Tu proveedor, tu sobrino o el de sistemas te dijo: "pon Cloudflare y listo". Es buen consejo a medias. Cloudflare sirve para muchas cosas, pero no es un antivirus para tu sitio ni hace rápido un WordPress que ya es lento. Aquí va lo que de verdad hace, lo que no, y cómo evitar que tu sitio o tu correo dejen de funcionar el día que lo activas.
Qué es Cloudflare, en una frase
Es un intermediario que se pone entre tus visitantes y tu servidor. Cuando alguien abre tu sitio, primero pasa por Cloudflare. Desde ahí se bloquea tráfico sospechoso, se entregan copias guardadas de imágenes y archivos, y solo lo necesario llega hasta tu hosting.
Para que eso pase, normalmente cambias los nameservers de tu dominio y apuntan a Cloudflare. Eso significa que tus registros DNS ahora se administran en Cloudflare y no en tu hosting. Si esos términos te suenan a chino, revisa primero qué son los registros A, CNAME y MX. Vas a necesitarlo.
Lo que sí resuelve
Ataques de saturación
Si alguien manda miles de visitas falsas para tumbar tu sitio, Cloudflare absorbe buena parte de ese golpe antes de que toque tu servidor. Incluye esta protección también en el plan gratuito. Para una tienda de refacciones en Monterrey que vende en línea, eso puede ser la diferencia entre seguir vendiendo o estar caído una tarde.
Bots y tráfico basura
Puedes bloquear países de donde nunca te compran, frenar bots que llenan tus formularios de contacto con basura y activar un modo de emergencia que pide una verificación a cada visitante mientras pasa un ataque.
Velocidad de imágenes y archivos
Cloudflare guarda copias de imágenes, hojas de estilo y archivos JavaScript en servidores repartidos por el mundo, incluidos varios en México. Un cliente en Mérida recibe esas piezas desde un punto cercano y no desde donde esté tu hosting.
Esconder la dirección de tu servidor
Cuando el tráfico web pasa por Cloudflare (la famosa "nube naranja" en su panel), el mundo ve la dirección de Cloudflare, no la de tu servidor. Eso hace más difícil atacarlo directamente.
Lo que no resuelve
Un WordPress lento por dentro
Por defecto, Cloudflare guarda imágenes y archivos, pero no las páginas en sí. Si tu sitio tarda porque tiene demasiados plugins, una base de datos pesada o un hosting saturado, cada visita sigue llegando a tu servidor para armar la página. En una tienda WooCommerce, el carrito, el pago y la cuenta del cliente nunca deben guardarse en caché. Para esos casos, lo que hay que atacar está en por qué tu WordPress es lento.
Un sitio ya infectado
Si tu sitio tiene malware, Cloudflare no lo limpia. Solo lo sigue sirviendo, ahora más rápido. Tampoco evita que alguien entre con la contraseña de un usuario que se fue de la empresa hace dos años.
Respaldos
Cloudflare no guarda una copia de tu sitio que puedas restaurar. Si se borra tu base de datos, ahí no hay nada que recuperar.
Tu correo
Cloudflare protege tráfico web. El correo no pasa por su nube naranja: viaja directo a tu servidor de correo. Lo que sí hace Cloudflare es guardar tus registros MX, SPF y DKIM, y por ahí vienen muchos de los problemas.
Los errores más comunes al activarlo
1. Se pierden registros de correo al cambiar nameservers
Cloudflare intenta copiar tus registros DNS actuales, pero no siempre encuentra todos. Si falta el MX o el registro DKIM, tu despacho contable en Guadalajara deja de recibir correos o empieza a mandarlos a spam. Antes del cambio, toma captura de todos los registros en tu hosting y compáralos uno por uno con lo que importó Cloudflare.
2. El modo SSL "Flexible"
Cloudflare tiene varios modos de cifrado. El "Flexible" pone el candado en el navegador del cliente, pero entre Cloudflare y tu servidor la información viaja sin cifrar. Además, con WordPress suele provocar un error de "demasiadas redirecciones" y el sitio no abre. Lo correcto es tener un certificado válido en tu propio servidor y usar el modo Full (strict).
3. Dejar subdominios exponiendo tu servidor
Si ocultas www detrás de Cloudflare pero dejas ftp o cpanel apuntando a la misma dirección sin proxy, cualquiera puede descubrir dónde está tu servidor. Revisa qué registros quedan en nube gris y si de verdad los necesitas.
4. Cambios que "no se ven"
Actualizas el logotipo y en tu celular sigue el viejo. Es la caché de Cloudflare. Desde su panel puedes purgarla. Avísale a quien edite el sitio para que no pase una hora creyendo que algo se rompió.
5. La cuenta queda a nombre de otra persona
Quien controla la cuenta de Cloudflare controla hacia dónde apunta tu dominio. Si la abrió el freelancer con su correo personal, en la práctica él decide sobre tu sitio y tu correo. Ábrela con un correo de la empresa y apúntala en tu lista de accesos de tu sitio web.
¿Lo necesita tu negocio?
Vale la pena si vendes en línea, si has recibido ataques o tráfico raro, si tus formularios se llenan de spam o si tus clientes están repartidos en varias ciudades. También si tu sitio tiene muchas fotos, como un catálogo de muebles o una inmobiliaria.
Puedes esperar si tu sitio es una página informativa con poco tráfico y tu hosting ya ofrece un certificado y protección básica. Agregar Cloudflare suma una pieza más que alguien tiene que entender y vigilar.
Si decides activarlo, hazlo un día tranquilo, no un lunes de quincena. Ten a la mano los registros DNS originales y prueba tres cosas después del cambio: que el sitio abra con candado, que puedas enviar y recibir correo, y que el formulario de contacto llegue.
Antes de mover tus nameservers
El modo correcto de Cloudflare depende de lo que tengas en tu servidor. En koode.mx puedes revisar las opciones para tener un certificado SSL válido en tu propio servidor, que es justo lo que pide el modo Full (strict) para que el candado sea real de punta a punta.
