Cloudflare puede mejorar bastante el rendimiento y la seguridad de WordPress, pero activar más opciones no significa conseguir una web más rápida o más protegida. El panel ofrece decenas de ajustes y casi todos vienen con una explicación que te anima a activarlos. Algunos realmente mejoran el rendimiento, mientras que otros se solapan con WordPress, con el plugin de caché o con funciones que ya realiza el propio servidor.
Esta guía recoge la configuración base que utilizamos en los WordPress que gestionamos. No pretende repasar cada opción del panel, sino explicar cuáles activamos, cuáles dejamos desactivadas y, sobre todo, por qué tomamos cada decisión.
Las capturas de esta guía corresponden al panel en español de septiembre de 2026. Si tu cuenta está en inglés, los apartados aparecen en el mismo orden y con nombres muy parecidos. Cloudflare cambia la interfaz con frecuencia, por eso indicamos siempre la ruta completa.
Antes de configurar Cloudflare en WordPress
Esta guía parte de que el dominio ya está añadido a Cloudflare y aparece como activo. Si todavía no lo está, completa primero el proceso oficial para añadir un sitio.
Antes de cambiar nada:
- Comprueba que la web abre con
https://. - Asegúrate de que puedes entrar en el hosting por si hay que revisar el certificado.
- Guarda una captura completa de los registros DNS.
- Cambia una pantalla cada vez y prueba la web antes de seguir.
Ese cuarto punto parece obvio y es el que más problemas evita. Cuando alguien nos escribe porque su web comenzó a dar fallos «después de tocar Cloudflare», casi siempre resulta que tocó ocho cosas seguidas y no sabe cuál fue.
Si tienes una tienda, reservas, membresías o una zona para clientes, presta especial atención a la caché. Esas webs muestran información distinta a cada persona y no admiten una regla genérica aplicada a todo el dominio.
Si utilizas el plugin oficial de Cloudflare para WordPress, tampoco recomendamos aplicar automáticamente la opción «Apply Recommended Cloudflare Settings for WordPress». Modifica varios ajustes de la cuenta de una sola vez y no tiene en cuenta cómo está configurado el resto de la web. Preferimos revisar cada apartado por separado y decidir qué función corresponde a Cloudflare, cuál al servidor y cuál a WordPress.
1. Información general
Ruta: Información general
Esta pantalla confirma que Cloudflare está recibiendo tráfico y reúne algunos accesos rápidos. No hace falta interpretar todas las gráficas para continuar.
| Ajuste | Qué hacer |
|---|---|
| Modo Bajo Ataque | Desactivado durante el uso normal |
| Modo Desarrollo | Desactivado |
| Depurar caché | No pulsar por rutina |
| Pausar Cloudflare en el sitio | Desactivado |
El Modo Bajo Ataque muestra un desafío adicional a los visitantes para filtrar tráfico malicioso. Es útil durante un ataque activo, pero no debería utilizarse como medida de seguridad permanente porque introduce fricción también para usuarios legítimos. El Modo Desarrollo desactiva temporalmente la caché de Cloudflare para que los cambios realizados en archivos como CSS, JavaScript o imágenes puedan verse inmediatamente. Es útil durante tareas de desarrollo o diagnóstico y se desactiva automáticamente después de tres horas, aunque también puedes hacerlo manualmente antes.

2. Recientes
Ruta: Recientes
No es una sección que haya que configurar. Es un historial de las pantallas que has abierto hace poco. Puedes ignorarlo y seguir bajando.
3. AI Crawl Control
Ruta: AI Crawl Control > Información general
Este apartado decide cómo tratar algunos rastreadores de inteligencia artificial. No mejora por sí solo la velocidad ni la seguridad de WordPress.
| Ajuste | Recomendación general |
|---|---|
| Bloquear los bots de entrenamiento de IA | No cambiar por inercia; decide si permites el uso de tu contenido para entrenamiento |
Administrar robots.txt | Dejar como está hasta definir una política editorial |
Bloquear esos rastreadores puede ser una decisión legítima, pero debe responder a una política de contenidos. No lo hagas porque el interruptor aparezca cerca de los ajustes de seguridad. Permitirlos tampoco garantiza que una herramienta de IA vaya a citarte.
4. Preparación del agente
Ruta: Preparación del agente
No necesitas configurar nada aquí para una web WordPress normal. Sus diagnósticos, AI Playground y WebMCP están pensados para experiencias en las que un agente interactúa con la web. Puedes pasar al siguiente apartado.
5. Investigate
Ruta: Investigate
Esta zona sirve para investigar tráfico, errores y reglas. No contiene ajustes que podamos activar. Si más adelante Cloudflare bloquea una visita legítima, un desarrollador puede usar Log Explorer o Trace para averiguar qué ha ocurrido.
6. Analytics
Ruta: Analytics
Aquí tampoco hay una configuración imprescindible. Los paneles muestran solicitudes, ancho de banda, errores y uso de la caché.
Análisis web es opcional. Probablemente ya utilizas GA4, Matomo, Plausible u otra herramienta, así que no necesitas una segunda medición para configurar Cloudflare. Si no usas ninguna, puede darte una visión básica sin instalar un plugin nuevo.
7. Configuración de DNS de Cloudflare
Ruta: DNS > Registros
DNS es la lista que indica dónde están la web, el correo y otros servicios del dominio. Si no reconoces un registro, déjalo quieto y pregunta al proveedor antes de cambiarlo.
En Estado de proxy verás una nube naranja con el texto Redirigido mediante proxy o una nube gris con Solo DNS.
| Tipo de registro | Configuración habitual |
|---|---|
A o CNAME del dominio principal | Redirigido mediante proxy |
CNAME de www | Redirigido mediante proxy |
MX del correo | Conservar tal como está |
mail, smtp, imap o pop | Solo DNS |
ftp, sftp, cpanel o plesk | Solo DNS |
TXT de SPF, DKIM o verificaciones | Conservar tal como está |
La nube naranja se usa en los registros que sirven la web para que las visitas pasen por Cloudflare. El correo, FTP y otros servicios no web se dejan en gris. La documentación sobre el estado del proxy explica qué tipos de registro admite Cloudflare.
Si necesitas entender qué hace cada fila antes de tocarla, empieza por qué es un servidor DNS.

8. Correo electrónico
Ruta: Correo electrónico > DMARC Management
Aquí no necesitas activar un servicio de correo para que WordPress funcione. Lo que sí merece una revisión es DMARC Management: permite ver qué servicios están enviando mensajes con tu dominio y si esos envíos pasan las comprobaciones de autenticación. Por ejemplo, puedes comprobar si aparecen tu proveedor de correo, la herramienta de newsletters o el servicio que utiliza WordPress para enviar formularios.
Es opcional y no sustituye a tu proveedor de correo. Si quieres usarlo, empieza recopilando informes, no cambiando a ciegas la política para rechazar mensajes. Antes hay que comprobar que todos tus servicios legítimos envían correctamente. Si ya tienes un registro DMARC, conserva su configuración y los destinatarios actuales de los informes; Cloudflare añade su dirección de recepción al registro existente. La guía de activación de DMARC Management explica ese proceso.
9. Configuración de Cloudflare SSL/TLS
SSL/TLS permite que la web cargue con https://. Cloudflare protege la conexión del visitante, pero también debe conectarse de forma segura al servidor donde está alojado WordPress.
Información general
Ruta: SSL/TLS > Información general > Configurar
| Opción | Qué hacer |
|---|---|
| SSL/TLS automático | Recomendado |
| Completo (Estricto) | Usar si el servidor tiene un certificado válido |
| Completo | Evitar como configuración final si puedes validar el certificado |
| Flexible | No usar |
| Desactivado | No usar |
El modo automático analiza el servidor y aplica el modo más seguro compatible. Si prefieres fijarlo a mano, nosotros siempre marcamos Completo (Estricto). Con este modo, Cloudflare exige que el servidor de origen también responda mediante HTTPS y que presente un certificado válido. De esta forma el tráfico permanece cifrado durante todo el recorrido y Cloudflare verifica además que está conectándose al servidor correcto. Si Completo (Estricto) muestra un error 526, hay que corregir el certificado del servidor instalando por ejemplo un certificado gratuito de Let’s Encrypt. Si necesitas recuperar el acceso mientras tu proveedor lo corrige, Completo puede servir como solución temporal, siempre que el servidor siga respondiendo por HTTPS. Pero deja de validar su certificado: pide al hosting que lo revise y vuelve a Completo (Estricto) en cuanto esté resuelto.
El modo Completo también cifra la conexión con el servidor, pero no valida correctamente el certificado presentado por el origen. Puede funcionar con certificados caducados, autofirmados o que no correspondan al hostname solicitado.
Flexible solo cifra una parte del recorrido y puede provocar el clásico ERR_TOO_MANY_REDIRECTS, un bucle en el que la página nunca termina de abrir porque WordPress recibe la petición por HTTP, la redirige a HTTPS, Cloudflare la vuelve a mandar por HTTP y así en bucle hasta que el navegador se rinde.

Certificados de perímetro
Ruta: SSL/TLS > Certificados de perímetro
La pantalla es larga. Desplázate despacio o utiliza el buscador del navegador.
| Ajuste | Qué poner |
|---|---|
| Usar siempre HTTPS | Activado |
| Seguridad de transporte estricta de HTTP (HSTS) | Desactivado al empezar |
| Versión mínima de TLS | TLS 1.2 |
| Encriptación oportunista | Activado |
| TLS 1.3 | Activado |
| Reescrituras automáticas HTTPS | Activado |
| Supervisión de transparencia de certificados | Activado, con un correo que revises |
| Desactivar SSL universal | No pulsar; mantenlo activo |
Activa Usar siempre HTTPS después de confirmar que la web abre bien con https://. Así, quien entre usando una dirección antigua con http:// llegará a la versión segura.
Deja HSTS desactivado en esta primera pasada. Hace que el navegador recuerde que debe abrir la web siempre por HTTPS, incluso antes de contactar con ella. Es útil, pero conviene activarlo cuando tengas claro que el certificado se mantendrá en funcionamiento. Las opciones de incluir subdominios y de precarga necesitan una revisión adicional: no las marques sin comprobar también los subdominios.
En Versión mínima de TLS, selecciona TLS 1.2. Es el mínimo que pedimos para establecer la conexión cifrada; los navegadores actuales lo admiten. Si tu web debe atender a un dispositivo o programa muy antiguo, comprueba su compatibilidad antes de subirlo.
La Encriptación oportunista puede quedarse activada. Permite cifrar algunas conexiones que se han solicitado por HTTP, pero no cambia la dirección a HTTPS ni sustituye a Usar siempre HTTPS. En una web que ya redirige todo a HTTPS no esperes una mejora adicional apreciable por este interruptor.
Mantén TLS 1.3 activado. Permite usar una versión más reciente del protocolo cuando el navegador la admite; los demás pueden seguir conectándose con TLS 1.2. No tienes que elegir entre uno y otro.
Las Reescrituras automáticas HTTPS, también activadas, ayudan cuando una página segura todavía pide alguna imagen u otro recurso mediante http://. Cloudflare cambia las referencias que puede entregar por HTTPS. No corrige todos los casos, especialmente los que se generan desde scripts o servicios externos: si siguen apareciendo avisos de contenido mixto, hay que arreglar esos enlaces en WordPress.
Activa la Supervisión de transparencia de certificados e indica un correo que revises. Te avisa cuando detecta en los registros públicos un nuevo certificado para tu dominio. Una renovación de tu hosting puede ser perfectamente normal; lo útil es enterarte si aparece una emisión que no reconoces. Este ajuste no renueva ni revoca certificados, y Cloudflare filtra las emisiones de sus propios certificados para evitar avisos innecesarios.
Al final verás Desactivar SSL universal. No pulses ese botón. El certificado gratuito de Cloudflare debe seguir activo para que los visitantes puedan conectar por HTTPS. Las opciones de pago del principio, como Advanced Certificate Manager y Total TLS, no hacen falta para esta configuración base.

Certificados de cliente, servidor de origen y nombres personalizados
Para una web normal, no cambies nada en Certificados de cliente ni en Nombres de hosts personalizados.
En Servidor de origen tampoco necesitas crear un certificado si el hosting ya tiene uno válido. Los certificados de origen de Cloudflare son útiles cuando se administra el servidor de forma específica, pero instalarlos mal puede dejar la web inaccesible.
10. Configuración de seguridad de Cloudflare
Una de las razones por las que utilizamos Cloudflare delante de WordPress es reducir el tráfico que nunca debería llegar al servidor. Intentos automatizados contra el login, enumeración de usuarios, peticiones a XML-RPC o determinados scrapers pueden filtrarse en el edge antes de consumir recursos de PHP o WordPress.
Eso no significa activar todas las opciones de seguridad disponibles. Preferimos utilizar reglas específicas para los puntos que queremos proteger antes que aplicar desafíos indiscriminadamente a todo el tráfico.
Configuración
Ruta: Seguridad > Configuración
Usa el campo de búsqueda para localizar estos ajustes:
| Ajuste | Qué poner |
|---|---|
| Nivel de seguridad | Siempre protegido, automático |
| Comprobación de integridad del navegador | Activado |
| Modo Bot Fight | Desactivado al empezar |
| Modo Bajo Ataque | Desactivado |
El Nivel de seguridad ya está automatizado en el panel nuevo. Déjalo en Siempre protegido. Si tu cuenta todavía muestra el selector anterior, Medium es el punto de partida equivalente.
La Comprobación de integridad del navegador revisa señales básicas de la petición. Si una herramienta legítima queda bloqueada, investigaremos ese caso en lugar de bajar la protección de toda la web.

El Modo Bot Fight puede frenar tráfico automatizado, pero también afectar a una API, una monitorización o una integración. Activa detecciones JavaScript y puede plantear comprobaciones a las visitas. Eso añade trabajo al navegador y merece medirse, especialmente en móviles. No significa que vaya a empeorar todas las webs ni que cualquier aviso de PageSpeed proceda de este ajuste.
Hemos visto webs que llegaban con el rendimiento hundido sin causa aparente, con el tema y los plugins limpios, y el culpable era este interruptor activado meses atrás por precaución. También puede impedir que PageSpeed Insights ejecute la prueba, porque Cloudflare interpreta al propio Lighthouse como tráfico automatizado.
No lo activamos por defecto en ninguna web que mantenemos. Lo dejamos reservado para cuando hay un problema de bots comprobado en los registros, y después se prueban los formularios, el acceso, las integraciones y cualquier API que consuma la web. Cloudflare advierte de que este modo no admite excepciones mediante reglas WAF en su documentación de Bot Fight Mode.

Abuso del lado cliente
Ruta: Seguridad > Configuración > Abuso del lado cliente
| Ajuste | Qué poner |
|---|---|
| Ofuscación de direcciones de correo electrónico | Desactivado |
| Protección Hotlink | Desactivado como base |
La Ofuscación de direcciones de correo electrónico dificulta que algunos bots copien una dirección escrita en la página para enviarte spam. A cambio, añade email-decode.min.js para mostrarla al visitante. Ese archivo se carga de forma diferida; añadirlo no implica por sí solo que la web vaya a ir más lenta.
Nosotros publicamos la dirección de correo en la web y aun así dejamos esta función apagada: preferimos no añadir otra transformación del contenido para una protección limitada. Si recibes mucho spam por tener el correo visible, puedes probarla y comprobar que la dirección y los enlaces de contacto siguen funcionando. En cualquier caso, no sustituye al filtro antispam del buzón.
Hotlink Protection impide que otras webs carguen tus imágenes, pero también puede interferir con usos legítimos como una previsualización en redes o un agregador de noticias. Lo activaremos si existe un problema real de consumo que lo justifique.
Análisis y reglas de seguridad
Ruta: Seguridad > Análisis y Seguridad > Reglas de seguridad
No copies reglas genéricas para bloquear xmlrpc.php, la API REST de WordPress o países enteros. La API REST la usan el editor de bloques, Elementor, formularios y buena parte del panel. Bloquearla porque una lista de internet dice que es peligrosa deja el escritorio a medio funcionar, y el diagnóstico posterior es largo porque nadie relaciona un editor que no guarda con una regla escrita hace tres meses.
Si el acceso recibe muchos intentos, primero se mira el tráfico en Análisis y después se escribe una regla para el caso concreto. En esta configuración base, no crees reglas personalizadas.
11. Access
Ruta: Access
Para una web pública normal, no toques nada. Access coloca una pantalla de identificación delante de una zona privada, por ejemplo un staging o una herramienta interna. Si tu proveedor ya lo utiliza, no lo desactives.
12. Speed
Observatory, Analytics de Origen, Supervisión de usuarios reales y Supervisión sintética sirven para medir. Puedes consultarlos, pero no necesitas cambiar nada para terminar la configuración.
Optimización de imágenes
Ruta: Speed > Configuración > Optimización de imágenes
Si aparecen Polish, conversión a WebP u otras mejoras, déjalas como están hasta saber qué hace ya WordPress. Muchos plugins y hostings comprimen o convierten las imágenes. Activar otra capa sin comprobarlo puede duplicar trabajo o coste.
Optimización de contenido
Ruta: Speed > Configuración > Optimización de contenido
| Ajuste | Qué poner |
|---|---|
| Speed Brain | Activado |
| Early Hints | Activado |
| Rocket Loader | Desactivado |
| Cloudflare Fonts | Activar solo si usas Google Fonts externas |
Speed Brain adelanta la descarga de la página que el visitante probablemente va a abrir después, pero necesita que esa página pueda servirse desde la caché de Cloudflare. Lo dejamos activado, sabiendo que no acelera la primera página de la visita y que aporta poco si no cacheas el HTML en Cloudflare. Si WordPress o tu plugin de rendimiento ya hacen precarga de páginas, revisa sus ajustes y exclusiones para no dar por hecho que sumar ambos sistemas mejorará el resultado.
Early Hints avisa al navegador de qué recursos va a necesitar antes de que llegue la página completa. Lo dejamos activado, pero tiene una condición: el servidor debe enviar esas indicaciones en las cabeceras de la respuesta. No basta con tener etiquetas de precarga dentro del HTML, que es lo habitual en WordPress. Si no existe esa configuración en el hosting o en el plugin de rendimiento, el interruptor por sí solo no aporta la mejora.
Rocket Loader modifica la carga de JavaScript y lo dejamos desactivado. Puede interferir con menús, carruseles, acordeones o formularios de WordPress y Elementor, sobre todo si otro plugin ya retrasa u optimiza esos scripts. Son fallos incómodos porque a veces solo aparecen en un dispositivo o al realizar una acción concreta. Preferimos que esa optimización la controle un solo sistema y probar la web después.
Cloudflare Fonts sirve para entregar las fuentes de Google desde tu propio dominio, en lugar de que el navegador tenga que pedirlas a Google. Actívalo si tu web todavía carga Google Fonts externas. Si Elementor, el tema o un plugin ya las guardan y sirven localmente, déjalo desactivado: ese trabajo ya está hecho.
Si no sabes cómo carga las fuentes tu web, revisa primero los ajustes de tipografía de tu tema o del plugin de rendimiento. Después de activar esta opción, comprueba una página con títulos, texto en negrita y cursiva para asegurarte de que no ha cambiado el aspecto. Con APO activo, Cloudflare Fonts no interviene porque APO ya aplica su propia optimización de Google Fonts. También hay casos que no cubre, como las fuentes cargadas mediante @import; la documentación de Cloudflare Fonts recoge esos límites.

APO para WordPress
Ruta: Speed > Configuración > Optimización de contenido > Optimización automática de la plataforma para WordPress
Sin APO, Cloudflare guarda por defecto los archivos estáticos, es decir imágenes, CSS, JavaScript y fuentes. El HTML sigue llegando desde tu servidor, aunque un plugin o la caché del hosting pueden tenerlo ya preparado sin que WordPress lo genere de nuevo en cada visita. APO cambia ese reparto. Guarda también el HTML en la red de Cloudflare, de modo que la petición no llega al servidor. Cuesta cinco dólares al mes en el plan gratuito y está incluido en Pro.
Según nuestra experiencia, en un servidor decente con un plugin de caché serio ya configurado, APO aporta poco. Nosotros solemos decantarnos por otras alternativas como FlyingPress. Pero si tienes tu WordPress alojado en un hosting compartido de bajo rendimiento y no quieres complicarte con más configuraciones, APO es una buena opción.
Si decides probarlo, instala el complemento oficial de Cloudflare y conecta la cuenta con un API Token limitado. Después revisa la web antes de volver a activar otros sistemas de caché. Cloudflare avisa de posibles conflictos con otros plugins y de que APO no es compatible con WordPress multisite en su guía de activación.

Optimización de protocolo
Ruta: Speed > Configuración > Optimización de protocolo
| Ajuste | Qué poner |
|---|---|
| HTTP/2 | Activado |
| De HTTP/2 a Origen | Activado |
| HTTP/3 (con QUIC) | Activado |
| Priorización HTTP/2 mejorada | Dejar como está; requiere Pro |
| Reanudación de conexión 0-RTT | Activado |
HTTP/2 y HTTP/3 son protocolos modernos para transportar la web. No requieren cambios en WordPress.
La Reanudación de conexión 0-RTT puede ahorrar algo de tiempo cuando un visitante que ya se ha conectado vuelve a tu web. Nosotros la dejamos activada, aunque el beneficio suele ser discreto y no afecta a la primera conexión. Cloudflare la limita a solicitudes GET, HEAD y OPTIONS; no la utiliza para las peticiones POST habituales de formularios o compras.
Hay una precaución para desarrolladores: 0-RTT admite el riesgo de repetir una petición. Si tu web realiza acciones que cambian datos mediante una petición GET, revisa ese comportamiento antes de activarlo. La documentación de 0-RTT y la explicación de sus límites de seguridad detallan este caso.

Smart Shield
Ruta: Speed > Smart Shield
No necesitas contratar ni configurar nada aquí para completar la guía. La parte gratuita relacionada con Tiered Cache se revisa en el siguiente apartado.
13. Almacenamiento en caché
La caché es probablemente la parte de Cloudflare que más puede cambiar el rendimiento real de un WordPress.
Por defecto, Cloudflare cachea recursos estáticos como imágenes, CSS, JavaScript o fuentes, pero no el HTML de las páginas. Esto significa que una visita puede descargar los assets desde un nodo cercano de Cloudflare y, aun así, esperar a que el servidor procese WordPress para generar el documento HTML.
Ahí está la diferencia entre utilizar Cloudflare simplemente como CDN y conseguir que una parte importante de las visitas no necesite llegar al servidor.
Configuración
Ruta: Almacenamiento en caché > Configuración
| Ajuste | Qué poner |
|---|---|
| Nivel de almacenamiento en caché | Standard |
| TTL de caché del navegador | Respetar los encabezados existentes |
| Crawler Hints | Activado |
| Always Online | Desactivado |
| Modo Desarrollo | Desactivado |
El TTL de caché del navegador determina cuánto tiempo puede conservar el visitante una copia local de los recursos. Fijarlo en un mes o más puede reducir los avisos de PageSpeed sobre caché de tus propios archivos. Pero si el servidor indica un plazo más corto, Cloudflare lo amplía hasta ese mínimo. Una vez que el navegador guarda el archivo con ese plazo, purgar la caché de Cloudflare no lo elimina del dispositivo. No hay botón que alcance el navegador de otra persona.
Nuestra recomendación es Respetar los encabezados existentes, con una condición: que el servidor envíe plazos de caché adecuados. Compruébalo con tu hosting o con quien configure el plugin de rendimiento; no todos los plugins gestionan estas cabeceras. Si sabes usar las herramientas del navegador, puedes revisar Cache-Control en Inspeccionar > Red (Network), seleccionando un archivo CSS o una imagen. Los plazos largos funcionan bien cuando los archivos cambian de URL al actualizarse, porque el navegador pide la versión nueva.
También dejamos Crawler Hints activado. Cloudflare utiliza cambios detectados en su caché para enviar señales mediante IndexNow cuando considera que una URL ha cambiado. Esto puede reducir rastreos innecesarios y acelerar el descubrimiento de contenido actualizado en los motores que soportan el protocolo. No sustituye al sitemap XML ni a una estrategia de indexación correcta. Es simplemente una señal adicional que podemos proporcionar sin añadir trabajo a WordPress.
No activamos Always Online como configuración estándar. Cuando el servidor no responde, Cloudflare puede intentar servir una versión antigua de su propia caché y, si no dispone de ella, recurrir a una copia almacenada por Internet Archive. Puede tener utilidad en una web puramente informativa, pero no convierte una caída en una web plenamente funcional. Formularios, áreas privadas, búsquedas, carritos y cualquier otra funcionalidad dinámica deja de funcionar. Preferimos mostrar una página de error durante unos momentos antes que una versión desactualizada y no funcional de la web.

Cuando necesites borrar una versión antigua, utiliza Purga personalizada para la URL afectada. Purgar todo aumenta temporalmente la carga del servidor y no debe convertirse en un gesto rutinario. En cómo borrar la caché de WordPress explicamos el orden entre navegador, plugin, hosting y Cloudflare.
Cache Rules
Ruta: Almacenamiento en caché > Cache Rules
Para la configuración básica, no crees ninguna regla. Cloudflare ya guarda los archivos estáticos habituales y WordPress, el plugin o el hosting pueden encargarse de las páginas.
Evita especialmente una regla Cache Everything aplicada a todo el dominio. También podría guardar páginas que cambian según el usuario. En WooCommerce, carrito, checkout, cuenta y sesiones deben quedar fuera. Si quieres cachear páginas completas en Cloudflare, APO es el camino más guiado; las reglas manuales se dejan para quien pueda comprobar rutas y cookies.
Tiered Cache
Ruta: Almacenamiento en caché > Tiered Cache
| Ajuste | Qué poner |
|---|---|
| Topología de caché en niveles | Activo |
| Niveles superiores automáticos | Caché en niveles inteligente |
Tiered Cache reduce las peticiones repetidas al servidor. Actívalo con la opción inteligente. No hace falta elegir centros de datos ni regiones para un WordPress normal. No hace que una página individual sea mágicamente más rápida, pero aumenta la eficiencia de la caché y reduce las peticiones que terminan llegando al servidor. Como está disponible sin coste adicional en el plan gratuito, forma parte de nuestra configuración base.

Cache Reserve
Ruta: Almacenamiento en caché > Cache Reserve
Déjalo sin contratar como configuración base. Es un almacenamiento adicional de pago para conservar recursos en la red de Cloudflare y reducir las peticiones al servidor. No está limitado a imágenes ni excluye CSS o JavaScript por su formato. Para entrar en Cache Reserve, el recurso debe poder guardarse en caché, tener un plazo de caché de al menos diez horas y enviar la cabecera Content-Length, entre otros requisitos. Puede compensar con muchos archivos y costes altos de transferencia; en una web corporativa normal no lo contrataríamos sin comprobar primero ese ahorro. Puedes consultar los requisitos de Cache Reserve.
14. Rutas de Workers
Ruta: Rutas de Workers
Para un WordPress normal, no toques nada. Los Workers ejecutan programación en la red de Cloudflare y solo se configuran para una necesidad concreta.
15. Reglas
Ruta: Reglas
Aquí aparecen Snippets, Cloud Connector, Reglas de página y otros sistemas de transformación. En la configuración básica:
- no crees redirecciones porque veas una plantilla;
- no borres reglas existentes;
- no dupliques una redirección que ya haga WordPress o el servidor;
- no apliques una regla a todo el dominio sin entender su alcance.
Si ya hay reglas, guárdalas y revísalas aparte. «Dejarlo como está» evita más problemas que copiar una colección de recetas.
16. Páginas de error
Ruta: Páginas de error
Déjalas con el diseño predeterminado. Personalizar los errores puede tener sentido más adelante, pero no mejora la configuración de WordPress ni debe interrumpir este recorrido.
17. Red
Ruta: Red
| Ajuste | Qué poner |
|---|---|
| Compatibilidad IPv6 | Activado |
| WebSockets | Activado |
| gRPC | Desactivado, salvo que una aplicación lo necesite |
| Resto de opciones | Dejar como están |
IPv6 y WebSockets son compatibles con un WordPress normal. gRPC corresponde a aplicaciones concretas. No hace falta tocar nada más para terminar la guía.
18. Tráfico
Ruta: Tráfico
Argo Smart Routing busca rutas más rápidas dentro de la red de Cloudflare y tiene coste adicional. Déjalo desactivado hasta medir si el retraso está en la red o dentro de WordPress.
Load Balancing, sus Analytics, las comprobaciones de estado y Waiting Room responden a necesidades concretas. Si la web vive en un solo hosting y no está gestionando una cola de visitas, no tienes que configurarlos.
19. Web3
Ruta: Web3
No forma parte de una configuración de Cloudflare para WordPress. Puedes llegar al final del menú sin activar nada aquí.
La comprobación final
Antes de cerrar Cloudflare, abre una ventana de incógnito y comprueba:
- La página de inicio y dos o tres páginas interiores.
- Tu dirección habitual para entrar en WordPress.
- El envío de un formulario y la recepción del mensaje.
- El correo del dominio.
- Si hay tienda, carrito, checkout y cuenta.
- Si hay reservas o contenido privado, una operación completa con un usuario de prueba.
Si algo falla, deshaz el último cambio y vuelve a probar. No cambies otras cinco cosas para ver si alguna lo arregla.
Comprobar la caché si tienes perfil técnico
Esta parte es opcional. En las herramientas de desarrollo del navegador, abre Network, recarga la página y selecciona la primera petición. En Response Headers busca cf-cache-status.
HITsignifica que Cloudflare ha entregado una copia guardada.MISSsuele aparecer la primera vez, antes de que exista esa copia.BYPASSoDYNAMICpueden ser correctos en acceso, cuenta, carrito o páginas privadas.
Si no has configurado APO ni reglas para cachear páginas completas, es normal ver DYNAMIC en el HTML de una página pública. No significa que Cloudflare esté mal configurado: comprueba también una imagen o un archivo CSS, que sí pueden servirse desde su caché.
En la comprobación de Nereida, donde sí tenemos caché de página completa, una página pública respondió HIT y una respuesta privada devolvió BYPASS junto con no-store, private. Eso es lo que buscamos cuando cacheamos HTML: rapidez donde todo el mundo ve lo mismo y ninguna copia compartida donde el contenido cambia para cada persona.

Resumen de la configuración recomendada
En móvil, desliza la tabla hacia los lados para ver todas las columnas.
| Pantalla | Ajuste | Valor |
|---|---|---|
| Información general | Modo Bajo Ataque y Modo Desarrollo | Desactivados |
| AI Crawl Control | Bots de entrenamiento | Según tu política de contenidos |
| DNS | Dominio principal y www | Redirigido mediante proxy |
| DNS | Correo, FTP y paneles | Solo DNS |
| Correo electrónico | DMARC Management | Opcional; revisar envíos antes de endurecer la política |
| SSL/TLS | Modo de cifrado | Automático o Completo (Estricto) |
| Certificados de perímetro | Usar siempre HTTPS | Activado |
| Certificados de perímetro | Encriptación oportunista y reescrituras HTTPS | Activadas |
| Certificados de perímetro | Supervisión de certificados | Activada, con un correo que revises |
| Certificados de perímetro | TLS mínimo / TLS 1.3 | 1.2 / Activado |
| Certificados de perímetro | HSTS | Desactivado al empezar |
| Seguridad | Nivel de seguridad | Siempre protegido, automático |
| Seguridad | Integridad del navegador | Activada |
| Seguridad | Modo Bot Fight | Desactivado al empezar |
| Speed | Speed Brain y Early Hints | Activados |
| Speed | Rocket Loader | Desactivado |
| Speed | Cloudflare Fonts | Solo si usas Google Fonts externas; no actúa con APO |
| Speed | HTTP/2 y HTTP/3 | Activados |
| Speed | 0-RTT | Activado; revisar desarrollos a medida |
| Caché | Nivel | Standard |
| Caché | TTL del navegador | Respetar los encabezados existentes |
| Caché | Crawler Hints | Activado |
| Caché | Tiered Cache | Activo, inteligente |
| Caché | Cache Everything | No crear como regla general |
| Red | IPv6 y WebSockets | Activados |
| Tráfico | Argo y Load Balancing | Sin contratar como base |
Esta configuración de Cloudflare para WordPress deja resueltas las decisiones generales sin convertir el panel en un laboratorio. A partir de aquí, cualquier regla adicional debería responder a un problema medido y quedar documentada.
Si no puedes comprobar qué caché, certificado o protección está gestionando ya tu hosting, esa revisión forma parte de nuestro mantenimiento web. Dejamos la configuración probada y documentada para que la siguiente actualización no empiece otra vez desde cero.
