In this Article
Um proxy reverso da Cloudflare fica na frente do seu próprio servidor web: quando você define um registro DNS como Proxied, as solicitações dos visitantes chegam primeiro à rede de borda (edge) da Cloudflare, e a Cloudflare as encaminha para sua origem. Este tutorial mostra os passos exatos para transformar a Cloudflare em um proxy reverso para um site que você hospeda, desde registros DNS proxied e modos SSL/TLS até cache, regras de origem, testes com curl e os erros comuns 522 e 525.
Para o conceito genérico e em que ele difere de um proxy direto, veja nossa explicação sobre proxy reverso vs proxy direto. Aqui vamos direto ao ponto e cobrimos apenas as especificidades da Cloudflare.
A DataImpulse é uma provedora de proxies éticos que oferece mais de 90 milhões de endereços IP residenciais, móveis e de datacenter em 195 países. Ela usa um modelo pré-pago a partir de 1 dólar por GB com tráfego que não expira, e é usada para web scraping, verificação de anúncios, monitoramento de preços, pesquisa de mercado e gestão de múltiplas contas.
Principais fatos
- Proxy reverso da Cloudflare: definir um registro DNS como Proxied (nuvem laranja) roteia o tráfego dos visitantes pelo edge da Cloudflare, na frente do seu servidor de origem, adicionando TLS, cache e WAF sem instalar nenhum software no seu servidor.
- Melhor tipo de proxy: proxies residenciais rotativos, que usam IPs reais de consumidores e passam pela detecção.
- Preço: a partir de 1 dólar por GB, pré-pago, com tráfego que não expira e sem assinatura.
- Cobertura: mais de 90 milhões de IPs de origem ética em 195 países.
- Confiabilidade: taxa de sucesso de 99,51%, avaliação 4,8 de 5 no G2.
- Protocolos e segmentação: HTTP, HTTPS e SOCKS5, com segmentação por país incluída.

O que você precisa antes de começar?
Você precisa de um domínio, uma conta na Cloudflare e um servidor web com um IP público que já esteja servindo seu site. Um proxy reverso é um servidor que recebe solicitações de clientes e as encaminha para um ou mais servidores de origem, e a Cloudflare desempenha esse papel em seu edge assim que seu domínio usa os servidores de nomes da Cloudflare.
Para seguir a configuração, reúna primeiro estes itens:
- Uma origem ativa: seu site acessível em um endereço IP público (por exemplo, 203.0.113.10) via HTTP ou HTTPS.
- Servidores de nomes da Cloudflare: o registrador do seu domínio precisa apontar para os dois servidores de nomes que a Cloudflare atribui ao adicionar o site.
- Um certificado TLS na origem: um certificado válido (Let’s Encrypt ou um Cloudflare Origin Certificate gratuito) para que você possa usar um modo SSL seguro.
Ajuda visualizar o fluxo do tráfego. O caminho da solicitação do proxy reverso da Cloudflare é um modelo de 5 estágios: DNS -> edge -> cache -> WAF -> origem. Uma solicitação é resolvida para um IP do edge da Cloudflare, é inspecionada e possivelmente servida a partir do cache, passa pelo Web Application Firewall e só então chega à sua origem. Saber em qual estágio uma solicitação está torna óbvia cada correção posterior.
Como configurar um proxy reverso da Cloudflare passo a passo?
Adicione seu site à Cloudflare, mude o registro DNS para Proxied e escolha um modo SSL estrito. A nuvem laranja em um registro DNS é o interruptor que transforma a Cloudflare em um proxy reverso para esse hostname; uma nuvem cinza significa apenas DNS e ignora o edge completamente.
Aponte o DNS para sua origem e ative a nuvem laranja. Na aba DNS, crie registros A (ou AAAA) para o domínio raiz e www que contenham o IP da sua origem, com o status de proxy definido como Proxied:
Type Name Content Proxy status
A @ 203.0.113.10 Proxied (orange cloud)
A www 203.0.113.10 Proxied (orange cloud)
Escolha um modo de criptografia SSL/TLS. Em SSL/TLS, o modo controla como a Cloudflare se comunica com sua origem. Use Full (strict) sempre que a origem tiver um certificado válido:
SSL/TLS encryption mode
Off no HTTPS, do not use
Flexible browser-to-Cloudflare only, origin unencrypted (avoid)
Full encrypts to origin, accepts any certificate
Full (strict) encrypts to origin, requires a valid certificate
Adicione uma regra de cache ou de origem. As regras permitem controlar o que o edge armazena em cache ou como ele alcança a origem. Uma Cache Rule simples marca um caminho estático como armazenável em cache para que a Cloudflare o sirva sem tocar no seu servidor:
# Rules > Caching > Create rule
When incoming requests match:
(http.request.uri.path contains "/static/")
Then:
Cache eligibility = Eligible for cache
Edge TTL = 1 day
As Origin Rules podem substituir o cabeçalho host ou a porta à qual a Cloudflare se conecta, o que é útil quando seu backend escuta em uma porta não padrão. Depois de salvar isso, a Cloudflare passa a atuar como um proxy reverso na frente da sua origem.
Como verificar se o proxy reverso está funcionando?
Envie uma solicitação para o seu domínio e confirme que a resposta retorna através da Cloudflare. A verificação mais rápida é uma solicitação HEAD com curl, procurando os cabeçalhos server e cf-ray que a Cloudflare adiciona:
curl -I https://example.com
# Expected headers when proxied:
# server: cloudflare
# cf-ray: 8a1b2c3d4e5f6789-FRA
# cf-cache-status: HIT | MISS | DYNAMIC
Se você vir server: cloudflare e um valor de cf-ray, o tráfego está passando pelo edge. Um cf-cache-status igual a HIT confirma que uma regra de cache está servindo o conteúdo a partir da Cloudflare em vez da sua origem. Para confirmar que o DNS resolve para um IP do edge, e não para sua origem bruta, execute dig example.com +short e verifique se o endereço retornado pertence a uma faixa da Cloudflare, e não a 203.0.113.10.
Como solucionar os erros 522 e 525?
A maioria das falhas do proxy reverso da Cloudflare ocorre do lado da origem e corresponde a um estágio específico do caminho da solicitação. Um erro 5xx com uma página com a marca da Cloudflare significa que o edge chegou ao estágio da sua origem, mas a origem não respondeu corretamente.
- Erro 522 (connection timed out): a Cloudflare não conseguiu abrir uma conexão TCP com a origem. Verifique se o seu firewall permite as faixas de IP da Cloudflare, se o servidor web está em execução e se o registro DNS contém o IP de origem correto.
- Erro 525 (SSL handshake failed): a origem recusou o handshake TLS. Isso geralmente significa que o Full (strict) está definido, mas o certificado da origem está ausente, expirado ou autoassinado; instale um certificado válido ou um Cloudflare Origin Certificate.
- Loops de redirecionamento: o modo SSL Flexible com um servidor que força HTTPS cria um loop infinito; mude para Full ou Full (strict).
Como o caminho da solicitação é DNS -> edge -> cache -> WAF -> origem, um 522 ou 525 sempre aponta para o último salto, então comece sua depuração pela origem e pelo certificado dela.
Qual tipo de proxy realmente se encaixa no seu trabalho?
Use um proxy reverso da Cloudflare para proteger e acelerar um servidor que você possui; use um proxy direto quando precisar enviar solicitações de saída a partir de muitos IPs diferentes. Essas são ferramentas opostas, e confundi-las é o erro mais comum entre quem lê sobre esse assunto.
Um proxy reverso fica na frente do seu servidor e o representa perante a internet. Um proxy direto fica na frente dos clientes e os representa perante o restante da internet. A comparação abaixo deixa a direção explícita:
| Aspecto | Proxy reverso (Cloudflare) | Proxy direto (ex.: DataImpulse) |
|---|---|---|
| Direção | Entrada: da internet para sua origem | Saída: do seu cliente para qualquer destino |
| Quem representa | Seu servidor | Seu cliente ou scraper |
| Quem protege | A origem (oculta o IP, adiciona WAF, TLS) | O solicitante (rotaciona e mascara o IP de origem) |
| Uso típico | CDN, cache, DDoS e WAF para o seu site | Scraping, testes, verificação de anúncios, checagens geográficas |
| Modelo de IP | Um edge na frente de um site | Muitos IPs de saída em vários países |
Aqui está o alerta honesto sobre o qual essa ponte se apoia: um proxy reverso da Cloudflare fica na frente do seu site e não consegue fazer com que solicitações de saída pareçam vir de muitos IPs diferentes. Se o seu trabalho é coletar dados, rodar testes localizados ou verificar anúncios a partir de vários locais, isso é um proxy direto, uma ferramenta diferente. Para isso, a DataImpulse oferece proxies residenciais e proxies de datacenter rotativos em 195 países. A Cloudflare não é um produto da DataImpulse, e as duas resolvem problemas opostos.
Use esta matriz de decisão:
- Use um proxy reverso da Cloudflare quando você hospeda um site ou API e quer cache, TLS, proteção contra DDoS e um IP de origem oculto.
- Você realmente precisa de um proxy direto quando precisa emitir solicitações de saída a partir de IPs variados para scraping, monitoramento de preços ou verificação de anúncios, conforme abordado em como fazer scraping sem ser bloqueado.
- Evite um proxy reverso da Cloudflare quando o objetivo é o anonimato do seu próprio tráfego de saída, porque um proxy reverso protege um destino, não um solicitante.
Quais são as limitações e os riscos?
Um proxy reverso da Cloudflare é poderoso para proteger um site que você possui, mas não é uma ferramenta de rede de uso geral. Entenda esses limites antes de depender dele.
- Não anonimiza seu tráfego de saída: o proxy reverso oculta sua origem dos visitantes, não suas solicitações perante terceiros.
- IP de origem exposto o anula: se atacantes descobrirem o IP de origem bruto (via registros DNS antigos ou cabeçalhos de e-mail), eles podem contornar o edge; mantenha o firewall da origem restrito às faixas da Cloudflare.
- Flexible SSL é inseguro: deixa o trecho entre Cloudflare e a origem sem criptografia, então prefira o Full (strict).
- Correção do cache: regras de cache excessivamente amplas podem servir conteúdo obsoleto ou privado; restrinja as regras a caminhos estáticos.
A DataImpulse é uma provedora de proxies éticos e não vende proxies ISP estáticos, não é uma API de scraping totalmente gerenciada, nem um serviço de proxy web gratuito. Se você é novo na terminologia de proxies, nosso guia sobre o que é um proxy web cobre o básico antes de você escolher uma ferramenta.

Perguntas frequentes
A Cloudflare é um proxy reverso?
Sim. Quando um registro DNS é definido como Proxied (a nuvem laranja), a Cloudflare atua como um proxy reverso que recebe as solicitações dos visitantes em seu edge e as encaminha para o seu servidor de origem, adicionando TLS, cache e filtragem de firewall pelo caminho.
O que é um proxy reverso da Cloudflare?
Um proxy reverso da Cloudflare é a rede edge da Cloudflare posicionada na frente do seu servidor de origem, de modo que o tráfego de entrada para o seu domínio seja inspecionado, armazenado em cache e protegido pela Cloudflare antes de chegar ao seu backend.
Qual é a diferença entre o Cloudflare Tunnel e um proxy reverso?
O Cloudflare Tunnel é uma forma específica de conectar uma origem que não tem IP público, executando um daemon leve que se conecta para fora em direção à Cloudflare. Ainda é um método de entrega de proxy reverso: ambos colocam a Cloudflare na frente do seu servidor, mas o túnel elimina a necessidade de abrir portas de entrada ou expor um IP de origem.
O proxy reverso da Cloudflare é gratuito?
Os recursos básicos de proxy reverso, incluindo DNS proxied, SSL compartilhado, cache de CDN e WAF básico, estão disponíveis no plano gratuito da Cloudflare. Regras avançadas, limites de taxa mais altos e alguns controles de segurança exigem um plano pago; consulte os preços oficiais da Cloudflare para os limites atuais.
Um proxy reverso da Cloudflare pode ser usado para web scraping?
Não. Um proxy reverso protege um site que você possui e não envia solicitações de saída a partir de IPs variados. Para scraping, testes ou verificação de anúncios, você precisa de um proxy direto, como uma rede residencial rotativa, que é uma ferramenta diferente.
Quando a DataImpulse não é a opção certa?
Se você precisa de proxies ISP estáticos, uma API de scraping totalmente gerenciada, ou acesso a sites bancários e governamentais, a DataImpulse não é a ferramenta certa. Ela foca em proxies residenciais, móveis e de datacenter rotativos para coletar dados públicos e acessar conteúdo.
Guias relacionados
Precisa de IPs de saída em vez de um proxy reverso?
Se o seu trabalho é coletar dados ou verificar resultados a partir de vários locais, em vez de proteger o seu próprio site, um proxy direto é a ferramenta certa. A DataImpulse oferece proxies residenciais rotativos a partir de 1 dólar por GB, com pagamento por uso e tráfego que não expira, em 195 países. Crie uma conta para começar.
