Sie öffnen eine Website und sehen eine fast leere weiße Seite: in großen Buchstaben „502 Bad Gateway“, darunter das Wort „nginx“. Auf einer anderen Website heißt die Seite „Proxy Error“, und darunter steht, der Proxyserver habe von einem Upstream-Server eine ungültige Antwort erhalten. Hinter Cloudflare wirkt sie freundlicher: drei Symbole nebeneinander, und unter dem letzten, „Host“, steht „Error“.
Alle drei sind derselbe HTTP-Statuscode, und meistens liegt der Fehler nicht bei Ihnen. Im Folgenden: was „Gateway“ und „Upstream“ bedeuten, wie Sie jede Fassung der Seite lesen, was Sie als Besucher versuchen können, wie ein Website-Betreiber die Ursache im Protokoll findet und was ein 502 von Ihrem eigenen Proxy bedeutet.
Was bedeutet 502 Bad Gateway?
Die meisten Websites bestehen nicht aus einem einzigen Computer. Die Adresse, die Sie eintippen, führt meist zu einem vorgeschalteten Server: einem Reverse-Proxy wie nginx oder Apache, einem Load Balancer (er verteilt Anfragen auf mehrere Server) oder einem CDN (Content Delivery Network, ein Dienst, der eine Website von vielen Standorten aus ausliefert) wie Cloudflare. Der vorgeschaltete Server baut die Seite nicht selbst. Er reicht Ihre Anfrage an den Server dahinter weiter, auf dem die Anwendung der Website läuft, und gibt die Antwort an Sie zurück. Forward-Proxy und Reverse-Proxy: Was ist der Unterschied? erklärt diesen Aufbau.
Der HTTP-Standard nennt den vorgeschalteten Server Gateway und den Server dahinter Upstream-Server. RFC 9110 definiert 502 in einem Satz: Ein Server, der als Gateway oder Proxy arbeitet, hat vom Server dahinter eine ungültige Antwort erhalten. „Ungültig“ umfasst eine abgelehnte Verbindung, eine Verbindung, die mittendrin abbricht, und eine Antwort, die das Gateway nicht lesen konnte.
Liegt ein 502-Fehler an Ihnen?
Fast nie. Ihre Verbindung hat die Anfrage beim vorgeschalteten Server der Website abgeliefert; der Fehler entstand danach, zwischen zwei Rechnern, die zur Website gehören. Die Ausnahme ist ein VPN, ein Proxy oder eine VPN-Erweiterung: Sie rufen Seiten für Sie ab, sind also selbst ein Gateway, und wenn sie von der Website keine brauchbare Antwort bekommen, können sie einen eigenen 502 melden.
Wie entsteht ein 502-Fehler, Schritt für Schritt?
- Ihr Browser findet den vorgeschalteten Server. Das DNS, das Adressbuch des Internets, liefert die Adresse des CDN oder des Reverse-Proxys, nicht die der Anwendung.
- Der vorgeschaltete Server nimmt Ihre Anfrage an und leitet sie an den Upstream weiter, also an die Anwendung: einen PHP-Prozess, eine Node.js-App oder einen von mehreren Servern in einem Pool.
- Der Upstream scheitert. Er lehnt die Verbindung ab, weil er nicht läuft, bricht mittendrin ab oder schickt etwas, das kein gültiges HTTP ist.
- Das Gateway antwortet mit 502. War der Upstream nur langsam und hat das Gateway aufgehört zu warten, lautet der Code meist 504.
- Ihr Browser zeigt die Fehlerseite des Gateways oder eine eigene Seite, wenn das Gateway eine leere geschickt hat.
Wie sieht die 502-Seite aus, und wer hat sie geschickt?
Am Aussehen der Seite erkennen Sie, welches Programm aufgegeben hat. Chrome und Edge zeigen ihre eigene Seite nur, wenn das Gateway einen 502 ohne eigene Fehlerseite schickt.
| Was Sie sehen | Gesendet von | Übliche Bedeutung |
|---|---|---|
| „502 Bad Gateway“, darunter „nginx“ | nginx, der Reverse-Proxy der Website | Die Anwendung hinter nginx läuft nicht oder ist abgestürzt |
| „Proxy Error … received an invalid response from an upstream server“, „Reason: Error reading from remote server“ | Apache httpd | Das Backend hat die Verbindung abgebrochen oder die Proxy-Wartezeit von Apache überschritten |
| „Error 502, Bad gateway“, Symbole für Browser, Cloudflare und Host, „Host: Error“, eine Ray ID | Cloudflare | Der eigene Server der Website ist gescheitert; Cloudflare funktioniert |
| Error 520 | Cloudflare | Der Server der Website hat eine leere oder ungewöhnliche Antwort geschickt |
| Error 521 | Cloudflare | Der Server der Website hat die Verbindung abgelehnt |
| Error 522 | Cloudflare | Der Verbindungsaufbau zum Server der Website hat zu lange gedauert |
| Error 523 | Cloudflare | Es gibt keinen Weg zum Server der Website |
| Error 524 | Cloudflare | Der Server der Website hat nicht rechtzeitig geantwortet |
| „Diese Seite funktioniert nicht“, „HTTP ERROR 502“ | Chrome oder Edge | Ein leerer 502 ohne Details |
Die Zeile „Reason“ bei Apache nennt den genauen Fehler. Dieselbe Überschrift „Proxy Error“ mit „Error during SSL Handshake with remote server“ trägt den Status 500: Apache konnte die verschlüsselte Verbindung zum Backend nicht aufbauen. Cloudflare erklärt jeden seiner Codes in seinem Leitfaden zu 5xx-Fehlern (bei 524 wartet es standardmäßig 125 Sekunden); alle beschreiben Probleme zwischen Cloudflare und dem Server der Website.
Was ist der Unterschied zwischen 502, 503 und 504?
| Code | Name | Was passiert ist | Wer es behebt |
|---|---|---|---|
500 | Internal Server Error | Die Anwendung selbst ist auf einen Fehler gestoßen | Der Website-Betreiber |
502 | Bad Gateway | Das Gateway hat eine fehlerhafte oder gar keine Antwort bekommen | Der Website-Betreiber |
503 | Service Unavailable | Überlastung oder geplante Wartung | Meist die Zeit |
504 | Gateway Timeout | Das Gateway hat zu lange gewartet | Der Website-Betreiber |
RFC 9110 definiert 504 mit denselben Gateway-Begriffen: „eine ungültige Antwort“ gegenüber „keine Antwort in der vorgesehenen Zeit“. Für Besucher gilt bei allen dreien derselbe Rat. Für Betreiber weist 502 auf eine ausgefallene oder fehlerhaft arbeitende Anwendung hin, 504 auf eine langsame. Eine Besonderheit: Kann Apache überhaupt keine Verbindung zu seinem Backend aufbauen, antwortet es mit 503.
Was können Sie als Besucher tun?
- Warten Sie eine Minute und laden Sie dann neu. Viele 502-Fehler dauern nur so lange, wie eine Anwendung neu startet, etwa während eines Updates. Drücken Sie F5 oder die Schaltfläche Neu laden auf der Fehlerseite von Chrome; ein- oder zweimal genügt.
- Prüfen Sie, ob die Website für alle ausgefallen ist. Öffnen Sie sie auf dem Smartphone über mobile Daten statt über WLAN. Scheitert sie dort ebenfalls, liegt das Problem bei der Website; viele Dienste melden Störungen auf einer Statusseite.
- Schalten Sie Ihr VPN oder Ihren Proxy aus. Schalten Sie die VPN-App, die VPN-Erweiterung oder den Proxy aus und laden Sie neu. In Chrome finden Sie Erweiterungen unter Dreipunkt-Menü > Erweiterungen > Erweiterungen verwalten (die Schritte bei Google). Lädt die Seite jetzt, war der Server des VPN das Gateway, das gescheitert ist. Sie wissen nicht, ob ein Proxy eingestellt ist? Proxy-Fehler: Was tun, wenn der Proxyserver nicht reagiert? zeigt, wo Sie nachsehen.
- Ist die Website vor Kurzem umgezogen, lassen Sie ihre Adresse neu nachschlagen. Selten hält Ihr Computer noch eine alte Adresse für eine Website fest, die den Hoster gewechselt hat. Ein Neustart des Computers oder das Leeren des DNS-Caches wie in Was ist DNS und wie ändern Sie Ihren DNS-Server? holt die neue.
- Sagen Sie der Website Bescheid. Schicken Sie die Uhrzeit, die genaue Adresse und den Text auf der Seite; bei einer Cloudflare-Seite auch die Ray ID.
Cookies und Cache zu löschen hilft nicht: Nach dem HTTP-Standard speichert ein Browser einen 502 nicht zur Wiederverwendung, es sei denn, der Server erlaubt es ausdrücklich.
Wenn es Ihre Website ist: Was verursacht einen 502-Fehler?
Der Besucher sieht eine Zeile; den Grund enthält das Fehlerprotokoll (Error-Log) Ihres Gateways. Bei nginx nennt die Zeile error_log in der nginx.conf die Datei, und die eigenen Linux-Pakete von nginx schreiben nach /var/log/nginx/error.log (error_log). Apache nennt sein Fehlerprotokoll die erste Stelle, an der Sie nachsehen sollten; Debian und Ubuntu legen es unter /var/log/apache2/error.log ab, Fedora und RHEL unter /var/log/httpd/error_log. Suchen Sie nach der Minute, in der der 502 auftrat.
| Zeile im nginx-Protokoll | Was sie bedeutet | Was Sie prüfen |
|---|---|---|
connect() failed (111: Connection refused) while connecting to upstream | An der Upstream-Adresse lauscht nichts | Läuft die App auf dem Port aus proxy_pass? |
connect() to unix:… failed (2: No such file or directory) | Die Socket-Datei aus der Konfiguration existiert nicht | Den Socket-Pfad, etwa nach einem PHP-Upgrade |
upstream prematurely closed connection while reading response header from upstream | Die App hat die Anfrage angenommen und ist dann abgestürzt | Das eigene Protokoll der App, Speichergrenzen |
upstream sent too big header while reading response header from upstream | Die Header passten nicht in den Puffer von nginx | Große Cookies; proxy_buffer_size |
no live upstreams while connecting to upstream | Jeder Server der Gruppe ist als ausgefallen markiert | Den upstream-Block |
upstream timed out (110: Connection timed out) | Die App war zu langsam | Ein 504; proxy_read_timeout |
Im Quellcode von nginx wird ein Timeout zu 504 und jeder andere Upstream-Fehler zu 502. Eine Antwort, deren erster Teil nicht in proxy_buffer_size passt, gilt als ungültig; deshalb enden zu große Cookies in einem 502. Und 11: Resource temporarily unavailable an einem Unix-Socket bedeutet, dass seine Warteschlange voll ist: Die Anwendung ist überlastet, nicht gestoppt.
Weitere häufige Ursachen:
- „Error reading from remote server“ bei Apache. Das Backend hat die Verbindung geschlossen oder blieb länger still als
ProxyTimeout, das standardmäßig demTimeoutdes Servers entspricht (mod_proxy). Anders als nginx zeigt Apache ein langsames Backend als 502. - Keep-alive passt nicht zusammen. Gateways halten Verbindungen zum Backend offen und nutzen sie mehrfach (Keep-alive). Schließt die Anwendung ruhende Verbindungen früher, als das Gateway erwartet, scheitert eine Anfrage, die über eine gerade geschlossene Verbindung geht. AWS nennt das unter den 502-Ursachen seines Load Balancers und rät zu einem Keep-alive, der länger ist als das Leerlauf-Timeout des Load Balancers.
- Eine Firewall sperrt das CDN aus. Hinter einem CDN kommt jeder Besucher von den Adressen des CDN, und ein Sicherheits-Plugin kann sie für einen Angriff halten. Cloudflare meldet das als 521 oder 522 und veröffentlicht seine Adressbereiche unter cloudflare.com/ips.
- Deployments. Ein Release, das die Anwendung neu startet, erzeugt 502-Fehler, bis sie wieder läuft; wer einen Server nach dem anderen neu startet, schließt diese Lücke.
Längere Timeouts heilen keine abgestürzte Anwendung, beheben Sie also zuerst den Upstream. Wiederholte Fehler wirken sich auch auf die Suche aus: Die Crawler von Google werden bei Serverfehlern langsamer, und URLs, die solche Fehler dauerhaft liefern, werden irgendwann aus dem Index entfernt. Eine Überwachung, die jede Minute prüft, warnt Sie zuerst. Lassen Sie die Prüfungen über einen ISP-Proxy mit Ausgängen in mehreren Ländern laufen: Dann sehen Sie, ob nur eine CDN-Region ausfällt, und die Prüfungen kommen von festen Adressen, die Sie in Ihrer Firewall freigeben können.
Was bedeutet ein 502 von Ihrem eigenen Proxy?
Schickt ein Scraper, ein Überwachungstool oder eine App Datenverkehr über einen Proxy, gibt es ein zweites Gateway in der Kette: Ihres. Erreicht ein Forward-Proxy die Website nicht, antworten viele Proxys mit einem eigenen 502, und die Website sieht die Anfrage nie. Die beiden Fälle sehen unterschiedlich aus:
- Der 502 des Proxys beantwortet die Anfrage, die den Tunnel öffnet, noch bevor eine Seite ankommt. curl gibt
CONNECT tunnel failed, response 502aus; Requests in Python wirft einenProxyErrormitTunnel connection failed: 502 Bad Gateway(Max Retries Exceeded With URL: Bedeutung und Lösung nimmt die Meldung auseinander). - Der 502 der Website kommt durch einen funktionierenden Tunnel, mit der eigenen Fehlerseite und den Headern der Website.
So gehen Sie vor:
- Öffnen Sie dieselbe URL ohne Proxy. Scheitert sie auch dort, ist die Website ausgefallen; versuchen Sie es später.
- Prüfen Sie Host und Port in Ihrem Code. Ein Tippfehler scheitert jedes Mal am Proxy.
- Wiederholen Sie ein paarmal mit wachsenden Pausen und hören Sie dann auf. HTTP-Statuscodes beim Web Scraping zeigt im Abschnitt „502, 504 und Verbindungsfehler“, welche Codes Sie wiederholen sollten.
- Funktioniert die URL ohne Proxy, scheitert aber über einen Ausgang, starten Sie eine neue Sitzung. Bei einem Residential-Proxy bringt eine neue Sitzung eine neue Ausgangs-IP und einen anderen Weg.
Ein 502 ist eine gescheiterte Verbindung, keine Sperre: Antwortet die Website mit 429 oder einer Sperrseite, werden Sie langsamer, statt die Adresse zu wechseln. Und liefert eine Website plötzlich 502-Fehler, während Ihr Crawler läuft, ist Ihr Verkehr womöglich Teil der Last; senken Sie die Zahl paralleler Anfragen.
Für Fortgeschrittene: Mit einem Befehl sehen, wer den 502 geschickt hat
Dieser Teil ist für alle, die mit der Kommandozeile vertraut sind. curl ist in Windows 10, Windows 11 und macOS enthalten; tippen Sie in Windows PowerShell curl.exe.
curl -sSI https://example.com-I fragt nur die Header ab; -sS blendet die Fortschrittsanzeige aus, zeigt aber Fehlermeldungen. Um über Ihren Proxy zu gehen, fügen Sie -x http://user:pass@pr.proxynet.io:8000 vor der Adresse ein. Wir haben den Befehl gegen einen Testaufbau auf unserem eigenen Computer ausgeführt (curl 8.21.0, Windows 11). Ein Gateway, dessen Anwendung abgeschaltet war:
HTTP/1.1 502 Bad Gateway
Content-Type: text/html
Content-Length: 112Mit -x ein Test-Proxy, der einen Port erreichen sollte, an dem nichts lauschte:
HTTP/1.1 502 Bad Gateway
curl: (7) CONNECT tunnel failed, response 502Die erste Zeile ist der Status. Bei einer echten Website nennt ein server:-Header meist das Programm, das geantwortet hat (cloudflare, nginx, Apache). Die Zeile CONNECT tunnel failed erscheint nur, wenn Ihr eigener Proxy den 502 erzeugt hat.
Wo Ihnen ein 502-Fehler begegnen kann
- Websites hinter Cloudflare, wo er neben den Sperr- und Prüfseiten von Cloudflare auftaucht (Sorry, You Have Been Blocked: Bedeutung und Ursachen).
- Eine VPN-Erweiterung oder das VPN von Opera, deren Server für jede Seite als Gateway arbeiten (err_tunnel_connection_failed in Chrome und Edge beheben).
- Eine Website, die gar nicht antwortet; das ist ein anderer Bildschirm (Die Website ist nicht erreichbar: Bedeutung und Ursachen).
- Verfügbarkeitsprüfungen Ihrer eigenen Website, die einen 502 innerhalb einer Minute bemerken (Was ist Uptime Kuma?).
Häufige Fehler
- Cookies und Cache wieder und wieder löschen. Der 502 entsteht auf der Serverseite.
- Den Router neu starten oder jede Sekunde neu laden. Ihre Verbindung hat die Anfrage abgeliefert, und zusätzliche Aufrufe erhöhen nur die Last.
- Betreiber: Timeouts erhöhen, um 502-Fehler zu verstecken. Bei nginx bedeutet ein 502, dass die Anwendung die Verbindung abgelehnt hat, abgestürzt ist oder falsch geantwortet hat.
- Betreiber: die Adressen des CDN sperren, mit einer Firewall oder einem Sicherheits-Plugin.
- Proxy-Nutzer: dem Proxy die Schuld geben, bevor sie die URL ohne ihn getestet haben.
Entscheidungshilfe
| Ihre Lage | Was tun |
|---|---|
| Eine Seite „502 Bad Gateway“, andere Websites funktionieren | Eine Minute warten und neu laden |
| Scheitert auch über mobile Daten | Die Website ist ausgefallen; ihre Statusseite prüfen |
| Lädt mit ausgeschaltetem VPN oder Proxy | Einen anderen VPN-Standort wählen oder den Proxy prüfen |
| Cloudflare-Seite mit „Host: Error“ | Ray ID und Uhrzeit an die Website schicken |
| Ihre Website, nginx meldet „Connection refused“ | Die Anwendung starten, den Port in proxy_pass prüfen |
| Ihre Website, Apache meldet „Error reading from remote server“ | Das Backend prüfen, dann ProxyTimeout |
| Ihr Skript gibt „CONNECT tunnel failed, response 502“ aus | Ohne Proxy testen, dann eine neue Sitzung starten |
Häufige Fragen
Wie lange dauert ein 502-Bad-Gateway-Fehler?
Es gibt keine feste Dauer. Ein Neustart oder ein Update verursacht 502-Fehler für Sekunden oder Minuten; eine Anwendung, die abgestürzt ist, ohne dass es jemand bemerkt hat, kann sie stundenlang liefern.
Kann ein VPN oder Proxy einen 502-Fehler verursachen?
Ja. Ein VPN-Server oder Proxy ruft Seiten für Sie ab; erreicht er eine Website nicht, kann er selbst mit einem 502 antworten. Schalten Sie ihn aus und laden Sie neu; lädt die Seite dann, wählen Sie einen anderen Standort.
Was bedeutet „Proxy Error: The proxy server received an invalid response from an upstream server“?
Das ist die 502-Seite von Apache. Apache läuft als Reverse-Proxy vor der Website, und die Anwendung dahinter hat die Verbindung abgebrochen oder nicht rechtzeitig geantwortet. Gemeint ist der Proxy der Website, nicht einer auf Ihrem Computer.
Ist ein 502 dasselbe wie ein 504?
Nein, aber beide liegen nah beieinander: Bei 502 hat das Gateway eine ungültige Antwort bekommen, bei 504 keine rechtzeitige. nginx verwendet 504 für Timeouts, Apache zeigt auch ein langsames Backend als 502.
Schadet ein 502-Fehler dem Google-Ranking einer Website?
Ein kurzer Ausfall richtet wenig an. Die Crawler von Google werden bei Serverfehlern langsamer, und URLs, die solche Fehler lange liefern, fallen irgendwann aus dem Index.
Warum erscheint der 502 nur auf manchen Seiten oder nur manchmal?
Eine aufwendige Seite, etwa eine Suche, kann die Anwendung zum Absturz bringen; ein Server in einem Pool kann angeschlagen sein; oder ein unpassendes Keep-alive lässt eine zufällige Anfrage scheitern. Vergleichen Sie die Zeiten im Fehlerprotokoll mit den aufgerufenen Adressen.
Fazit
Ein 502 Bad Gateway bedeutet, dass der vorgeschaltete Server der Website vom Server dahinter eine fehlerhafte oder gar keine Antwort bekommen hat. Als Besucher warten Sie und laden neu, testen ein anderes Netz, schalten VPN und Proxy aus und melden Uhrzeit und Ray ID, wenn der Fehler anhält. Als Betreiber lesen Sie das Fehlerprotokoll des Gateways. Als Proxy-Nutzer unterscheiden Sie zuerst den 502 Ihres Proxys von dem der Website. Welche Proxy-Typen sich für Scraping und Überwachung eignen, vergleichen Sie auf unserer Proxy-Seite.




