Le message principal
- Erreur Cloudflare : l’erreur 521 indique que Cloudflare ne peut pas se connecter au serveur d’origine, même si le DNS est correctement configuré.
- Connexion refusée : le problème vient d’un refus TCP explicite, souvent causé par un firewall strict bloquant les IP de Cloudflare.
- Serveur web hors ligne : le service web (Nginx, Apache) peut être arrêté ou en crash, nécessitant un redémarrage et une vérification des logs.
- Problème de certificat SSL : en mode Full (strict), un certificat expiré ou mal configuré peut empêcher la connexion TCP avec le serveur d’origine.
- Dépannage Cloudflare : il faut vérifier les règles de pare-feu, l’état des services, les ports ouverts et tester avec le mode Flexible pour isoler la cause.
Vous ouvrez votre navigateur, tapez l’adresse de votre site, et tombe pas sur la page attendue, mais sur un écran blanc avec un simple message : Error 521. Aucune animation, aucun logo – juste cette erreur froide qui vous glace. Votre site est inaccessible, le trafic chute, et personne ne peut accéder à vos contenus ou passer commande. Ce n’est pas un bug mineur. C’est un signal d’alarme lancé par Cloudflare : la communication avec votre serveur d’origine est rompue.
Pourquoi Cloudflare affiche-t-il cette erreur 521 ?
L’erreur 521, « Web server is down », n’est pas une alerte générique. Elle signifie que Cloudflare, qui agit comme un intermédiaire sécurisé entre les visiteurs et votre serveur, tente de se connecter à votre machine d’origine, mais se voit refuser la connexion TCP. Autrement dit, le serveur répond « non » à chaque tentative d’établissement de lien. Ce n’est pas un problème de DNS ou de cache – c’est une rupture nette au niveau du réseau.
Le diagnostic des services web nécessite parfois des outils spécialisés pour tester la réponse des hôtes distants – dotnet-fr.org peut être une ressource utile à consulter dans ce cadre.
Une des causes fréquentes ? Un pare-feu trop strict côté serveur. Cloudflare utilise des plages d’adresses IP bien connues, mais certains systèmes de sécurité les bloquent par défaut, les considérant comme suspectes. Résultat : même les requêtes légitimes sont rejetées. Le pare-feu ne voit pas la différence entre une attaque et un proxy de confiance.
Une rupture de communication avec le serveur d’origine
L’erreur 521 se produit après l’étape de résolution DNS. Cloudflare sait où trouver votre serveur, mais ne parvient pas à initier la poignée de main TCP. Ce protocole fondamental est le premier échange pour établir une connexion fiable. Si le serveur d’origine ne répond pas au SYN (premier paquet), ou renvoie un RST (réinitialisation), Cloudflare déclenche l’erreur 521. Cela indique clairement que le problème ne vient ni du navigateur, ni du réseau utilisateur, mais bien du serveur cible.
Le rôle des pare-feu et de la sécurité réseau
Les pare-feu comme iptables ou UFW peuvent être configurés pour bloquer tout trafic entrant non explicitement autorisé. Si les IP de Cloudflare ne sont pas en whitelist, chaque requête est rejetée. C’est une bonne pratique de sécurité – sauf quand elle empêche le bon fonctionnement du site. Le paradoxe ? Le système censé protéger le serveur en devient le point de blocage. Il faut donc autoriser manuellement les plages IP officielles de Cloudflare, disponibles publiquement.
Vérifications essentielles et causes fréquentes
Avant de plonger dans des réglages complexes, il faut vérifier les bases. Un serveur peut être en ligne, mais le service web lui-même arrêté. C’est souvent le cas après une mise à jour système, une surcharge mémoire, ou un plantage silencieux. La première étape est donc d’accéder en SSH ou via la console de votre hébergeur pour inspecter l’état réel des services.
État des services et crash du serveur web
Plusieurs vérifications doivent être faites en priorité :
- Vérifiez si le serveur web (Apache, Nginx, etc.) est en cours d’exécution avec une commande comme systemctl status nginx
- Inspectez l’utilisation des ressources : un uptime ou htop peut révéler une saturation CPU ou mémoire
- Consultez les journaux d’erreurs (/var/log/nginx/error.log ou équivalent) pour détecter des crashs récents
- Assurez-vous que les ports 80 (HTTP) et 443 (HTTPS) sont bien ouverts et écoutés via netstat -tuln ou ss -tuln
- Testez localement l’accès au site avec curl http://localhost pour confirmer que le service répond en interne
Si le service est arrêté, un simple systemctl start nginx peut suffire. Mais s’il ne démarre pas, creusez les logs. Un certificat SSL corrompu, une directive de configuration erronée, ou un conflit de port peut en être la cause.
Méthodes de résolution selon les scénarios
Face à une erreur 521, il faut adopter une approche méthodique. Chaque cause possible a ses symptômes spécifiques et sa solution adaptée. Le tableau ci-dessous résume les principaux scénarios, leurs signes distinctifs et les actions correctives prioritaires.
Ajuster la liste blanche des IP Cloudflare
La solution la plus durable consiste à autoriser explicitement les plages IP de Cloudflare. Cela évite de désactiver le pare-feu, ce qui serait une mauvaise idée en termes de sécurité. Cloudflare publie régulièrement ses listes IPv4 et IPv6. Vous pouvez les intégrer via des règles iptables ou des scripts automatisés. Par exemple :
- Téléchargez la liste officielle depuis https://www.cloudflare.com/ips/
- Parcourez chaque IP et ajoutez une règle d’acceptation dans votre pare-feu
- Planifiez une mise à jour régulière (via cron) pour rester à jour
Cette méthode préserve la sécurité tout en garantissant la disponibilité du serveur d’origine pour Cloudflare.
Impact des certificats SSL et du mode de chiffrement
Le mode SSL choisi dans Cloudflare peut aussi influencer l’erreur 521. En mode Full (strict), Cloudflare exige une connexion HTTPS chiffrée entre lui et votre serveur, avec un certificat valide. Si ce certificat est expiré, auto-signé sans confiance, ou mal configuré, le serveur peut rejeter la connexion – d’où l’erreur 521.
Pour diagnostiquer cela, basculez temporairement Cloudflare en mode Flexible. Ce mode accepte une connexion HTTP entre Cloudflare et le serveur, ce qui permet d’isoler le problème. Si le site revient, c’est bien un souci de certificat ou de configuration SSL. Corrigez-le, puis revenez en mode Full pour maintenir un haut niveau de sécurité.
| Cause | Symptômes immédiats | Solution corrective prioritaire |
|---|---|---|
| Pare-feu bloquant les IP Cloudflare | Le site est inaccessible via Cloudflare, mais fonctionne en accès direct (IP ou hosts) | Ajouter les plages IP Cloudflare en whitelist dans iptables ou UFW |
| Service web arrêté ou crashé | Les logs montrent des erreurs de démarrage, ou le processus nginx/apache est absent | Redémarrer le service et corriger la cause racine (config, mémoire, certificat) |
| Problème de certificat SSL (mode Full) | Le site fonctionne en mode Flexible, mais pas en Full ou Full (strict) | Renouveler ou corriger le certificat SSL côté serveur d’origine |
Les questions les plus fréquentes
Mon hébergeur m’assure que tout va bien, pourquoi l’erreur persiste ?
Parfois, les supports d’hébergement vérifient seulement que le serveur est en ligne et que les services tournent, sans tester la connectivité depuis les IP de Cloudflare. Le problème peut donc passer inaperçu. Il faut insister pour qu’ils vérifient les règles de pare-feu ou effectuent un test de connexion sortante vers leur propre machine via une IP Cloudflare.
Vaut-il mieux désactiver Cloudflare ou corriger le port 443 ?
Désactiver Cloudflare n’est qu’une solution temporaire. Mieux vaut corriger la configuration du port 443 et du certificat SSL. Cela préserve les avantages de Cloudflare : performance, sécurité, et protection contre les attaques. Le jeu en vaut la chandelle à long terme.
Est-ce qu’une attaque DDoS peut déclencher ce code 521 ?
Oui, dans certains cas. Si une attaque surcharge le serveur d’origine au point de faire planter le service web, Cloudflare ne peut plus se connecter. L’erreur 521 apparaît alors, même si Cloudflare lui-même n’est pas saturé. C’est un signe indirect que le serveur est sous pression.
Je viens d’installer Cloudflare et rien ne marche, par où commencer ?
Commencez par vérifier vos enregistrements DNS : les entrées A ou CNAME doivent pointer vers l’IP ou le domaine de votre hébergement. Ensuite, assurez-vous que le mode proxy est activé (nuage orange) et que les ports 80/443 sont ouverts côté serveur. Un redémarrage du service web peut aussi aider.