Errori Cloudflare 521, 522, 523, 524, 525 e 526: cause e soluzioni

Gli errori Cloudflare 521, 522, 523, 524, 525 e 526 indicano problemi differenti tra la rete Cloudflare e il server origine. Prima di modificare DNS, firewall o SSL, identifica il codice esatto e conserva Ray ID, data, ora e URL: sono i dati che permettono di distinguere connessione rifiutata, timeout, origine irraggiungibile e problemi TLS.

Gli errori Cloudflare 521, 522, 523, 524, 525 e 526 richiedono controlli diversi. Quando il proxy Cloudflare è attivo, il visitatore non comunica direttamente con il server Xlogic. Il percorso è composto da due tratte: visitatore-Cloudflare e Cloudflare-origine. Una pagina di errore Cloudflare non significa automaticamente che Cloudflare sia guasto e non dimostra, da sola, che il server sia offline.

Tabella rapida degli errori Cloudflare

ErroreSignificatoPrimo controllo
521Il server origine rifiuta la connessioneServizio web, firewall e IP Cloudflare
522Timeout durante la connessione o l’attesa inizialeRete, carico, firewall e raggiungibilità
523Origine irraggiungibileIndirizzo DNS e routing verso l’origine
524Connessione stabilita ma risposta HTTP troppo lentaProcesso lungo, PHP, database e timeout applicativo
525Handshake TLS tra Cloudflare e origine fallitoProtocollo, certificato, cipher e porta HTTPS
526Certificato origine non valido in Full strictScadenza, hostname, catena e autorità del certificato

Raccogli Ray ID, orario e URL

La pagina Cloudflare mostra normalmente un Ray ID. Salva:

  • codice dell’errore;
  • Ray ID completo;
  • data e ora con fuso orario;
  • URL esatto;
  • eventuale operazione in corso;
  • frequenza e durata;
  • modifiche recenti a DNS, SSL o firewall.

Uno screenshot senza orario o dominio può non essere sufficiente. Il problema potrebbe essere già terminato quando viene analizzato, quindi i riferimenti temporali sono essenziali.

Errore 521: Web server is down

Il 521 compare quando Cloudflare tenta di collegarsi al server origine ma la connessione viene rifiutata. Le cause più frequenti sono:

  • servizio web non in ascolto sulla porta prevista;
  • firewall che blocca gli indirizzi Cloudflare;
  • protezione che interpreta il traffico Cloudflare come abuso;
  • record DNS Cloudflare diretto a un server errato;
  • porta HTTPS non disponibile quando Cloudflare usa HTTPS verso l’origine.

Non autorizzare singoli IP copiati da vecchi elenchi. Gli intervalli ufficiali Cloudflare possono cambiare e devono essere gestiti secondo la documentazione corrente. Se il sito funziona mettendo temporaneamente il record in modalità DNS only, il test indica che il problema si trova nella tratta Cloudflare-origine, ma non identifica ancora firewall o servizio web.

Errore 522: Connection timed out

Il 522 indica che Cloudflare non riceve in tempo la risposta necessaria dall’origine durante la fase di connessione o subito dopo. Possibili cause:

  • server o rete sovraccarichi;
  • pacchetti Cloudflare filtrati o persi;
  • IP origine errato;
  • servizio web saturo;
  • problemi di routing;
  • limiti di connessione o protezioni troppo aggressive.

Controlla se l’errore coinvolge tutti gli URL o solamente pagine dinamiche. Se anche un file statico fallisce, concentrati su connettività, firewall e servizio web. Se le pagine semplici funzionano ma operazioni specifiche falliscono, analizza applicazione e risorse.

Errore 523: Origin is unreachable

Il 523 indica che Cloudflare non riesce a raggiungere l’indirizzo origine. È spesso collegato a:

  • record A o AAAA sbagliato;
  • IP cambiato dopo una migrazione;
  • routing non disponibile verso il server;
  • origine privata o non raggiungibile da Internet;
  • configurazione di rete errata.

Verifica nella dashboard Cloudflare il valore del record proxato. Controlla sia IPv4 sia IPv6. Un AAAA dimenticato può indirizzare parte del traffico verso un’origine diversa.

Errore 524: A timeout occurred

Nel 524 Cloudflare riesce a stabilire la connessione con l’origine, ma il server non fornisce la risposta HTTP entro il timeout previsto. La rete di base funziona: il problema è spesso una richiesta troppo lunga.

Esempi:

  • importazioni o esportazioni avviate dal browser;
  • generazione di report;
  • query database lente;
  • backup eseguiti tramite richiesta web;
  • chiamate verso API esterne;
  • PHP bloccato o in attesa;
  • plugin che elaborano molti dati.

Non aumentare solamente i timeout. Una richiesta web lunga può continuare a occupare processi e produrre nuovi problemi. Sposta le attività pesanti su cron o riga di comando, usa code asincrone e ottimizza query e applicazione.

Consulta anche Sito lento: hosting, plugin, database, cache o risorse?.

Errore 525: SSL handshake failed

Il 525 significa che l’handshake TLS tra Cloudflare e il server origine non è stato completato. Può dipendere da:

  • porta 443 non disponibile;
  • certificato o configurazione TLS danneggiati;
  • protocollo o cipher non compatibili;
  • SNI o virtual host non corretti;
  • problema temporaneo del servizio HTTPS;
  • modalità SSL Cloudflare incompatibile con l’origine.

Il 525 non equivale al 526: nel 525 la negoziazione TLS fallisce; nel 526 Cloudflare completa la connessione ma considera non valido il certificato presentato dall’origine.

Errore 526: Invalid SSL certificate

Il 526 si verifica normalmente quando Cloudflare usa Full (strict) e non riesce a verificare il certificato origine. Controlla:

  • certificato scaduto;
  • hostname non incluso;
  • certificato autofirmato non accettato dalla modalità scelta;
  • catena intermedia incompleta;
  • certificato installato sul virtual host sbagliato;
  • AutoSSL non rinnovato;
  • data del server o configurazione TLS errata.

Non passare a Flexible come soluzione definitiva. Correggi il certificato origine e mantieni Full strict quando possibile. Consulta AutoSSL non si rinnova.

Come testare temporaneamente l’origine

Per capire se il problema è nel proxy puoi mettere temporaneamente il record in modalità DNS only, ma considera che:

  • l’indirizzo origine diventa direttamente raggiungibile;
  • cambiano certificato e intestazioni;
  • cache, WAF e protezioni Cloudflare vengono bypassati;
  • la propagazione può non essere immediata;
  • il test va ripristinato dopo la diagnosi.

Un metodo più controllato consiste nel testare l’IP origine specificando l’hostname con strumenti amministrativi, senza cambiare il DNS pubblico. Non pubblicare l’IP origine in ticket o forum pubblici.

Controlla Resource Usage e log

Per 522 e 524 controlla cPanel → Metriche → Resource Usage nell’orario esatto. Verifica CPU, memoria, I/O, processi ed Entry Processes. Consulta i log del server e dell’applicazione cercando timeout, fatal error e processi lenti.

Un errore Cloudflare può essere la conseguenza di un’applicazione che impiega troppo tempo, non la causa primaria. Se compare anche un 508 quando si bypassa Cloudflare, analizza i limiti dell’account.

Procedura rapida di diagnosi

  1. salva codice, Ray ID, URL e orario;
  2. controlla lo stato generale del sito e altri domini;
  3. verifica A e AAAA nella dashboard Cloudflare;
  4. controlla se l’origine risponde sulle porte corrette;
  5. analizza firewall e autorizzazione degli IP Cloudflare per 521 e 522;
  6. analizza processo e database per 524;
  7. controlla modalità SSL e handshake per 525;
  8. controlla certificato origine per 526;
  9. esegui purge solo dopo aver corretto la causa;
  10. ripeti un singolo test controllato.

Quando aprire un ticket Xlogic

Apri un ticket se l’origine è un servizio Xlogic e non riesci a identificare la causa. Invia dominio, codice, Ray ID, data e ora, URL, modalità SSL Cloudflare, modifiche recenti e risultato di eventuali test DNS only.

Non inviare password Cloudflare, token API, chiavi private o credenziali cPanel.

Fonti tecniche ufficiali

Domande frequenti sugli errori Cloudflare

Qual è la differenza tra errore 522 e 524?

Nel 522 Cloudflare non completa in tempo la fase di connessione o l’attesa iniziale verso l’origine. Nel 524 la connessione è stata stabilita, ma l’applicazione non produce la risposta HTTP entro il timeout.

Errore 521 significa che il server è spento?

Non necessariamente. Il servizio web può essere offline, ma anche un firewall o una protezione possono rifiutare le connessioni provenienti da Cloudflare.

Posso risolvere il 526 impostando Flexible?

È sconsigliato come soluzione permanente. Flexible non cifra la tratta Cloudflare-origine e può causare redirect loop. Correggi il certificato origine e usa Full strict quando possibile.

Che cos’è il Ray ID?

È un identificativo associato alla richiesta gestita da Cloudflare. Insieme a data, ora, URL e codice di errore aiuta a ricostruire l’evento.

Mettere il record su DNS only risolve il problema?

Può aggirare temporaneamente il proxy e aiutare la diagnosi, ma disabilita cache e protezioni Cloudflare e non corregge la causa nella tratta Cloudflare-origine.

Errori Cloudflare 521, 522, 523, 524, 525 e 526: cause e soluzioni ultima modifica: 2026-08-01T15:44:25+02:00 da Team tecnico Xlogic

Ti è piaciuto questo Post?