🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger mi sitio WordPress con Cloudflare en cPanel

Actualizado el 17 de diciembre de 2025

¿Tu sitio WordPress va lento o sufres ataques constantes? Si tienes un hosting en cPanel, probablemente ya hayas oído hablar de Cloudflare. No es magia, es una capa de protección y aceleración gratuita que actúa como un escudo entre tus visitantes y tu servidor. En esta guía de Cloudflare cPanel, te voy a explicar paso a paso, sin tecnicismos raros, cómo configurarlo para proteger WordPress y dormir tranquilo.

La seguridad de tu web no es un lujo, es una necesidad. Cada día se registran miles de intentos de ataque a sitios WordPress. Pero no te preocupes, con esta configuración básica vas a bloquear la mayoría de problemas antes de que lleguen a tu hosting.

¿Por qué necesitas Cloudflare para tu WordPress?

Antes de ensuciarte las manos, vamos a entender qué es esto. Cloudflare es una red de entrega de contenido (CDN) y seguridad. En cristiano: es un intermediario. Cuando alguien visita tu web, no llega directamente a tu servidor de cPanel, sino que pasa primero por los servidores de Cloudflare.

¿Qué consigues con esto?

  • Ocultar tu IP real: Tu servidor queda oculto, lo que dificulta ataques directos (DDoS, fuerza bruta).
  • Filtrar el tráfico: Cloudflare bloquea automáticamente peticiones maliciosas, bots y comentarios spam antes de que consuman recursos de tu hosting.
  • Reducir la carga del servidor: Al servir imágenes y archivos estáticos desde sus servidores, tu CPU y RAM se liberan. Esto es vital para la seguridad WordPress, ya que un servidor sobrecargado es más vulnerable.
  • Acelerar la carga: Tus visitantes reciben el contenido desde el servidor de Cloudflare más cercano a ellos. Tu web vuela.

En resumen, esta Cloudflare guía te va a servir para poner un portero de discoteca muy serio a la puerta de tu web, pero sin que los clientes legales tengan que esperar.

Paso 1: Crear una cuenta en Cloudflare

Lo primero es lo primero. Ve a cloudflare.com y crea una cuenta gratuita. No necesitas tarjeta de crédito para el plan básico, que es más que suficiente para empezar.

El proceso es muy intuitivo:

  1. Introduce tu correo y una contraseña fuerte.
  2. Verifica tu correo electrónico.
  3. Una vez dentro, haz clic en "Agregar un sitio" (Add a site).
  4. Escribe el nombre de tu dominio (ej: mipaginaweb.com) y pulsa "Agregar sitio".
  5. Selecciona el plan Gratis (Free). No necesitas más para empezar a proteger WordPress.
  6. Cloudflare escaneará tu dominio para ver los registros DNS actuales. Esto puede tardar un minuto.

Paso 2: Configurar los registros DNS en Cloudflare

Este es el paso más crítico de la configuración con cPanel seguridad. Cloudflare te mostrará una lista de registros DNS que ha encontrado.

¿Qué tienes que hacer aquí?

  • Revisa que estén todos: Deberías ver al menos un registro A (que apunta a la IP de tu servidor) y un registro CNAME (como www o mail).
  • Activa el proxy naranja: Verás una nube gris o naranja al lado de cada registro. Para que Cloudflare funcione, la nube debe estar naranja. Esto significa que el tráfico pasa por su red. Si está gris, el registro se usa directamente, sin protección.

[INFO] Si no sabes qué IP poner, mira tu correo de bienvenida de tu hosting o busca en cPanel la sección "IP del servidor" en "Métricas" o "Información del servidor".

Una vez que hayas revisado todo y tengas las nubes en naranja, haz clic en "Continuar".

Paso 3: Cambiar los servidores de nombres (Nameservers) en tu dominio

Ahora viene el paso que conecta todo. Cloudflare te dará dos servidores de nombres (nameservers) que se ven así: algo.ns.cloudflare.com y otracosa.ns.cloudflare.com.

Tienes que ir a donde compraste tu dominio (GoDaddy, Namecheap, DonDominio, etc.) y buscar la sección de "Gestión de DNS" o "Nameservers".

  1. Copia los dos nameservers que te da Cloudflare.
  2. Pégalos en tu registrador de dominio, reemplazando los que tenías por defecto.
  3. Guarda los cambios.

[WARNING] Este cambio puede tardar entre 5 minutos y 24 horas en propagarse a nivel mundial. No te asustes si tu web no carga durante un rato. Es normal. Mientras tanto, ¡prepárate para el siguiente paso!

Paso 4: Configurar la seguridad en el panel de Cloudflare

Una vez que Cloudflare ha verificado tu dominio (te llegará un correo), ya tienes el escudo activado. Ahora vamos a afinar la puntería.

Configurar nivel de seguridad

En tu panel de Cloudflare, ve a Seguridad -> Configuración.

  • Nivel de seguridad: Ponlo en "Alto" o "Esencialmente fuera de línea" si estás sufriendo un ataque. Para el día a día, "Alto" es perfecto. Esto mostrará un desafío a las visitas con mala reputación.
  • Modo "Estoy bajo ataque": Si la cosa se pone fea, actívalo. Mostrará una página de espera a todos (excepto a ti si estás en la IP permitida). Es un botón de pánico muy útil.

Activar la protección contra bots

Ve a Seguridad -> Bots. Activa la opción de "Bloquear bots" o usa la regla de firewall que viene por defecto. Esto ayudará a frenar el spam y los scrapers que roban contenido.

Reglas de firewall personalizadas

Esta es la joya de la corona para la seguridad WordPress. Ve a Seguridad -> Reglas de firewall (WAF). Crea una nueva regla con estos parámetros:

  • Nombre: "Bloquear WP Admin".
  • Expresión: (http.request.uri.path contains "/wp-login.php" and not ip.src in {tu_ip}). Sustituye {tu_ip} por tu dirección IP fija (puedes buscarla en Google escribiendo "cuál es mi IP").
  • Acción: Bloquear (Block).

¿Qué consigues? Que nadie pueda acceder a tu página de login (wp-login.php) excepto tú. Si un hacker intenta entrar, se encontrará con un muro. Esto es brutal para evitar la fuerza bruta.

[TIP] Si no tienes IP fija, no uses esta regla o te bloquearás a ti mismo. En su lugar, ve a Seguridad -> Eventos y bloquea IPs que veas sospechosas manualmente.

Paso 5: Configurar el SSL en Cloudflare

La seguridad no es solo bloquear, también es cifrar. Cloudflare te da un certificado SSL gratuito.

  1. Ve a SSL/TLS -> Vista general.
  2. Elige el modo Completo (estricto). Esto asegura que la conexión entre el visitante y Cloudflare, y entre Cloudflare y tu servidor, esté cifrada.
  3. Ve a SSL/TLS -> Edge Certificates. Asegúrate de que "Siempre usar HTTPS" esté activado y "Redirigir HTTP a HTTPS" también.

[INFO] Para que el modo estricto funcione, tu hosting en cPanel debe tener un certificado SSL instalado en el dominio. Casi todos los hostings actuales lo tienen gratis con AutoSSL. Revisa en cPanel la sección "SSL/TLS Status" para verificar que está activo.

Paso 6: Integración con cPanel y optimización final

Ahora vamos a la parte de Cloudflare cPanel más práctica. Aunque Cloudflare ya está trabajando, podemos exprimirlo más.

Configurar los encabezados de caché

En cPanel, ve a la sección de Optimizar WordPress (si tu hosting lo tiene, como SiteGround o Hostinger). Si no, puedes usar un plugin de caché.

La idea es que tu servidor le diga a Cloudflare qué puede guardar en caché y qué no.

Ajustar la caché de Cloudflare

En tu panel de Cloudflare, ve a Almacenamiento en caché -> Configuración.

  • Nivel de caché: "Sin parámetros de consulta" o "Estándar".
  • TTL del navegador: 4 horas está bien.

Luego, en Reglas de caché (o Page Rules en el plan antiguo), crea una regla para tu panel de administración de WordPress para que nunca se guarde en caché.

  • URL: tuweb.com/wp-admin/*
  • Configuración: Nivel de caché: Sin caché.

[WARNING] Nunca guardes en caché el panel de administración (/wp-admin). Si lo haces, verás contenido antiguo o tendrás problemas de sesión al intentar editar tu web.

Activar Brotli y HTTP/3

En Velocidad -> Optimización:

  • Activa Brotli. Es un compresor de datos más eficiente que Gzip.
  • En Red -> HTTP/3 (con QUIC), actívalo. Es el nuevo protocolo, más rápido y seguro.

Paso 7: Protección adicional en WordPress

Cloudflare es tu escudo externo, pero por dentro también hay que cerrar puertas. Aquí tienes una mini Cloudflare guía para fortalecer tu WordPress:

  1. Cambia el prefijo de la tabla de base de datos: Si tu hosting usa Syspanel (antes HestiaCP), recuerda que el acceso al panel es a través del puerto 2106. Dentro de la configuración de la base de datos, cambia el prefijo de wp_ a algo aleatorio como x7k9p_. Esto confunde a los atacantes.
  2. Instala un plugin de seguridad: Wordfence o iThemes Security son excelentes. Configúralos para que limiten los intentos de inicio de sesión y escaneen malware.
  3. Oculta la versión de WordPress: Usa un plugin o código en functions.php para eliminar la metaetiqueta de generador.
  4. Desactiva la edición de archivos desde el admin: Añade define('DISALLOW_FILE_EDIT', true); a tu archivo wp-config.php.

Preguntas frecuentes (FAQ)

¿Cloudflare es gratis?

Sí, el plan gratuito es muy potente y suficiente para la mayoría de sitios web. Te da CDN, SSL, protección DDoS y reglas de firewall básicas.

¿Puedo usar Cloudflare con cualquier hosting cPanel?

Sí, es 100% compatible. Solo necesitas acceso al DNS de tu dominio, que lo gestionas desde tu registrador.

¿Qué pasa si mi hosting usa Syspanel en lugar de cPanel?

No pasa nada. La configuración de Cloudflare es externa. Solo tienes que asegurarte de que tu servidor tenga un certificado SSL válido. Recuerda que si usas Syspanel (antes llamado HestiaCP), el acceso al panel de administración es por el puerto 2106, pero eso no afecta a Cloudflare.

¿Ralentiza mi web el hecho de pasar por Cloudflare?

Al contrario. Al servir archivos estáticos desde su red, tu servidor hace menos trabajo y la web carga más rápido para la mayoría de usuarios.

¿Cómo sé si Cloudflare está funcionando?

Si has cambiado los nameservers, puedes usar la herramienta de verificación de Cloudflare en su panel. También puedes usar un sitio web como dnschecker.org para ver si tus nameservers ya apuntan a Cloudflare.

¿Qué hago si bloqueo mi propia IP?

No entres en pánico. Ve a Seguridad -> Eventos en Cloudflare, encuentra tu acción de bloqueo y elimínala o añade tu IP a una lista de permitidos (Allowlist) en Configuración -> Firewall.

Conclusión

Proteger WordPress no es complicado si usas las herramientas adecuadas. Cloudflare es la primera línea de defensa y, combinado con una buena configuración de cPanel seguridad y buenas prácticas en tu instalación, tendrás una web robusta y veloz.

No necesitas ser un experto en redes para hacer esto. Solo sigue los pasos, ten paciencia con la propagación del DNS y verás los resultados. Tu web te lo agradecerá, y tus visitantes también.

[TIP] Revisa los informes de tráfico y eventos de Cloudflare una vez por semana. Verás qué intentos de ataque ha bloqueado y podrás ajustar tus reglas de firewall para estar aún más seguro. Es como tener un guardia de seguridad que te da un informe diario.

Ahora que ya sabes cómo unir Cloudflare y cPanel, no tienes excusa para dejar tu WordPress desprotegido. ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel