Configurar Cloudflare en WordPress puede ayudarte a mejorar la seguridad, reducir parte de la carga que recibe tu servidor y distribuir archivos estáticos a través de la red de Cloudflare.
Sin embargo, una mala configuración también puede provocar errores de SSL, problemas de caché, bloqueo de usuarios legítimos, incompatibilidades con plugins e incluso impedir que determinados servicios accedan correctamente a tu sitio.
En esta guía aprenderás a configurar Cloudflare en WordPress paso a paso, utilizando como base las funciones disponibles en el plan Free de Cloudflare y priorizando configuraciones seguras antes que reglas excesivamente restrictivas.
Configuración recomendada en pocas palabras:
conecta correctamente tus DNS, utiliza SSL/TLS en
Full (strict), activa HTTPS, conserva el Free Managed
Ruleset, utiliza Bot Fight Mode con precaución, protege
wp-login.php con rate limiting y evita bloquear de forma
general la REST API de WordPress.
1. ¿Qué es Cloudflare y para qué sirve en WordPress?
Cloudflare se sitúa entre los visitantes de tu sitio web y el servidor donde está instalado WordPress. Cuando los registros DNS están configurados como Proxied, gran parte del tráfico pasa primero por la red de Cloudflare antes de llegar al servidor de origen.
Esto permite aplicar diferentes capas de seguridad y optimización sin modificar directamente WordPress.
| Función | Qué aporta | Recomendación |
|---|---|---|
| CDN y caché | Distribuye contenido cacheable desde la red de Cloudflare y reduce solicitudes al servidor de origen. | Recomendado |
| Protección DDoS | Cloudflare filtra y absorbe determinados tipos de tráfico malicioso antes de que lleguen a tu hosting. | Recomendado |
| SSL/TLS | Permite cifrar las conexiones entre visitantes, Cloudflare y el servidor de origen. | Usar Full (strict) |
| WAF | Analiza solicitudes web y ayuda a mitigar ataques conocidos. | Free Managed Ruleset |
| Bot protection | Ayuda a diferenciar tráfico automatizado de tráfico legítimo. | Configurar con cuidado |
Fuente: documentación oficial de Cloudflare Cache y Cloudflare WAF .
2. Qué debes revisar antes de conectar WordPress a Cloudflare
Antes de cambiar los nameservers de tu dominio, documenta la configuración actual. Este paso puede evitar problemas con el sitio web o el correo electrónico.
Crear la cuenta y añadir el dominio
- Crea o accede a tu cuenta de Cloudflare.
- Añade el dominio principal, por ejemplo: midominio.com.
- Revisa cuidadosamente los DNS detectados automáticamente.
- No continúes hasta comprobar que los registros web y de correo importantes están presentes.
- Cloudflare te proporcionará los nameservers que debes configurar posteriormente en tu registrador.
3. Cómo configurar los DNS de Cloudflare para WordPress
Nube naranja vs. nube gris
Uno de los conceptos más importantes al configurar Cloudflare es decidir qué registros deben pasar por el proxy.
| Registro | Ejemplo | Estado recomendado |
|---|---|---|
| Dominio principal | A @ | Proxied / nube naranja |
| WWW | CNAME www | Proxied / nube naranja |
| Servidor de correo | DNS only / nube gris | |
| SMTP / IMAP | smtp / imap | DNS only / nube gris |
| FTP | ftp | DNS only |
Cambiar los nameservers
- Copia los nameservers asignados por Cloudflare.
- Entra al panel del registrador donde compraste el dominio.
- Busca la configuración de Nameservers.
- Sustituye los nameservers actuales por los proporcionados por Cloudflare.
- Guarda los cambios.
- Regresa a Cloudflare y verifica la activación de la zona.
4. Cómo configurar SSL/TLS correctamente en Cloudflare
Esta es una de las configuraciones más importantes de toda la integración.
Utiliza Full (strict) siempre que sea posible
| Modo | Cloudflare → origen | Uso recomendado |
|---|---|---|
| Flexible | Sin cifrado HTTPS hacia el origen | Evitar cuando sea posible |
| Full | Cifrado, sin validación estricta del certificado | Alternativa temporal |
| Full (strict) | Cifrado y certificado de origen validado | Recomendado |
ERR_TOO_MANY_REDIRECTS, además de no cifrar la conexión entre
Cloudflare y el servidor de origen.
Always Use HTTPS
Una vez configurado correctamente SSL/TLS, puedes activar:
- Always Use HTTPS
- Automatic HTTPS Rewrites, cuando sea necesario para recursos mixtos
¿Debes activar HSTS?
HSTS puede reforzar HTTPS, pero no debería activarse hasta estar seguro de que el dominio y los subdominios que vayas a incluir funcionan permanentemente mediante HTTPS.
Fuentes: modos SSL/TLS de Cloudflare · Always Use HTTPS · HSTS .
5. Configuración de seguridad de Cloudflare para WordPress
Free Managed Ruleset
Los usuarios del plan Free disponen del Cloudflare Free Managed Ruleset, una selección de reglas administradas por Cloudflare para detectar vulnerabilidades y patrones comunes de ataque.
Bot Fight Mode
El plan Free permite utilizar Bot Fight Mode como capa adicional contra determinados patrones automatizados.
Cloudflare también mantiene una clasificación de Verified Bots, donde se encuentran crawlers y servicios cuya identidad ha sido verificada, incluidos buscadores.
Fuente: Verified Bots y Bot Fight Mode .
Custom Rules recomendadas para WordPress
El plan Free permite actualmente crear hasta 5 Custom Rules por zona.
No es necesario utilizar las cinco. Es preferible mantener pocas reglas, fáciles de entender y con un objetivo claro.
Regla 1: proteger wp-login.php
Esta regla aplica un Managed Challenge a solicitudes directas al formulario de inicio de sesión.
Acción: Managed Challenge
Regla 2: proteger o bloquear xmlrpc.php
Si has confirmado que tu sitio no utiliza XML-RPC, puedes bloquear directamente este endpoint.
Acción: Block
Regla 3: bloquear solicitudes a archivos sensibles
Acción: Block
Esta regla busca reducir solicitudes automatizadas contra archivos que normalmente no deberían estar disponibles públicamente.
Regla 4 opcional: desafiar accesos al administrador desde otros países
Esta opción puede ser útil cuando todos los administradores trabajan habitualmente desde un país determinado.
Ejemplo para un equipo administrativo que normalmente trabaja desde Panamá:
Acción: Managed Challenge
/wp-admin/.
Fuente: Cloudflare WAF Custom Rules .
Rate Limiting para wp-login.php
En el plan Free puedes utilizar una regla de Rate Limiting. El mejor lugar para aprovecharla en muchos sitios WordPress es el endpoint de inicio de sesión, en lugar de aplicarla a todo el dominio.
Ejemplo inicial
Ruta:
Umbral inicial de ejemplo: 5 solicitudes en 10 segundos.
Acción: Managed Challenge
Ajusta el umbral según el tráfico real de tu web y revisa Security Events para detectar falsos positivos.
URI Path contains "/".
Una configuración demasiado amplia puede afectar visitantes, bots legítimos,
peticiones AJAX y procesos internos.
Fuente: Cloudflare Rate Limiting Rules .
¿Debes bloquear /wp-json/?
En términos generales, no recomiendo bloquear toda la ruta
/wp-json/ mediante Cloudflare.
WordPress utiliza esta ruta como base de su REST API y muchos plugins, bloques, aplicaciones e integraciones pueden depender de endpoints públicos o autenticados.
Fuente: WordPress REST API Handbook .
Cloudflare Turnstile para formularios y login
Otra capa que puedes evaluar es Cloudflare Turnstile para proteger formularios de acceso, registro o contacto contra tráfico automatizado.
Si lo implementas mediante un plugin de WordPress, asegúrate de que la integración realice también la validación del token en el servidor.
Fuente: Cloudflare Turnstile .
6. Cómo configurar caché y rendimiento en Cloudflare para WordPress
Cloudflare almacena de forma predeterminada determinados tipos de recursos estáticos. El HTML dinámico de WordPress requiere una estrategia más cuidadosa.
Cache Rules
Cloudflare Free dispone actualmente de hasta 10 Cache Rules.
Si vas a implementar caché HTML personalizada, comienza definiendo qué contenido nunca debe almacenarse en caché.
| Tipo | Ejemplo | Tratamiento |
|---|---|---|
| Administración | /wp-admin/ | Bypass |
| Login | /wp-login.php | Bypass |
| REST/API dinámica | /wp-json/ | Revisar / normalmente bypass en caché HTML |
| Carrito | Cart | Bypass |
| Checkout | Checkout | Bypass |
| Cuenta de usuario | My Account | Bypass |
Fuente: Cloudflare Cache Rules .
Cómo activar Early Hints en Cloudflare para WordPress
Early Hints está disponible en todos los planes de Cloudflare y puede ayudar al navegador a comenzar a preparar determinados recursos antes de recibir la respuesta HTML completa.
- Entra al dominio dentro de Cloudflare.
- Ve a Speed → Settings.
- Abre Content Optimization.
- Busca Early Hints.
- Actívalo y posteriormente comprueba el funcionamiento de la web.
Link con relaciones como preload o
preconnect.
Fuente: Cloudflare Early Hints .
¿Necesitas instalar el plugin oficial de Cloudflare?
No necesitas instalar el plugin para que DNS, proxy, CDN, SSL o WAF funcionen.
El plugin puede ser útil para determinadas integraciones de WordPress, especialmente administración automática de caché y Automatic Platform Optimization (APO).
Fuente: Cloudflare Automatic Platform Optimization .
7. ¿Se puede proteger wp-admin con Cloudflare Access?
Sí. Cloudflare Access permite colocar una capa de autenticación adicional delante de aplicaciones o rutas protegidas.
Puede ser una alternativa interesante para sitios donde únicamente un grupo definido de administradores necesita acceder al backend.
/wp-admin/ sin estudiar las peticiones de tu
sitio puede interferir con procesos públicos que utilizan
admin-ajax.php u otras integraciones. Prueba esta configuración
antes de aplicarla a un sitio en producción.
Para una web sencilla, un WAF correctamente configurado, 2FA y protección del login suelen ser un punto de partida menos complejo.
Fuente: Cloudflare Access para aplicaciones self-hosted .
8. Errores frecuentes al configurar Cloudflare en WordPress
ERR_TOO_MANY_REDIRECTS
Uno de los motivos más comunes es utilizar Flexible mientras WordPress o el servidor fuerzan HTTPS.
Revisa el modo SSL/TLS y, siempre que tu origen tenga un certificado adecuado, utiliza Full o preferiblemente Full (strict).
Errores 525 o 526
Estos errores suelen requerir revisar la conexión TLS entre Cloudflare y el servidor de origen, incluyendo el certificado instalado en el hosting.
Errores 520 o 522
Revisa la disponibilidad del servidor de origen, la IP configurada en DNS, los firewalls del hosting y si el servidor está permitiendo correctamente las conexiones provenientes de Cloudflare.
Fuente: Cloudflare IP addresses .
9. Checklist recomendado de Cloudflare para WordPress
10. Preguntas frecuentes sobre Cloudflare y WordPress
¿Cloudflare es gratis para WordPress?
Cloudflare dispone de un plan Free que incluye CDN/caché, protección básica, Free Managed Ruleset, Bot Fight Mode, Custom Rules y una cantidad limitada de Cache Rules y Rate Limiting Rules.
¿Cuál es el mejor SSL de Cloudflare para WordPress?
Si tu servidor de origen tiene un certificado válido, la opción preferida es Full (strict).
¿Debo usar Flexible SSL en WordPress?
No es la configuración que recomiendo cuando puedes instalar SSL correctamente en el servidor. Flexible no cifra el tramo Cloudflare–origen y puede generar conflictos con redirecciones HTTPS.
¿Cloudflare reemplaza mi plugin de caché de WordPress?
No necesariamente. Cloudflare y los sistemas de caché de WordPress pueden trabajar en capas diferentes. Si implementas caché HTML mediante APO u otra estrategia avanzada, debes probar cuidadosamente la compatibilidad con el plugin que utilices.
¿Debo bloquear wp-json para aumentar la seguridad?
No recomiendo bloquear toda la REST API. WordPress y muchos
plugins utilizan /wp-json/. Si existe abuso,
protege el endpoint específico que esté causando el problema.
¿Cómo evito bloquear Googlebot o Bingbot?
Cloudflare mantiene un sistema de Verified Bots. Al crear reglas
personalizadas restrictivas, puedes utilizar
cf.client.bot para evitar afectar bots verificados
cuando corresponda.
¿Conviene activar Early Hints en WordPress?
Puede ser útil y está disponible en todos los planes de Cloudflare. Actívalo, comprueba que tu sitio funciona correctamente y mide el rendimiento antes y después.
¿Cloudflare protege WordPress completamente?
No. Cloudflare añade una capa importante delante del sitio, pero WordPress, plugins, temas, hosting, credenciales, copias de seguridad y permisos del servidor también deben mantenerse correctamente protegidos.
Francisco tiene más de 10 años de experiencia como auditor, contador y consultor en la industria financiera, incluyendo proyectos relacionados con Auditoria Interna, Gestión Integral de Riesgo, Contabilidad, Cumplimiento, Gestión de Identidades, Normativo, Gobierno, Seguridad Informática, Continuidad, Integridad de Datos, Implementación de Sistemas, Estrategia de Negocios y Tecnología, Implementación de Indicadores de Desempeño, entre otros. Tiene conocimiento y manejo de diseño de pagina web y plataforma de ecommerce.
Además, Francisco tiene una participación activa en eventos locales, participa en reuniones con representantes de la industria financiera para evaluar los aspectos más relevantes de las regulaciones bancarias.
Es miembro del Instituto de Auditores Internos.
Suscríbete y recibe los contenidos de nuestro blog
Recibe acceso de primera fuente a nuestras mejores publicaciones directamente en tu caja de entrada.

