技术咨询:Cloudflare当前是否正遭受攻击导致服务异常?
Cloudflare接入站点/服务器运行异常排查方案
先做核心分界测试定位故障域:
- 进入Cloudflare DNS面板找到对应站点的解析记录,把橙云代理切换为灰云,临时绕过Cloudflare直连源站,测试站点访问状态
- 如果直连状态下依然无法访问:故障和Cloudflare无关,直接排查源站本身问题:检查Nginx/Apache等web服务运行状态、对应web端口是否正常监听、系统防火墙/云服务商安全组是否放行web端口、服务器CPU/内存/带宽资源是否跑满、站点业务程序是否存在运行报错
- 如果直连正常、开启Cloudflare代理就异常,按以下顺序逐一排查:
- 确认接入区域对应的Cloudflare边缘节点是否存在全局故障,先排除平台侧大面积宕机的影响
- 打开Cloudflare后台「安全」分类下的「事件」面板,查询是否存在对应请求IP、访问路径被WAF规则、访问控制规则、速率限制规则、机器人防护规则误拦截的记录,确认误拦截后添加对应白名单规则即可
- 核对SSL/TLS加密模式配置:如果源站没有部署合法可信的SSL证书,不要选择「严格」/「严格(源站证书校验)」模式,否则会触发526证书错误;源站仅支持HTTP服务的场景不要开启强制HTTPS跳转,可先切换到「灵活」模式测试是否恢复
- 临时开启开发模式绕过所有缓存规则,测试访问是否恢复正常,排除动态接口、鉴权类页面被错误缓存导致的访问异常
- 核对源站防火墙/安全组规则,确认没有封禁Cloudflare官方回源IP段,避免出现回源连接被拦截的问题
- 常见Cloudflare报错对应快速定位方向:
- 报
522 Connection Timed Out:Cloudflare回源请求无法连接源站,优先排查源站安全组、防火墙是否放行回源IP,web服务是否正常监听对应端口 - 报
521 Web Server Is Down:源站直接拒绝Cloudflare的回源连接,优先检查web服务是否正常启动、防火墙是否拦截回源请求 - 报
524 A Timeout Occurred:Cloudflare已成功连接源站,但源站超过100秒未返回响应,优先优化源站程序、数据库查询的响应速度,长耗时业务可单独配置规则延长超时阈值 - 报
Error 1020 Access Denied:访问请求被Cloudflare安全规则拦截,直接查询安全事件日志放通对应合法请求即可 - 报
523 Origin Is Unreachable:Cloudflare边缘节点到源站的路由链路不通,联系源站对应的服务器运营商排查路由问题
- 报
内容的提问来源于stack exchange,提问作者Jai Sloper
相关产品推荐
相关产品推荐

