configuración de cloudflare en wordpress guía paso a paso

Cómo configurar Cloudflare en WordPress 2026: guía completa

¿Te resultó útil este artículo? Compártelo

Configurar Cloudflare en WordPress puede ayudarte a mejorar la seguridad, reducir parte de la carga que recibe tu servidor y distribuir archivos estáticos a través de la red de Cloudflare.

Sin embargo, una mala configuración también puede provocar errores de SSL, problemas de caché, bloqueo de usuarios legítimos, incompatibilidades con plugins e incluso impedir que determinados servicios accedan correctamente a tu sitio.

En esta guía aprenderás a configurar Cloudflare en WordPress paso a paso, utilizando como base las funciones disponibles en el plan Free de Cloudflare y priorizando configuraciones seguras antes que reglas excesivamente restrictivas.

Configuración recomendada en pocas palabras: conecta correctamente tus DNS, utiliza SSL/TLS en Full (strict), activa HTTPS, conserva el Free Managed Ruleset, utiliza Bot Fight Mode con precaución, protege wp-login.php con rate limiting y evita bloquear de forma general la REST API de WordPress.

1. ¿Qué es Cloudflare y para qué sirve en WordPress?

Cloudflare se sitúa entre los visitantes de tu sitio web y el servidor donde está instalado WordPress. Cuando los registros DNS están configurados como Proxied, gran parte del tráfico pasa primero por la red de Cloudflare antes de llegar al servidor de origen.

Esto permite aplicar diferentes capas de seguridad y optimización sin modificar directamente WordPress.

Principales funciones de Cloudflare para WordPress
Función Qué aporta Recomendación
CDN y caché Distribuye contenido cacheable desde la red de Cloudflare y reduce solicitudes al servidor de origen. Recomendado
Protección DDoS Cloudflare filtra y absorbe determinados tipos de tráfico malicioso antes de que lleguen a tu hosting. Recomendado
SSL/TLS Permite cifrar las conexiones entre visitantes, Cloudflare y el servidor de origen. Usar Full (strict)
WAF Analiza solicitudes web y ayuda a mitigar ataques conocidos. Free Managed Ruleset
Bot protection Ayuda a diferenciar tráfico automatizado de tráfico legítimo. Configurar con cuidado
Importante: Cloudflare complementa la seguridad de WordPress, pero no sustituye las actualizaciones del CMS, plugins y temas, un buen hosting, copias de seguridad, contraseñas seguras y autenticación en dos pasos.

Fuente: documentación oficial de Cloudflare Cache y Cloudflare WAF .

2. Qué debes revisar antes de conectar WordPress a Cloudflare

Antes de cambiar los nameservers de tu dominio, documenta la configuración actual. Este paso puede evitar problemas con el sitio web o el correo electrónico.

IP del servidor Guarda la IP actual de tu hosting.
Registros DNS Documenta A, AAAA, CNAME, MX y TXT.
Correo electrónico Revisa SPF, DKIM y DMARC.
SSL del servidor Confirma que el origen tenga un certificado válido.
Acceso al hosting Verifica que puedas entrar a cPanel, Plesk o tu panel.
Backup Realiza una copia de seguridad antes de cambios importantes.

Crear la cuenta y añadir el dominio

  1. Crea o accede a tu cuenta de Cloudflare.
  2. Añade el dominio principal, por ejemplo: midominio.com.
  3. Revisa cuidadosamente los DNS detectados automáticamente.
  4. No continúes hasta comprobar que los registros web y de correo importantes están presentes.
  5. Cloudflare te proporcionará los nameservers que debes configurar posteriormente en tu registrador.
No copies nameservers de otra guía. Los nameservers son asignados específicamente a tu zona. Utiliza únicamente los que Cloudflare muestre para tu dominio.

3. Cómo configurar los DNS de Cloudflare para WordPress

Nube naranja vs. nube gris

Uno de los conceptos más importantes al configurar Cloudflare es decidir qué registros deben pasar por el proxy.

Configuración recomendada del proxy DNS de Cloudflare
Registro Ejemplo Estado recomendado
Dominio principal A @ Proxied / nube naranja
WWW CNAME www Proxied / nube naranja
Servidor de correo mail DNS only / nube gris
SMTP / IMAP smtp / imap DNS only / nube gris
FTP ftp DNS only
La nube naranja debe utilizarse principalmente en hostnames que reciben tráfico HTTP/HTTPS que deseas proteger y optimizar mediante Cloudflare.

Cambiar los nameservers

  1. Copia los nameservers asignados por Cloudflare.
  2. Entra al panel del registrador donde compraste el dominio.
  3. Busca la configuración de Nameservers.
  4. Sustituye los nameservers actuales por los proporcionados por Cloudflare.
  5. Guarda los cambios.
  6. Regresa a Cloudflare y verifica la activación de la zona.
Los cambios DNS pueden necesitar un período de propagación. No elimines registros antiguos del proveedor anterior hasta comprobar que el sitio web, correo y demás servicios funcionan correctamente.

4. Cómo configurar SSL/TLS correctamente en Cloudflare

Esta es una de las configuraciones más importantes de toda la integración.

Utiliza Full (strict) siempre que sea posible

Comparación de modos SSL TLS de Cloudflare
Modo Cloudflare → origen Uso recomendado
Flexible Sin cifrado HTTPS hacia el origen Evitar cuando sea posible
Full Cifrado, sin validación estricta del certificado Alternativa temporal
Full (strict) Cifrado y certificado de origen validado Recomendado
Configuración recomendada: instala un certificado válido en tu servidor —por ejemplo, uno emitido por una autoridad confiable o Cloudflare Origin CA según tu arquitectura— y utiliza SSL/TLS → Full (strict).
Evita Flexible si tu servidor ya fuerza HTTPS. En determinadas configuraciones puede producir ERR_TOO_MANY_REDIRECTS, además de no cifrar la conexión entre Cloudflare y el servidor de origen.

Always Use HTTPS

Una vez configurado correctamente SSL/TLS, puedes activar:

  • Always Use HTTPS
  • Automatic HTTPS Rewrites, cuando sea necesario para recursos mixtos

¿Debes activar HSTS?

HSTS puede reforzar HTTPS, pero no debería activarse hasta estar seguro de que el dominio y los subdominios que vayas a incluir funcionan permanentemente mediante HTTPS.

HSTS debe considerarse una configuración avanzada. Comprende sus consecuencias antes de habilitar períodos largos o incluir subdominios.

Fuentes: modos SSL/TLS de Cloudflare · Always Use HTTPS · HSTS .

5. Configuración de seguridad de Cloudflare para WordPress

Free Managed Ruleset

Los usuarios del plan Free disponen del Cloudflare Free Managed Ruleset, una selección de reglas administradas por Cloudflare para detectar vulnerabilidades y patrones comunes de ataque.

No necesitas intentar reconstruir manualmente un WAF completo con decenas de expresiones. Las reglas administradas se actualizan automáticamente y reducen el mantenimiento manual.

Bot Fight Mode

El plan Free permite utilizar Bot Fight Mode como capa adicional contra determinados patrones automatizados.

Cloudflare también mantiene una clasificación de Verified Bots, donde se encuentran crawlers y servicios cuya identidad ha sido verificada, incluidos buscadores.

Si posteriormente creas reglas por país, ASN o tráfico automatizado, procura no bloquear accidentalmente a los bots verificados que necesitas para indexación, monitorización o integraciones legítimas.

Fuente: Verified Bots y Bot Fight Mode .

Custom Rules recomendadas para WordPress

El plan Free permite actualmente crear hasta 5 Custom Rules por zona.

No es necesario utilizar las cinco. Es preferible mantener pocas reglas, fáciles de entender y con un objetivo claro.

Regla 1: proteger wp-login.php

Esta regla aplica un Managed Challenge a solicitudes directas al formulario de inicio de sesión.

http.request.uri.path eq "/wp-login.php" and not cf.client.bot

Acción: Managed Challenge

Regla 2: proteger o bloquear xmlrpc.php

Si has confirmado que tu sitio no utiliza XML-RPC, puedes bloquear directamente este endpoint.

http.request.uri.path eq "/xmlrpc.php"

Acción: Block

Antes de bloquear XML-RPC, verifica que no dependas de aplicaciones, servicios de publicación remota o plugins que necesiten este endpoint.

Regla 3: bloquear solicitudes a archivos sensibles

(http.request.uri.path contains "/.env") or (http.request.uri.path contains "/.git") or (http.request.uri.path eq "/readme.html")

Acción: Block

Esta regla busca reducir solicitudes automatizadas contra archivos que normalmente no deberían estar disponibles públicamente.

Regla 4 opcional: desafiar accesos al administrador desde otros países

Esta opción puede ser útil cuando todos los administradores trabajan habitualmente desde un país determinado.

Ejemplo para un equipo administrativo que normalmente trabaja desde Panamá:

(http.request.uri.path contains "/wp-admin/") and not (http.request.uri.path eq "/wp-admin/admin-ajax.php") and ip.src.country ne "PA" and not cf.client.bot

Acción: Managed Challenge

Utiliza Managed Challenge en lugar de Block si viajas o administras la web desde distintos países. Siempre prueba formularios, AJAX y procesos del frontend después de activar reglas relacionadas con /wp-admin/.
No es necesario gastar la quinta Custom Rule. Es preferible dejar capacidad disponible para responder a un problema real identificado posteriormente en Security Events.

Fuente: Cloudflare WAF Custom Rules .

Rate Limiting para wp-login.php

En el plan Free puedes utilizar una regla de Rate Limiting. El mejor lugar para aprovecharla en muchos sitios WordPress es el endpoint de inicio de sesión, en lugar de aplicarla a todo el dominio.

Ejemplo inicial

Ruta:

http.request.uri.path eq "/wp-login.php"

Umbral inicial de ejemplo: 5 solicitudes en 10 segundos.

Acción: Managed Challenge

Ajusta el umbral según el tráfico real de tu web y revisa Security Events para detectar falsos positivos.

No utilices una regla de Rate Limiting para todo el sitio con una condición como URI Path contains "/". Una configuración demasiado amplia puede afectar visitantes, bots legítimos, peticiones AJAX y procesos internos.

Fuente: Cloudflare Rate Limiting Rules .

¿Debes bloquear /wp-json/?

En términos generales, no recomiendo bloquear toda la ruta /wp-json/ mediante Cloudflare.

WordPress utiliza esta ruta como base de su REST API y muchos plugins, bloques, aplicaciones e integraciones pueden depender de endpoints públicos o autenticados.

Si detectas abuso contra un endpoint concreto de REST API, crea una regla específica para ese endpoint en lugar de bloquear toda la API.

Fuente: WordPress REST API Handbook .

Cloudflare Turnstile para formularios y login

Otra capa que puedes evaluar es Cloudflare Turnstile para proteger formularios de acceso, registro o contacto contra tráfico automatizado.

Si lo implementas mediante un plugin de WordPress, asegúrate de que la integración realice también la validación del token en el servidor.

Fuente: Cloudflare Turnstile .

6. Cómo configurar caché y rendimiento en Cloudflare para WordPress

Cloudflare almacena de forma predeterminada determinados tipos de recursos estáticos. El HTML dinámico de WordPress requiere una estrategia más cuidadosa.

Cache Rules

Cloudflare Free dispone actualmente de hasta 10 Cache Rules.

Si vas a implementar caché HTML personalizada, comienza definiendo qué contenido nunca debe almacenarse en caché.

Rutas de WordPress que normalmente requieren exclusiones de caché
Tipo Ejemplo Tratamiento
Administración /wp-admin/ Bypass
Login /wp-login.php Bypass
REST/API dinámica /wp-json/ Revisar / normalmente bypass en caché HTML
Carrito Cart Bypass
Checkout Checkout Bypass
Cuenta de usuario My Account Bypass
Si utilizas WooCommerce, SureCart, un LMS, membresías, reservas o cualquier sistema que genere contenido personalizado por usuario, debes identificar y excluir sus páginas dinámicas antes de crear caché HTML global.
Para la mayoría de usuarios principiantes, es preferible comenzar con el comportamiento de caché estándar de Cloudflare y optimizar posteriormente con mediciones reales.

Fuente: Cloudflare Cache Rules .

Cómo activar Early Hints en Cloudflare para WordPress

Early Hints está disponible en todos los planes de Cloudflare y puede ayudar al navegador a comenzar a preparar determinados recursos antes de recibir la respuesta HTML completa.

  1. Entra al dominio dentro de Cloudflare.
  2. Ve a Speed → Settings.
  3. Abre Content Optimization.
  4. Busca Early Hints.
  5. Actívalo y posteriormente comprueba el funcionamiento de la web.
Early Hints funciona mejor cuando el sitio genera correctamente encabezados Link con relaciones como preload o preconnect.

Fuente: Cloudflare Early Hints .

¿Necesitas instalar el plugin oficial de Cloudflare?

No necesitas instalar el plugin para que DNS, proxy, CDN, SSL o WAF funcionen.

El plugin puede ser útil para determinadas integraciones de WordPress, especialmente administración automática de caché y Automatic Platform Optimization (APO).

Si utilizas APO junto con plugins de caché o optimización, prueba la combinación cuidadosamente. Dos sistemas intentando controlar la misma caché HTML pueden producir resultados inesperados.

Fuente: Cloudflare Automatic Platform Optimization .

7. ¿Se puede proteger wp-admin con Cloudflare Access?

Sí. Cloudflare Access permite colocar una capa de autenticación adicional delante de aplicaciones o rutas protegidas.

Puede ser una alternativa interesante para sitios donde únicamente un grupo definido de administradores necesita acceder al backend.

Proteger todo /wp-admin/ sin estudiar las peticiones de tu sitio puede interferir con procesos públicos que utilizan admin-ajax.php u otras integraciones. Prueba esta configuración antes de aplicarla a un sitio en producción.

Para una web sencilla, un WAF correctamente configurado, 2FA y protección del login suelen ser un punto de partida menos complejo.

Fuente: Cloudflare Access para aplicaciones self-hosted .

8. Errores frecuentes al configurar Cloudflare en WordPress

ERR_TOO_MANY_REDIRECTS

Uno de los motivos más comunes es utilizar Flexible mientras WordPress o el servidor fuerzan HTTPS.

Revisa el modo SSL/TLS y, siempre que tu origen tenga un certificado adecuado, utiliza Full o preferiblemente Full (strict).

Errores 525 o 526

Estos errores suelen requerir revisar la conexión TLS entre Cloudflare y el servidor de origen, incluyendo el certificado instalado en el hosting.

Errores 520 o 522

Revisa la disponibilidad del servidor de origen, la IP configurada en DNS, los firewalls del hosting y si el servidor está permitiendo correctamente las conexiones provenientes de Cloudflare.

Si utilizas un firewall a nivel de servidor, recuerda que el tráfico proxied llega al origen desde direcciones IP de Cloudflare. Bloquear accidentalmente esas redes puede dejar tu web inaccesible.

Fuente: Cloudflare IP addresses .

9. Checklist recomendado de Cloudflare para WordPress

DNS Dominio y www proxied correctamente.
Correo MX y hostnames de correo configurados correctamente.
SSL Full (strict) siempre que el origen lo permita.
HTTPS Always Use HTTPS habilitado.
WAF Free Managed Ruleset activo.
Bots Revisar Bot Fight Mode y tráfico legítimo.
Login wp-login.php protegido.
Rate Limiting Aplicado a endpoints concretos, no a todo el sitio.
REST API No bloquear /wp-json/ indiscriminadamente.
Caché Excluir contenido privado y dinámico.
Early Hints Probar activación y medir resultados.
Security Events Revisar periódicamente falsos positivos y ataques.

10. Preguntas frecuentes sobre Cloudflare y WordPress

¿Cloudflare es gratis para WordPress?

Cloudflare dispone de un plan Free que incluye CDN/caché, protección básica, Free Managed Ruleset, Bot Fight Mode, Custom Rules y una cantidad limitada de Cache Rules y Rate Limiting Rules.

¿Cuál es el mejor SSL de Cloudflare para WordPress?

Si tu servidor de origen tiene un certificado válido, la opción preferida es Full (strict).

¿Debo usar Flexible SSL en WordPress?

No es la configuración que recomiendo cuando puedes instalar SSL correctamente en el servidor. Flexible no cifra el tramo Cloudflare–origen y puede generar conflictos con redirecciones HTTPS.

¿Cloudflare reemplaza mi plugin de caché de WordPress?

No necesariamente. Cloudflare y los sistemas de caché de WordPress pueden trabajar en capas diferentes. Si implementas caché HTML mediante APO u otra estrategia avanzada, debes probar cuidadosamente la compatibilidad con el plugin que utilices.

¿Debo bloquear wp-json para aumentar la seguridad?

No recomiendo bloquear toda la REST API. WordPress y muchos plugins utilizan /wp-json/. Si existe abuso, protege el endpoint específico que esté causando el problema.

¿Cómo evito bloquear Googlebot o Bingbot?

Cloudflare mantiene un sistema de Verified Bots. Al crear reglas personalizadas restrictivas, puedes utilizar cf.client.bot para evitar afectar bots verificados cuando corresponda.

¿Conviene activar Early Hints en WordPress?

Puede ser útil y está disponible en todos los planes de Cloudflare. Actívalo, comprueba que tu sitio funciona correctamente y mide el rendimiento antes y después.

¿Cloudflare protege WordPress completamente?

No. Cloudflare añade una capa importante delante del sitio, pero WordPress, plugins, temas, hosting, credenciales, copias de seguridad y permisos del servidor también deben mantenerse correctamente protegidos.

Última revisión técnica: 12 de agosto de 2026. Esta guía utiliza como referencia documentación oficial de Cloudflare y WordPress. La interfaz, límites y funciones disponibles pueden cambiar según el plan y las actualizaciones de Cloudflare. Antes de implementar reglas en un sitio en producción, pruébalas y revisa Security Events para detectar falsos positivos.
francisco lee1

Francisco tiene más de 10 años de experiencia como auditor, contador y consultor en la industria financiera, incluyendo proyectos relacionados con Auditoria Interna, Gestión Integral de Riesgo, Contabilidad, Cumplimiento, Gestión de Identidades, Normativo, Gobierno, Seguridad Informática, Continuidad, Integridad de Datos, Implementación de Sistemas, Estrategia de Negocios y Tecnología, Implementación de Indicadores de Desempeño, entre otros. Tiene conocimiento y manejo de diseño de pagina web y plataforma de ecommerce.

Además, Francisco tiene una participación activa en eventos locales, participa en reuniones con representantes de la industria financiera para evaluar los aspectos más relevantes de las regulaciones bancarias.

Es miembro del Instituto de Auditores Internos.

Suscríbete y recibe los contenidos de nuestro blog

Recibe acceso de primera fuente a nuestras mejores publicaciones directamente en tu caja de entrada.

Formulario de Subcripcion
Scroll al inicio