Hablemos

La mejor configuración de Cloudflare para WordPress

Ilustración minimalista en tonos azules pastel: una nube, un escudo y un globo.

Cloudflare puede mejorar bastante el rendimiento y la seguridad de WordPress, pero activar más opciones no significa conseguir una web más rápida o más protegida. El panel ofrece decenas de ajustes y casi todos vienen con una explicación que te anima a activarlos. Algunos realmente mejoran el rendimiento, mientras que otros se solapan con WordPress, con el plugin de caché o con funciones que ya realiza el propio servidor.

Esta guía recoge la configuración base que utilizamos en los WordPress que gestionamos. No pretende repasar cada opción del panel, sino explicar cuáles activamos, cuáles dejamos desactivadas y, sobre todo, por qué tomamos cada decisión.

Las capturas de esta guía corresponden al panel en español de septiembre de 2026. Si tu cuenta está en inglés, los apartados aparecen en el mismo orden y con nombres muy parecidos. Cloudflare cambia la interfaz con frecuencia, por eso indicamos siempre la ruta completa.

Antes de configurar Cloudflare en WordPress

Esta guía parte de que el dominio ya está añadido a Cloudflare y aparece como activo. Si todavía no lo está, completa primero el proceso oficial para añadir un sitio.

Antes de cambiar nada:

  1. Comprueba que la web abre con https://.
  2. Asegúrate de que puedes entrar en el hosting por si hay que revisar el certificado.
  3. Guarda una captura completa de los registros DNS.
  4. Cambia una pantalla cada vez y prueba la web antes de seguir.

Ese cuarto punto parece obvio y es el que más problemas evita. Cuando alguien nos escribe porque su web comenzó a dar fallos «después de tocar Cloudflare», casi siempre resulta que tocó ocho cosas seguidas y no sabe cuál fue.

Si tienes una tienda, reservas, membresías o una zona para clientes, presta especial atención a la caché. Esas webs muestran información distinta a cada persona y no admiten una regla genérica aplicada a todo el dominio.

Si utilizas el plugin oficial de Cloudflare para WordPress, tampoco recomendamos aplicar automáticamente la opción «Apply Recommended Cloudflare Settings for WordPress». Modifica varios ajustes de la cuenta de una sola vez y no tiene en cuenta cómo está configurado el resto de la web. Preferimos revisar cada apartado por separado y decidir qué función corresponde a Cloudflare, cuál al servidor y cuál a WordPress.

1. Información general

Ruta: Información general

Esta pantalla confirma que Cloudflare está recibiendo tráfico y reúne algunos accesos rápidos. No hace falta interpretar todas las gráficas para continuar.

AjusteQué hacer
Modo Bajo AtaqueDesactivado durante el uso normal
Modo DesarrolloDesactivado
Depurar cachéNo pulsar por rutina
Pausar Cloudflare en el sitioDesactivado

El Modo Bajo Ataque muestra un desafío adicional a los visitantes para filtrar tráfico malicioso. Es útil durante un ataque activo, pero no debería utilizarse como medida de seguridad permanente porque introduce fricción también para usuarios legítimos. El Modo Desarrollo desactiva temporalmente la caché de Cloudflare para que los cambios realizados en archivos como CSS, JavaScript o imágenes puedan verse inmediatamente. Es útil durante tareas de desarrollo o diagnóstico y se desactiva automáticamente después de tres horas, aunque también puedes hacerlo manualmente antes.

Panel de Información general de Cloudflare con el menú completo y los datos de tráfico ocultos
Empieza arriba y sigue el menú lateral en este mismo orden.

2. Recientes

Ruta: Recientes

No es una sección que haya que configurar. Es un historial de las pantallas que has abierto hace poco. Puedes ignorarlo y seguir bajando.

3. AI Crawl Control

Ruta: AI Crawl Control > Información general

Este apartado decide cómo tratar algunos rastreadores de inteligencia artificial. No mejora por sí solo la velocidad ni la seguridad de WordPress.

AjusteRecomendación general
Bloquear los bots de entrenamiento de IANo cambiar por inercia; decide si permites el uso de tu contenido para entrenamiento
Administrar robots.txtDejar como está hasta definir una política editorial

Bloquear esos rastreadores puede ser una decisión legítima, pero debe responder a una política de contenidos. No lo hagas porque el interruptor aparezca cerca de los ajustes de seguridad. Permitirlos tampoco garantiza que una herramienta de IA vaya a citarte.

4. Preparación del agente

Ruta: Preparación del agente

No necesitas configurar nada aquí para una web WordPress normal. Sus diagnósticos, AI Playground y WebMCP están pensados para experiencias en las que un agente interactúa con la web. Puedes pasar al siguiente apartado.

5. Investigate

Ruta: Investigate

Esta zona sirve para investigar tráfico, errores y reglas. No contiene ajustes que podamos activar. Si más adelante Cloudflare bloquea una visita legítima, un desarrollador puede usar Log Explorer o Trace para averiguar qué ha ocurrido.

6. Analytics

Ruta: Analytics

Aquí tampoco hay una configuración imprescindible. Los paneles muestran solicitudes, ancho de banda, errores y uso de la caché.

Análisis web es opcional. Probablemente ya utilizas GA4, Matomo, Plausible u otra herramienta, así que no necesitas una segunda medición para configurar Cloudflare. Si no usas ninguna, puede darte una visión básica sin instalar un plugin nuevo.

7. Configuración de DNS de Cloudflare

Ruta: DNS > Registros

DNS es la lista que indica dónde están la web, el correo y otros servicios del dominio. Si no reconoces un registro, déjalo quieto y pregunta al proveedor antes de cambiarlo.

En Estado de proxy verás una nube naranja con el texto Redirigido mediante proxy o una nube gris con Solo DNS.

Tipo de registroConfiguración habitual
A o CNAME del dominio principalRedirigido mediante proxy
CNAME de wwwRedirigido mediante proxy
MX del correoConservar tal como está
mail, smtp, imap o popSolo DNS
ftp, sftp, cpanel o pleskSolo DNS
TXT de SPF, DKIM o verificacionesConservar tal como está

La nube naranja se usa en los registros que sirven la web para que las visitas pasen por Cloudflare. El correo, FTP y otros servicios no web se dejan en gris. La documentación sobre el estado del proxy explica qué tipos de registro admite Cloudflare.

Si necesitas entender qué hace cada fila antes de tocarla, empieza por qué es un servidor DNS.

Registros DNS anonimizados con ejemplos de proxy naranja y Solo DNS
La web suele pasar por el proxy; el correo y los servicios no web permanecen en Solo DNS.

8. Correo electrónico

Ruta: Correo electrónico > DMARC Management

Aquí no necesitas activar un servicio de correo para que WordPress funcione. Lo que sí merece una revisión es DMARC Management: permite ver qué servicios están enviando mensajes con tu dominio y si esos envíos pasan las comprobaciones de autenticación. Por ejemplo, puedes comprobar si aparecen tu proveedor de correo, la herramienta de newsletters o el servicio que utiliza WordPress para enviar formularios.

Es opcional y no sustituye a tu proveedor de correo. Si quieres usarlo, empieza recopilando informes, no cambiando a ciegas la política para rechazar mensajes. Antes hay que comprobar que todos tus servicios legítimos envían correctamente. Si ya tienes un registro DMARC, conserva su configuración y los destinatarios actuales de los informes; Cloudflare añade su dirección de recepción al registro existente. La guía de activación de DMARC Management explica ese proceso.

9. Configuración de Cloudflare SSL/TLS

SSL/TLS permite que la web cargue con https://. Cloudflare protege la conexión del visitante, pero también debe conectarse de forma segura al servidor donde está alojado WordPress.

Información general

Ruta: SSL/TLS > Información general > Configurar

OpciónQué hacer
SSL/TLS automáticoRecomendado
Completo (Estricto)Usar si el servidor tiene un certificado válido
CompletoEvitar como configuración final si puedes validar el certificado
FlexibleNo usar
DesactivadoNo usar

El modo automático analiza el servidor y aplica el modo más seguro compatible. Si prefieres fijarlo a mano, nosotros siempre marcamos Completo (Estricto). Con este modo, Cloudflare exige que el servidor de origen también responda mediante HTTPS y que presente un certificado válido. De esta forma el tráfico permanece cifrado durante todo el recorrido y Cloudflare verifica además que está conectándose al servidor correcto. Si Completo (Estricto) muestra un error 526, hay que corregir el certificado del servidor instalando por ejemplo un certificado gratuito de Let’s Encrypt. Si necesitas recuperar el acceso mientras tu proveedor lo corrige, Completo puede servir como solución temporal, siempre que el servidor siga respondiendo por HTTPS. Pero deja de validar su certificado: pide al hosting que lo revise y vuelve a Completo (Estricto) en cuanto esté resuelto.

El modo Completo también cifra la conexión con el servidor, pero no valida correctamente el certificado presentado por el origen. Puede funcionar con certificados caducados, autofirmados o que no correspondan al hostname solicitado.

Flexible solo cifra una parte del recorrido y puede provocar el clásico ERR_TOO_MANY_REDIRECTS, un bucle en el que la página nunca termina de abrir porque WordPress recibe la petición por HTTP, la redirige a HTTPS, Cloudflare la vuelve a mandar por HTTP y así en bucle hasta que el navegador se rinde.

Selector del modo de cifrado de Cloudflare con SSL/TLS automático marcado
El modo automático o Completo (Estricto) protegen también la conexión entre Cloudflare y el servidor.

Certificados de perímetro

Ruta: SSL/TLS > Certificados de perímetro

La pantalla es larga. Desplázate despacio o utiliza el buscador del navegador.

AjusteQué poner
Usar siempre HTTPSActivado
Seguridad de transporte estricta de HTTP (HSTS)Desactivado al empezar
Versión mínima de TLSTLS 1.2
Encriptación oportunistaActivado
TLS 1.3Activado
Reescrituras automáticas HTTPSActivado
Supervisión de transparencia de certificadosActivado, con un correo que revises
Desactivar SSL universalNo pulsar; mantenlo activo

Activa Usar siempre HTTPS después de confirmar que la web abre bien con https://. Así, quien entre usando una dirección antigua con http:// llegará a la versión segura.

Deja HSTS desactivado en esta primera pasada. Hace que el navegador recuerde que debe abrir la web siempre por HTTPS, incluso antes de contactar con ella. Es útil, pero conviene activarlo cuando tengas claro que el certificado se mantendrá en funcionamiento. Las opciones de incluir subdominios y de precarga necesitan una revisión adicional: no las marques sin comprobar también los subdominios.

En Versión mínima de TLS, selecciona TLS 1.2. Es el mínimo que pedimos para establecer la conexión cifrada; los navegadores actuales lo admiten. Si tu web debe atender a un dispositivo o programa muy antiguo, comprueba su compatibilidad antes de subirlo.

La Encriptación oportunista puede quedarse activada. Permite cifrar algunas conexiones que se han solicitado por HTTP, pero no cambia la dirección a HTTPS ni sustituye a Usar siempre HTTPS. En una web que ya redirige todo a HTTPS no esperes una mejora adicional apreciable por este interruptor.

Mantén TLS 1.3 activado. Permite usar una versión más reciente del protocolo cuando el navegador la admite; los demás pueden seguir conectándose con TLS 1.2. No tienes que elegir entre uno y otro.

Las Reescrituras automáticas HTTPS, también activadas, ayudan cuando una página segura todavía pide alguna imagen u otro recurso mediante http://. Cloudflare cambia las referencias que puede entregar por HTTPS. No corrige todos los casos, especialmente los que se generan desde scripts o servicios externos: si siguen apareciendo avisos de contenido mixto, hay que arreglar esos enlaces en WordPress.

Activa la Supervisión de transparencia de certificados e indica un correo que revises. Te avisa cuando detecta en los registros públicos un nuevo certificado para tu dominio. Una renovación de tu hosting puede ser perfectamente normal; lo útil es enterarte si aparece una emisión que no reconoces. Este ajuste no renueva ni revoca certificados, y Cloudflare filtra las emisiones de sus propios certificados para evitar avisos innecesarios.

Al final verás Desactivar SSL universal. No pulses ese botón. El certificado gratuito de Cloudflare debe seguir activo para que los visitantes puedan conectar por HTTPS. Las opciones de pago del principio, como Advanced Certificate Manager y Total TLS, no hacen falta para esta configuración base.

Certificados de perímetro con HSTS, selector de TLS mínimo y TLS 1.3
TLS mínimo 1.2 y TLS 1.3 activado. Deja HSTS para una segunda revisión.

Certificados de cliente, servidor de origen y nombres personalizados

Para una web normal, no cambies nada en Certificados de cliente ni en Nombres de hosts personalizados.

En Servidor de origen tampoco necesitas crear un certificado si el hosting ya tiene uno válido. Los certificados de origen de Cloudflare son útiles cuando se administra el servidor de forma específica, pero instalarlos mal puede dejar la web inaccesible.

10. Configuración de seguridad de Cloudflare

Una de las razones por las que utilizamos Cloudflare delante de WordPress es reducir el tráfico que nunca debería llegar al servidor. Intentos automatizados contra el login, enumeración de usuarios, peticiones a XML-RPC o determinados scrapers pueden filtrarse en el edge antes de consumir recursos de PHP o WordPress.

Eso no significa activar todas las opciones de seguridad disponibles. Preferimos utilizar reglas específicas para los puntos que queremos proteger antes que aplicar desafíos indiscriminadamente a todo el tráfico.

Configuración

Ruta: Seguridad > Configuración

Usa el campo de búsqueda para localizar estos ajustes:

AjusteQué poner
Nivel de seguridadSiempre protegido, automático
Comprobación de integridad del navegadorActivado
Modo Bot FightDesactivado al empezar
Modo Bajo AtaqueDesactivado

El Nivel de seguridad ya está automatizado en el panel nuevo. Déjalo en Siempre protegido. Si tu cuenta todavía muestra el selector anterior, Medium es el punto de partida equivalente.

La Comprobación de integridad del navegador revisa señales básicas de la petición. Si una herramienta legítima queda bloqueada, investigaremos ese caso en lugar de bajar la protección de toda la web.

Búsqueda de la comprobación de integridad del navegador en Seguridad
Busca «integridad» y deja la comprobación activada.

El Modo Bot Fight puede frenar tráfico automatizado, pero también afectar a una API, una monitorización o una integración. Activa detecciones JavaScript y puede plantear comprobaciones a las visitas. Eso añade trabajo al navegador y merece medirse, especialmente en móviles. No significa que vaya a empeorar todas las webs ni que cualquier aviso de PageSpeed proceda de este ajuste.

Hemos visto webs que llegaban con el rendimiento hundido sin causa aparente, con el tema y los plugins limpios, y el culpable era este interruptor activado meses atrás por precaución. También puede impedir que PageSpeed Insights ejecute la prueba, porque Cloudflare interpreta al propio Lighthouse como tráfico automatizado.

No lo activamos por defecto en ninguna web que mantenemos. Lo dejamos reservado para cuando hay un problema de bots comprobado en los registros, y después se prueban los formularios, el acceso, las integraciones y cualquier API que consuma la web. Cloudflare advierte de que este modo no admite excepciones mediante reglas WAF en su documentación de Bot Fight Mode.

Búsqueda del Modo Bot Fight con el interruptor desactivado
Actívalo cuando exista un problema comprobado, no por precaución.

Abuso del lado cliente

Ruta: Seguridad > Configuración > Abuso del lado cliente

AjusteQué poner
Ofuscación de direcciones de correo electrónicoDesactivado
Protección HotlinkDesactivado como base

La Ofuscación de direcciones de correo electrónico dificulta que algunos bots copien una dirección escrita en la página para enviarte spam. A cambio, añade email-decode.min.js para mostrarla al visitante. Ese archivo se carga de forma diferida; añadirlo no implica por sí solo que la web vaya a ir más lenta.

Nosotros publicamos la dirección de correo en la web y aun así dejamos esta función apagada: preferimos no añadir otra transformación del contenido para una protección limitada. Si recibes mucho spam por tener el correo visible, puedes probarla y comprobar que la dirección y los enlaces de contacto siguen funcionando. En cualquier caso, no sustituye al filtro antispam del buzón.

Hotlink Protection impide que otras webs carguen tus imágenes, pero también puede interferir con usos legítimos como una previsualización en redes o un agregador de noticias. Lo activaremos si existe un problema real de consumo que lo justifique.

Análisis y reglas de seguridad

Ruta: Seguridad > Análisis y Seguridad > Reglas de seguridad

No copies reglas genéricas para bloquear xmlrpc.php, la API REST de WordPress o países enteros. La API REST la usan el editor de bloques, Elementor, formularios y buena parte del panel. Bloquearla porque una lista de internet dice que es peligrosa deja el escritorio a medio funcionar, y el diagnóstico posterior es largo porque nadie relaciona un editor que no guarda con una regla escrita hace tres meses.

Si el acceso recibe muchos intentos, primero se mira el tráfico en Análisis y después se escribe una regla para el caso concreto. En esta configuración base, no crees reglas personalizadas.

11. Access

Ruta: Access

Para una web pública normal, no toques nada. Access coloca una pantalla de identificación delante de una zona privada, por ejemplo un staging o una herramienta interna. Si tu proveedor ya lo utiliza, no lo desactives.

12. Speed

Observatory, Analytics de Origen, Supervisión de usuarios reales y Supervisión sintética sirven para medir. Puedes consultarlos, pero no necesitas cambiar nada para terminar la configuración.

Optimización de imágenes

Ruta: Speed > Configuración > Optimización de imágenes

Si aparecen Polish, conversión a WebP u otras mejoras, déjalas como están hasta saber qué hace ya WordPress. Muchos plugins y hostings comprimen o convierten las imágenes. Activar otra capa sin comprobarlo puede duplicar trabajo o coste.

Optimización de contenido

Ruta: Speed > Configuración > Optimización de contenido

AjusteQué poner
Speed BrainActivado
Early HintsActivado
Rocket LoaderDesactivado
Cloudflare FontsActivar solo si usas Google Fonts externas

Speed Brain adelanta la descarga de la página que el visitante probablemente va a abrir después, pero necesita que esa página pueda servirse desde la caché de Cloudflare. Lo dejamos activado, sabiendo que no acelera la primera página de la visita y que aporta poco si no cacheas el HTML en Cloudflare. Si WordPress o tu plugin de rendimiento ya hacen precarga de páginas, revisa sus ajustes y exclusiones para no dar por hecho que sumar ambos sistemas mejorará el resultado.

Early Hints avisa al navegador de qué recursos va a necesitar antes de que llegue la página completa. Lo dejamos activado, pero tiene una condición: el servidor debe enviar esas indicaciones en las cabeceras de la respuesta. No basta con tener etiquetas de precarga dentro del HTML, que es lo habitual en WordPress. Si no existe esa configuración en el hosting o en el plugin de rendimiento, el interruptor por sí solo no aporta la mejora.

Rocket Loader modifica la carga de JavaScript y lo dejamos desactivado. Puede interferir con menús, carruseles, acordeones o formularios de WordPress y Elementor, sobre todo si otro plugin ya retrasa u optimiza esos scripts. Son fallos incómodos porque a veces solo aparecen en un dispositivo o al realizar una acción concreta. Preferimos que esa optimización la controle un solo sistema y probar la web después.

Cloudflare Fonts sirve para entregar las fuentes de Google desde tu propio dominio, en lugar de que el navegador tenga que pedirlas a Google. Actívalo si tu web todavía carga Google Fonts externas. Si Elementor, el tema o un plugin ya las guardan y sirven localmente, déjalo desactivado: ese trabajo ya está hecho.

Si no sabes cómo carga las fuentes tu web, revisa primero los ajustes de tipografía de tu tema o del plugin de rendimiento. Después de activar esta opción, comprueba una página con títulos, texto en negrita y cursiva para asegurarte de que no ha cambiado el aspecto. Con APO activo, Cloudflare Fonts no interviene porque APO ya aplica su propia optimización de Google Fonts. También hay casos que no cubre, como las fuentes cargadas mediante @import; la documentación de Cloudflare Fonts recoge esos límites.

Optimización de contenido con Speed Brain, Cloudflare Fonts y Early Hints
Speed Brain y Early Hints activados; Rocket Loader desactivado como punto de partida.

APO para WordPress

Ruta: Speed > Configuración > Optimización de contenido > Optimización automática de la plataforma para WordPress

Sin APO, Cloudflare guarda por defecto los archivos estáticos, es decir imágenes, CSS, JavaScript y fuentes. El HTML sigue llegando desde tu servidor, aunque un plugin o la caché del hosting pueden tenerlo ya preparado sin que WordPress lo genere de nuevo en cada visita. APO cambia ese reparto. Guarda también el HTML en la red de Cloudflare, de modo que la petición no llega al servidor. Cuesta cinco dólares al mes en el plan gratuito y está incluido en Pro.

Según nuestra experiencia, en un servidor decente con un plugin de caché serio ya configurado, APO aporta poco. Nosotros solemos decantarnos por otras alternativas como FlyingPress. Pero si tienes tu WordPress alojado en un hosting compartido de bajo rendimiento y no quieres complicarte con más configuraciones, APO es una buena opción.

Si decides probarlo, instala el complemento oficial de Cloudflare y conecta la cuenta con un API Token limitado. Después revisa la web antes de volver a activar otros sistemas de caché. Cloudflare avisa de posibles conflictos con otros plugins y de que APO no es compatible con WordPress multisite en su guía de activación.

Bloque de APO para WordPress con las opciones de compra e instalación
APO es opcional. No debe sumarse a otra caché de página sin comprobar cómo se relacionan.

Optimización de protocolo

Ruta: Speed > Configuración > Optimización de protocolo

AjusteQué poner
HTTP/2Activado
De HTTP/2 a OrigenActivado
HTTP/3 (con QUIC)Activado
Priorización HTTP/2 mejoradaDejar como está; requiere Pro
Reanudación de conexión 0-RTTActivado

HTTP/2 y HTTP/3 son protocolos modernos para transportar la web. No requieren cambios en WordPress.

La Reanudación de conexión 0-RTT puede ahorrar algo de tiempo cuando un visitante que ya se ha conectado vuelve a tu web. Nosotros la dejamos activada, aunque el beneficio suele ser discreto y no afecta a la primera conexión. Cloudflare la limita a solicitudes GET, HEAD y OPTIONS; no la utiliza para las peticiones POST habituales de formularios o compras.

Hay una precaución para desarrolladores: 0-RTT admite el riesgo de repetir una petición. Si tu web realiza acciones que cambian datos mediante una petición GET, revisa ese comportamiento antes de activarlo. La documentación de 0-RTT y la explicación de sus límites de seguridad detallan este caso.

HTTP/2, HTTP/3 y otros ajustes de optimización de protocolo
HTTP/2, HTTP/3 y 0-RTT activados; revisa la salvedad de 0-RTT si tienes desarrollos a medida.

Smart Shield

Ruta: Speed > Smart Shield

No necesitas contratar ni configurar nada aquí para completar la guía. La parte gratuita relacionada con Tiered Cache se revisa en el siguiente apartado.

13. Almacenamiento en caché

La caché es probablemente la parte de Cloudflare que más puede cambiar el rendimiento real de un WordPress.

Por defecto, Cloudflare cachea recursos estáticos como imágenes, CSS, JavaScript o fuentes, pero no el HTML de las páginas. Esto significa que una visita puede descargar los assets desde un nodo cercano de Cloudflare y, aun así, esperar a que el servidor procese WordPress para generar el documento HTML.

Ahí está la diferencia entre utilizar Cloudflare simplemente como CDN y conseguir que una parte importante de las visitas no necesite llegar al servidor.

Configuración

Ruta: Almacenamiento en caché > Configuración

AjusteQué poner
Nivel de almacenamiento en cachéStandard
TTL de caché del navegadorRespetar los encabezados existentes
Crawler HintsActivado
Always OnlineDesactivado
Modo DesarrolloDesactivado

El TTL de caché del navegador determina cuánto tiempo puede conservar el visitante una copia local de los recursos. Fijarlo en un mes o más puede reducir los avisos de PageSpeed sobre caché de tus propios archivos. Pero si el servidor indica un plazo más corto, Cloudflare lo amplía hasta ese mínimo. Una vez que el navegador guarda el archivo con ese plazo, purgar la caché de Cloudflare no lo elimina del dispositivo. No hay botón que alcance el navegador de otra persona.

Nuestra recomendación es Respetar los encabezados existentes, con una condición: que el servidor envíe plazos de caché adecuados. Compruébalo con tu hosting o con quien configure el plugin de rendimiento; no todos los plugins gestionan estas cabeceras. Si sabes usar las herramientas del navegador, puedes revisar Cache-Control en Inspeccionar > Red (Network), seleccionando un archivo CSS o una imagen. Los plazos largos funcionan bien cuando los archivos cambian de URL al actualizarse, porque el navegador pide la versión nueva.

También dejamos Crawler Hints activado. Cloudflare utiliza cambios detectados en su caché para enviar señales mediante IndexNow cuando considera que una URL ha cambiado. Esto puede reducir rastreos innecesarios y acelerar el descubrimiento de contenido actualizado en los motores que soportan el protocolo. No sustituye al sitemap XML ni a una estrategia de indexación correcta. Es simplemente una señal adicional que podemos proporcionar sin añadir trabajo a WordPress.

No activamos Always Online como configuración estándar. Cuando el servidor no responde, Cloudflare puede intentar servir una versión antigua de su propia caché y, si no dispone de ella, recurrir a una copia almacenada por Internet Archive. Puede tener utilidad en una web puramente informativa, pero no convierte una caída en una web plenamente funcional. Formularios, áreas privadas, búsquedas, carritos y cualquier otra funcionalidad dinámica deja de funcionar. Preferimos mostrar una página de error durante unos momentos antes que una versión desactualizada y no funcional de la web.

Configuración de caché con Purga, nivel Standard y TTL del navegador
Usa Standard y selecciona Respetar los encabezados existentes para una base conservadora.

Cuando necesites borrar una versión antigua, utiliza Purga personalizada para la URL afectada. Purgar todo aumenta temporalmente la carga del servidor y no debe convertirse en un gesto rutinario. En cómo borrar la caché de WordPress explicamos el orden entre navegador, plugin, hosting y Cloudflare.

Cache Rules

Ruta: Almacenamiento en caché > Cache Rules

Para la configuración básica, no crees ninguna regla. Cloudflare ya guarda los archivos estáticos habituales y WordPress, el plugin o el hosting pueden encargarse de las páginas.

Evita especialmente una regla Cache Everything aplicada a todo el dominio. También podría guardar páginas que cambian según el usuario. En WooCommerce, carrito, checkout, cuenta y sesiones deben quedar fuera. Si quieres cachear páginas completas en Cloudflare, APO es el camino más guiado; las reglas manuales se dejan para quien pueda comprobar rutas y cookies.

Tiered Cache

Ruta: Almacenamiento en caché > Tiered Cache

AjusteQué poner
Topología de caché en nivelesActivo
Niveles superiores automáticosCaché en niveles inteligente

Tiered Cache reduce las peticiones repetidas al servidor. Actívalo con la opción inteligente. No hace falta elegir centros de datos ni regiones para un WordPress normal. No hace que una página individual sea mágicamente más rápida, pero aumenta la eficiencia de la caché y reduce las peticiones que terminan llegando al servidor. Como está disponible sin coste adicional en el plan gratuito, forma parte de nuestra configuración base.

Tiered Cache activo con la topología inteligente
La topología inteligente deja que Cloudflare elija el nivel superior adecuado.

Cache Reserve

Ruta: Almacenamiento en caché > Cache Reserve

Déjalo sin contratar como configuración base. Es un almacenamiento adicional de pago para conservar recursos en la red de Cloudflare y reducir las peticiones al servidor. No está limitado a imágenes ni excluye CSS o JavaScript por su formato. Para entrar en Cache Reserve, el recurso debe poder guardarse en caché, tener un plazo de caché de al menos diez horas y enviar la cabecera Content-Length, entre otros requisitos. Puede compensar con muchos archivos y costes altos de transferencia; en una web corporativa normal no lo contrataríamos sin comprobar primero ese ahorro. Puedes consultar los requisitos de Cache Reserve.

14. Rutas de Workers

Ruta: Rutas de Workers

Para un WordPress normal, no toques nada. Los Workers ejecutan programación en la red de Cloudflare y solo se configuran para una necesidad concreta.

15. Reglas

Ruta: Reglas

Aquí aparecen Snippets, Cloud Connector, Reglas de página y otros sistemas de transformación. En la configuración básica:

  • no crees redirecciones porque veas una plantilla;
  • no borres reglas existentes;
  • no dupliques una redirección que ya haga WordPress o el servidor;
  • no apliques una regla a todo el dominio sin entender su alcance.

Si ya hay reglas, guárdalas y revísalas aparte. «Dejarlo como está» evita más problemas que copiar una colección de recetas.

16. Páginas de error

Ruta: Páginas de error

Déjalas con el diseño predeterminado. Personalizar los errores puede tener sentido más adelante, pero no mejora la configuración de WordPress ni debe interrumpir este recorrido.

17. Red

Ruta: Red

AjusteQué poner
Compatibilidad IPv6Activado
WebSocketsActivado
gRPCDesactivado, salvo que una aplicación lo necesite
Resto de opcionesDejar como están

IPv6 y WebSockets son compatibles con un WordPress normal. gRPC corresponde a aplicaciones concretas. No hace falta tocar nada más para terminar la guía.

18. Tráfico

Ruta: Tráfico

Argo Smart Routing busca rutas más rápidas dentro de la red de Cloudflare y tiene coste adicional. Déjalo desactivado hasta medir si el retraso está en la red o dentro de WordPress.

Load Balancing, sus Analytics, las comprobaciones de estado y Waiting Room responden a necesidades concretas. Si la web vive en un solo hosting y no está gestionando una cola de visitas, no tienes que configurarlos.

19. Web3

Ruta: Web3

No forma parte de una configuración de Cloudflare para WordPress. Puedes llegar al final del menú sin activar nada aquí.

La comprobación final

Antes de cerrar Cloudflare, abre una ventana de incógnito y comprueba:

  1. La página de inicio y dos o tres páginas interiores.
  2. Tu dirección habitual para entrar en WordPress.
  3. El envío de un formulario y la recepción del mensaje.
  4. El correo del dominio.
  5. Si hay tienda, carrito, checkout y cuenta.
  6. Si hay reservas o contenido privado, una operación completa con un usuario de prueba.

Si algo falla, deshaz el último cambio y vuelve a probar. No cambies otras cinco cosas para ver si alguna lo arregla.

Comprobar la caché si tienes perfil técnico

Esta parte es opcional. En las herramientas de desarrollo del navegador, abre Network, recarga la página y selecciona la primera petición. En Response Headers busca cf-cache-status.

  • HIT significa que Cloudflare ha entregado una copia guardada.
  • MISS suele aparecer la primera vez, antes de que exista esa copia.
  • BYPASS o DYNAMIC pueden ser correctos en acceso, cuenta, carrito o páginas privadas.

Si no has configurado APO ni reglas para cachear páginas completas, es normal ver DYNAMIC en el HTML de una página pública. No significa que Cloudflare esté mal configurado: comprueba también una imagen o un archivo CSS, que sí pueden servirse desde su caché.

En la comprobación de Nereida, donde sí tenemos caché de página completa, una página pública respondió HIT y una respuesta privada devolvió BYPASS junto con no-store, private. Eso es lo que buscamos cuando cacheamos HTML: rapidez donde todo el mundo ve lo mismo y ninguna copia compartida donde el contenido cambia para cada persona.

Comparación anonimizada de las cabeceras de una página pública y una respuesta privada
La caché funciona en la parte pública y se aparta de las respuestas privadas.

Resumen de la configuración recomendada

En móvil, desliza la tabla hacia los lados para ver todas las columnas.

PantallaAjusteValor
Información generalModo Bajo Ataque y Modo DesarrolloDesactivados
AI Crawl ControlBots de entrenamientoSegún tu política de contenidos
DNSDominio principal y wwwRedirigido mediante proxy
DNSCorreo, FTP y panelesSolo DNS
Correo electrónicoDMARC ManagementOpcional; revisar envíos antes de endurecer la política
SSL/TLSModo de cifradoAutomático o Completo (Estricto)
Certificados de perímetroUsar siempre HTTPSActivado
Certificados de perímetroEncriptación oportunista y reescrituras HTTPSActivadas
Certificados de perímetroSupervisión de certificadosActivada, con un correo que revises
Certificados de perímetroTLS mínimo / TLS 1.31.2 / Activado
Certificados de perímetroHSTSDesactivado al empezar
SeguridadNivel de seguridadSiempre protegido, automático
SeguridadIntegridad del navegadorActivada
SeguridadModo Bot FightDesactivado al empezar
SpeedSpeed Brain y Early HintsActivados
SpeedRocket LoaderDesactivado
SpeedCloudflare FontsSolo si usas Google Fonts externas; no actúa con APO
SpeedHTTP/2 y HTTP/3Activados
Speed0-RTTActivado; revisar desarrollos a medida
CachéNivelStandard
CachéTTL del navegadorRespetar los encabezados existentes
CachéCrawler HintsActivado
CachéTiered CacheActivo, inteligente
CachéCache EverythingNo crear como regla general
RedIPv6 y WebSocketsActivados
TráficoArgo y Load BalancingSin contratar como base

Esta configuración de Cloudflare para WordPress deja resueltas las decisiones generales sin convertir el panel en un laboratorio. A partir de aquí, cualquier regla adicional debería responder a un problema medido y quedar documentada.

Si no puedes comprobar qué caché, certificado o protección está gestionando ya tu hosting, esa revisión forma parte de nuestro mantenimiento web. Dejamos la configuración probada y documentada para que la siguiente actualización no empiece otra vez desde cero.