Arama Yap Mesaj Senden
Rückruf anfordern
+90
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro

Kontaktieren Sie uns

Standort Halkali Merkez Viertel Fatih Str. Ozgur Apt. No. 46, Kucukcekmece, Istanbul, 34303, TR
Cloudflare 521 Web Server Is Down: Lösung mit Nginx, Docker und SSL
Cloudflare 521, Nginx, Docker und SSL

Cloudflare 521 Web Server Is Down: Reale Docker-Portainer-, Nginx- und SSL-Lösung

Diese Anleitung dokumentiert den realen Cloudflare Error 521 Web Server Is Down beim Veröffentlichen von Portainer unter portainer.ekasunucu.com auf einem Ubuntu-24.04-VPS. Portainer war auf 127.0.0.1:9443 gesund, aber die öffentliche Origin-443-/Reverse-Proxy-Schicht fehlte noch. Mit Nginx, lokalem Origin-Test und Let's Encrypt wurde die HTTPS-Kette vervollständigt. Der spätere Certbot-core24-Timeout wird als separates Problem dokumentiert.

Cloudflare 521Web Server Is DownCloudflare Error 521Portainer CloudflareNginx reverse proxyCloudflare Full strictCloudflare originDocker PortainerLet's EncryptCertbotUbuntu 24.04origin port 443EKA Sunucu
Ollama / Qwen3 / Open WebUI / Ubuntu 24.04
Visitor
  ↓
Cloudflare
  ↓ HTTPS :443
Nginx Origin
  ↓
https://127.0.0.1:9443
  ↓
Portainer

Vorher: kein :443 → 521
Danach: Nginx + TLS → HTTPS 200
Ollama0.32.6Open WebUI0.11.0 test
13echte WebP-Screenshots
3TR · EN · DE Inhalt
443öffentliches HTTPS
127.0.0.1KI-Dienste Loopback
01Reale Cloudflare-521-Ursache
02Origin :443 + Nginx Reverse Proxy
03Let's Encrypt + Full (strict)
04521 vs 522 vs 525 vs 526
00
Inhaltsverzeichnis

Cloudflare-521-Diagnose- und Lösungsschritte

  1. 01Was bedeutet Cloudflare Error 521 Web Server Is Down?
  2. 02Bei 521 zwischen Backend-Fehler und Origin-Webserver-Fehler unterscheiden
  3. 03Cloudflare-DNS muss auf den richtigen Origin zeigen
  4. 04Lauscht der Origin wirklich auf dem für den SSL-Modus benötigten Port?
  5. 05Nginx als Origin-Reverse-Proxy zum lokalen Portainer-Backend verwenden
  6. 06Host- und WebSocket-Header korrekt weiterleiten
  7. 07Nginx-Origin lokal mit Host-Header prüfen
  8. 08Certbot-core24-Timeout nicht mit Cloudflare 521 verwechseln
  9. 09Let's-Encrypt-Zertifikat in Nginx deployen und Origin-HTTPS abschließen
  10. 10Nach funktionierendem Origin HTTPS möglichst Full (strict) verwenden
  11. 11Eine Firewall kann Cloudflare-IP-Adressen ablehnen und ebenfalls 521 erzeugen
  12. 12521 nicht mit 522, 525 oder 526 verwechseln
  13. 13Bei erneutem 521 DNS → Backend → Nginx → 443 → HTTPS prüfen
01
Fehlercode richtig lesen

Was bedeutet Cloudflare Error 521 Web Server Is Down?

Laut aktueller Cloudflare-Dokumentation entsteht 521, wenn der Origin-Webserver Verbindungen von Cloudflare ablehnt. Häufige Ursachen sind ein nicht laufender Origin-Webserver oder blockierte Cloudflare-Anfragen.

Bei Full oder Full (strict) verbindet Cloudflare den Origin per HTTPS. Der Origin muss deshalb aktiv HTTPS anbieten. In unserem realen Portainer-Fall lief das Backend auf 9443, aber die öffentliche Reverse-Proxy-/443-Schicht war noch nicht bereit.

Befehl 1
Cloudflare Edge → Origin :443 → connection refused → 521
02
Erste Trennung

Bei 521 zwischen Backend-Fehler und Origin-Webserver-Fehler unterscheiden

Ist Portainer selbst down, zuerst den Container reparieren. Liefert localhost 9443 während 521 jedoch HTTP 200, ist das Backend gesund und das Problem liegt höher: Nginx, TLS, Firewall oder Cloudflare-Origin-Pfad.

Diese Trennung verhindert den unsicheren Workaround, Port 9443 öffentlich zu öffnen. Wir ließen 9443 lokal und ergänzten Nginx.

Befehl 1
docker ps --filter name='^/portainer$'
Befehl 2
curl -k -I https://127.0.0.1:9443
03
DNS-Prüfung

Cloudflare-DNS muss auf den richtigen Origin zeigen

Vor tieferer 521-Analyse prüfen, ob der Hostname auf den gewünschten Origin auflöst. Ein falscher A/AAAA-Record führt zu Port- und Firewall-Prüfungen auf dem falschen Server.

Wir prüften portainer.ekasunucu.com über Cloudflare- und Google-DNS. DNS-only kann während der Diagnose direkten Origin-Zugriff vereinfachen, ist aber kein allgemeines Muss für Zertifikate.

Befehl 1
dig +short A portainer.ekasunucu.com @1.1.1.1
Befehl 2
dig +short A portainer.ekasunucu.com @8.8.8.8
04
Origin-Port

Lauscht der Origin wirklich auf dem für den SSL-Modus benötigten Port?

Cloudflare weist bei 521 darauf hin, dass bei Full/Full (strict) die Origin-Anwendung aktiv auf dem benötigten HTTPS-Port lauschen muss. Für normales HTTPS ist das Port 443.

Portainer selbst lief nur lokal auf 9443. Cloudflare kann dieses private Backend nicht direkt verwenden; es brauchte einen öffentlichen Origin-Webserver auf 443.

Befehl 1
ss -lntp | grep -E ':443|:9443'
05
Lösungsschicht

Nginx als Origin-Reverse-Proxy zum lokalen Portainer-Backend verwenden

Statt Port 9443 öffentlich zu machen, wurde Nginx als Origin-Webserver eingesetzt. portainer.ekasunucu.com wird an https://127.0.0.1:9443 weitergeleitet.

Da Portainer lokal ein selbstsigniertes Zertifikat nutzt, gilt proxy_ssl_verify off nur für diesen localhost-Hop. Öffentliches Origin-TLS wird mit Let's Encrypt in Nginx terminiert.

Befehl 1
apt-get update && apt-get install -y nginx
Befehl 2
proxy_pass https://127.0.0.1:9443;
Befehl 3
proxy_ssl_verify off;
06
Portainer-UI-Verbindungen

Host- und WebSocket-Header korrekt weiterleiten

Für die Portainer-Weboberfläche sollten Proxy- und WebSocket-Upgrade-Header erhalten bleiben. Wir leiteten HTTP/1.1, Upgrade, Connection, Host und X-Forwarded weiter.

Das ist von der grundlegenden 521-Verbindungsablehnung getrennt. Verschwindet 521, aber Live-Verbindungen funktionieren nicht, Proxy-Header prüfen.

Befehl 1
proxy_http_version 1.1;
Befehl 2
proxy_set_header Host $host;
Befehl 3
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
Befehl 4
proxy_set_header Upgrade $http_upgrade;
Befehl 5
proxy_set_header Connection $connection_upgrade;
07
Vor Cloudflare testen

Nginx-Origin lokal mit Host-Header prüfen

Lokale Origin-Tests vor erneuter Cloudflare-Aktivierung verkürzen die Fehlersuche. nginx -t, Service-Status und ein Host-Header-Request prüfen getrennte Ebenen.

Nach Einrichtung unseres Reverse Proxys lieferte der lokale Nginx-Request 200. Damit funktionierten Portainer-Backend und Nginx unabhängig von Cloudflare.

Befehl 1
nginx -t
Befehl 2
systemctl is-active nginx
Befehl 3
curl -sS -o /dev/null -w '%{http_code}\n' -H 'Host: portainer.ekasunucu.com' http://127.0.0.1/
08
Realer zweiter Fehler

Certbot-core24-Timeout nicht mit Cloudflare 521 verwechseln

Während der Let's-Encrypt-Phase lief der reale Certbot-snap-Download von core24 in einen TCP-Timeout. Das war kein Fortsetzen des 521-Problems, sondern ein separates ausgehendes Netzwerkproblem zum Snap-CDN.

Nach Erholung der Netzwerkverbindung funktionierte der erneute Certbot-Versuch. Mehrere Fehler nicht ohne Beweis derselben Ursache zuordnen.

Befehl 1
snap install certbot --classic
Befehl 2
snap changes
Befehl 3
journalctl -u snapd --no-pager -n 100
09
Origin HTTPS

Let's-Encrypt-Zertifikat in Nginx deployen und Origin-HTTPS abschließen

Nach funktionierendem Nginx-HTTP-vHost holte Certbot --nginx das Zertifikat für portainer.ekasunucu.com. Danach konnte der Origin auf 443 ein gültiges Zertifikat ausliefern.

Damit sind die Kernvoraussetzungen für zertifikatsvalidierende Cloudflare-Modi erfüllt: HTTPS auf 443, nicht abgelaufenes Zertifikat und Hostname-Match.

Befehl 1
certbot --nginx -d portainer.ekasunucu.com
Befehl 2
curl -I https://portainer.ekasunucu.com
Befehl 3
certbot renew --dry-run
10
Cloudflare SSL/TLS

Nach funktionierendem Origin HTTPS möglichst Full (strict) verwenden

Cloudflare empfiehlt aktuell Full (strict), wenn möglich. Dabei wird Edge-to-Origin verschlüsselt und das Origin-Zertifikat auf Gültigkeit und Hostname geprüft.

Ein öffentlich vertrauenswürdiges Zertifikat wie Let's Encrypt kann diese Anforderungen erfüllen. Vor Full (strict) Origin-443 und Zertifikatkette testen, sonst können andere SSL-Fehler entstehen.

Befehl 1
Visitor HTTPS → Cloudflare → HTTPS + certificate validation → Nginx origin :443
11
521 ist nicht immer Nginx

Eine Firewall kann Cloudflare-IP-Adressen ablehnen und ebenfalls 521 erzeugen

Unser Fall war der fehlende Origin-Reverse-Proxy, aber Cloudflare nennt blockierte Cloudflare-Anfragen ebenfalls als häufige 521-Ursache. Firewalls, Rate Limits oder Security-Software können legitime Cloudflare-Verbindungen ablehnen.

Ist Nginx auf 443 gesund und direkte Origin-Tests funktionieren, aber 521 bleibt, Firewall, fail2ban, CSF/LFD, Rate Limits oder Provider-Sicherheitslayer prüfen. Offizielle aktuelle Cloudflare-IP-Ranges verwenden.

Befehl 1
tail -n 100 /var/log/nginx/error.log
Befehl 2
journalctl -u nginx --no-pager -n 100
Befehl 3
iptables -S
Befehl 4
nft list ruleset
12
Richtiger Fehlercode

521 nicht mit 522, 525 oder 526 verwechseln

521 bedeutet, dass der Origin die Cloudflare-Verbindung ablehnt. 522 ist ein Verbindungs-Timeout. 525 bedeutet SSL-Handshake-Fehler, 526 ein ungültiges Origin-Zertifikat bei Zertifikatsvalidierung.

Damit ändert sich die Diagnose: Webserver/Listener/Firewall bei 521, Erreichbarkeit/Timeout bei 522 und TLS/Zertifikatskette bei 525/526.

Befehl 1
521 → connection refused / origin down
Befehl 2
522 → origin connection timeout
Befehl 3
525 → SSL handshake failed
Befehl 4
526 → invalid SSL certificate
13
60-Sekunden-Checkliste

Bei erneutem 521 DNS → Backend → Nginx → 443 → HTTPS prüfen

Die schnellste Methode trennt die Ebenen nacheinander: DNS, lokales Backend, Nginx-Konfiguration/Service, 443-Listener und zuletzt echte HTTPS-Domain.

521 nicht durch öffentliches Freigeben des Backend-Ports lösen. Stattdessen die korrekte Origin-Webserver-Schicht vervollständigen.

Befehl 1
dig +short A portainer.ekasunucu.com
Befehl 2
curl -k -I https://127.0.0.1:9443
Befehl 3
nginx -t && systemctl is-active nginx
Befehl 4
ss -lntp | grep -E ':443|:9443'
Befehl 5
curl -I https://portainer.ekasunucu.com
Befehl 6
tail -n 100 /var/log/nginx/error.log
Production checklist

Cloudflare-Origin- und Reverse-Proxy-Sicherheitscheck

Backend-Containerports nicht nur zur 521-Lösung öffentlich öffnen.
Prüfen, ob der Origin auf dem vom SSL-Modus benötigten Port lauscht.
Für Full (strict) gültiges, zum Hostnamen passendes Origin-Zertifikat verwenden.
Firewall- und Rate-Limit-Regeln auf blockierte Cloudflare-IP-Ranges prüfen.
Nginx Error/Access Logs während der Diagnose beobachten.
Lokale Backend-Health und öffentliche Origin-Health getrennt testen.
WebSocket Upgrade Header bei benötigten Anwendungen erhalten.
Certbot-Renewal-Dry-Run regelmäßig ausführen.
Nach Cloudflare-Proxy-Änderungen SSL/TLS-Modus erneut prüfen.
521, 522, 525 und 526 als unterschiedliche Fehlerpfade behandeln.
R
Offizielle Quellen

Offizielle Cloudflare-, Nginx- und TLS-Quellen

+
EKA Sunucu

Verwandte EKA-Sunucu-Cloudflare-, Docker- und Portainer-Ratgeber

?
FAQ

Häufige Fragen zu Cloudflare 521 Web Server Is Down

Was bedeutet Cloudflare 521?

Cloudflare kann den Origin nicht verbinden, weil die Verbindung vom Origin abgelehnt wird.

Was sind häufige 521-Ursachen?

Cloudflare nennt einen offline Origin-Webserver und blockierte Cloudflare-Anfragen als häufige Ursachen.

Warum läuft Portainer lokal, aber Cloudflare zeigt 521?

Das Backend kann auf localhost 9443 gesund sein, während der öffentliche Origin-Webserver auf 443 fehlt oder Verbindungen ablehnt.

Welcher Origin-Port wird bei Full/Full (strict) benötigt?

Für normales HTTPS muss der Origin-Webserver Port 443 aktiv akzeptieren.

Sollte Portainer 9443 für die 521-Lösung öffentlich geöffnet werden?

Nein. 9443 blieb lokal und Nginx veröffentlichte den Dienst.

Welches Upstream verwendete Nginx?

https://127.0.0.1:9443.

Warum proxy_ssl_verify off?

Nur für das lokale selbstsignierte Portainer-Upstream; öffentliches Origin-TLS wurde mit Let's Encrypt in Nginx terminiert.

Ist DNS-only bei Cloudflare zwingend?

Nein. Es kann Diagnose und direkten Origin-Test vereinfachen, ist aber kein allgemeines Zertifikats-Muss.

War der Certbot-core24-Timeout Teil von 521?

Nein. Das war ein separates ausgehendes TCP-Timeout zum Snap-CDN.

Wann Full (strict) verwenden?

Wenn der Origin per HTTPS ein gültiges, nicht abgelaufenes und zum Hostnamen passendes Zertifikat liefert.

Was ist der Unterschied zwischen 521 und 522?

521 ist eine abgelehnte Origin-Verbindung, 522 ein Timeout beim Kontakt zum Origin.

Was ist der Unterschied zwischen 521 und 526?

521 ist Verbindungsablehnung; 526 ein ungültiges Origin-Zertifikat bei Zertifikatsvalidierung.

Was prüfen, wenn Nginx gesund ist und 521 bleibt?

Firewalls, fail2ban/CSF, Rate Limits und Regeln gegen Cloudflare-IP-Ranges prüfen.

Was ist die schnellste 521-Checkliste?

DNS, localhost-Backend, Nginx-Konfiguration/Service, 443-Listener, Origin-HTTPS und Logs prüfen.

EKA YAZILIM VE BİLİŞİM SİSTEMLERİ

Linux VPS für Cloudflare + Nginx + Docker gesucht?

Portainer, n8n, Open WebUI und weitere Self-Hosted-Dienste hinter Nginx, TLS und Cloudflare auf EKA-Sunucu-Linux-VPS betreiben.

Aktualisiert: 10.08.2026
Linux-VPS-Pakete ansehenLinux- & VPS-Ratgeber
Top