Qué es Cloudflare y cuáles son sus principales ventajas

Cloudflare es una plataforma de red que puede funcionar como DNS autoritativo, proxy inverso, CDN y capa de seguridad delante de un sitio web. Cuando el proxy está habilitado, los visitantes se conectan primero a la red de Cloudflare y esta decide si responde desde caché, aplica controles o consulta al servidor de origen.

El sitio continúa alojado en su hosting. Cloudflare no reemplaza el servidor, WordPress, cPanel ni la base de datos: agrega una capa intermedia que puede mejorar rendimiento, seguridad y disponibilidad si se configura correctamente.

Contenido de esta guía

Cómo funciona Cloudflare

En una configuración completa, el dominio utiliza los nameservers asignados por Cloudflare. Desde el panel se administran los registros DNS y se decide qué hostnames pasan por el proxy.

Para un registro web con proxy activado, el flujo habitual es:

  1. El visitante consulta el dominio.
  2. Cloudflare responde con direcciones de su red.
  3. La solicitud HTTP o HTTPS llega a Cloudflare.
  4. Se aplican SSL, reglas, WAF, protección DDoS y caché según la configuración y el plan.
  5. Cloudflare responde directamente o solicita el contenido al servidor de origen.

La documentación oficial define este funcionamiento como un proxy inverso: una red situada delante del servidor que puede procesar solicitudes en su nombre.

Proxied y DNS only: cuál es la diferencia

Estado Qué responde el DNS Qué servicios se aplican
Proxied — nube naranja Direcciones de la red de Cloudflare. Proxy, seguridad, SSL de borde, reglas, caché y optimizaciones disponibles.
DNS only — nube gris La dirección real configurada para el servidor. Cloudflare responde el DNS, pero el tráfico no pasa por su proxy.

Cloudflare permite proxy para registros compatibles como A, AAAA y CNAME. Los registros MX y TXT permanecen como DNS only. El correo normalmente debe apuntar directamente al servidor correspondiente.

Pasar un registro a DNS only expone la dirección configurada y deja de aplicar las funciones del proxy para ese hostname. No lo utilices como solución permanente a un bloqueo sin investigar la regla responsable.

Principales ventajas de Cloudflare

DNS autoritativo

Permite administrar la zona del dominio y utilizar la red de Cloudflare para responder consultas DNS. Los registros deben copiarse y revisarse cuidadosamente durante el alta.

CDN y caché

Puede entregar recursos cacheables desde centros de datos distribuidos, reduciendo solicitudes al origen y mejorando tiempos de respuesta para visitantes alejados del servidor.

Protección DDoS

La red puede absorber y filtrar grandes volúmenes de tráfico antes de que alcancen el hosting. El alcance y los controles disponibles dependen del servicio y del tipo de ataque.

Firewall de aplicaciones web

El WAF analiza solicitudes HTTP/HTTPS y puede bloquear patrones maliciosos. También es posible crear reglas personalizadas, aplicar desafíos y limitar tráfico según las funciones disponibles.

SSL/TLS

Cloudflare presenta un certificado al visitante y puede mantener otra conexión cifrada con el origen. Esto facilita HTTPS, pero debe configurarse de extremo a extremo.

Analítica y registros de seguridad

El panel permite observar tráfico, amenazas, caché y eventos. La profundidad y retención dependen del plan y de los productos contratados.

Reglas y automatización

Las reglas permiten adaptar caché, redirecciones, seguridad y transformaciones a rutas concretas. Conviene documentarlas para evitar conflictos entre configuraciones antiguas y nuevas.

Cloudflare y SSL/TLS

Existen dos tramos: navegador → Cloudflare y Cloudflare → servidor de origen. Para proteger ambos, el servidor debe aceptar HTTPS y presentar un certificado válido.

Cloudflare recomienda utilizar Full o, preferentemente, Full (strict). Full (strict) cifra la conexión y valida que el certificado del origen corresponda al hostname y sea aceptable.

Evitá Flexible en sitios con login, datos personales o administración. Flexible conecta al origen mediante HTTP y puede provocar bucles de redirección cuando WordPress o el servidor fuerzan HTTPS.

Un certificado Cloudflare Origin CA está diseñado para la conexión entre Cloudflare y el servidor. Si pausás el proxy o colocás el registro en DNS only, el navegador puede considerarlo no confiable. Para acceso directo necesitás un certificado público válido.

Caché y rendimiento

Cloudflare suele cachear recursos estáticos como imágenes, CSS y JavaScript. El HTML puede requerir reglas adicionales y exclusiones para contenido dinámico.

Conviene excluir o revisar:

  • Administración y login de WordPress.
  • Carritos, checkout y áreas de clientes.
  • Webmail, cPanel y paneles privados.
  • APIs, callbacks y webhooks.
  • Páginas personalizadas por sesión o cookie.

Una caché demasiado agresiva puede mostrar información antigua o privada. Cuando el problema sea únicamente de caché, utilizá el modo Desarrollo o purgá los recursos afectados antes de desactivar todo Cloudflare.

Podés ampliar estos conceptos en la guía sobre caché del navegador y compresión.

WAF, DDoS y protección del origen

El proxy protege solamente el tráfico que realmente pasa por Cloudflare. Si un atacante conoce la IP de origen y el servidor acepta conexiones directas, puede evitar parte de la protección.

Para reducir ese riesgo:

  • Mantené proxied los registros web compatibles.
  • Revisá registros DNS que puedan revelar la IP.
  • Permití las redes de Cloudflare en el firewall del origen.
  • Restringí conexiones directas cuando la arquitectura lo permita.
  • Mantené actualizado el servidor y la aplicación.
  • Conservá backups externos y monitoreo.

Cloudflare es una capa complementaria. Un WAF no elimina malware ya instalado ni corrige un plugin vulnerable.

Cómo recuperar la IP real del visitante

El servidor recibe conexiones desde direcciones de Cloudflare. Para logs, bloqueos y estadísticas debe interpretar la cabecera proporcionada por la red, normalmente CF-Connecting-IP, confiando solamente en rangos oficiales de Cloudflare.

Una configuración incorrecta puede registrar la IP del proxy, afectar límites de acceso o permitir falsificación de cabeceras. En Apache suele utilizarse mod_remoteip; en otros servidores existe una función equivalente.

Qué no soluciona Cloudflare

  • Plugins, temas o aplicaciones vulnerables.
  • Malware ya presente en archivos o base de datos.
  • Contraseñas robadas o cuentas administrativas inseguras.
  • Consultas lentas y errores del servidor de origen.
  • Backups inexistentes o dañados.
  • Correo electrónico, FTP o SSH fuera de los puertos proxy compatibles.
  • Una mala configuración de DNS, SSL o caché.

Qué revisar antes de activar Cloudflare

  1. Exportá la zona DNS actual.
  2. Confirmá registros A, AAAA, CNAME, MX y TXT.
  3. Verificá SPF, DKIM y DMARC del correo.
  4. Instalá un certificado válido en el origen.
  5. Definí qué hostnames deben usar proxy.
  6. Configurá la IP real del visitante en el servidor.
  7. Excluí administración, pagos y sesiones de la caché.
  8. Probá formularios, APIs y webhooks.
  9. Documentá reglas y prepará una reversión.

Consultá el procedimiento completo para activar Cloudflare en un dominio y compará los planes de Cloudflare antes de elegir.

Preguntas frecuentes

¿Cloudflare reemplaza el hosting?

No. El contenido y la aplicación siguen alojados en el servidor de origen.

¿Debo activar la nube naranja en todos los registros?

No. Utilizala en hostnames web compatibles. Correo y otros servicios deben mantenerse como DNS only según su configuración.

¿Cloudflare siempre mejora la velocidad?

No necesariamente. Depende de caché, aplicación, origen y visitantes. Una configuración incorrecta puede agregar errores o contenido desactualizado.

¿El plan gratuito sirve para un sitio comercial?

Puede ser un punto de partida, pero la decisión depende del nivel de reglas, seguridad, soporte y rendimiento requerido. Evaluá el riesgo y no solamente el precio.