Error 521: web server is down
원본 웹 서버가 Cloudflare에서 오는 연결을 거부할 때 Cloudflare가 표시하는 오류입니다.
핵심 답변
Cloudflare 521 오류는 원본 웹 서버가 Cloudflare의 연결을 거부했다는 뜻입니다. 원본 서버가 실행 중인지, 보안 솔루션이나 방화벽이 Cloudflare IP를 차단하는지, 웹 서버가 올바른 포트에서 수신 대기하는지를 확인해야 합니다.
상세 설명
Cloudflare 521 오류는 원본 웹 서버가 Cloudflare에서 오는 연결을 거부했을 때 표시됩니다. 브라우저와 Cloudflare 사이는 연결됐지만, Cloudflare가 원본 서버로 연결을 시도하는 단계에서 거부당한 상태입니다.
521은 원인 자체가 아니라 원본 서버가 연결을 거부했다는 관찰 결과입니다.
출처가 밝힌 원인
Cloudflare 문서는 521의 주요 원인을 두 가지로 정리합니다.
- 원본 웹 서버 애플리케이션이 오프라인 상태인 경우
- 보안 솔루션이 Cloudflare의 요청을 차단하는 경우
구간별로 확인해야 하는 이유
| 관찰 위치 | 확인할 내용 |
|---|---|
| 원본 서버 | 웹 서버 프로세스 실행 여부와 오류 로그의 다운·중단 흔적 |
| 방화벽·보안 솔루션 | 전체 Cloudflare IP 범위의 차단·속도 제한 여부 |
| 수신 포트 | SSL/TLS 모드에 맞는 포트(Flexible 80, Full·Full Strict 443) 수신 대기 |
| SSL/TLS 구성 | Full·Full Strict 모드에서 원본의 HTTPS와 유효 인증서 지원 여부 |
Cloudflare 경유 요청과 원본 서버 직접 요청을 구분하면 연결을 거부하는 구간을 더 빠르게 좁힐 수 있습니다. 요청 전달 구조는 CDN 구성요소에서 확인할 수 있습니다.
521은 원본 서버가 연결을 거부한 상태이고, 522(connection timed out)는 연결이 시간 초과된 상태라는 점이 다릅니다. [Hypothesis] 두 오류 모두 Cloudflare와 원본 사이 구간의 문제지만, 거부와 시간 초과는 확인해야 할 원인이 다를 수 있습니다.
방화벽에서 Cloudflare IP 범위를 허용하기 전에 기존 규칙을 백업하고, 문제가 재현되면 즉시 되돌립니다.
현재 증상
- 사이트 접속 불가
- 원본 서버 응답 없음
확인 순서
- 관찰 대상은 원본 웹 서버 프로세스입니다. 서버가 온라인 상태이고 오류 로그에 다운이나 중단 흔적이 없어야 정상입니다.
- 관찰 대상은 방화벽·보안 솔루션의 Cloudflare IP 허용 여부입니다. 전체 Cloudflare IP 범위가 차단되거나 속도 제한되지 않아야 정상입니다.
- 관찰 대상은 웹 서버의 수신 포트입니다. SSL/TLS 모드에 맞는 포트(Flexible은 80, Full·Full Strict는 443)에서 수신 대기해야 정상입니다.
- 관찰 대상은 Cloudflare SSL/TLS 모드와 원본 구성의 일치입니다. Full·Full Strict 모드라면 원본이 443에서 유효한 인증서로 HTTPS를 제공해야 정상입니다.
- 수정 후 동일 URL을 다시 요청해 521이 재현되는지 확인합니다. 정상이면 원본 응답이 반환됩니다.
주의할 조치
- 원본 서버 상태를 확인하지 않고 방화벽 규칙 전체를 삭제하지 않습니다. Cloudflare IP 범위만 허용 목록에 추가하고, 되돌릴 수 있도록 변경 전 규칙을 백업합니다.
- Full·Full Strict 모드에서 원본이 443 HTTPS와 유효한 인증서를 갖추지 않은 상태로 SSL 모드를 임의 변경하지 않습니다.
- 521 오류만으로 Cloudflare 자체 장애라고 단정하지 않습니다. 출처는 원본 서버가 연결을 거부한 상태로 설명합니다.
- 521을 피하려고 SSL/TLS 모드를 Full·Full Strict에서 Flexible로 낮추지 않습니다. Cloudflare와 원본 사이 구간이 평문 HTTP로 다운그레이드되어 보안이 약해집니다.
근거와 출처
확인 범위: definition, common-causes, resolution · 확인일: 2026-07-23