Errore 521 Cloudflare: web server down

Errore 521: significato preciso

L'errore 521 Web Server Is Down è un codice di errore specifico di Cloudflare. Indica che Cloudflare ha tentato di connettersi al tuo origin server (il server reale dove gira l'applicazione) ma il server ha attivamente rifiutato la connessione. Non è un problema di Cloudflare: il tuo server non sta rispondendo.

Identificare l'origin IP

Dal dashboard Cloudflare vai su DNS e individua il record A "proxied" del tuo dominio. L'IP che vedi è il tuo origin. Esegui curl -I https://IP_ORIGIN -H "Host: tuosito.it" --resolve tuosito.it:443:IP_ORIGIN -k per verificare se il server risponde direttamente, bypassando Cloudflare.

Web server non in esecuzione

Connettiti via SSH al server e verifica lo stato di Apache o Nginx: systemctl status apache2 o systemctl status nginx. Se è fermo, avvialo. Controlla i log dell'ultimo avvio per capire il motivo del crash: journalctl -u apache2 --since "1 hour ago".

Firewall blocca gli IP Cloudflare

Spesso il problema è che il firewall del server (UFW, iptables) o un servizio come Fail2Ban hanno bloccato gli IP da cui Cloudflare si connette. Cloudflare pubblica la lista dei suoi IP range su cloudflare.com/ips/. Aggiungi tutti gli IPv4 e IPv6 alla whitelist del firewall server: ufw allow from 173.245.48.0/20.

Configurazione Fail2Ban

Fail2Ban basato sui log Apache può bannare IP Cloudflare se vede più richieste fallite. Configura Cloudflare per inoltrare l'IP reale dell'utente tramite CF-Connecting-IP header e configura Apache/Nginx per usare quell'IP nei log invece dell'IP Cloudflare. Aggiungi anche gli IP Cloudflare in jail.local sotto ignoreip.

Porta 443 non in ascolto

Cloudflare in modalità Full o Full (Strict) tenta connessione SSL sulla porta 443. Se il tuo server ascolta solo sulla 80, fallisce. Configura HTTPS sul origin (con Let's Encrypt o certificato Cloudflare Origin gratuito) e assicurati che la 443 sia aperta nel firewall: ufw allow 443/tcp.

SSL Origin di Cloudflare

Cloudflare fornisce gratuitamente certificati Origin CA validi 15 anni per crittografare il traffico tra Cloudflare e l'origin. Generali dal dashboard (SSL/TLS > Origin Server > Create Certificate). Installa sul web server. Risolve molti problemi di handshake quando in modalità Full (Strict).

Provider blocca Cloudflare

Alcuni hosting condivisi limitano connessioni in entrata da IP di provider come Cloudflare per ridurre carico. Verifica con il tuo hosting se ci sono restrizioni. Se è il caso, sposta a un VPS o richiedi al provider di sbloccare gli IP Cloudflare.

Hai bisogno di aiuto?

Se il tuo sito ha problemi di accesso, il team di G Tech Group può aiutarti. Contattaci tramite il modulo di contatto.

Hai trovato utile quest'articolo?