522 Connection Timed Out
L'errore 522 Connection Timed Out di Cloudflare indica che il tentativo di connessione TCP all'origin server è andato in timeout. A differenza del 521 (rifiuto attivo), qui Cloudflare non riceve nessuna risposta: i pacchetti vengono persi o ignorati. Il sintomo classico di un firewall che fa DROP o di un server irraggiungibile.
Differenza con 521 e 524
521 = rifiuto attivo (RST). 522 = timeout sulla connessione TCP iniziale (handshake). 524 = handshake riuscito ma timeout sulla risposta HTTP. Capire la differenza guida verso la causa. 522 indica problemi a livello di rete, non a livello applicativo.
Server sovraccarico
Un server con CPU al 100%, RAM esaurita o I/O saturato può non riuscire a completare il TCP handshake nei tempi previsti da Cloudflare (15 secondi). Connettiti via console di emergenza (se SSH non risponde) e controlla top, iotop. Il riavvio risolve temporaneamente, ma la causa è strutturale.
Limit di connessioni TCP
Se il server ha esaurito le connessioni TCP disponibili (file descriptor saturati, conntrack table piena), nuove connessioni falliscono. Verifica con cat /proc/sys/net/netfilter/nf_conntrack_max e cat /proc/net/nf_conntrack | wc -l. Aumenta il limite: sysctl -w net.netfilter.nf_conntrack_max=131072.
Firewall DROP su IP Cloudflare
Come per il 521, se il firewall scarta i pacchetti Cloudflare il risultato è 522. Whitelista gli IP Cloudflare. Verifica anche fail2ban: fail2ban-client status apache-auth per vedere IP bannati. Sblocca con fail2ban-client set apache-auth unbanip IP.
Provider con DDoS protection aggressiva
Alcuni provider hanno protezioni anti-DDoS che bloccano traffico da IP che inviano molte richieste in poco tempo. Cloudflare, vedendo molti utenti contemporaneamente, può sembrare un'attacco. Contatta il provider e chiedi di whitelistare gli IP Cloudflare a livello di rete.
Routing tra Cloudflare e origin
Talvolta il problema è di routing tra il datacenter Cloudflare e l'origin. Cloudflare ha 300+ datacenter e ogni utente viene smistato a quello più vicino, che a sua volta deve raggiungere il tuo origin. Una rotta BGP problematica può causare timeout intermittenti. Apri ticket Cloudflare con traceroute da origin a un'IP Cloudflare e viceversa.
Argo Smart Routing
Cloudflare Argo Smart Routing (a pagamento) ottimizza il routing tra Cloudflare e l'origin, riducendo timeout e latenza. Per siti business-critical è un'investimento utile. Per chi non vuole pagare, mantenere più origin in regioni diverse con load balancing è un'alternativa.
Hai bisogno di aiuto?
Se il tuo sito ha problemi di accesso, il team di G Tech Group può aiutarti. Contattaci tramite il modulo di contatto.