Error 1020 Access Denied (Cloudflare) 해결
Cloudflare Error 1020은 방화벽 규칙이 요청을 차단했다는 뜻입니다. IP 평판·국가/ASN·WAF·레이트 리밋 중 어느 규칙인지 4단계로 가립니다. 무료 IP 진단으로 바로 확인.
내 도메인에 이 문제가 있는지 지금 확인
무료, 가입 불필요. 이 가이드가 다루는 항목을 바로 검사하고 조치 방법을 알려드립니다.
Problem
페이지가 Cloudflare 차단 화면에서 Error 1020: Access denied를 반환합니다. 대개 하단에 Ray ID가 붙어 있습니다. 요청은 오리진에 닿지 못했고 — Cloudflare가 엣지에서 막았습니다.
Symptoms
- Cloudflare 에러 페이지에 “Access denied”, 코드 1020, 그리고
8a1b2c3d4e5f6789같은 Ray ID가 보입니다. - 일부 방문자만 막힙니다 — 한 네트워크, 한 국가, 하나의 VPN만 차단되고 나머지는 멀쩡히 통과합니다.
- 특정 경로(관리자 URL, API 엔드포인트, 로그인 폼)에서만 터지고 홈페이지는 되기도 합니다.
- 실제로 다운된 것은 없습니다: 오리진은 정상이고, 다른 IP에서는 같은 사이트가 잘 열립니다.
What This Error Actually Means
Error 1020은 Cloudflare가 이 사이트의 방화벽 규칙이 당신을 막았다고 알리는 코드입니다. Cloudflare 전체 차단도, 장애도 아닙니다. 존(zone)의 자체 보안 설정 중 어떤 규칙 — 커스텀 방화벽 규칙, 소유자가 켠 WAF 관리형 규칙, Zone Lockdown, 또는 IP Access Rule — 이 요청과 매칭됐고, 그 동작이 Block이었다는 뜻입니다.
여기서 붙잡아야 할 핵심: 1020은 실패가 아니라 결정입니다. 혼동되는 두 계열과 깔끔하게 갈립니다. Cloudflare 5xx(520–527)는 오리진이 거부·타임아웃·쓰레기 응답을 낸 경우입니다. 1015는 레이트 리밋 규칙이 요청량에 걸린 것입니다. 1010은 Browser Integrity Check가 클라이언트를 자동화로 판정한 것입니다. 1020은 콕 집어: 누군가 설정한 정책이 안 된다고 했다는 뜻입니다.
정책이기 때문에, 해결은 전적으로 어떤 정책이냐에 달렸습니다. Cloudflare는 모든 차단을 Security Events 로그에 남깁니다 — 매칭된 정확한 규칙, 클라이언트 IP, 에러 페이지의 Ray ID까지. 사이트를 소유했다면 그 로그가 “access denied”를 읽을 수 있는 구체적인 한 줄로 바꿔줍니다. 방문자라면 같은 Ray ID가 소유자가 당신 요청을 찾을 유일한 단서입니다.
Top 3 Causes
- 엉뚱한 트래픽을 잡은 평판·국가·ASN 차단 - 실제로 가장 많이 겪는 1020입니다. 규칙이 국가, 호스팅 ASN, Tor 출구 노드, 또는 Cloudflare가 저평판으로 매긴 IP를 막습니다. VPN, 데이터센터 IP, 공유 모바일 CGNAT 대역이 수시로 휩쓸립니다 — 남용을 겨냥한 규칙이 진짜 사용자를 잡은 것입니다.
- 요청 패턴에 걸린 WAF 관리형 규칙 - 요청이 관리형 룰셋에 악성으로 보인 경우입니다: SQL 인젝션 형태의 쿼리 문자열, 경로 순회 패턴, 스캐너 유저 에이전트, 또는 우연히 그렇게 닮은 정상 API 호출. 방문자는 잘못한 게 없고, 시그니처가 오탐한 것입니다.
- 자가 유발 락다운 - 소유자 본인의 모니터링, 헤드리스 테스트, 웹훅, 연동이 지나치게 좁게 잡힌 Zone Lockdown이나 방화벽 규칙에 걸립니다. “우리 자체 업타임 체크가 1020을 받는다”는 혼란스러운 티켓이 여기서 나옵니다.
Diagnose with DechoNet
- IP 조회로 내 IP가 어떻게 보이는지 확인하세요 — 지오로케이션, 네트워크, 그리고 데이터센터/VPN 주소로 읽히는지. Cloudflare 대시보드를 열기도 전에 국가·평판 규칙이 원인일 가능성을 빠르게 알려줍니다.
- 역방향 DNS와 RDAP로 차단된 IP가 속한 ASN·네트워크를 확인하세요 — 국가/ASN 방화벽 규칙이 매칭하는 바로 그 필드입니다.
Resolution Checklist
- 1020 페이지의 Ray ID를 복사하세요. 사이트를 소유했다면 Security Events에서 검색하세요. 매칭된 규칙, 동작, 클라이언트 IP가 전부 거기 있습니다.
- 차단된 클라이언트 IP를 국가/ASN/평판 규칙과 먼저 대조하세요 — 확률이 가장 높은 원인입니다. IP가 VPN/데이터센터로 읽히는지 확인하세요.
- WAF 관리형 규칙이 매칭됐다면 규칙 ID와 발동된 요청을 읽으세요. 정상 트래픽 오탐이면 전체 비활성화가 아니라 그 경로·그 규칙에 대한 skip/allow를 추가하세요.
- 신뢰하는 IP(사무실, 모니터, 파트너 API)를 IP Access Rules에 Allow로 추가하세요. Block 규칙보다 먼저 평가됩니다.
- 방문자라면: VPN 없이, 가정용 회선에서, 공격적인 프라이버시 확장 없이 재시도하세요. 그래도 계속되면 의도된 차단이니 Ray ID를 들고 사이트에 문의하세요.
- URL을 다시 요청해 1020이 더 이상 나오지 않는지 확인하세요.
When to Escalate
- 직접 안전하게 손댈 수 없는 WAF 관리형 룰셋에서 나온 차단이면, Cloudflare 보안 설정을 소유한 쪽에 넘기세요 — 관리형 규칙을 무턱대고 풀면 오탐 대신 진짜 노출을 떠안습니다.
- 방문자인데 깨끗한 가정용 IP로도 1020이 뜬다면, 사이트가 당신의 국가·네트워크·클라이언트를 의도적으로 막는 것입니다. 소유자가 일부러 건 정책이라, 그들만 풀 수 있습니다.
관련 도구
관련 가이드
가이드 공유