Cloudflare: CDN и прокси с защитой от DDoS, кэшированием, SSL на краю сети и набором правил для фильтрации трафика. Для WordPress типичный сценарий: делегировать DNS на Cloudflare, включить прокси (оранжевое облако), настроить SSL/TLS, при желании поставить официальный плагин и усилить Firewall / Bot Fight Mode.
Ниже пошаговый порядок: аккаунт, DNS, плагин, режимы SSL, боты, скрытие IP сервера и базовый файрвол.
Шаг 1. Регистрация и добавление сайта
- Зарегистрируйтесь на dash.cloudflare.com, если аккаунта ещё нет.
- Добавьте сайт: введите домен и нажмите Add Site.
- Выберите тариф. Для большинства сайтов хватает Free: базовый CDN, SSL на edge, простые правила Firewall и Bot Fight Mode.
Шаг 2. Делегирование DNS на Cloudflare
Смена NS у регистратора
Чтобы трафик шёл через Cloudflare, у регистратора домена нужно указать nameserver’ы Cloudflare (обычно два вида *.ns.cloudflare.com). Их покажет мастер подключения после сканирования зоны.
- Скопируйте NS из панели Cloudflare.
- В панели регистратора замените текущие DNS-серверы на эти NS.
- Дождитесь делегирования (от минут до 24-48 часов, чаще быстрее).
Cloudflare сканирует текущие DNS-записи. Проверьте A/AAAA, CNAME, MX, TXT (почта, SPF, DKIM, верификации). Ошибки в MX после переноса: частая причина «пропала почта».
Покупка домена через Cloudflare
Домен можно зарегистрировать и внутри Cloudflare (раздел Domains / Register a new domain). Тогда NS уже «родные», отдельное делегирование у стороннего регистратора не нужно.
- Откройте Domains в панели Cloudflare.
- Register a new domain, проверьте доступность имени.
- Завершите оплату и привязку к аккаунту.
Шаг 3. Плагин Cloudflare для WordPress
Официальный плагин упрощает сброс кэша, часть настроек и корректную работу с IP посетителей (чтобы в логах и комментариях был реальный IP, а не edge Cloudflare). Установка:
- Плагины → Добавить новый → поиск «Cloudflare».
- Установите и активируйте официальный плагин.
- Войдите через API-токен или Global API Key (раздел My Profile → API Tokens). Предпочтительнее токен с минимальными правами на зону.
Плагин не обязателен: сайт будет работать и без него, если DNS и SSL настроены. Он удобен для админки WP.
Шаг 4. Режимы SSL/TLS
В разделе SSL/TLS задаётся, как Cloudflare шифрует участок «клиент ↔ Cloudflare» и «Cloudflare ↔ origin (ваш сервер)».
Full
HTTPS до origin обязателен, но сертификат на сервере может быть самоподписанным. Трафик шифруется на обоих участках. Подходит как рабочий минимум, если на сервере уже есть любой TLS.
Full (strict)
То же, но Cloudflare проверяет валидность сертификата origin (Let’s Encrypt, коммерческий CA или Origin Certificate от Cloudflare). Это рекомендуемый режим для продакшена: нет «дырки» Flexible и нет слепого доверия к самоподписанному сертификату.
Flexible
Шифрование только до Cloudflare, до origin: HTTP. Проще «завести HTTPS снаружи», но хуже по безопасности: origin видит открытый трафик, возможны циклы редиректов с плагинами «Force SSL». Для WordPress лучше не использовать, если можно поставить сертификат на сервер.
Практичный путь: Let’s Encrypt (или Origin CA) на сервере + Full (strict) в Cloudflare. В WP URL сайта: на https://, без смешанного контента.
Шаг 5. Защита от ботов
В Security / Bots (или связанные разделы Firewall, в зависимости от UI) включите Bot Fight Mode на бесплатном тарифе. Он режет известных «плохих» ботов. На платных планах доступны более тонкие Bot Management-опции.
После включения проверьте критичные сценарии: API, вебхуки платёжек, мониторинг. Иногда легитимные роботы попадают под фильтр, тогда нужны исключения по пути или IP.
Шаг 6. Скрытие реального IP сервера
Прокси работает только для записей со статусом Proxied (оранжевое облако). Серые (DNS only) отдают IP origin напрямую. Для A/CNAME сайта и www обычно нужен Proxied. Для почты (MX, связанные A) осторожно: почтовый трафик через прокси Cloudflare не гоняют как веб.
Важно: если IP сервера уже засветился в старых DNS, письмах, поддоменах без прокси или логах, одной галочки мало. Имеет смысл сменить IP у хостера и нигде не публиковать origin без защиты (firewall: пускать 80/443 только с IP Cloudflare, если схема это допускает).
Шаг 7. Базовые правила Firewall
Security → WAF / Firewall rules (названия в UI менялись). Примеры полезных правил:
- Блок или Challenge по странам вне вашей аудитории.
- Ограничение доступа к
/wp-login.phpи/xmlrpc.php(challenge, block, rate limit). - Allow для IP офиса / CI, чтобы не ловить себя капчей.
Правила тестируйте на Staging или с осторожным режимом (Managed Challenge), прежде чем жёстко Block на проде.
Чеклист после подключения
- NS у регистратора = NS Cloudflare, зона Active.
- A/www в Proxied, MX и почтовые TXT на месте.
- SSL/TLS: Full (strict), на origin валидный сертификат.
- В WordPress адрес сайта на https, без редирект-петель.
- При необходимости: плагин Cloudflare и корректные real IP.
- Bot Fight Mode и точечные firewall-правила под ваш трафик.
Подключение WP к Cloudflare: в первую очередь DNS + SSL, остальное усиливает защиту и удобство. Не гонитесь за всеми тумблерами сразу: сначала стабильный HTTPS и корректные записи, потом боты и WAF.