cloudflare reverse proxy

Un proxy inverso de Cloudflare se sitúa delante de tu propio servidor web: cuando configuras un registro DNS como Proxied, las solicitudes de los visitantes llegan primero a la red perimetral (edge) de Cloudflare, y Cloudflare las reenvía a tu origen. Este tutorial muestra los pasos exactos para convertir Cloudflare en un proxy inverso para un sitio que alojas tú mismo, desde registros DNS proxied y modos SSL/TLS hasta caché, reglas de origen, pruebas con curl y los errores habituales 522 y 525.

Para el concepto genérico y en qué se diferencia de un proxy directo, consulta nuestra explicación sobre proxy inverso frente a proxy directo. Aquí nos centramos únicamente en las particularidades de Cloudflare.

DataImpulse es un proveedor de proxies éticos que ofrece más de 90 millones de direcciones IP residenciales, móviles y de centro de datos en 195 países. Utiliza un modelo de pago por uso desde 1 dólar por GB con tráfico que no caduca, y se emplea para web scraping, verificación de anuncios, monitorización de precios, investigación de mercado y gestión multicuenta.

Datos clave

  • Proxy inverso de Cloudflare: configurar un registro DNS como Proxied (nube naranja) enruta el tráfico de los visitantes a través del edge de Cloudflare, delante de tu servidor de origen, añadiendo TLS, caché y WAF sin instalar software en tu servidor.
  • Mejor tipo de proxy: proxies residenciales rotativos, que usan IPs reales de consumidores y superan la detección.
  • Precio: desde 1 dólar por GB, pago por uso, con tráfico que no caduca y sin suscripción.
  • Cobertura: más de 90 millones de IPs de origen ético en 195 países.
  • Fiabilidad: tasa de éxito del 99,51%, calificado con 4,8 sobre 5 en G2.
  • Protocolos y segmentación: HTTP, HTTPS y SOCKS5, con segmentación por país incluida.
Cómo viaja una solicitud a través del proxy inverso de Cloudflare

¿Qué necesitas antes de empezar?

Necesitas un dominio, una cuenta de Cloudflare y un servidor web con una IP pública que ya sirva tu sitio. Un proxy inverso es un servidor que recibe solicitudes de clientes y las reenvía a uno o varios servidores de origen, y Cloudflare cumple ese rol en su edge una vez que tu dominio usa los servidores de nombres de Cloudflare.

Para seguir la configuración, reúne primero estos elementos:

  • Un origen activo: tu sitio accesible en una dirección IP pública (por ejemplo 203.0.113.10) por HTTP o HTTPS.
  • Servidores de nombres de Cloudflare: el registrador de tu dominio debe apuntar a los dos servidores de nombres que Cloudflare asigna cuando añades el sitio.
  • Un certificado TLS en el origen: un certificado válido (Let’s Encrypt o un Cloudflare Origin Certificate gratuito) para poder usar un modo SSL seguro.

Ayuda visualizar el flujo del tráfico. La ruta de solicitud del proxy inverso de Cloudflare es un modelo de 5 etapas: DNS -> edge -> caché -> WAF -> origen. Una solicitud se resuelve a una IP del edge de Cloudflare, se inspecciona y posiblemente se sirve desde la caché, pasa por el Web Application Firewall y solo entonces llega a tu origen. Saber en qué etapa está una solicitud hace que cada solución posterior sea evidente.

¿Cómo configuras un proxy inverso de Cloudflare paso a paso?

Añade tu sitio a Cloudflare, cambia el registro DNS a Proxied y elige un modo SSL estricto. La nube naranja en un registro DNS es el interruptor que convierte a Cloudflare en un proxy inverso para ese nombre de host; una nube gris significa solo DNS y evita el edge por completo.

Apunta el DNS a tu origen y activa la nube naranja. En la pestaña DNS, crea registros A (o AAAA) para el dominio raíz y www que contengan la IP de tu origen, con el estado de proxy en Proxied:

Type   Name   Content        Proxy status
A      @      203.0.113.10   Proxied (orange cloud)
A      www    203.0.113.10   Proxied (orange cloud)

Elige un modo de cifrado SSL/TLS. En SSL/TLS, el modo controla cómo se comunica Cloudflare con tu origen. Usa Full (strict) siempre que el origen tenga un certificado válido:

SSL/TLS encryption mode
  Off            no HTTPS, do not use
  Flexible       browser-to-Cloudflare only, origin unencrypted (avoid)
  Full           encrypts to origin, accepts any certificate
  Full (strict)  encrypts to origin, requires a valid certificate

Añade una regla de caché o de origen. Las reglas te permiten controlar qué almacena en caché el edge o cómo llega al origen. Una Cache Rule sencilla marca una ruta estática como cacheable para que Cloudflare la sirva sin tocar tu servidor:

# Rules > Caching > Create rule
When incoming requests match:
  (http.request.uri.path contains "/static/")
Then:
  Cache eligibility = Eligible for cache
  Edge TTL = 1 day

Las Origin Rules pueden sobrescribir el encabezado host o el puerto al que se conecta Cloudflare, lo cual es útil cuando tu backend escucha en un puerto no estándar. Una vez guardado esto, Cloudflare actúa como un proxy inverso delante de tu origen.

¿Cómo verificas que el proxy inverso funciona?

Envía una solicitud a tu dominio y confirma que la respuesta vuelve a través de Cloudflare. La comprobación más rápida es una solicitud HEAD con curl, buscando los encabezados server y cf-ray que añade Cloudflare:

curl -I https://example.com

# Expected headers when proxied:
#   server: cloudflare
#   cf-ray: 8a1b2c3d4e5f6789-FRA
#   cf-cache-status: HIT | MISS | DYNAMIC

Si ves server: cloudflare y un valor de cf-ray, el tráfico está pasando por el edge. Un cf-cache-status con HIT confirma que una regla de caché está sirviendo el contenido desde Cloudflare en lugar de tu origen. Para confirmar que el DNS resuelve a una IP del edge y no a tu origen sin procesar, ejecuta dig example.com +short y comprueba que la dirección devuelta pertenece a un rango de Cloudflare, no a 203.0.113.10.

¿Cómo solucionas los errores 522 y 525?

La mayoría de los fallos del proxy inverso de Cloudflare son del lado del origen y corresponden a una etapa específica de la ruta de la solicitud. Un error 5xx con una página con la marca de Cloudflare significa que el edge llegó a la etapa de tu origen, pero el origen no respondió correctamente.

  • Error 522 (connection timed out): Cloudflare no pudo abrir una conexión TCP con el origen. Comprueba que tu firewall permite los rangos de IP de Cloudflare, que el servidor web está en ejecución y que el registro DNS contiene la IP de origen correcta.
  • Error 525 (SSL handshake failed): el origen rechazó el handshake TLS. Esto suele significar que Full (strict) está activado pero el certificado del origen falta, ha caducado o es autofirmado; instala un certificado válido o un Cloudflare Origin Certificate.
  • Bucles de redirección: el modo SSL Flexible junto con un servidor que fuerza HTTPS crea un bucle infinito; cambia a Full o Full (strict).

Como la ruta de la solicitud es DNS -> edge -> caché -> WAF -> origen, un 522 o 525 siempre apunta al último salto, así que empieza tu depuración por el origen y su certificado.

¿Qué tipo de proxy encaja realmente con tu trabajo?

Usa un proxy inverso de Cloudflare para proteger y acelerar un servidor que posees; usa un proxy directo cuando necesites enviar solicitudes salientes desde muchas IPs diferentes. Son herramientas opuestas, y confundirlas es el error más común entre quienes leen sobre este tema.

Un proxy inverso se sitúa delante de tu servidor y lo representa ante internet. Un proxy directo se sitúa delante de los clientes y los representa ante el resto de internet. La comparación siguiente deja clara la dirección:

Aspecto Proxy inverso (Cloudflare) Proxy directo (por ejemplo, DataImpulse)
Dirección Entrante: de internet a tu origen Saliente: de tu cliente a cualquier destino
A quién representa A tu servidor A tu cliente o scraper
A quién protege Al origen (oculta la IP, añade WAF, TLS) Al solicitante (rota y enmascara la IP de origen)
Uso típico CDN, caché, DDoS y WAF para tu sitio Scraping, pruebas, verificación de anuncios, comprobaciones geográficas
Modelo de IP Un edge frente a un sitio Muchas IPs de salida en distintos países

Aquí está la aclaración honesta sobre la que se apoya el puente: un proxy inverso de Cloudflare se sitúa delante de tu sitio y no puede hacer que las solicitudes salientes parezcan provenir de muchas IPs diferentes. Si tu trabajo es recopilar datos, ejecutar pruebas localizadas o verificar anuncios desde muchas ubicaciones, eso es un proxy directo, una herramienta distinta. Para eso, DataImpulse ofrece proxies residenciales y proxies de centro de datos rotativos en 195 países. Cloudflare no es un producto de DataImpulse, y ambos resuelven problemas opuestos.

Usa esta matriz de decisión:

  • Usa un proxy inverso de Cloudflare cuando alojas un sitio web o una API y quieres caché, TLS, protección DDoS y una IP de origen oculta.
  • En realidad necesitas un proxy directo cuando debes emitir solicitudes salientes desde IPs variadas para scraping, monitorización de precios o verificación de anuncios, tal como se explica en cómo hacer scraping sin ser bloqueado.
  • Evita un proxy inverso de Cloudflare cuando el objetivo es el anonimato de tu propio tráfico saliente, porque un proxy inverso protege un destino, no a quien solicita.

¿Cuáles son las limitaciones y los riesgos?

Un proxy inverso de Cloudflare es potente para proteger un sitio que posees, pero no es una herramienta de red de propósito general. Comprende estos límites antes de depender de él.

  • No anonimiza tu tráfico saliente: el proxy inverso oculta tu origen de los visitantes, no tus solicitudes frente a terceros.
  • Una IP de origen expuesta lo anula: si los atacantes descubren la IP de origen sin procesar (mediante registros DNS antiguos o encabezados de correo), pueden saltarse el edge; mantén el firewall del origen restringido a los rangos de Cloudflare.
  • Flexible SSL es inseguro: deja sin cifrar el tramo entre Cloudflare y el origen, así que prefiere Full (strict).
  • Corrección de la caché: reglas de caché demasiado amplias pueden servir contenido obsoleto o privado; limita las reglas a rutas estáticas.

DataImpulse es un proveedor de proxies éticos y no vende proxies ISP estáticos, no es una API de scraping gestionada, ni un servicio de proxy web gratuito. Si eres nuevo en la terminología de proxies, nuestra guía sobre qué es un proxy web cubre lo básico antes de elegir una herramienta.

Proxy inverso frente a proxy directo en la práctica

Preguntas frecuentes

¿Es Cloudflare un proxy inverso?

Sí. Cuando un registro DNS se configura como Proxied (la nube naranja), Cloudflare actúa como un proxy inverso que recibe las solicitudes de los visitantes en su edge y las reenvía a tu servidor de origen, añadiendo TLS, caché y filtrado de firewall en el camino.

¿Qué es un proxy inverso de Cloudflare?

Un proxy inverso de Cloudflare es la red edge de Cloudflare posicionada delante de tu servidor de origen, de modo que el tráfico entrante a tu dominio es inspeccionado, almacenado en caché y protegido por Cloudflare antes de llegar a tu backend.

¿Cuál es la diferencia entre Cloudflare Tunnel y un proxy inverso?

Cloudflare Tunnel es una forma específica de conectar un origen que no tiene IP pública, ejecutando un daemon ligero que se conecta hacia afuera con Cloudflare. Sigue siendo un método de entrega de proxy inverso: ambos ponen a Cloudflare delante de tu servidor, pero el túnel elimina la necesidad de abrir puertos entrantes o exponer una IP de origen.

¿Es gratuito el proxy inverso de Cloudflare?

Las funciones básicas de proxy inverso, incluidos el DNS proxied, el SSL compartido, la caché de CDN y el WAF básico, están disponibles en el plan gratuito de Cloudflare. Las reglas avanzadas, límites de tasa más altos y algunos controles de seguridad requieren un plan de pago; consulta los precios oficiales de Cloudflare para conocer los límites actuales.

¿Se puede usar un proxy inverso de Cloudflare para web scraping?

No. Un proxy inverso protege un sitio que posees y no envía solicitudes salientes desde IPs variadas. Para scraping, pruebas o verificación de anuncios necesitas un proxy directo, como una red residencial rotativa, que es una herramienta distinta.

¿Cuándo no es DataImpulse la opción adecuada?

Si necesitas proxies ISP estáticos, una API de scraping totalmente gestionada, o acceso a sitios bancarios y gubernamentales, DataImpulse no es la herramienta adecuada. Se centra en proxies residenciales, móviles y de centro de datos rotativos para recopilar datos públicos y acceder a contenido.

¿Necesitas IPs de salida en lugar de un proxy inverso?

Si tu trabajo es recopilar datos o verificar resultados desde muchas ubicaciones en lugar de proteger tu propio sitio, un proxy directo es la herramienta adecuada. DataImpulse ofrece proxies residenciales rotativos desde 1 dólar por GB con pago por uso y tráfico que no caduca en 195 países. Crea una cuenta para empezar.


Share article: