En esta guía desarrollada por Profesional Hosting verás cómo configurar CloudFlare desde cero en tu dominio, aprenderás las opciones más importantes del plan gratuito y cómo crear reglas de firewall y excepciones para pasarelas de pago como Redsys. Si buscas configurar CloudFlare de forma segura, eficiente y sin complicaciones, este artículo te llevará paso a paso por todo el proceso, con ejemplos reales y recomendaciones prácticas.
✅ Introducción y conceptos básicos para configurar CloudFlare
Antes de ponernos a configurar CloudFlare es imprescindible entender qué hace y por qué lo queremos. En términos sencillos, CloudFlare actúa como un proxy o intermediario entre las visitas que llegan a tu web y el servidor donde está alojado tu sitio. Esto significa que cuando activas CloudFlare y apuntas tus DNS a sus nameservers, gran parte del tráfico pasa primero por la red de CloudFlare, que lo inspecciona, filtra y optimiza.
Ventajas inmediatas al configurar CloudFlare:
- Protección frente a bots y ataques DDoS básicos (con el plan gratuito ya hay herramientas útiles).
- Firewall de aplicaciones web (WAF) con reglas personalizables para bloquear tráfico indeseado.
- Optimización de rendimiento y entrega de contenido a través de su CDN.
- Gestión centralizada de DNS: a partir del cambio de nameservers, los cambios de DNS se realizan en CloudFlare.
En esta guía nos centraremos en el plan gratuito y en las funciones más útiles para comenzar: modo «Under Attack», configuración de SSL y reglas WAF para bots y bloqueo por país.
📝 Crear cuenta y añadir el dominio para configurar CloudFlare
El primer paso práctico es registrarse en CloudFlare. Solo necesitas un correo electrónico y una contraseña. Tras confirmar el correo, inicia sesión y verás la pantalla que te invita a «Agregar tu sitio web». Importante: añade el dominio sin https y sin www, es decir, solo el dominio raíz (ejemplo: midominio.com).

Después de añadir el dominio tendrás que elegir un plan. Selecciona el plan gratuito si estás comenzando; ofrece suficientes herramientas para la mayoría de sitios pequeños y medianos.
Al confirmar, CloudFlare escaneará automáticamente las entradas DNS asociadas al dominio. Este escaneo puede tardar unos minutos. Es muy importante revisar las entradas que CloudFlare detecta para evitar duplicidades o errores.
🔎 Revisar y limpiar las entradas DNS antes de cambiar nameservers
Cuando CloudFlare muestra las entradas DNS, revisa con atención:
- Registros A y CNAME: asegúrate de que apunten a las IP o alias correctos.
- Registros TXT (como SPF): comprueba que no haya duplicados. Si detectas entradas TXT duplicadas (por ejemplo un SPF duplicado), elimínalas antes de continuar.
Recuerda que la interfaz de CloudFlare muestra un icono naranja junto a los registros que pasarán por el proxy de CloudFlare. Cuando el icono está naranja significa que el tráfico pasará por CloudFlare (se «proxifica»). Si lo desactivas (icono gris), CloudFlare no actúa como intermediario en ese registro concreto y el tráfico va directo a tu servidor.
🌐 Cambiar nameservers para activar CloudFlare
Una vez revisadas las entradas DNS, CloudFlare te proporcionará dos nameservers personalizados que debes establecer en el panel donde registraste tu dominio (registro de dominios). Este cambio es el que activa CloudFlare para tu dominio.
Pasos prácticos:
- Asegúrate de que el dominio esté desbloqueado (muchos dominios vienen bloqueados por seguridad).
- Accede al panel del registrador (donde compraste el dominio) y reemplaza los nameservers actuales por los que te da CloudFlare.
- Guarda los cambios y espera la propagación. El tiempo puede variar, aunque normalmente es rápido.
Importante: a partir de este momento, todos los cambios de DNS deben realizarse en CloudFlare. Si modificas registros en cPanel, Plesk u otro panel del hosting, esos cambios no tendrán efecto a menos que también se reflejen en CloudFlare.

⚙️ Asistente inicial y ajustes rápidos después de activar el dominio
Con los nameservers ya apuntando a CloudFlare, la plataforma ofrece una guía de inicio rápido con tres pasos sencillos. En general, deja las opciones por defecto salvo casos específicos:
- Reescrituras automáticas HTTPS: déjalas activadas si no tienes problemas con pasarelas de pago. En entornos complejos, es mejor probar y ajustar.
- Redirecciones y gestión de HTTPS: confía en tu software cuando sea necesario. Si usas CMS o tiendas, puede que prefieras controlar las redirecciones desde tu aplicación.
- Compresión y optimización: suele estar activada y mejora la entrega de recursos.
Estos ajustes iniciales permiten que tu sitio funcione con HTTPS y aproveche optimizaciones básicas sin cambios profundos.
🛡️ Activar modo ‘Under Attack’ y primeras medidas de seguridad
Uno de los recursos estrella de CloudFlare es el modo «Under Attack» (modo bajo ataque). Activarlo es simple desde el panel principal en «Acciones rápidas». Tras unos minutos, CloudFlare comenzará a filtrar y mitigar visitas que considere sospechosas o automatizadas.
¿Qué hace exactamente este modo?
- Presenta un desafío JS a los visitantes para verificar que no sean bots automatizados.
- Bloquea temporalmente tráfico que cumpla ciertos patrones de ataque según la inteligencia de CloudFlare.
Úsalo cuando detectes un aumento repentino de tráfico malicioso o picos anómalos que afecten la disponibilidad del sitio.
🔐 Configurar SSL: modo y certificados al configurar CloudFlare
Una configuración crítica es la del SSL entre CloudFlare y tu servidor. En «SSL/TLS» debes seleccionar el modo «Completo (estricto)» siempre que tengas un certificado SSL válido en tu servidor. Esto garantiza que la conexión entre CloudFlare y tu hosting también esté cifrada y verificada con un certificado.
Pasos a seguir:
- Instala un certificado SSL válido en tu servidor (puede ser Let’s Encrypt u otro proveedor).
- En CloudFlare, en la sección SSL/TLS, selecciona «Completo estricto».
- Si no tienes certificado, primero instala uno en el servidor; activar «Completo estricto» sin certificado causará errores.
Ventaja: «Completo estricto» protege la comunicación de extremo a extremo y evita ataques de intermediario entre CloudFlare y el servidor.

⚙️ Ajustes de seguridad avanzados: desactivar comprobación de integridad del navegador
En el apartado de seguridad, hay una opción denominada «Comprobación de integridad del navegador» (o similar según idioma). Es recomendable mantenerla desactivada si tu sitio utiliza APIs de pago o pasarelas que puedan verse afectadas. Si la activas, algunos pagos (por ejemplo con Redsys) podrían fallar o no completar la operación.
Si tu tienda utiliza pasarelas de pago, realiza pruebas antes de activar cualquier verificación adicional que pueda interferir con la comunicación entre el cliente, el pasarela y tu servidor.
🧰 Crear reglas WAF para bloquear bots y países al configurar CloudFlare
CloudFlare incluye un WAF (Web Application Firewall) que, incluso en el plan gratuito, permite crear reglas personalizadas. Si tienes problemas con peticiones indiscriminadas de bots o ataques originados en países concretos (China, Rusia, Afganistán, etc.), puedes añadir reglas para bloquearlos.
Ejemplo práctico paso a paso:
- Ve a Seguridad → WAF → Reglas de Firewall.
- Crea una nueva regla personalizada y pégale la expresión que necesites (tu equipo de soporte o la base de conocimiento puede facilitarte la condición exacta).
- Configura la acción como «Bloquear».
- Guarda la regla. En el plan gratuito puedes crear hasta 5 reglas personalizadas.
Regla adicional para bloquear países:
- Si quieres bloquear todo el tráfico que no provenga de España, crea una regla que permita solo las IP o localizaciones españolas y bloquee el resto.
- Combina estas reglas con la función Bot Fight (modo «Bot Fight») para aumentar la eficacia contra bots automatizados.
🤖 Activar Bot Fight y usar la protección contra bots
Para reforzar la defensa contra bots, activa el «Bot Fight Mode» o la sección de bots en CloudFlare. Esta funcionalidad, incluso en el plan gratuito, utiliza la base de conocimiento de CloudFlare para identificar y mitigar bots maliciosos.
Combina Bot Fight con reglas WAF: mientras las reglas WAF bloquean patrones específicos, Bot Fight actúa sobre comportamiento y firmas conocidas de bots.
🔁 Permitir excepciones para pasarelas de pago (ej. Redsys)
Si tu sitio es una tienda online y usas Redsys u otra pasarela de pago que necesita comunicaciones específicas, crea una regla que permita ese tráfico para evitar conflictos con las reglas de bloqueo. Por ejemplo, para Redsys puedes crear una regla que:
- Identifique el ASN o el rango IP de la pasarela (en este ejemplo, un valor concreto como 31627 se utilizó como operador en la regla).
- Configure la acción como «Omitir» o «Bypass» para que las otras reglas no afecten a este tráfico.
Detalles prácticos:
- Añade una nueva regla de WAF.
- Marca el campo AS/ASN y pon el valor correspondiente (por ejemplo 31627 en el caso mostrado).
- Configura la acción como «Omitir» y marca la opción para que omita otras reglas también (para evitar conflictos).
Esto asegura que la comunicación de la pasarela no sea bloqueada por reglas generales que hayas establecido para combatir bots o tráfico indeseado.
🔄 Comprobaciones finales, monitorización y mantenimiento
Una vez aplicadas las reglas y ajustes, realiza pruebas completas:
- Prueba el sitio desde distintas ubicaciones para comprobar que no estás bloqueando usuarios legítimos.
- Realiza compras de prueba en tu tienda para verificar que pasarelas como Redsys funcionan correctamente.
- Revisa las filas de eventos en el panel de seguridad de CloudFlare para identificar bloqueos legítimos o falsos positivos.
Recomendaciones de mantenimiento:
- Revisa periódicamente las reglas del WAF y ajusta según evolución del tráfico.
- Activa alertas o integra con herramientas de monitorización para detectar picos de tráfico sospechoso.
- Mantén actualizado el certificado SSL del servidor y monitoriza expiraciones.
🧾 Ejemplo real de reglas y casos prácticos al configurar CloudFlare
A continuación, resumo tres reglas típicas usadas en casos reales:
- Regla anti-bots automática: expresión personalizada que detecta patrones típicos de bots y acción «Bloquear».
- Regla bloqueo por país: bloquear todo el tráfico que no provenga de España (útil para tiendas locales o servicios restringidos por región).
- Regla excepción pasarela: permitir tráfico de Redsys mediante identificación por ASN y acción «Omitir» para evitar conflictos con reglas de bloqueo.
Estas tres reglas, combinadas con Bot Fight y el modo Under Attack cuando haga falta, proporcionan una defensa sólida sin complicar la configuración.

📊 Análisis y resolución de problemas frecuentes
Problemas habituales y soluciones al configurar CloudFlare:
- Error 525 o problemas SSL: suele ocurrir si el modo SSL en CloudFlare no coincide con tu certificado. Solución: instala un certificado en el servidor y activa «Completo estricto».
- Falsos positivos en bloqueos: revisa los logs de eventos y ajusta la regla para que sea menos restrictiva o añade excepciones.
- Pérdida de correo electrónico (SPF/DKIM): comprueba los registros TXT. Evita duplicar registros SPF. Corrige duplicidades desde CloudFlare.
- Pagos que fallan: desactiva comprobaciones de integridad del navegador y crea reglas de excepción para pasarelas de pago.
🔚 Conclusión y próximos pasos para mantener tu sitio seguro al configurar CloudFlare
Configurar CloudFlare es uno de los pasos más efectivos que puedes dar para proteger y optimizar un sitio web. Siguiendo este flujo —añadir dominio, cambiar nameservers, ajustar SSL, activar protecciones y crear reglas WAF— tendrás una configuración sólida que mejora rendimiento y seguridad.
Recuerda que la seguridad es un proceso continuo: revisa y ajusta reglas periódicamente, realiza pruebas tras cambios y mantén el certificado SSL actualizado.
Si necesitas alojamiento web o registro de dominios, en Profesional Hosting ofrecemos precios competitivos, fiabilidad, rapidez y soporte técnico 24/7 en español. Podemos ayudarte con la instalación de certificados, la gestión de DNS y la configuración inicial de CloudFlare si prefieres externalizar estos pasos.
❓ Preguntas frecuentes (FAQ) sobre cómo configurar CloudFlare
¿Puedo usar CloudFlare con el plan gratuito para una tienda online?
Sí. El plan gratuito incluye herramientas suficientes para la mayoría de tiendas pequeñas y medianas: SSL básico, WAF con reglas personalizadas (hasta 5), Bot Fight y protección contra ataques simples. Ten en cuenta las excepciones necesarias para pasarelas de pago y configura el SSL en modo «Completo estricto» si tienes certificado en el servidor.
¿Qué hago si las pasarelas de pago fallan después de activar CloudFlare?
Revisa estas opciones:
- Desactiva la comprobación de integridad del navegador en CloudFlare (puede interferir con APIs de pago).
- Crea una regla WAF que permita el tráfico de la pasarela (por ASN o IP) y marca la regla para omitir otras reglas.
- Realiza compras de prueba para verificar que todo funciona.
¿Dónde debo realizar los cambios DNS después de configurar CloudFlare?
Una vez que los nameservers apuntan a CloudFlare, todos los cambios de DNS se realizan en el panel de CloudFlare. Los cambios en cPanel, Plesk o el panel del hosting ya no tendrán efecto.
¿Puedo bloquear tráfico por país sin afectar a usuarios legítimos?
Sí, pero hazlo con cuidado. Si tu audiencia es local, bloquear países que no usas es razonable. Asegúrate de monitorear eventos y dejar canales abiertos para casos especiales (por ejemplo, socios, pasarelas, servicios externos).
¿Cuántas reglas WAF puedo crear en el plan gratuito?
El plan gratuito permite crear hasta cinco reglas personalizadas en el WAF. Por eso conviene priorizar las reglas más críticas: bots, bloqueo por país y excepciones para pasarelas de pago.
¿Debo usar ‘Under Attack’ siempre que detecte tráfico anómalo?
El modo «Under Attack» es muy efectivo para mitigar ataques inmediatos. No es necesario tenerlo activado permanentemente; úsalo cuando detectes picos de tráfico sospechoso que afecten la disponibilidad. Luego analiza la causa y añade reglas WAF permanentes si es necesario.
¿Qué ocurre si CloudFlare duplica registros TXT durante el escaneo?
Algunas veces CloudFlare puede mostrar entradas duplicadas tras el escaneo. Si observas registros TXT duplicados (por ejemplo SPF), elimina la duplicidad en el panel de CloudFlare para evitar conflictos con el correo y la entregabilidad.
¿Es obligatorio tener un certificado SSL en el servidor?
No es obligatorio para usar CloudFlare, pero sí es recomendable. Si quieres que la comunicación entre CloudFlare y tu servidor esté cifrada y validada, instala un certificado y configura CloudFlare en «Completo estricto».
¿Necesito conocimientos avanzados para configurar CloudFlare?
No necesariamente. Con esta guía puedes completar una configuración básica y segura. Si prefieres, profesionalhosting.com puede ofrecer soporte y servicios para instalar certificados, gestionar DNS y optimizar reglas de seguridad.
¿Cómo pruebo que una regla WAF está funcionando?
Después de crear una regla, revisa el registro de eventos en CloudFlare para ver incidencias bloqueadas. También puedes hacer pruebas controladas (por ejemplo simular solicitudes desde IPs o regiones bloqueadas) para verificar el comportamiento.
Si te surge cualquier duda técnica o necesitas ayuda con la implementación, en profesionalhosting.com estamos disponibles para ofrecer soporte técnico en español 24/7 y asesorarte en todo el proceso de configuración de CloudFlare y gestión de dominios.

