O error code 521 significa que o Cloudflare está funcionando e o seu servidor recusou a conexão. A mensagem completa é “Web server is down” — e ela aponta para o lado certo: o problema está na sua origem, não no Cloudflare.
É um dos erros mais frustrantes de diagnosticar, porque o site parece estar no ar — o Cloudflare responde, a página de erro carrega — e mesmo assim ninguém consegue acessar o conteúdo.
A boa notícia é que a causa é quase sempre a mesma, e este guia começa por ela.
| O que significa | O servidor de origem recusou a conexão do Cloudflare |
| De quem é o problema | Do seu servidor — o Cloudflare está funcionando |
| Causa nº 1 | Firewall bloqueando os IPs do Cloudflare |
| Causa nº 2 | Serviço web parado (Apache, Nginx, LiteSpeed) |
| Teste que confirma | Pausar o Cloudflare e acessar direto pelo IP |
Conteúdo
O que é o error code 521
Quando um site usa Cloudflare, as requisições não vão direto ao seu servidor. Elas passam pelo Cloudflare primeiro, que busca o conteúdo na sua origem e entrega ao visitante.
O 521 acontece na segunda etapa. O Cloudflare recebe a requisição, tenta se conectar ao seu servidor, e a conexão é recusada de forma ativa — não é lentidão, não é ausência de resposta. É um “não” explícito.
A mensagem que o visitante vê:
Error 521 Ray ID: 8a3f2b1c9d4e5f60
Web server is down
Host Error
Cloudflare Working
Your server Error ⚠️ Repare no que o próprio Cloudflare diz na página de erro: ele se marca como “Working” e marca o seu servidor como “Error”. A mensagem já contém o diagnóstico — e é por isso que abrir chamado no Cloudflare raramente resolve.
O 521 é o equivalente, para quem usa Cloudflare, do ERR_CONNECTION_REFUSED que o navegador mostraria se não houvesse proxy no meio. Mesma causa, mensageiro diferente.
As cinco causas, em ordem de frequência
1. O firewall está bloqueando os IPs do Cloudflare
É a causa mais comum, e a mais contraintuitiva.
Quando o site passa a usar Cloudflare, todas as requisições passam a vir de endereços IP do Cloudflare — não mais dos visitantes individuais.
Para um firewall, isso parece um ataque. Centenas de conexões vindas do mesmo conjunto de endereços, em rajada. Sistemas como CSF, fail2ban e mod_evasive interpretam o padrão como abuso e bloqueiam.
O sintoma característico: o site funcionou por algumas horas depois de ativar o Cloudflare, e então parou. Foi o firewall reagindo ao volume.
A solução é liberar as faixas de IP do Cloudflare no firewall — a lista oficial e atualizada está em cloudflare.com/ips. No CSF, os endereços entram no csf.allow.
2. O serviço web está parado
Apache, Nginx ou LiteSpeed travou ou foi desligado. Sem nada escutando na porta, a conexão é recusada — para o Cloudflare e para qualquer outro.
Verifique e reinicie:
sudo systemctl status nginx
sudo systemctl restart nginx Em hospedagem compartilhada, você não faz isso — abra um chamado.
3. O servidor escuta apenas em 127.0.0.1
Um erro de configuração silencioso, e cruel de diagnosticar: o site funciona perfeitamente quando testado de dentro do servidor, e recusa todo mundo de fora.
Verifique com:
sudo ss -tlnp | grep -E ':80|:443' Se a saída mostrar 127.0.0.1:443, o serviço só aceita conexões da própria máquina. Precisa estar em 0.0.0.0:443 para aceitar o Cloudflare. Nosso guia sobre localhost explica a diferença entre os dois.
4. A porta 443 está fechada
Se o modo SSL do Cloudflare é Full ou Full (Strict), ele se conecta à sua origem pela porta 443 — e ela precisa estar aberta.
⚠️ Um caso específico e frequente: o site funcionava em Flexible, você mudou para Full, e o erro apareceu. Em Flexible o Cloudflare usa a porta 80; em Full, a 443. Se ela nunca esteve aberta, a mudança quebra tudo.
5. Um certificado inválido ou ausente na origem
Só afeta o modo Full (Strict), que exige um certificado válido no seu servidor.
Certificado vencido, autoassinado ou emitido para outro domínio faz o Cloudflare recusar a conexão — e o erro aparece como 521 ou 526.
A solução definitiva é instalar um certificado SSL válido na origem. O Cloudflare também oferece um certificado de origem gratuito, feito exatamente para isso.
O teste que identifica a causa em dois minutos
Antes de mexer em configuração, descubra de onde vem a recusa.
Passo 1 — Pause o Cloudflare
No painel do Cloudflare, em Overview, role até o fim e clique em Pause Cloudflare on Site. Isso remove o proxy e faz o tráfego ir direto à sua origem. A propagação leva alguns minutos.
Se o site voltar a funcionar, o problema está na conexão entre Cloudflare e origem — vá para os passos 2 e 3.
Se o site continuar fora do ar, o Cloudflare não tem nada a ver com isso. É o seu servidor mesmo, e o guia do ERR_CONNECTION_REFUSED cobre o diagnóstico.
Passo 2 — Teste a porta a partir de fora
telnet SEU-IP-DE-ORIGEM 443
curl -I https://SEU-IP-DE-ORIGEM --insecure Se conectar, a porta está aberta e o serviço responde — a causa é bloqueio de IP específico do Cloudflare.
Se recusar, ou o serviço está parado, ou a porta está fechada, ou ele escuta só em 127.0.0.1.
Passo 3 — Procure o Cloudflare nos logs
É o teste definitivo para a causa nº 1. Se as requisições do Cloudflare estão sendo bloqueadas, o log do firewall registra:
sudo tail -50 /var/log/lfd.log
sudo iptables -L -n | grep DROP Se você vir IPs do Cloudflare na lista de bloqueados, encontrou a causa.
Como liberar os IPs do Cloudflare
É a correção que resolve a maioria dos casos.
No CSF, acrescente as faixas ao arquivo de permissões:
sudo nano /etc/csf/csf.allow
# cole as faixas do Cloudflare, uma por linha
sudo csf -r No cPanel com CSF, há uma opção de integração automática: em ConfigServer Security & Firewall → Firewall Configuration, procure por CF_ENABLE e ative — ela mantém as faixas atualizadas sozinha.
⚠️ Nunca copie uma lista de IPs de um blog ou fórum. As faixas do Cloudflare mudam, e uma lista desatualizada bloqueia parte do tráfego legítimo. Use sempre a fonte oficial, em cloudflare.com/ips.
E no fail2ban, acrescente as faixas ao ignoreip no jail.local.
521, 522, 523 e 524: qual é qual
Todos significam que o Cloudflare não conseguiu falar com a sua origem — mas cada um descreve uma falha diferente, e a distinção aponta a solução.
| Código | Nome | O que aconteceu |
|---|---|---|
| 520 | Unknown Error | A origem respondeu algo que o Cloudflare não entendeu |
| 521 | Web Server Is Down | A origem recusou a conexão ativamente |
| 522 | Connection Timed Out | A origem não respondeu a tempo — silêncio, não recusa |
| 523 | Origin Is Unreachable | O Cloudflare não consegue rotear até lá — geralmente DNS |
| 524 | A Timeout Occurred | A origem conectou mas não terminou a resposta em 100s |
| 525 | SSL Handshake Failed | A negociação TLS com a origem falhou |
| 526 | Invalid SSL Certificate | O certificado da origem não pôde ser validado |
A distinção que mais importa é entre 521 e 522. No 521, alguém disse “não” — serviço parado ou firewall. No 522, ninguém disse nada — servidor sobrecarregado ou firewall descartando pacotes em silêncio.
⚠️ São diagnósticos opostos, e confundi-los faz perder horas procurando no lugar errado.
Como prevenir o 521
Libere os IPs do Cloudflare antes de ativá-lo. É o passo que evita a causa mais comum, e leva dois minutos.
Ative a integração automática do CSF se seu servidor usa esse firewall — ela mantém as faixas atualizadas sozinha.
Configure o modo SSL certo desde o início. Se você tem certificado válido na origem, use Full (Strict) e abra a porta 443. Se não tem, resolva isso antes de sair do Flexible.
Monitore o uptime da origem, não só do site. Um monitor que testa através do Cloudflare mostra o site no ar mesmo com a origem caída — porque o Cloudflare responde com a página de erro.
E documente qual modo SSL você usa. É a informação que ninguém lembra seis meses depois, e que explica erros que aparecem “do nada” quando alguém mexe na configuração.
Na Homehost, o firewall do servidor já vem ajustado para conviver com CDN e proxy reverso — e quando algo assim acontece, o suporte lê o log com você em vez de mandar abrir chamado com terceiros. Servidores no Brasil, SSL grátis e atendimento em português. A partir de R$ 7,90/mês.
Ver planos de hospedagemPerguntas frequentes
O que significa error code 521?
Que o Cloudflare tentou se conectar ao seu servidor de origem e a conexão foi recusada de forma ativa. A mensagem completa é “Web server is down”. O Cloudflare está funcionando — o problema está na sua origem, e a própria página de erro indica isso ao marcar “Cloudflare: Working” e “Your server: Error”.
O erro 521 é problema do Cloudflare?
Não. O Cloudflare está operando normalmente — tanto que consegue exibir a página de erro. O problema é do servidor de origem, que recusou a conexão. Abrir chamado no Cloudflare raramente ajuda; a solução está no seu servidor ou com sua hospedagem.
Qual a causa mais comum do erro 521?
O firewall do servidor bloqueando os IPs do Cloudflare. Com o proxy ativo, todas as requisições passam a vir do mesmo conjunto de endereços, em volume — e ferramentas como CSF e fail2ban interpretam isso como ataque. O sintoma clássico é o site funcionar por algumas horas após ativar o Cloudflare e então parar.
Como resolver o erro 521 rapidamente?
Libere as faixas de IP do Cloudflare no firewall do servidor, usando a lista oficial em cloudflare.com/ips. Se isso não resolver, confirme que o serviço web está rodando, que a porta 443 está aberta e que ele escuta em 0.0.0.0 e não apenas em 127.0.0.1.
Como saber se o problema é do Cloudflare ou do meu servidor?
Pause o Cloudflare no painel, em Overview. Se o site voltar, o problema está na conexão entre Cloudflare e origem. Se continuar fora do ar, é o servidor mesmo — e o Cloudflare estava apenas reportando.
Qual a diferença entre erro 521 e 522?
No 521, a origem recusou a conexão de forma ativa — há algo lá dizendo “não”, geralmente um firewall ou um serviço parado. No 522, a origem não respondeu dentro do tempo limite — é silêncio, não recusa, e aponta para sobrecarga ou pacotes sendo descartados. São diagnósticos opostos.
Mudei o SSL para Full e apareceu o 521. Por quê?
Porque os modos usam portas diferentes. No Flexible, o Cloudflare conecta à origem pela porta 80. No Full e Full (Strict), pela 443. Se a porta 443 nunca esteve aberta no seu servidor, a mudança quebra a conexão imediatamente.
Preciso de certificado SSL na origem para usar Cloudflare?
Depende do modo. No Flexible, não — mas a conexão entre Cloudflare e origem fica sem criptografia. No Full, qualquer certificado serve, inclusive autoassinado. No Full (Strict), o certificado precisa ser válido. O Cloudflare oferece um certificado de origem gratuito exatamente para esse caso.
O erro 521 afeta o SEO do meu site?
Se for pontual, não. Mas se persistir, os robôs de busca também recebem a recusa e não conseguem rastrear as páginas — o que ao longo do tempo prejudica indexação e posição. O Google trata indisponibilidade recorrente como sinal de instabilidade e reduz a frequência de rastreamento.
Como evitar o erro 521 antes que ele aconteça?
Libere as faixas de IP do Cloudflare no firewall antes de ativar o proxy. Se o servidor usa CSF, ative a integração automática, que mantém a lista atualizada. E confirme que a porta correspondente ao seu modo SSL está aberta — 80 para Flexible, 443 para Full.
O que é o Ray ID que aparece na página de erro?
É o identificador único daquela requisição no Cloudflare. Ele serve para rastrear o que aconteceu naquele acesso específico — e é a primeira informação que o suporte pede ao investigar um erro. Anote-o antes de recarregar a página.
Onde encontro a lista oficial de IPs do Cloudflare?
Em cloudflare.com/ips, que traz as faixas em IPv4 e IPv6 sempre atualizadas. Nunca use uma lista copiada de blog ou fórum — as faixas mudam, e uma lista desatualizada bloqueia parte do tráfego legítimo.
Conclusão
O error code 521 é um dos erros mais honestos que existem: ele nomeia o culpado na própria tela. “Cloudflare: Working. Your server: Error” — a mensagem já contém o diagnóstico, e quase todo tempo perdido com ele vem de procurar no lugar errado.
Três coisas resolvem a maioria dos casos. A causa nº 1 é o firewall bloqueando os IPs do Cloudflare, e liberar as faixas oficiais resolve. O teste mais rápido é pausar o Cloudflare — se o site volta, o problema é da conexão entre os dois; se não volta, é o servidor mesmo. E 521 e 522 são opostos: um é recusa ativa, o outro é silêncio.
E a prevenção custa dois minutos: libere as faixas do Cloudflare no firewall antes de ativar o proxy, não depois de o site cair.