Errore 522 Cloudflare: connection timed out

522 Connection Timed Out

L'errore 522 Connection Timed Out di Cloudflare indica che il tentativo di connessione TCP all'origin server è andato in timeout. A differenza del 521 (rifiuto attivo), qui Cloudflare non riceve nessuna risposta: i pacchetti vengono persi o ignorati. Il sintomo classico di un firewall che fa DROP o di un server irraggiungibile.

Differenza con 521 e 524

521 = rifiuto attivo (RST). 522 = timeout sulla connessione TCP iniziale (handshake). 524 = handshake riuscito ma timeout sulla risposta HTTP. Capire la differenza guida verso la causa. 522 indica problemi a livello di rete, non a livello applicativo.

Server sovraccarico

Un server con CPU al 100%, RAM esaurita o I/O saturato può non riuscire a completare il TCP handshake nei tempi previsti da Cloudflare (15 secondi). Connettiti via console di emergenza (se SSH non risponde) e controlla top, iotop. Il riavvio risolve temporaneamente, ma la causa è strutturale.

Limit di connessioni TCP

Se il server ha esaurito le connessioni TCP disponibili (file descriptor saturati, conntrack table piena), nuove connessioni falliscono. Verifica con cat /proc/sys/net/netfilter/nf_conntrack_max e cat /proc/net/nf_conntrack | wc -l. Aumenta il limite: sysctl -w net.netfilter.nf_conntrack_max=131072.

Firewall DROP su IP Cloudflare

Come per il 521, se il firewall scarta i pacchetti Cloudflare il risultato è 522. Whitelista gli IP Cloudflare. Verifica anche fail2ban: fail2ban-client status apache-auth per vedere IP bannati. Sblocca con fail2ban-client set apache-auth unbanip IP.

Provider con DDoS protection aggressiva

Alcuni provider hanno protezioni anti-DDoS che bloccano traffico da IP che inviano molte richieste in poco tempo. Cloudflare, vedendo molti utenti contemporaneamente, può sembrare un'attacco. Contatta il provider e chiedi di whitelistare gli IP Cloudflare a livello di rete.

Routing tra Cloudflare e origin

Talvolta il problema è di routing tra il datacenter Cloudflare e l'origin. Cloudflare ha 300+ datacenter e ogni utente viene smistato a quello più vicino, che a sua volta deve raggiungere il tuo origin. Una rotta BGP problematica può causare timeout intermittenti. Apri ticket Cloudflare con traceroute da origin a un'IP Cloudflare e viceversa.

Argo Smart Routing

Cloudflare Argo Smart Routing (a pagamento) ottimizza il routing tra Cloudflare e l'origin, riducendo timeout e latenza. Per siti business-critical è un'investimento utile. Per chi non vuole pagare, mantenere più origin in regioni diverse con load balancing è un'alternativa.

Hai bisogno di aiuto?

Se il tuo sito ha problemi di accesso, il team di G Tech Group può aiutarti. Contattaci tramite il modulo di contatto.

Hai trovato utile quest'articolo?