🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu sitio WordPress con Cloudflare gratis

Actualizado el 5 de noviembre de 2025

WordPress es el motor de más del 40% de los sitios web en internet, y precisamente por eso es uno de los objetivos favoritos de los atacantes. Si tienes un blog, una tienda online o la web de tu negocio, probablemente ya te hayas preguntado cómo proteger tu inversión sin arruinarte en el intento. La buena noticia es que existe una solución profesional, potente y con un plan gratuito muy generoso: Cloudflare. En esta guía extensa y práctica, vamos a desgranar paso a paso cómo configurar Cloudflare para blindar tu WordPress, cubriendo desde la protección DDoS hasta la optimización de rendimiento, todo ello sin gastar un solo euro.

¿Qué es Cloudflare y por qué tu WordPress lo necesita?

Cloudflare es, en esencia, una red de entrega de contenido (CDN) y un escudo de seguridad que se interpone entre tus visitantes y tu servidor. En lugar de que los usuarios se conecten directamente a tu hosting, lo hacen a la red de Cloudflare, que actúa como un portero inteligente. Este portero decide quién pasa, filtra el tráfico malicioso, acelera la entrega de tus archivos y oculta la dirección IP real de tu servidor.

Para un sitio en WordPress, esto se traduce en tres beneficios inmediatos:

  • Seguridad web gratis: Filtra bots maliciosos, intentos de inyección SQL y ataques de fuerza bruta contra tu panel de administración (wp-login.php).
  • Protección DDoS: Cloudflare absorbe y mitiga oleadas de tráfico falso que buscan tumbar tu web. Su red puede manejar ataques de teras de datos por segundo, algo impensable para un hosting compartido estándar.
  • Velocidad: Al cachear tu sitio en sus más de 300 centros de datos (edge locations), los visitantes cargan la página desde el servidor más cercano a ellos, reduciendo drásticamente el tiempo de carga.

Piensa en Cloudflare como un guardaespaldas que además es tu mensajero personal. No solo repele a los matones, sino que entrega tus mensajes (el contenido de tu web) mucho más rápido.

Requisitos previos antes de configurar Cloudflare

Antes de lanzarnos a la configuración, necesitas tener tres cosas claras y a mano:

  1. Acceso a tu cuenta de WordPress (admin).
  2. Acceso al panel de control de tu dominio (donde gestionas los DNS, normalmente en tu proveedor de hosting o registrar).
  3. Una cuenta de correo electrónico válida para crear tu cuenta gratuita en Cloudflare.

No necesitas ser un experto en redes ni saber qué es un registro DNS en profundidad. Solo necesitas seguir los pasos con calma. Eso sí, te recomiendo hacerlo en una ventana de incógnito o en un momento de poco tráfico en tu web, por si acaso.

Paso 1: Crear tu cuenta gratuita en Cloudflare

El primer paso es tan sencillo como ir a cloudflare.com y pulsar el botón de "Registrarse". El proceso es intuitivo:

  • Introduce tu correo electrónico y una contraseña segura.
  • En el siguiente paso, te pedirá que introduzcas la URL de tu sitio web (ej: tudominio.com).
  • Selecciona el plan Free. No necesitas más para empezar.

Una vez dentro, Cloudflare escaneará automáticamente tus registros DNS actuales. Este es un paso crucial porque te mostrará todos los subdominios y configuraciones que tienes en tu hosting (como www, mail o ftp). Asegúrate de que todos los registros aparecen en verde y no hay conflictos. Si ves alguno en rojo, puede que tengas un problema previo de DNS que deberías resolver antes de continuar.

Paso 2: Configurar los DNS de tu dominio (El cambio de los "Name Servers")

Aquí es donde mucha gente se asusta, pero es más fácil de lo que parece. Cloudflare necesita que tu dominio apunte a su red para poder protegerte. Para ello, debes cambiar los nameservers (servidores de nombres) de tu dominio.

Cloudflare te dará dos nameservers asignados a tu cuenta, que suelen tener un formato similar a ana.ns.cloudflare.com y bob.ns.cloudflare.com. Ahora tienes que ir al panel de tu proveedor de dominio (donde compraste el dominio: GoDaddy, Namecheap, DonDominio, etc.) y buscar la sección de "DNS" o "Nameservers".

Una vez allí, sustituye los nameservers actuales por los dos que te ha dado Cloudflare. Guárdalo. Ten paciencia: el cambio puede tardar entre 5 minutos y 24 horas en propagarse por todo el mundo, aunque lo normal es que sea en menos de una hora.

[WARNING] No borres los registros DNS que Cloudflare ha importado. Solo cambias los servidores de nombres. Si borras registros, podrías perder tu correo electrónico o el acceso a tu web.

Paso 3: Activar la protección SSL/TLS (Candado en tu web)

Una vez que Cloudflare está gestionando tu DNS, el siguiente paso es asegurar la conexión. Esto es lo que hace que aparezca el candado en la barra del navegador.

Dentro de tu panel de Cloudflare, ve a la sección SSL/TLS (en el menú lateral izquierdo). Verás un apartado llamado "Descripción general". Aquí tienes que elegir el modo de cifrado. Para la mayoría de los sitios en WordPress, te recomiendo el modo "Completo (estricto)". Este modo asegura que la conexión está cifrada tanto entre el visitante y Cloudflare, como entre Cloudflare y tu servidor de hosting.

[TIP] Si tu hosting no tiene un certificado SSL instalado (algunos gratuitos como Let's Encrypt no lo activan por defecto), elige "Completo" en lugar de "Completo (estricto)". Pero te recomiendo encarecidamente que instales un certificado SSL en tu hosting para poder usar el modo "estricto". Syspanel, por ejemplo, ofrece activación de SSL gratuita con un clic.

Ahora, en WordPress, necesitas forzar el uso de HTTPS. Te recomiendo instalar un plugin como Really Simple SSL, que detectará tu certificado y configurará las URLs automáticamente para que no haya contenido mixto (archivos que cargan por HTTP en una página HTTPS).

Paso 4: Configurar la protección DDoS y el firewall básico

Con el SSL activo, pasamos a la artillería pesada. Cloudflare tiene un firewall de aplicaciones web (WAF) que incluye reglas gestionadas. Para activarlas, ve a la sección Seguridad y luego a WAF o Reglas de firewall.

En el plan gratuito, tienes acceso a 5 reglas de firewall, lo cual es suficiente para una protección básica sólida.

Te recomiendo crear estas 3 reglas de seguridad web gratis y efectivas:

  1. Bloquear IPs maliciosas: Si tienes una lista de IPs que sabes que son malas (por ejemplo, de países concretos que no quieres que accedan), puedes bloquearlas.

    • Campo: IP Origen
    • Operador: es igual a
    • Valor: [La IP que quieres bloquear]
    • Acción: Bloquear
  2. Proteger wp-login.php: Esta es la puerta de entrada de los atacantes. Vamos a limitar el acceso.

    • Campo: URI de la solicitud
    • Operador: contiene
    • Valor: wp-login.php
    • Acción: Desafío (Challenge). Esto mostrará un captcha a quien intente acceder, pero si eres tú, podrás pasar con un clic.
  3. Bloquear tráfico de bots conocidos (Bad Bots):

    • Campo: User-Agent
    • Operador: contiene
    • Valor: python-requests (o curl, wget, etc., si no los usas)
    • Acción: Bloquear

[INFO] La acción "Desafío" es más amigable que "Bloquear". Si bloqueas directamente, podrías dejarte fuera a ti mismo. "Desafío" muestra un captcha que filtra a los humanos de los bots.

Paso 5: Optimizar la caché para acelerar WordPress

Cloudflare no solo protege, también acelera. La caché de Cloudflare almacena una copia estática de tu web (HTML, CSS, imágenes) en sus servidores. Cuando un visitante entra, Cloudflare le sirve esa copia sin tener que consultar tu hosting, lo que alivia la carga de tu servidor y acelera la respuesta.

Ve a Caché y luego a Configuración.

  • Nivel de caché: Ponlo en "Estándar".
  • TTL del navegador: Puedes dejarlo en 4 horas o más.

Importante para WordPress: No queremos que Cloudflare cachee el panel de administración. Para evitar problemas, ve a Reglas de página (Page Rules). Aquí puedes crear reglas que afecten a URLs específicas.

Crea una regla para tu panel de admin:

  • URL: tudominio.com/wp-admin/*
  • Configuración: Elige "Nivel de caché" y ponlo en "Sin caché" (By-pass).

También te recomiendo crear una regla para ocultar las cookies de WordPress:

  • URL: tudominio.com/*
  • Configuración: "Cachear todo" y "TTL del navegador" a 1 mes.

[WARNING] Si activas "Cachear todo" en una regla general, asegúrate de tener un plugin de caché en WordPress (como W3 Total Cache o WP Super Cache) que funcione bien con Cloudflare, o podrías servir contenido desactualizado a tus visitantes. La regla de wp-admin es obligatoria para no perder el acceso.

Paso 6: Configurar reglas de seguridad para el panel de administración (WordPress seguridad avanzada)

Además de la regla de firewall, vamos a añadir una capa extra de seguridad con una Regla de página.

Vamos a crear una regla que exija un nivel de seguridad alto para acceder a wp-login.php y wp-admin.

  • Ve a Reglas de página y crea una nueva.
  • URL: tudominio.com/wp-login.php
  • Configuración: Busca "Nivel de seguridad" y ponlo en "Alto" (o "I'm Under Attack" si estás sufriendo un ataque activo).

Con esto, cualquier intento de acceso a tu login desde una IP desconocida o con una reputación dudosa será bloqueado o se le pedirá un desafío, dificultando enormemente los ataques de fuerza bruta.

Paso 7: Proteger tu IP real y configurar el hosting (Syspanel)

Un error común es que la IP real del servidor quede expuesta. Cloudflare oculta tu IP, pero si un atacante la descubre (por ejemplo, a través de un registro DNS histórico), puede atacar tu hosting directamente, saltándose el escudo.

Para mitigar esto, debes asegurarte de que tu hosting solo acepte conexiones a través de Cloudflare. Esto se hace modificando la configuración del firewall de tu servidor, pero si usas un panel de control como Syspanel (recuerda, el acceso a este panel se realiza a través del puerto 2106), puedes gestionar el firewall de forma gráfica.

Instrucciones para añadir las IPs de Cloudflare en tu firewall (con Syspanel):

  1. Accede a tu panel Syspanel usando la URL https://tudominio.com:2106 (o la IP de tu servidor en el puerto 2106).
  2. Busca la sección de "Firewall" o "Seguridad".
  3. Cloudflare publica una lista de sus rangos de IP en su web. Debes añadir todas esas IPs a la lista blanca (whitelist) para los puertos 80 (HTTP) y 443 (HTTPS).
  4. Cierra el acceso directo a esos puertos para cualquier otra IP.

[INFO] Esto es un paso avanzado. Si no te sientes cómodo haciendo esto, puedes contactar con el soporte de tu hosting y pedirles que "solo permitan el tráfico desde Cloudflare". Ellos sabrán cómo hacerlo. Es la forma definitiva de garantizar que todo el tráfico pasa por el filtro.

Paso 8: Verificación final y solución de problemas comunes

Después de configurar todo, es hora de comprobar que todo funciona.

  1. Verifica el DNS: En Cloudflare, ve a la página de inicio de tu dominio. Debería poner "Activo". Puedes usar herramientas online como dnschecker.org para ver si tus nameservers ya se han propagado.
  2. Verifica el SSL: Entra a tu web con https:// y comprueba que el candado aparece. Haz clic en él y debería decir que la conexión es segura.
  3. Comprueba que Cloudflare está actuando: Puedes usar una herramienta como curl -I tudominio.com en tu terminal o buscar "Cloudflare" en la respuesta de las cabeceras HTTP. Si ves server: cloudflare, ¡estás protegido!

Problemas comunes:

  • El correo no funciona: Si no usas un servicio de correo profesional (como Google Workspace), es posible que el correo de tu dominio se rompa al cambiar los DNS. Asegúrate de tener un registro MX correcto en Cloudflare. Si no sabes cuál es, cópialo de tu hosting antes de hacer el cambio.
  • Bucle de redirección: Si ves un error de "demasiadas redirecciones", es porque tu WordPress y Cloudflare están redirigiendo a HTTPS a la vez. Solución: desactiva la redirección forzada de HTTPS en tu plugin de seguridad o hosting, dejando que Cloudflare la gestione (activando "Siempre usar HTTPS" en la sección SSL/TLS).

Preguntas Frecuentes (FAQ) sobre Cloudflare y WordPress

¿Es realmente gratis el plan de Cloudflare?
Sí, el plan Free es de por vida y no requiere tarjeta de crédito. Incluye protección DDoS ilimitada, CDN, certificado SSL y hasta 5 reglas de firewall. Es más que suficiente para la mayoría de proyectos personales y de pequeñas empresas.

¿Cloudflare ralentizará mi web por el hecho de añadir una capa intermedia?
No, al contrario. Al cachear tu contenido estático, la mayoría de las visitas se sirven desde el borde de la red, que está más cerca del visitante que tu hosting. La disminución en el tiempo de respuesta es notable, especialmente si tu hosting está en otro continente.

¿Qué pasa si cambio de hosting? ¿Tengo que reconfigurar todo?
No. Como Cloudflare gestiona tu DNS, solo tendrás que actualizar las IPs de origen en los registros DNS dentro de Cloudflare. El resto de la configuración (reglas de firewall, SSL, caché) permanece intacta.

¿Puedo usar Cloudflare con cualquier tipo de hosting?
Sí, funciona con hosting compartido, VPS, servidores dedicados e incluso con constructores de páginas como Shopify o Wix (aunque en estos últimos tienes limitaciones). Es 100% compatible con WordPress.

¿Necesito conocimientos técnicos avanzados?
No. Siguiendo esta guía, puedes tenerlo configurado en menos de una hora. La parte más delicada es el cambio de nameservers, pero es un proceso estándar que cualquier proveedor de dominios te permite hacer en pocos clics.

¿Cloudflare vende mi información?
No. Cloudflare se toma muy en serio la privacidad. No venden los datos de navegación de tus visitantes. De hecho, son uno de los mayores defensores de la privacidad en internet.

Conclusión: Tu WordPress, más seguro y rápido hoy mismo

Configurar Cloudflare es, sin lugar a dudas, una de las mejores decisiones que puedes tomar para la seguridad web gratis y el rendimiento de tu WordPress. No solo te protege contra la protección DDoS y los ataques de fuerza bruta, sino que también mejora la experiencia de usuario al acelerar la carga de tu sitio.

Hemos visto desde la creación de la cuenta, pasando por el cambio de DNS, la configuración del SSL, hasta la creación de reglas de firewall y caché. Con estos pasos, tu web deja de ser un objetivo fácil y se convierte en una fortaleza. Recuerda que la seguridad es un proceso, no un destino. Revisa periódicamente las estadísticas de seguridad en tu panel de Cloudflare para ver qué ataques ha bloqueado y ajusta tus reglas si es necesario.

Ahora que ya sabes cómo hacerlo, no esperes a sufrir un ataque para actuar. La prevención es

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel