Cloudflare para proyectos pequeños puede aportar DNS autoritativo, HTTPS en el edge, caché y filtrado básico desde un panel. No sustituye servidores seguros, copias ni monitorización. Trátalo como una capa delante de la aplicación, con responsables y rollback documentados.
Migra el DNS sin improvisar
Inventaría registros A, AAAA, CNAME, MX, TXT y verificaciones antes de cambiar nameservers. Reduce TTL con antelación, reproduce exactamente el correo y verifica la zona desde varios resolvers. Decide qué webs pasarán por el proxy y deja como DNS-only los servicios que necesiten conexión directa.
Usa TLS de extremo a extremo
Selecciona Full (strict) para validar un certificado correcto en el origen. Flexible deja sin cifrar el tramo al servidor y puede crear bucles. Fuerza HTTPS solo cuando el origen esté preparado. Renueva certificados, protege claves privadas y prueba alertas de caducidad.
Cachea solo contenido seguro
Los assets estáticos versionados son candidatos ideales. HTML, APIs y páginas autenticadas requieren reglas basadas en cookies, cabeceras y comportamiento. Nunca caches respuestas personalizadas por accidente. Define purgas para despliegues y revisa las cabeceras de estado de caché.
Aplica seguridad proporcionada
Oculta y filtra el origen cuando sea posible, abre solo puertos necesarios y mantén el servidor actualizado. Empieza con protecciones gestionadas y límites específicos, observando falsos positivos antes de bloquear. Protege administración con autenticación fuerte o políticas de acceso. Las reglas no sustituyen código seguro.
Mantén los cambios trazables
Usa cuentas y tokens de privilegio mínimo, activa MFA y registra cambios. Exporta o codifica DNS y reglas críticas. Monitoriza errores de origen, latencia, TLS y bloqueos junto a logs de aplicación; las métricas del edge no explican todos los fallos.
Errores comunes
- cambiar nameservers sin inventario DNS
- romper el correo por omitir MX o TXT
- usar Flexible SSL
- cachear contenido autenticado
- bloquear sin medir falsos positivos
- exponer el origen confiando en el proxy
- compartir claves API globales
- cambiar funciones sin plan de vuelta
Checklist práctica
- exportar la zona DNS actual
- verificar correo y validaciones
- elegir registros con proxy conscientemente
- activar Full (strict)
- forzar HTTPS tras probar el origen
- cachear primero assets versionados
- excluir respuestas privadas
- aplicar reglas y límites específicos
- usar MFA y tokens limitados
- monitorizar edge y origen juntos
- documentar rollback y acceso de emergencia
Cuándo tiene sentido contratar a una persona técnica
Busca ayuda cuando la migración afecte a correo, varios orígenes, APIs, pagos, datos de clientes o alta disponibilidad. Una revisión evita caídas DNS, TLS inseguro y fugas de caché, dejando una configuración auditable. Consulta la guía de Docker en producción.
Conclusión
La mejor configuración para un proyecto pequeño es comprensible, prudente y reversible. Protege el origen, cachea contenido conocido y mide cada regla. Consulta mis servicios técnicos o contacta conmigo.