Tunnel Doctor
Cloudflare Tunnel 502 排障工具
诊断 cloudflared 已连接 Cloudflare、但无法访问源站时的常见原因。
这通常表示什么
当日志明确写着 cloudflared 无法访问源站时,Tunnel 本身仍可能正常连接 Cloudflare,真正失败的是 cloudflared 到已配置源站服务这一段。
它不代表什么
502 不等于 Cloudflare Edge 或 Connector 一定掉线。Connector 不可用更接近 1033。应该先从日志确认故障发生在哪一跳。
典型脱敏日志
ERR Unable to reach the origin service: dial tcp [REDACTED_IP]:8080: connect: connection refused
按顺序检查
以下是基线命令示例。Windows Service 或 Kubernetes 请打开分析器并选择实际运行环境,分析器会改用平台原生命令。
curl -v --connect-timeout 5 <origin-url>nc -vz -w 3 <origin-host> <origin-port>cloudflared tunnel info <TUNNEL_NAME_OR_UUID>常见误判
- 还没直连测试源站就先重启 cloudflared。
- 实际是 TCP 不通或 HTTP/HTTPS 配错,却直接关闭 TLS 校验。
- 没有确认哪个域名解析失败就先改 DNS。
如何确认已经恢复
- 从 cloudflared 所在网络环境访问完整源站 URL 已成功。
- 新的请求不再出现同一条源站错误。
- 通过公网 Hostname 发起的新请求能返回预期应用响应。
仍然不确定?
把相关 cloudflared 日志放进本地分析器。默认脱敏,不会把日志上传到 TRACER RECART 后端。
打开分析器