Ошибка Cloudflare 521 — причины и пошаговое решение
Что такое ошибка Cloudflare 521
Ошибка с кодом 521 говорит: «Web server is down, Error code 521». Это означает, что Cloudflare не смог установить соединение с вашим исходным (origin) сервером. Это сообщение не всегда значит, что сам сервер полностью недоступен — причина может быть в сетевой блокировке, ошибках SSL или в брандмауэре.
Короткие определения
- Cloudflare — CDN и обратный прокси, который ускоряет сайт и защищает от угроз.
- SSL — протокол шифрования трафика (Secure Sockets Layer/TLS).
- Origin сервер — ваш реальный веб‑сервер (без Cloudflare).
Типичные причины ошибки 521
- Сервер недоступен (физически выключен или висит сервис веб‑сервера).
- Неправильные серверные настройки (после изменения конфигурации Apache/Nginx/htaccess).
- Проблемы с SSL/сертификатами, если Cloudflare и origin не согласованы.
- Блокировка запросов со стороны сервера: брандмауэр, iptables, .htaccess или панель хостинга блокирует IP адреса Cloudflare.
- Ограничения хостинга или лимиты на количество соединений, которые приводят к временному отклонению соединений.
Важно: иногда сайт открывается напрямую, но через Cloudflare — нет. Это указывает на сетевые или доступовые правила на origin.
Быстрая проверка перед углублённым разбором
- Подождите 2–5 минут и попробуйте снова — иногда это кратковременный сбой.
- Отключите прокси (в панели Cloudflare нажмите на серый облачок), чтобы проверить работу сайта напрямую.
- Очистите кеш Cloudflare и браузера.
- Проверьте, не локальная ли это проблема у пользователя (используйте ping / tracert / curl с другой сети).
Если эти шаги не помогли, переходите к последовательному устранению причин.
1. Проверка доступности сайта и веб‑сервера
Первый шаг — убедиться, что origin сервер отвечает на базовые сетевые запросы.
- Выполните ping с любого терминала, подставив адрес сайта:
ping website
Пример для проверки сайта WindowsReport:
ping windowsreport.com
Посмотрите результаты ping и обращайте внимание на потерю пакетов и время ответа. Полная потеря пакетов означает, что ICMP‑пакеты не доходят до сервера — возможно, брандмауэр блокирует ICMP.
Проверьте доступность порта 80/443 с помощью curl или telnet:
curl -I https://example.comtelnet example.com 443
Если ответ на прямой запрос к origin есть, но через Cloudflare сайт недоступен, значит проблема на уровне связи между Cloudflare и origin.
Полезные сервисы: Downdetector и аналогичные — помогут понять, жалуются ли на сайт другие пользователи.

2. Пропишите в белый список IP Cloudflare
Частая причина — origin блокирует IP Cloudflare. Нужно разрешить весь пул адресов Cloudflare в брандмауэре, .htaccess и iptables.
- Получите актуальный список IP Cloudflare в официальной документации Cloudflare (список меняется со временем).
- Для iptables можно использовать команду (замените IP Address на адрес из списка):
sudo iptables -A INPUT -s IP Address --dport 443 -j ACCEPT
- Если у вас есть .htaccess, добавьте разрешающие правила по диапазону IP.
- Проверьте настройки панели хостинга (cPanel, Plesk, панели облачных провайдеров) — иногда там есть централизованные правила блокировки.

Примечание: не забудьте разрешить и IPv6‑диапазоны Cloudflare, если ваш сервер поддерживает IPv6.
Вызов к хостингу: Если вы не управляете брандмауэром на стороне хостера (например, при shared‑hosting), запросите у поддержки, чтобы они добавили IP Cloudflare в белый список.
3. Проверка и обновление SSL‑сертификата на origin
Если Cloudflare настроен в режиме, требующем валидного сертификата (Full или Full (strict)), а на origin нет действительного сертификата — соединение не установится.
Рекомендации:
- Проверьте срок действия сертификата на origin.
- Если сертификата нет, создайте бесплатный origin‑сертификат в панели Cloudflare и установите его на сервер.
- Если сертификат самоподписан, используйте режим Full (или Full (strict) только если сертификат от доверенного центра).

Важно: Cloudflare может использовать собственный сертификат между клиентом и Cloudflare, а для связи Cloudflare↔origin нужен отдельный сертификат, если включены строгие проверки.
4. Настройка режима шифрования в Cloudflare
Cloudflare предлагает несколько режимов шифрования. Неправильный режим может привести к ошибкам соединения.
- Flexible — Cloudflare соединяется с посетителем по HTTPS, а с origin — по HTTP. Подойдёт только если на origin нет HTTPS. Менее безопасно.
- Full — Cloudflare соединяется с origin по HTTPS, но не проверяет валидность сертификата.
- Full (strict) — Cloudflare соединяется по HTTPS и требует действующий сертификат, подписанный доверенным CA или валидный origin‑сертификат.

Если у вас всё настроено, но ошибка сохраняется, переключитесь на другой режим и проверьте результат. Часто для быстрой диагностики временный переход в Full (без strict) помогает понять, связано ли это с проверкой сертификата.
5. Проверка правил брандмауэра и безопасности на origin
- Отключите временно автоматические блокировщики (Fail2ban, модуль защиты в панели хостинга) и проверьте доступность.
- Просмотрите логи веб‑сервера (access.log и error.log для Nginx/Apache) на предмет входящих запросов от IP Cloudflare и ответов сервера.
- Убедитесь, что нет правил, отбрасывающих соединения по User‑Agent или по частоте запросов.
Совет: в логах обратите внимание на коды ответа сервера (5xx, 4xx) и на задержки (latency), они подскажут, есть ли внутренняя ошибка приложения.
6. Контакт с поддержкой и дальнейшие шаги
Если вы исчерпали базовые проверки:
- Обратитесь в поддержку хостинга с доказательствами (логи, результаты ping/telnet, список разрешённых IP).
- При необходимости создайте тикет в Cloudflare Support — приложите отрывки логов и объясните, что origin отвечает напрямую, но Cloudflare не проксирует трафик.
Важно: поддержке полезно предоставить разницу между прямым запросом к origin и запросом через Cloudflare (curl с Host и без него).
Чек‑лист по ролям
Для владельца сайта
- Проверить, отвечает ли сервер напрямую (ping, curl).
- Временно отключить прокси в Cloudflare.
- Очистить кеш Cloudflare.
Для DevOps/инженера
- Проверить и внести в белый список IP Cloudflare.
- Проверить iptables/ufw/nginx/htaccess.
- Просмотреть логи веб‑сервера и системные логи.
- Проверить валидность SSL‑сертификатов и режим Cloudflare.
Для службы хостинга
- Подтвердить, что брандмауэр хостинга не блокирует Cloudflare.
- Проверить ресурсные лимиты (CPU, память, max_connections).
- При необходимости перезапустить веб‑сервер или контейнеры приложения.
Мини‑методология для быстрого устранения (7 шагов)
- Подтвердите проблему: воспроизведите ошибку с другой сети.
- Отключите Cloudflare proxy (серое облако).
- Проверяйте отвечают ли origin порт 80/443 (curl/telnet).
- Пропишите IP Cloudflare в белый список.
- Проверьте и при необходимости обновите SSL на origin.
- Отключите временно автоматические блокировщики (Fail2ban).
- Обратитесь в поддержку при сохранении ошибки.
Дерево принятия решения (три основных ветки)
flowchart TD
A[Начало: получена ошибка 521] --> B{Сайт отвечает напрямую?}
B -- Да --> C{Блокирует ли origin IP Cloudflare?}
B -- Нет --> D[Проверить состояние сервера и службу веб‑сервера]
C -- Да --> E[Добавить IP Cloudflare в белый список]
C -- Нет --> F{Проблема с SSL?}
F -- Да --> G[Установить/обновить сертификат на origin]
F -- Нет --> H[Проверить брандмауэр, WAF, лимиты хостинга]
D --> I[Перезапустить веб‑сервер; проверить логи]
E --> Z[Проверить доступность через Cloudflare]
G --> Z
H --> Z
I --> Z
Z --> J{Ошибка устранена?}
J -- Да --> K[Мониторинг и документирование решения]
J -- Нет --> L[Обратиться в поддержку Cloudflare/хостинга]Матрица устранения неисправностей (осн. причины → проверка → исправление → риск)
- Сервер вне сети → Проверка ping, доступ по SSH → Перезапуск сервера/сервиса → Низкий риск при корректном перезапуске.
- Блокировка IP Cloudflare → Сравнить IP в логах с официальным пулом → Добавить в белый список → Средний риск, если ошибочно открыть доступ слишком широко.
- Неправильный SSL → curl -v, проверка срока действия → Установить origin‑сертификат Cloudflare или CA → Низкий риск при корректной установке.
- WAF/Fail2ban → Логи блокировок → Внести исключения для Cloudflare → Средний риск при отключении защиты.
Когда предложенные шаги не работают (контрпримеры и альтернативы)
- Если сайт использует сложные сетевые архитектуры (load balancer, internal proxies), проблема может быть между Cloudflare и балансировщиком — в этом случае нужно проверять правила балансировщика.
- При использовании кастомных TCP/UDP сервисов через Cloudflare Spectrum проверяйте соответствующие политики доступа.
- Если origin находится в частной сети и доступен только через VPN, убедитесь, что Cloudflare имеет корректный путь до origin (обычно это требует туннелирования, например, Cloudflare Tunnel/Argo).
Альтернативные подходы
- Временно выключить Cloudflare и перевести DNS на прямое обслуживание, чтобы минимизировать простои для посетителей.
- Использовать Cloudflare Tunnel (Argo Tunnel) для установления исходящего соединения между origin и Cloudflare, если входящие соединения блокируются неизменно.
Критерии приёмки (как понять, что проблема решена)
- Cloudflare возвращает 200/301/302 при обращении к сайту (вместо 521).
- Логи origin показывают успешные запросы от IP Cloudflare.
- Мониторинг показывает стабильное время отклика и отсутствие повторных 521 в течение 24–72 часов.
Тесты и приёмочные сценарии
- Тест 1: Отключить прокси Cloudflare и подтвердить, что сайт работает напрямую.
- Тест 2: Добавить один IP из пула Cloudflare в белый список и повторить запросы через Cloudflare.
- Тест 3: Установить origin‑сертификат Cloudflare и переключить режим в Full (strict) — проверить, что соединение устанавливается успешно.
Безопасность и конфиденциальность
- Не добавляйте в белый список все IP без контроля: используйте официальный пул Cloudflare.
- При создании origin‑сертификата храните приватный ключ в защищённом месте.
- Если вы временно отключаете блокирующие механизмы, быстро восстановите правила после проверки.
Короткое резюме и действия после восстановления
- Документируйте, какие изменения вы вносили (логи, конфиги, даты/время).
- Настройте мониторинг и оповещения для раннего обнаружения повторений ошибки.
- Подумайте о внедрении автоматических правил для белого списка Cloudflare или об использовании Cloudflare Tunnel, чтобы снизить риск повторных блокировок.
Если у вас остались вопросы или вы нашли решение, не описанное в этой статье, оставьте комментарий с подробностями и шагами, которые помогли вам.
Ключевые ссылки для дальнейшего чтения: официальный справочник Cloudflare по IP‑адресам и по режимам шифрования.
Важно: если вы используете специфичный хостинг (DigitalOcean, AWS, Hetzner и т. п.), проверьте их документацию по взаимодействию с Cloudflare — иногда есть нюансы настройки брандмауэра и балансировщиков.
Похожие материалы
Несколько аккаунтов Skype: Multi Skype Launcher
Журнал для работы: повысить продуктивность
Персональные звуки уведомлений на Android
Скачивание шоу Hulu для офлайн‑просмотра
Microsoft Start: персонализированная новостная лента