Error code 521 (Web server is down): o que é e como resolver

O error code 521 significa que o Cloudflare está funcionando e o seu servidor recusou a conexão. A mensagem completa é “Web server is down” — e ela aponta para o lado certo: o problema está na sua origem, não no Cloudflare.

É um dos erros mais frustrantes de diagnosticar, porque o site parece estar no ar — o Cloudflare responde, a página de erro carrega — e mesmo assim ninguém consegue acessar o conteúdo.

A boa notícia é que a causa é quase sempre a mesma, e este guia começa por ela.

Resposta rápida
O que significaO servidor de origem recusou a conexão do Cloudflare
De quem é o problemaDo seu servidor — o Cloudflare está funcionando
Causa nº 1Firewall bloqueando os IPs do Cloudflare
Causa nº 2Serviço web parado (Apache, Nginx, LiteSpeed)
Teste que confirmaPausar o Cloudflare e acessar direto pelo IP

O que é o error code 521

Quando um site usa Cloudflare, as requisições não vão direto ao seu servidor. Elas passam pelo Cloudflare primeiro, que busca o conteúdo na sua origem e entrega ao visitante.

O 521 acontece na segunda etapa. O Cloudflare recebe a requisição, tenta se conectar ao seu servidor, e a conexão é recusada de forma ativa — não é lentidão, não é ausência de resposta. É um “não” explícito.

A mensagem que o visitante vê:

Error 521 Ray ID: 8a3f2b1c9d4e5f60 Web server is down Host Error Cloudflare Working Your server Error

⚠️ Repare no que o próprio Cloudflare diz na página de erro: ele se marca como “Working” e marca o seu servidor como “Error”. A mensagem já contém o diagnóstico — e é por isso que abrir chamado no Cloudflare raramente resolve.

O 521 é o equivalente, para quem usa Cloudflare, do ERR_CONNECTION_REFUSED que o navegador mostraria se não houvesse proxy no meio. Mesma causa, mensageiro diferente.

As cinco causas, em ordem de frequência

As cinco causas do error 521 em ordem de frequência: firewall bloqueando os IPs do Cloudflare, serviço web parado, servidor escutando só em 127.0.0.1, porta 443 fechada e certificado inválido na origem

1. O firewall está bloqueando os IPs do Cloudflare

É a causa mais comum, e a mais contraintuitiva.

Quando o site passa a usar Cloudflare, todas as requisições passam a vir de endereços IP do Cloudflare — não mais dos visitantes individuais.

Para um firewall, isso parece um ataque. Centenas de conexões vindas do mesmo conjunto de endereços, em rajada. Sistemas como CSF, fail2ban e mod_evasive interpretam o padrão como abuso e bloqueiam.

O sintoma característico: o site funcionou por algumas horas depois de ativar o Cloudflare, e então parou. Foi o firewall reagindo ao volume.

A solução é liberar as faixas de IP do Cloudflare no firewall — a lista oficial e atualizada está em cloudflare.com/ips. No CSF, os endereços entram no csf.allow.

2. O serviço web está parado

Apache, Nginx ou LiteSpeed travou ou foi desligado. Sem nada escutando na porta, a conexão é recusada — para o Cloudflare e para qualquer outro.

Verifique e reinicie:

sudo systemctl status nginx sudo systemctl restart nginx

Em hospedagem compartilhada, você não faz isso — abra um chamado.

3. O servidor escuta apenas em 127.0.0.1

Um erro de configuração silencioso, e cruel de diagnosticar: o site funciona perfeitamente quando testado de dentro do servidor, e recusa todo mundo de fora.

Verifique com:

sudo ss -tlnp | grep -E ':80|:443'

Se a saída mostrar 127.0.0.1:443, o serviço só aceita conexões da própria máquina. Precisa estar em 0.0.0.0:443 para aceitar o Cloudflare. Nosso guia sobre localhost explica a diferença entre os dois.

4. A porta 443 está fechada

Se o modo SSL do Cloudflare é Full ou Full (Strict), ele se conecta à sua origem pela porta 443 — e ela precisa estar aberta.

⚠️ Um caso específico e frequente: o site funcionava em Flexible, você mudou para Full, e o erro apareceu. Em Flexible o Cloudflare usa a porta 80; em Full, a 443. Se ela nunca esteve aberta, a mudança quebra tudo.

5. Um certificado inválido ou ausente na origem

Só afeta o modo Full (Strict), que exige um certificado válido no seu servidor.

Certificado vencido, autoassinado ou emitido para outro domínio faz o Cloudflare recusar a conexão — e o erro aparece como 521 ou 526.

A solução definitiva é instalar um certificado SSL válido na origem. O Cloudflare também oferece um certificado de origem gratuito, feito exatamente para isso.

O teste que identifica a causa em dois minutos

Árvore de diagnóstico do error 521: pausar o Cloudflare separa problemas da conexão com a origem de problemas do próprio servidor, e o log do firewall confirma a causa mais comum

Antes de mexer em configuração, descubra de onde vem a recusa.

Passo 1 — Pause o Cloudflare

No painel do Cloudflare, em Overview, role até o fim e clique em Pause Cloudflare on Site. Isso remove o proxy e faz o tráfego ir direto à sua origem. A propagação leva alguns minutos.

Se o site voltar a funcionar, o problema está na conexão entre Cloudflare e origem — vá para os passos 2 e 3.

Se o site continuar fora do ar, o Cloudflare não tem nada a ver com isso. É o seu servidor mesmo, e o guia do ERR_CONNECTION_REFUSED cobre o diagnóstico.

Passo 2 — Teste a porta a partir de fora

telnet SEU-IP-DE-ORIGEM 443 curl -I https://SEU-IP-DE-ORIGEM --insecure

Se conectar, a porta está aberta e o serviço responde — a causa é bloqueio de IP específico do Cloudflare.

Se recusar, ou o serviço está parado, ou a porta está fechada, ou ele escuta só em 127.0.0.1.

Passo 3 — Procure o Cloudflare nos logs

É o teste definitivo para a causa nº 1. Se as requisições do Cloudflare estão sendo bloqueadas, o log do firewall registra:

sudo tail -50 /var/log/lfd.log sudo iptables -L -n | grep DROP

Se você vir IPs do Cloudflare na lista de bloqueados, encontrou a causa.

Como liberar os IPs do Cloudflare

É a correção que resolve a maioria dos casos.

No CSF, acrescente as faixas ao arquivo de permissões:

sudo nano /etc/csf/csf.allow # cole as faixas do Cloudflare, uma por linha sudo csf -r

No cPanel com CSF, há uma opção de integração automática: em ConfigServer Security & Firewall → Firewall Configuration, procure por CF_ENABLE e ative — ela mantém as faixas atualizadas sozinha.

⚠️ Nunca copie uma lista de IPs de um blog ou fórum. As faixas do Cloudflare mudam, e uma lista desatualizada bloqueia parte do tráfego legítimo. Use sempre a fonte oficial, em cloudflare.com/ips.

E no fail2ban, acrescente as faixas ao ignoreip no jail.local.

521, 522, 523 e 524: qual é qual

Os sete erros 52x do Cloudflare do 520 ao 526, com destaque para o 521 como recusa ativa e a distinção em relação ao 522, que é ausência de resposta

Todos significam que o Cloudflare não conseguiu falar com a sua origem — mas cada um descreve uma falha diferente, e a distinção aponta a solução.

Código Nome O que aconteceu
520 Unknown Error A origem respondeu algo que o Cloudflare não entendeu
521 Web Server Is Down A origem recusou a conexão ativamente
522 Connection Timed Out A origem não respondeu a tempo — silêncio, não recusa
523 Origin Is Unreachable O Cloudflare não consegue rotear até lá — geralmente DNS
524 A Timeout Occurred A origem conectou mas não terminou a resposta em 100s
525 SSL Handshake Failed A negociação TLS com a origem falhou
526 Invalid SSL Certificate O certificado da origem não pôde ser validado

A distinção que mais importa é entre 521 e 522. No 521, alguém disse “não” — serviço parado ou firewall. No 522, ninguém disse nada — servidor sobrecarregado ou firewall descartando pacotes em silêncio.

⚠️ São diagnósticos opostos, e confundi-los faz perder horas procurando no lugar errado.

Como prevenir o 521

Libere os IPs do Cloudflare antes de ativá-lo. É o passo que evita a causa mais comum, e leva dois minutos.

Ative a integração automática do CSF se seu servidor usa esse firewall — ela mantém as faixas atualizadas sozinha.

Configure o modo SSL certo desde o início. Se você tem certificado válido na origem, use Full (Strict) e abra a porta 443. Se não tem, resolva isso antes de sair do Flexible.

Monitore o uptime da origem, não só do site. Um monitor que testa através do Cloudflare mostra o site no ar mesmo com a origem caída — porque o Cloudflare responde com a página de erro.

E documente qual modo SSL você usa. É a informação que ninguém lembra seis meses depois, e que explica erros que aparecem “do nada” quando alguém mexe na configuração.

Firewall configurado, sem bloquear quem deveria passar

Na Homehost, o firewall do servidor já vem ajustado para conviver com CDN e proxy reverso — e quando algo assim acontece, o suporte lê o log com você em vez de mandar abrir chamado com terceiros. Servidores no Brasil, SSL grátis e atendimento em português. A partir de R$ 7,90/mês.

Ver planos de hospedagem

Perguntas frequentes

O que significa error code 521?

Que o Cloudflare tentou se conectar ao seu servidor de origem e a conexão foi recusada de forma ativa. A mensagem completa é “Web server is down”. O Cloudflare está funcionando — o problema está na sua origem, e a própria página de erro indica isso ao marcar “Cloudflare: Working” e “Your server: Error”.

O erro 521 é problema do Cloudflare?

Não. O Cloudflare está operando normalmente — tanto que consegue exibir a página de erro. O problema é do servidor de origem, que recusou a conexão. Abrir chamado no Cloudflare raramente ajuda; a solução está no seu servidor ou com sua hospedagem.

Qual a causa mais comum do erro 521?

O firewall do servidor bloqueando os IPs do Cloudflare. Com o proxy ativo, todas as requisições passam a vir do mesmo conjunto de endereços, em volume — e ferramentas como CSF e fail2ban interpretam isso como ataque. O sintoma clássico é o site funcionar por algumas horas após ativar o Cloudflare e então parar.

Como resolver o erro 521 rapidamente?

Libere as faixas de IP do Cloudflare no firewall do servidor, usando a lista oficial em cloudflare.com/ips. Se isso não resolver, confirme que o serviço web está rodando, que a porta 443 está aberta e que ele escuta em 0.0.0.0 e não apenas em 127.0.0.1.

Como saber se o problema é do Cloudflare ou do meu servidor?

Pause o Cloudflare no painel, em Overview. Se o site voltar, o problema está na conexão entre Cloudflare e origem. Se continuar fora do ar, é o servidor mesmo — e o Cloudflare estava apenas reportando.

Qual a diferença entre erro 521 e 522?

No 521, a origem recusou a conexão de forma ativa — há algo lá dizendo “não”, geralmente um firewall ou um serviço parado. No 522, a origem não respondeu dentro do tempo limite — é silêncio, não recusa, e aponta para sobrecarga ou pacotes sendo descartados. São diagnósticos opostos.

Mudei o SSL para Full e apareceu o 521. Por quê?

Porque os modos usam portas diferentes. No Flexible, o Cloudflare conecta à origem pela porta 80. No Full e Full (Strict), pela 443. Se a porta 443 nunca esteve aberta no seu servidor, a mudança quebra a conexão imediatamente.

Preciso de certificado SSL na origem para usar Cloudflare?

Depende do modo. No Flexible, não — mas a conexão entre Cloudflare e origem fica sem criptografia. No Full, qualquer certificado serve, inclusive autoassinado. No Full (Strict), o certificado precisa ser válido. O Cloudflare oferece um certificado de origem gratuito exatamente para esse caso.

O erro 521 afeta o SEO do meu site?

Se for pontual, não. Mas se persistir, os robôs de busca também recebem a recusa e não conseguem rastrear as páginas — o que ao longo do tempo prejudica indexação e posição. O Google trata indisponibilidade recorrente como sinal de instabilidade e reduz a frequência de rastreamento.

Como evitar o erro 521 antes que ele aconteça?

Libere as faixas de IP do Cloudflare no firewall antes de ativar o proxy. Se o servidor usa CSF, ative a integração automática, que mantém a lista atualizada. E confirme que a porta correspondente ao seu modo SSL está aberta — 80 para Flexible, 443 para Full.

O que é o Ray ID que aparece na página de erro?

É o identificador único daquela requisição no Cloudflare. Ele serve para rastrear o que aconteceu naquele acesso específico — e é a primeira informação que o suporte pede ao investigar um erro. Anote-o antes de recarregar a página.

Onde encontro a lista oficial de IPs do Cloudflare?

Em cloudflare.com/ips, que traz as faixas em IPv4 e IPv6 sempre atualizadas. Nunca use uma lista copiada de blog ou fórum — as faixas mudam, e uma lista desatualizada bloqueia parte do tráfego legítimo.

Conclusão

O error code 521 é um dos erros mais honestos que existem: ele nomeia o culpado na própria tela. “Cloudflare: Working. Your server: Error” — a mensagem já contém o diagnóstico, e quase todo tempo perdido com ele vem de procurar no lugar errado.

Três coisas resolvem a maioria dos casos. A causa nº 1 é o firewall bloqueando os IPs do Cloudflare, e liberar as faixas oficiais resolve. O teste mais rápido é pausar o Cloudflare — se o site volta, o problema é da conexão entre os dois; se não volta, é o servidor mesmo. E 521 e 522 são opostos: um é recusa ativa, o outro é silêncio.

E a prevenção custa dois minutos: libere as faixas do Cloudflare no firewall antes de ativar o proxy, não depois de o site cair.

Este artigo foi útil?

Obrigado pela resposta!
Picture of Gustavo Gallas

Gustavo Gallas

Analista de sistemas, formado pela PUC-Rio. Programador, gestor de redes e diretor da empresa Homehost. Pai do Bóris, seu pet de estimação. Gosta de rock'n'roll, cerveja artesanal e de escrever sobre assuntos técnicos.

Contato: gustavo.blog@homehost.com.br

Ganhe 30% OFF

Indique seu nome e e-mail,e ganhe um cupom de desconto de 30% para sempre na Homehost!