Erro 1020 de Acesso Negado do Cloudflare: O que o Desencadeia, O que o Corrige
O erro 1020 não é um CAPTCHA e não é um limite de taxa. É uma regra que alguém escreveu, correspondendo a algo sobre sua solicitação — e o Ray ID informa qual.
O erro 1020 de Acesso Negado do Cloudflare é um dos bloqueios mais claros na web moderna, uma vez que você saiba como lê-lo. Não é um código de status HTTP — é uma página de erro 1xxx do Cloudflare, normalmente servida com um 403 — e, de acordo com a própria documentação de suporte do Cloudflare, significa uma coisa: o acesso foi negado por uma regra de firewall. Não é uma pontuação global de bot, não é um limitador de taxa, não é um desafio que você falhou. Alguém que administra o site escreveu uma regra, e sua solicitação correspondeu a ela. Isso determina tudo sobre como você deve responder.
O que o erro 1020 realmente é
A documentação do Cloudflare aponta a causa comum como um cliente ou navegador bloqueado pelas regras de firewall de um cliente do Cloudflare — as regras personalizadas do WAF configuradas no próprio painel do site. O proprietário escolhe os critérios: um país, um ASN, um padrão de agente de usuário, um caminho de URL, uma assinatura de cabeçalho, um limite de solicitação ou uma combinação. O Cloudflare aplica isso na borda. O conselho para os visitantes é igualmente direto: envie ao proprietário do site uma captura de tela do 1020 que você recebeu, porque somente ele pode ver qual regra foi acionada.
Duas consequências se seguem. Um 1020 é específico do site: o mesmo cliente pode ser negado em um domínio protegido pelo Cloudflare e bem-vindo no próximo, porque as regras não são compartilhadas. E é determinístico em vez de probabilístico — uma regra ou corresponde ou não. Descubra qual dos seus sinais correspondeu e você muda exatamente aquele.
1020 versus os outros bloqueios do Cloudflare
Acertar o código evita que você aplique a correção errada. A família 1xxx se separa claramente:
- 1020 Acesso negado — uma regra personalizada do WAF correspondeu. Específico do site e determinístico.
- 1015 Você está sendo limitado por taxa — volume, não identidade. Diminua a velocidade e distribua a carga; a aritmética de ritmo está em nosso guia para 429 muitas solicitações.
- 1010 Assinatura do navegador banida — a impressão digital do seu cliente foi reconhecida como automação. Navegadores headless com assinaturas não corrigidas acabam aqui.
- 1006 / 1007 / 1008 — o próprio endereço IP do visitante foi banido, geralmente via Regras de Acesso IP.
- 1009 País ou região banida — regra geográfica. Mude o país de saída e o bloqueio desaparece completamente.
- Uma página de desafio ou Turnstile — não é um erro 1xxx. É um convite para provar que você é um navegador, e as respostas ao desafio carregam um cabeçalho
cf-mitigatedem vez de um número de erro.
Se o que você está vendo é uma página intersticial em vez de uma negação, a mecânica é diferente e a resposta também — veja como os desafios do Cloudflare realmente funcionam em 2026.

O que desencadeia 1020 para scrapers e automação
Os proprietários escrevem essas regras a partir de modelos, então o mesmo punhado de critérios se repete em vários sites. Em ordem aproximada de frequência com que capturam tráfego automatizado:
- ASN de hospedagem. Bloquear faixas inteiras de nuvem e hospedagem é uma regra de um clique, e é a razão mais comum para um script receber 1020 em um VPS enquanto um laptop em banda larga residencial carrega a página sem problemas.
- Reputação de IP ou faixa. Como um longo tópico de comunidade coloca, a faixa em que você está viu abuso — a regra pode preceder você por meses.
- Agente de usuário. Regras que correspondem
curl,python-requests,Go-http-client, agentes de usuário vazios ou strings de scraper conhecidas são triviais de escrever e amplamente implantadas. - País. Sites que atendem a um mercado frequentemente negam tudo o mais. Seu país de saída pode ser a causa inteira.
- Caminho. Regras que protegem
/wp-login.php,/admin,/apiou/searchnegam qualquer coisa que os toque de uma fonte inesperada. - Anomalias de cabeçalho. Um
Accept-Languageausente, um agente de usuário Chrome declarado sem cabeçalhosSec-Fetch-*, ou uma discrepância entre a linguagem declarada e a geografia de saída. - Padrão de solicitação. Regras que contam acessos por minuto por IP e depois negam em vez de desafiar, o que produz um 1020 que parece um limite de taxa, mas nunca expira por conta própria.
Leia seu próprio bloqueio: o Ray ID
Cada resposta do Cloudflare carrega um cabeçalho cf-ray, e a página 1020 imprime o mesmo Ray ID na tela. É o ID da transação para sua solicitação no log de eventos de segurança do site — a única coisa que permite a um proprietário dizer qual regra foi acionada. Capture-o antes de começar a experimentar.
# Capture the evidence: status, Ray ID, and Cloudflare's view of your geo
curl -sS -o /tmp/block.html -D - https://target.example/page \
| grep -iE 'HTTP/|cf-ray|cf-mitigated|server:'
# Then confirm what the edge thinks of your exit IP
curl -sS https://target.example/cdn-cgi/trace
O endpoint /cdn-cgi/trace existe em todos os domínios protegidos pelo Cloudflare e retorna seu IP visível, país detectado e colo de serviço. É a maneira mais rápida de confirmar se sua geografia de saída é o que você pensa que é — um número surpreendente de 1020s são regras de país acionadas porque a saída pousou em algum lugar inesperado. Nosso verificador de pontuação de qualidade de IP gratuito completa o quadro: se esse endereço já está sinalizado em bancos de dados de proxy e listas negras.
As rotas legítimas através
Não há truque inteligente que desfaça a regra de firewall de outra pessoa, e fingir o contrário desperdiça seu tempo. O que você pode fazer é parar de corresponder a ela. Em ordem crescente de custo:
- Mude a rede de saída. Se a regra mira ASNs de hospedagem ou uma faixa queimada, um IP residencial ou móvel simplesmente não corresponde a ela. Isso resolve mais 1020s do que tudo o mais combinado.
- Mude o país de saída para um que o site atende, quando o endpoint de rastreamento mostra uma discrepância geográfica.
- Torne o cliente coerente. Um agente de usuário de navegador atual, a cadeia completa
Accept, uma linguagem que corresponde à geografia de saída, e os cabeçalhosSec-Fetch-*que uma navegação real carrega. O detalhe está em a escada de correção de 403. - Diminua a velocidade e mantenha as sessões. Regras que contam solicitações por IP param de corresponder quando a contagem permanece baixa, e renderizar só ajuda uma vez que as camadas de rede e cabeçalho já estão limpas.
- Use a rota oficial. Muitos sites protegidos publicam uma API, um feed de dados ou um programa de parceiros. É mais barato do que tudo o acima e não quebra.
- Peça. Se você tem uma razão comercial legítima, envie ao proprietário seu Ray ID e solicite uma entrada na lista de permissões. O próprio fluxo de trabalho documentado do Cloudflare é construído em torno exatamente dessa troca.
Para os dois primeiros, proxies residenciais são o instrumento direto: mais de 90 milhões de IPs em mais de 200 países, rotação por solicitação ou sessões fixas, HTTP e SOCKS5 em todos os planos, então mudar ASN ou país é uma linha de configuração em vez de um projeto. Nada aqui é aconselhamento jurídico, e nada disso substitui os termos de serviço de um site — colete dados públicos, respeite o que o proprietário pediu e use o canal sancionado quando existir um.
# Isolate the network variable in one command: identical request,
# residential exit instead of your hosting IP.
curl -sS -o /dev/null -w 'status=%{http_code}\n' \
-x 'http://USER:PASS@gate.quantumproxies.io:8000' \
-A 'Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/131.0.0.0 Safari/537.36' \
-H 'Accept-Language: en-GB,en;q=0.9' \
'https://target.example/page'
# 200 -> the rule was about your ASN or country.
# 1020 again -> keep going: headers, then rendering.
Deixe a Scraper API lidar com saídas e renderização

Se é o seu próprio site mostrando 1020
Muitas pessoas que procuram esse erro são proprietários de sites cujos clientes reais estão sendo negados. A correção do Cloudflare é uma pesquisa de três etapas: obtenha uma captura de tela da página 1020 do visitante, procure no log de Eventos de Segurança — em Segurança, depois Eventos — por aquele Ray ID ou IP do cliente, e leia qual regra correspondeu. A partir daí, você pode ou estreitar a regra para que ela pare de capturar tráfego legítimo, ou adicionar o endereço do visitante às Regras de Acesso IP como uma entrada de permissão.
Duas coisas que valem a pena verificar enquanto você está lá. Bloqueios de ASN ou país excessivamente amplos causam a maioria dos falsos positivos, especialmente para clientes móveis: CGNAT coloca milhares de assinantes reais atrás de um endereço, então bloqueá-lo bloqueia uma multidão. E regras escritas anos atrás contra o produto legado de Regras de Firewall ainda disparam — revise-as antes de adicionar novas por cima.
Perguntas frequentes
O que significa erro 1020 de acesso negado do Cloudflare?
Significa que uma regra de firewall do Cloudflare configurada pelo proprietário do site negou sua solicitação na borda. É entregue como uma página de erro com um status 403 e um Ray ID em vez de como seu próprio código HTTP. Como a regra pertence a esse site específico, o mesmo cliente pode ser bloqueado lá e aceito em outros domínios protegidos pelo Cloudflare.
Como eu corrijo o erro 1020 do Cloudflare?
Pare de corresponder à regra. Mude a rede de saída de um ASN de hospedagem para um IP residencial, verifique seu país de saída contra /cdn-cgi/trace, envie um conjunto coerente de cabeçalhos de navegador e diminua a taxa de solicitações. Se você é um usuário legítimo do serviço, envie ao proprietário seu Ray ID e peça para ser incluído na lista de permissões — esse é o fluxo de trabalho que o Cloudflare documenta.
O erro 1020 é o mesmo que ser limitado por taxa?
Não. A limitação de taxa no Cloudflare aparece como erro 1015, e ela diminui uma vez que a janela passa. Um 1020 é uma correspondência de regra de firewall e não expira por conta própria — esperar não muda nada. Uma regra pode ser escrita para contar solicitações, o que faz os dois parecerem semelhantes, mas o remédio ainda tem que ser uma mudança no que você envia, não paciência.
Por que recebo 1020 em um VPS, mas não no meu laptop?
Porque faixas de IP de hospedagem e nuvem são publicadas e fáceis de bloquear com uma regra, enquanto banda larga residencial não é. Seu laptop sai por meio de um provedor de internet para consumidores que a regra não corresponde. Roteando o tráfego do servidor por uma saída residencial reproduz o resultado do laptop sem mover o código.
Um VPN ou proxy gratuito pode corrigir o erro 1020?
Raramente, e muitas vezes piora as coisas. Faixas de VPN pública e proxy gratuito estão entre os espaços de endereço mais bloqueados na internet, então você troca um sinal correspondente por outro. Endereços residenciais ou móveis limpos com uma reputação verificada são a diferença; verifique a pontuação de fraude de qualquer IP antes de confiar nele para uma execução.
O erro 1020 é uma regra que alguém escreveu em um painel, e sua solicitação correspondeu a ela. Capture o Ray ID, teste uma variável de cada vez — rede de saída primeiro — e escale apenas quando as respostas baratas estiverem esgotadas. Uma chave de API supera uma regra de firewall todos os dias da semana.