{Сайт отвечает напрямую?}
  B -- Да --> C{Блокирует ли origin IP Cloudflare?}
  B -- Нет --> D[Проверить состояние сервера и службу веб‑сервера]
  C -- Да --> E[Добавить IP Cloudflare в белый список]
  C -- Нет --> F{Проблема с SSL?}
  F -- Да --> G[Установить/обновить сертификат на origin]
  F -- Нет --> H[Проверить брандмауэр, WAF, лимиты хостинга]
  D --> I[Перезапустить веб‑сервер; проверить логи]
  E --> Z[Проверить доступность через Cloudflare]
  G --> Z
  H --> Z
  I --> Z
  Z --> J{Ошибка устранена?}
  J -- Да --> K[Мониторинг и документирование решения]
  J -- Нет --> L[Обратиться в поддержку Cloudflare/хостинга]

Матрица устранения неисправностей (осн. причины → проверка → исправление → риск)

  • Сервер вне сети → Проверка ping, доступ по SSH → Перезапуск сервера/сервиса → Низкий риск при корректном перезапуске.
  • Блокировка IP Cloudflare → Сравнить IP в логах с официальным пулом → Добавить в белый список → Средний риск, если ошибочно открыть доступ слишком широко.
  • Неправильный SSL → curl -v, проверка срока действия → Установить origin‑сертификат Cloudflare или CA → Низкий риск при корректной установке.
  • WAF/Fail2ban → Логи блокировок → Внести исключения для Cloudflare → Средний риск при отключении защиты.

Когда предложенные шаги не работают (контрпримеры и альтернативы)

  • Если сайт использует сложные сетевые архитектуры (load balancer, internal proxies), проблема может быть между Cloudflare и балансировщиком — в этом случае нужно проверять правила балансировщика.
  • При использовании кастомных TCP/UDP сервисов через Cloudflare Spectrum проверяйте соответствующие политики доступа.
  • Если origin находится в частной сети и доступен только через VPN, убедитесь, что Cloudflare имеет корректный путь до origin (обычно это требует туннелирования, например, Cloudflare Tunnel/Argo).

Альтернативные подходы

  • Временно выключить Cloudflare и перевести DNS на прямое обслуживание, чтобы минимизировать простои для посетителей.
  • Использовать Cloudflare Tunnel (Argo Tunnel) для установления исходящего соединения между origin и Cloudflare, если входящие соединения блокируются неизменно.

Критерии приёмки (как понять, что проблема решена)

  • Cloudflare возвращает 200/301/302 при обращении к сайту (вместо 521).
  • Логи origin показывают успешные запросы от IP Cloudflare.
  • Мониторинг показывает стабильное время отклика и отсутствие повторных 521 в течение 24–72 часов.

Тесты и приёмочные сценарии

  • Тест 1: Отключить прокси Cloudflare и подтвердить, что сайт работает напрямую.
  • Тест 2: Добавить один IP из пула Cloudflare в белый список и повторить запросы через Cloudflare.
  • Тест 3: Установить origin‑сертификат Cloudflare и переключить режим в Full (strict) — проверить, что соединение устанавливается успешно.

Безопасность и конфиденциальность

  • Не добавляйте в белый список все IP без контроля: используйте официальный пул Cloudflare.
  • При создании origin‑сертификата храните приватный ключ в защищённом месте.
  • Если вы временно отключаете блокирующие механизмы, быстро восстановите правила после проверки.

Короткое резюме и действия после восстановления

  • Документируйте, какие изменения вы вносили (логи, конфиги, даты/время).
  • Настройте мониторинг и оповещения для раннего обнаружения повторений ошибки.
  • Подумайте о внедрении автоматических правил для белого списка Cloudflare или об использовании Cloudflare Tunnel, чтобы снизить риск повторных блокировок.

Если у вас остались вопросы или вы нашли решение, не описанное в этой статье, оставьте комментарий с подробностями и шагами, которые помогли вам.

Ключевые ссылки для дальнейшего чтения: официальный справочник Cloudflare по IP‑адресам и по режимам шифрования.

Важно: если вы используете специфичный хостинг (DigitalOcean, AWS, Hetzner и т. п.), проверьте их документацию по взаимодействию с Cloudflare — иногда есть нюансы настройки брандмауэра и балансировщиков.

Поделиться: X/Twitter Facebook LinkedIn Telegram
Автор
Редакция

Похожие материалы

Несколько аккаунтов Skype: Multi Skype Launcher
Программное обеспечение

Несколько аккаунтов Skype: Multi Skype Launcher

Журнал для работы: повысить продуктивность
Productivity

Журнал для работы: повысить продуктивность

Персональные звуки уведомлений на Android
Android.

Персональные звуки уведомлений на Android

Скачивание шоу Hulu для офлайн‑просмотра
Стриминг

Скачивание шоу Hulu для офлайн‑просмотра

Microsoft Start: персонализированная новостная лента
Новости

Microsoft Start: персонализированная новостная лента

Как изменить имя в Epic Games быстро
Гайды

Как изменить имя в Epic Games быстро