Cómo activar Cloudflare para un dominio

Para activar Cloudflare en un dominio, primero debés agregarlo a una cuenta de Cloudflare, revisar cuidadosamente la zona DNS importada y reemplazar los nameservers actuales por los asignados a ese dominio. El cambio convierte a Cloudflare en el proveedor DNS autoritativo y permite aplicar sus funciones de proxy, seguridad, caché y rendimiento.

La activación no consiste solamente en cambiar los nameservers. Una zona DNS incompleta puede dejar sin funcionamiento el sitio, el correo, subdominios o servicios externos. Por eso la revisión previa es el paso más importante.

Antes de comenzar

Guardá una copia o captura de todos los registros DNS actuales. Incluí registros A, AAAA, CNAME, MX, TXT, SRV y CAA, además de entradas de verificación, SPF, DKIM y DMARC. Si utilizás servicios externos, documentá también qué subdominios dependen de ellos.

Confirmá dónde está registrado el dominio y que tenés acceso a la opción para modificar nameservers. El registrador puede ser distinto del proveedor de hosting o del lugar donde se administra actualmente el DNS.

1. Agregar el dominio a Cloudflare

Ingresá a tu cuenta de Cloudflare y elegí la opción para incorporar un dominio. Escribí únicamente el nombre principal, por ejemplo ejemplo.com, sin https:// ni rutas. Luego seleccioná el plan que corresponda.

El plan gratuito puede ser suficiente para muchos sitios informativos, pero las funciones disponibles y sus límites cambian entre planes. Antes de elegir, podés consultar la comparación de planes de Cloudflare.

2. Revisar los registros DNS detectados

Cloudflare intenta importar los registros existentes, pero el análisis automático puede no encontrar todos. Compará uno por uno con la copia que preparaste. No continúes hasta que estén representados todos los servicios necesarios.

Prestá especial atención a:

  • El registro A o CNAME del dominio principal y de www.
  • Los registros MX responsables de recibir correo.
  • El hostname utilizado por los clientes de correo, como mail.
  • SPF, DKIM y DMARC en registros TXT.
  • Subdominios para cPanel, webmail, FTP, API o sistemas externos.
  • Registros de validación de Google, Microsoft, pasarelas de pago u otros proveedores.

Los valores deben coincidir con la zona actual. Cloudflare se convertirá en la fuente autoritativa y los registros que no copies dejarán de responder cuando se complete el cambio.

3. Elegir entre Proxied y DNS only

Cloudflare permite que ciertos registros web pasen por su proxy. Se identifican como Proxied o nube naranja. En ese modo, los visitantes reciben direcciones de Cloudflare y las solicitudes HTTP/HTTPS pasan por su red antes de llegar al servidor.

Los registros que deben resolver directamente se mantienen como DNS only o nube gris. Los servicios de correo no se proxifican mediante la nube naranja: los MX y el hostname al que apuntan deben quedar configurados correctamente para correo. FTP, SSH y otros protocolos también suelen requerir conexión directa.

No actives el proxy en todos los registros de forma automática. Revisá qué protocolo utiliza cada servicio y comenzá con el dominio web y www.

4. Cambiar los nameservers en el registrador

Cloudflare asignará dos nameservers específicos para la zona. Copialos exactamente y reemplazá los anteriores desde el panel del registrador. No agregues direcciones IP: el cambio se realiza con los nombres proporcionados.

Si el dominio utiliza DNSSEC en el proveedor anterior, seguí las indicaciones de Cloudflare antes del cambio. Dejar una firma DS correspondiente a la zona antigua puede causar fallos de resolución. Una vez activa la zona nueva, DNSSEC puede habilitarse nuevamente con los datos correctos.

La actualización de nameservers puede tardar en observarse en todos los resolvers. Durante la transición, mantener zonas equivalentes en ambos proveedores reduce interrupciones.

5. Configurar SSL/TLS correctamente

Cuando el servidor de origen dispone de un certificado válido, el modo recomendado es mantener cifrado y validación también entre Cloudflare y el hosting. En Cloudflare esto corresponde normalmente a Full (strict).

Evitá utilizar Flexible como solución permanente: cifra la conexión del visitante hasta Cloudflare, pero no la comunicación hasta el servidor de origen. Además, puede provocar bucles de redirección si WordPress o Apache fuerzan HTTPS.

Después de configurar SSL/TLS, verificá el dominio principal, www y los subdominios web proxificados. Un certificado de origen vencido, un hostname no incluido o una cadena inválida puede impedir el modo estricto.

6. Probar antes de crear reglas agresivas

Con la zona activa, comprobá el sitio público, WordPress, formularios, área de clientes, API, pasarelas de pago y cualquier webhook. También probá envío y recepción de correo desde redes externas.

Recién después aplicá reglas de caché, WAF, desafíos o límites de velocidad. Incorporarlas de manera gradual facilita reconocer qué cambio causó un bloqueo. Excluí rutas administrativas y servicios que necesiten solicitudes dinámicas cuando corresponda.

Correo electrónico y Cloudflare

Cloudflare administra los registros DNS, pero no reemplaza por sí solo el servicio de correo del hosting. Los MX deben seguir apuntando al servidor correcto y los registros SPF, DKIM y DMARC deben conservarse.

Si el hostname de correo queda proxificado, los clientes IMAP, POP o SMTP pueden dejar de conectarse. Mantenelo en DNS only y configurá Outlook, Thunderbird o el teléfono con el nombre indicado por tu proveedor.

Caché y compresión

Cuando el tráfico web pasa por Cloudflare, la plataforma puede almacenar determinados recursos y negociar compresión con el navegador. No todo el contenido se almacena de manera automática y las reglas pueden cambiar el comportamiento.

Para conocer el alcance de la plataforma, revisá qué es Cloudflare y cuáles son sus ventajas. También podés comparar Brotli y GZIP.

Errores frecuentes durante la activación

  • El sitio no abre: revisá el A o CNAME del dominio principal y el estado del servidor de origen.
  • El correo dejó de funcionar: verificá MX, hostname de correo y que permanezca en DNS only.
  • Bucle de redirección: comprobá el modo SSL/TLS y las redirecciones del origen.
  • Error de certificado: revisá vigencia, hostname y cadena del certificado instalado en el servidor.
  • Bloqueos inesperados: desactivá temporalmente la regla más reciente y consultá los eventos de seguridad.
  • Contenido antiguo: purgá primero la URL afectada y revisá las distintas capas de caché.

Cómo volver atrás

Si necesitás retirar Cloudflare, restaurá los nameservers anteriores y confirmá que la zona DNS original continúe completa. La propagación también aplica al proceso inverso. La guía para desactivar Cloudflare temporal o permanentemente explica las alternativas.

Lista final de comprobación

  1. Zona DNS comparada con el proveedor anterior.
  2. Registros web proxificados solamente cuando corresponde.
  3. Correo, FTP y servicios no compatibles en DNS only.
  4. Nameservers asignados correctamente en el registrador.
  5. DNSSEC revisado durante la migración.
  6. SSL/TLS validado hasta el servidor de origen.
  7. Sitio, correo, paneles, APIs y pagos probados.
  8. Reglas de seguridad y caché agregadas gradualmente.

Si completás estas verificaciones antes y después del cambio, la activación puede realizarse sin perder registros importantes ni interrumpir servicios que no pasan por el proxy.