Инструкция

Cloudflare Error 522: причины тайм-аута и способы исправления

Cloudflare Error 522 появляется, когда сеть Cloudflare не получает своевременный ответ от исходного сервера. Посетителю остаётся повторить запрос позже, владельцу нужно проверить origin, DNS, firewall и нагрузку.

Редакция Failx.ru 4 мин на чтение
Официальный знак Cloudflare на встроенном дисплее в серверной
В материале
  1. Где возникает Error 522
  2. Что делать посетителю сайта
  3. Проверьте, отвечает ли origin без Cloudflare
  4. Разрешите актуальные IP-диапазоны Cloudflare
  5. Проверьте IP origin в DNS
  6. Исключите перегрузку и обрыв соединений
  7. Чем 522 отличается от 502, 504 и 524
  8. Контроль после исправления

Коротко: Cloudflare Error 522 означает, что Cloudflare не смог вовремя связаться с исходным сервером сайта. Посетитель не исправит серверную причину очисткой браузера: стоит повторить запрос через несколько минут и проверить, массовая ли проблема. Владелец сайта должен проверить доступность origin, правильность IP в DNS, firewall, лимиты соединений и нагрузку.

Где возникает Error 522

При проксировании запрос сначала приходит в сеть Cloudflare, а затем Cloudflare устанавливает соединение с исходным сервером. По официальной документации, 522 появляется в двух случаях: Cloudflare не получает ответ SYN+ACK в течение 19 секунд до установления TCP-соединения или не получает подтверждение запроса в течение 90 секунд после установления соединения.

Это не доказывает общий сбой Cloudflare. Сначала откройте страницу статуса Cloudflare на Failx.ru и сравните сообщения пользователей с результатом проверки своего сайта. Если проблема относится только к одному домену, вероятнее причина находится между Cloudflare и его origin.

Световой маршрут запроса прерывается между пограничной сетью и исходным сервером
Код 522 относится к соединению между пограничной сетью и исходным сервером.

Что делать посетителю сайта

  1. Запишите адрес страницы и время с часовым поясом.
  2. Сохраните Ray ID, если он показан на странице Cloudflare.
  3. Обновите страницу один раз через одну или две минуты.
  4. Проверьте главную страницу того же сайта и его официальный канал состояния.
  5. Если ошибка сохраняется, сообщите владельцу URL, время и Ray ID.

Смена браузера, очистка cookies и переустановка приложения редко устраняют 522, потому что тайм-аут возникает не на устройстве посетителя. Сравнение нескольких сервисов и сетей всё равно полезно, если нужно понять, сбой массовый или локальный.

Проверьте, отвечает ли origin без Cloudflare

Владелец сайта должен проверить исходный сервер из доверенной точки, не раскрывая его адрес публично. Убедитесь, что веб-сервер слушает нужные порты, процесс работает, сертификат и виртуальный хост соответствуют домену, а балансировщик перед приложением не завис.

Сопоставьте время ошибки с журналами веб-сервера и системы. Если входящего соединения от Cloudflare нет, ищите блокировку или сетевой маршрут. Если соединение есть, но ответ задерживается, проверяйте приложение, базу данных, очередь запросов и лимиты работников.

Разрешите актуальные IP-диапазоны Cloudflare

Cloudflare указывает блокировку или ограничение своих IP-адресов как наиболее частую причину 522. Проверьте firewall сервера, правила хостинга, fail2ban, ModSecurity и плагины безопасности. Разрешайте только официальные диапазоны Cloudflare и не копируйте список из случайной статьи: диапазоны публикуются и обновляются самим провайдером.

Инженер проверяет разрешённые сетевые диапазоны в правилах firewall
Правило изменяют точечно и только по официальному списку IP-диапазонов Cloudflare.

После изменения правила повторите запрос и убедитесь, что реальный IP посетителя восстанавливается через доверенные заголовки только от Cloudflare. Не отключайте firewall целиком и не открывайте административные порты в интернет ради проверки.

Проверьте IP origin в DNS

Если хостинг сменил адрес сервера, записи A или AAAA в Cloudflare могли остаться старыми. Сверьте значение записи с адресом, который выдал хостинг. Для CNAME проверьте конечное имя и убедитесь, что оно разрешается в доступный origin. Изменяйте только подтверждённую запись и учитывайте все поддомены, которые обслуживают сайт.

Если используется Cloudflare Pages, Workers с Custom Domain или Origin Rules, применяются отдельные ограничения из документации. Например, запрос Worker к собственному hostname может закончиться 522. В таком случае проверьте маршрут и целевой hostname, а не параметры браузера посетителя.

Исключите перегрузку и обрыв соединений

Origin может терять запросы из-за нехватки CPU, памяти, файловых дескрипторов, работников веб-сервера или соединений с базой данных. Проверьте графики нагрузки до, во время и после ошибки. Отдельно ищите перезапуски процесса, OOM-события, заполненный диск и всплески медленных запросов.

Техник проверяет перегруженную серверную стойку тепловизором
Графики ресурсов и системные журналы проверяют в тот же временной диапазон, когда появился 522.

Cloudflare также рекомендует проверить keepalive и потери пакетов. Если сервер размещён у провайдера, передайте ему код 522, URL, время с часовым поясом, Ray ID, журналы и результаты MTR или traceroute от origin к адресу Cloudflare, который ранее подключался к серверу.

Чем 522 отличается от 502, 504 и 524

  • 522: Cloudflare не получил своевременный ответ на установление или подтверждение соединения с origin.
  • 502 или 504: шлюз получил некорректный ответ или не дождался ответа от следующего узла.
  • 524: соединение с origin установлено, но приложение не завершило ответ в отведённое время.

Подробный разбор соседних кодов есть в инструкции про ошибки HTTP 502, 503 и 504. Не объединяйте все 5xx в одну причину: точный код сокращает диагностику.

Контроль после исправления

Сделайте несколько запросов из разных сетей, проверьте основную страницу, API и статические файлы. Затем наблюдайте за доступностью и нагрузкой не менее одного полного пикового периода. Если 522 повторяется, соберите частоту, регионы, Ray ID и один временной диапазон логов для хостинга или Cloudflare Support.

Инструкции