Wilson: El capítulo de hoy es: Claudaflare : Seguridad y stitios. Wilson: Martha, hoy toca aclarar qué activa Cloudflare cuando llevas un dominio allí y cambias sus nameservers. Martha: Es decir, hablamos de servicios a nivel de zona, no de productos contratados para una sola aplicación. Y casi todo lo básico está en Free; los planes superiores añaden más reglas, opciones y soporte. Wilson: Empecemos por DNS. Cloudflare se convierte en el servidor autoritativo del dominio. Puedes manejar muchísimos registros sin pagar, aunque hay límites puntuales: por ejemplo, comentarios de hasta cien caracteres y nada de etiquetas en Free. DNSSEC también es gratuito. Martha: Y cada registro tiene la famosa nube naranja o gris. Con la naranja, Proxied, el tráfico pasa por Cloudflare: recibe protección, puede usar caché y además no revela directamente la IP del servidor. Con DNS only, la nube gris, Cloudflare resuelve el nombre, pero el visitante va directo al origen. Wilson: Ah, como tener una recepción que filtra y guía a los visitantes, frente a simplemente darles la dirección. Y comprar el dominio mediante Cloudflare Registrar es otra cosa: se cobra aparte, aunque sea a precio mayorista. Martha: Exacto. Al activar el proxy entra también la CDN. Imágenes, CSS y JavaScript pueden servirse desde ubicaciones cercanas al usuario, acelerando la página y descargando al servidor. Free incluye diez Cache Rules por zona y normalmente respeta el Cache-Control del origen. Wilson: Además vienen HTTP/2, HTTP/3 con QUIC, 0-RTT y compresión Brotli sin coste adicional. ¿Y HTTPS? Martha: Universal SSL emite y renueva automáticamente un certificado gratuito. Luego eliges Flexible, Full o Full strict, según cómo se cifra el tramo entre Cloudflare y tu origen. Lo recomendable suele ser Full strict, con un certificado válido en el servidor. Wilson: Hay un detalle técnico: gzip o Brotli pueden convertir un ETag fuerte en uno débil, con el prefijo W. Si una aplicación compara ETags manualmente, podría comportarse distinto. También existen certificados personalizados y mTLS desde Free, pero con limitaciones. Martha: En seguridad, la protección DDoS estándar está siempre activa, incluso en Free, para ataques HTTP y de red, capas tres a siete, y sin medir el volumen. La protección adaptativa completa sí queda principalmente para Enterprise con el complemento correspondiente. Wilson: ¿Y el WAF? Free ya trae el conjunto administrado básico de Cloudflare. Los conjuntos completos de Cloudflare y OWASP empiezan en Pro. Para reglas propias, Free permite cinco, Pro veinte, Business cien y Enterprise mil; las expresiones regulares solo aparecen desde Business. Martha: Por ejemplo, podrías vigilar una ruta que contenga barra admin. También hay rate limiting: una regla en Free, dos en Pro y cinco en Business. Cuanto mayor el plan, más campos puedes evaluar, como host, método, IP de origen o User-Agent. Wilson: Finalmente, Bot Fight Mode en Free detecta bots sencillos, como navegadores headless, y les plantea un reto computacional costoso. Martha: Pero ojo: se aplica a todo el tráfico del dominio y no ofrece ajuste fino. En resumen, nube naranja significa CDN y una capa amplia de seguridad; nube gris significa únicamente DNS. Wilson: Martha, hoy seguimos con herramientas de Cloudflare que pueden usarse incluso en proyectos pequeños. Primero, una aclaración: Super Bot Fight Mode y la gestión de bots con control detallado por regla requieren Pro o superior. Martha: Bien. Pero para frenar envíos automatizados en un formulario está Turnstile, ¿verdad? Es como un CAPTCHA, aunque normalmente no obliga al usuario a identificar semáforos. Wilson: Exacto. Turnstile tiene plan gratuito y Enterprise, y puede integrarse aunque el dominio no esté en Cloudflare. En Free admite hasta veinte widgets, diez hostnames por widget y verificaciones ilimitadas. Martha: Ah, o sea que un widget podría proteger el formulario de contacto de varios dominios. ¿Qué cambia en Enterprise? Wilson: Los widgets son ilimitados, cada uno admite hasta doscientos hostnames, la analítica pasa de siete a treinta días y se puede quitar la marca de Cloudflare. El precio se consulta con ventas. Martha: Hablemos de Rules. Todas esas reglas existen desde Free, pero con cupos menores. Por ejemplo, hay diez Configuration Rules para cambiar ajustes según una condición, como desactivar minificación en una sección. Wilson: También diez Origin Rules para cambiar servidor o puerto, y diez Transform Rules para reescribir URL o cabeceras. Es como decir: “si la petición cumple esto, modifica su ruta antes de continuar”. Martha: Para redirecciones hay diez Single Redirects, compatibles con expresiones y comodines. Bulk Redirects permite quince reglas, cinco listas y hasta diez mil URLs. Las antiguas Page Rules quedan limitadas a tres y están en desuso. Wilson: En analítica, Cloudflare Web Analytics es gratis, funciona sin cookies y prioriza la privacidad. Los sitios con nube naranja no tienen límite; los no proxied usan un script JavaScript y permiten hasta diez sitios. Martha: Y ese script es independiente: no depende del archivo _headers ni de las reglas del sitio. Ahora, Wilson, ¿cómo expondrías una aplicación que corre en una oficina sin abrir puertos? Wilson: Con Cloudflare Tunnel. cloudflared crea una conexión saliente cifrada hacia Cloudflare. En gratis se contemplan hasta mil túneles y mil rutas por cuenta. Martha: Luego Cloudflare Access pone un login delante de la aplicación: Google, GitHub o códigos por correo, sin montar una VPN tradicional. El nivel gratuito suele indicar cincuenta usuarios, pero conviene comprobarlo al contratar porque cambia con frecuencia. Wilson: Como referencia técnica, Access admite quinientas aplicaciones, quinientas políticas reutilizables, mil reglas y cincuenta dominios por aplicación. También hay topes de cincuenta para certificados raíz mTLS, tokens de servicio y proveedores de identidad. Martha: Dentro de Zero Trust también están Gateway para filtrar DNS y HTTP, WARP como cliente parecido a una VPN y DLP para prevenir fugas. Todos ofrecen cupos gratuitos limitados. Wilson: En correo hay una diferencia importante: Email Routing recibe mensajes de tu dominio y los reenvía gratis e ilimitadamente a Gmail u Outlook. Enviar por API o SMTP requiere Workers Paid: incluye tres mil correos mensuales y luego cuesta 0,35 dólares por cada mil. Martha: Aunque enviar a un destino verificado de tu propia cuenta sí puede ser gratis. Los límites incluyen cincuenta destinatarios, asunto de hasta 998 caracteres, cabeceras de 16 KB y mensajes de 5 MiB, o 25 MiB hacia direcciones verificadas. Wilson: Dos apuntes finales: Registrar vende dominios a precio de costo, pero es un servicio separado del plan Free. Y en certificados, Keyless SSL y opciones avanzadas de certificados de cliente son Enterprise; Advanced Certificate Manager es un complemento pagado. Martha: Mientras tanto, Universal SSL cubre el dominio raíz y comodines de primer nivel, como *.tudominio.com. Para algo más profundo, por ejemplo *.ventas.tudominio.com, hacen falta certificados adicionales. Ahí está el detalle que suele sorprender. Wilson: Creado por wrcp20@gmail.com. Sígueme para más contenido.