Cloudflare: el escudo gratis para tu servidor


El proxy DNS de Cloudflare es esa capa que se interpone entre tu servidor y el resto del mundo, y lo mejor: no cuesta ni un céntimo. Si autohospedas WordPress, un servicio de correo o cualquier cosa en casa, probablemente tu IP esté ahí fuera, a la vista de cualquiera con un escáner y mala intención. Cloudflare puede cambiar eso en cinco minutos.

¿Qué es el proxy DNS de Cloudflare?

Para entenderlo, primero lo básico: el DNS (Domain Name System) es la agenda telefónica de Internet. Traduce nombres como mrappz.com a direcciones IP que las máquinas entienden según explica Cloudflare en su documentación. Cuando configuras tus registros DNS en Cloudflare y activas la nube naranja, algo interesante ocurre: Cloudflare deja de ser un simple traductor y se convierte en un proxy inverso que intercepta todo el tráfico antes de que llegue a tu servidor.

Esto significa que cuando alguien visita tu web, no llega a tu máquina. Llega a Cloudflare, y Cloudflare reenvía la petición a tu servidor. Tu IP real queda oculta. Para el visitante, todo funciona normal. Para tu servidor, es como tener un guardaespaldas gratis.

Por qué tu servidor autohospedado lo necesita

Aquí va lo que el proxy DNS de Cloudflare te da sin pedir nada a cambio:

Ocultación de IP: tu dirección IP real desaparece del mapa público. Los escaneos de puertos, los intentos de acceso directo a tu máquina, todo eso choca contra la infraestructura de Cloudflare, no contra tu router de casa.

Protección DDoS: si alguien intenta saturar tu servidor con tráfico basura, Cloudflare lo absorbe. Tienen capacidad de red para encajar ataques que tirarían cualquier conexión doméstica o VPS modesto.

SSL/TLS automático: Cloudflare gestiona el certificado HTTPS por ti. Tu servidor puede comunicarse con Cloudflare de forma segura sin que tengas que renovar certificados cada tres meses, aunque puedes hacerlo si quieres cifrado end-to-end.

CDN integrado: el contenido estático de tu web (imágenes, CSS, JS) se cachea en los edge servers de Cloudflare repartidos por el mundo. Si alguien visita desde Argentina, no tiene que esperar a que el paquete viaje desde España.

Reglas de firewall: el plan gratuito incluye reglas básicas del WAF (Web Application Firewall). Puedes bloquear bots por país, por user-agent, por ruta. Suficiente para parar la mayoría del ruido automatizado.

Nube naranja vs nube gris: la diferencia que cambia todo

En el panel de DNS de Cloudflare, cada registro tiene una nube al lado. Naranja significa proxied (procesado por Cloudflare). Gris significa DNS only (solo DNS, sin proxy). Esta distinción es crucial para configurar el proxy DNS de Cloudflare correctamente.

Los registros web (A, AAAA, CNAME de tu dominio principal) deberían llevar la nube naranja. Eso activa toda la protección. Pero hay registros que no debes proxear. El MX de tu correo, por ejemplo, no funciona bien a través del proxy en el plan gratuito. Los registros TXT de verificación, DKIM, SPF y DMARC van en gris.

Esto es algo que ya tocamos cuando configuramos ProtonMail con dominio personalizado: los registros de correo van en modo DNS only, y los de web van con proxy. Mezclarlos trae problemas.

Configuración paso a paso

1. Crea una cuenta en Cloudflare y añade tu dominio. Cloudflare escaneará tus registros DNS actuales e importará los que encuentre.

2. Revisa los registros importados. Asegúrate de que tu registro A apunta a la IP de tu servidor. Activa la nube naranja en los registros web. Deja en gris los de correo (MX, TXT de SPF/DKIM/DMARC).

3. Cambia los nameservers de tu dominio en tu registrador (DonDominio, Namecheap, o el que uses) por los que Cloudflare te asigna. Esto puede tardar hasta 24-48 horas en propagarse, aunque normalmente es mucho más rápido.

4. Configura el modo SSL. En SSL/TLS > Información General, selecciona Flexible si tu servidor no tiene certificado propio, o Full si ya tienes Let’s Encrypt. Full (strict) es lo ideal si tienes un certificado válido.

5. Activa «Always Use HTTPS» en SSL/TLS > Certificados de perímetro. Esto redirige todo el tráfico HTTP a HTTPS automáticamente.

6. Revisa las reglas del firewall. En Seguridad > Reglas de Seguridad puedes añadir reglas personalizadas. Por ejemplo, bloquear tráfico de ciertos países o desafiar con CAPTCHA a bots sospechosos.

Lo que el proxy DNS de Cloudflare NO hace por ti

No es todo color de rosa. Hay limitaciones importantes que conviene conocer:

No protege puertos no HTTP. Si expones un servicio SSH, MQTT o una base de datos por un puerto, Cloudflare no lo cubre. El proxy funciona para tráfico web (HTTP/HTTPS) en los puertos estándar. Para otros servicios necesitarías Cloudflare Tunnel, que es otra historia (y quizás otro post).

El plan gratuito sube archivos hasta 100 MB. Si sirves descargas grandes, Cloudflare las cortará. Tendrás que desactivar el proxy en ese subdominio o pasar a un plan de pago.

Tu IP real puede filtrarse si envías correo directamente desde tu servidor. Las cabeceras del email revelan la IP de origen. Por eso uso ProtonMail y SMTP2Go para el correo transaccional: así la IP del servidor nunca sale a la luz por ese conducto.

Algunos servicios se rompen con el proxy. APIs que validan la IP del cliente, webhooks que esperan conexiones directas, ciertos protocolos de realtime… pueden dar problemas. La solución suele ser crear un subdominio sin proxy para esos casos.

¿Vale la pena? Sin duda

El proxy DNS de Cloudflare es una de esas herramientas que parecen demasiado buenas para ser gratis. Y lo son. Tienes protección DDoS, CDN, SSL, ocultación de IP y firewall básico sin pagar un céntimo. Si autohospedas algo, no activarlo es como dejar la puerta de casa abierta con un cartel que dice «aquí hay cosas interesantes».

La configuración lleva diez minutos. Los beneficios duran para siempre. Y si algún día necesitas más, los planes de pago escalan con funcionalidades adicionales. Pero para el 90% de autohospedadores, el plan gratuito es más que suficiente.

En mrappz.com ya lo uso, y es parte del motivo por el que mi servidor puede vivir tranquilo detrás de un escudo que no cuesta nada.

Disclaimer: parte del contenido de este post ha sido generado con IA, pero ha sido revisado y editado por mi.


Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *