Pular para o conteúdo
10 min de leitura

Cloudflare do Zero: DNS, Proxy, Cache e Regras Explicados

Por Equipe Cloudoo ·

Um guia claro para configurar a Cloudflare com consciência — do apontamento de nameservers ao proxy, cache e regras — entendendo o que cada opção faz antes de ligá-la.

Neste artigo

A Cloudflare é uma daquelas ferramentas que quase todo mundo já ouviu falar e poucos entendem de verdade. Você cria a conta, aponta o domínio, vê aparecer uma nuvem laranja no painel e, de repente, o site está "protegido e mais rápido" — sem que ninguém explique o que exatamente mudou no caminho entre o visitante e o seu servidor. Quando algo dá errado, essa mesma nuvem laranja vira suspeita, e a pessoa não sabe se desliga, se mantém, ou se estava fazendo diferença.

Este guia existe para acabar com esse mistério. Vamos passar pela Cloudflare do zero — o que ela é, como se coloca um domínio nela, o que significa cada botão que importa e onde ela ajuda ou atrapalha. A ideia não é decorar telas, que mudam com o tempo, e sim entender os conceitos por trás delas, para que você configure cada coisa sabendo o efeito que ela tem. Configurar com consciência é a diferença entre uma camada invisível que só melhora o site e uma fonte silenciosa de problemas difíceis de diagnosticar.

O que a Cloudflare realmente é#

Antes de mexer em qualquer configuração, vale entender que a Cloudflare não é uma única coisa. Ela junta vários serviços que costumavam ser produtos separados, e é essa combinação que confunde quem chega.

  • Um provedor de DNS. Ela hospeda os registros do seu domínio — quem aponta para o quê. Nesse papel, ela substitui o DNS do seu registrador ou da sua hospedagem.
  • Um proxy reverso. Quando ativado, o tráfego dos visitantes passa primeiro pela rede da Cloudflare, e só então chega ao seu servidor. É isso que a nuvem laranja liga ou desliga.
  • Uma CDN. Como o tráfego passa por ela, ela guarda cópias do seu conteúdo estático em servidores espalhados pelo mundo e entrega ao visitante do ponto mais próximo.
  • Uma camada de segurança. Estando no meio do caminho, ela filtra tráfego malicioso, absorve ataques e aplica regras antes que o pedido chegue ao seu servidor.

A chave para entender tudo o que vem a seguir é esta: a maior parte do poder da Cloudflare depende do tráfego passar por ela. E o tráfego só passa por ela quando o proxy está ligado — a tal nuvem laranja.

Colocando um domínio na Cloudflare#

O primeiro passo é entregar o DNS do seu domínio à Cloudflare. Ao adicionar um site, ela varre os registros existentes e importa o que encontra. Depois, ela mostra dois nameservers próprios (algo como nome.ns.cloudflare.com) que você deve configurar no seu registrador — o lugar onde o domínio foi comprado.

Essa é a mudança fundamental: a partir daí, quem responde pelas perguntas de DNS do seu domínio é a Cloudflare, não mais a sua hospedagem. Por isso é essencial conferir, antes de trocar os nameservers, se todos os registros importados estão corretos. Um registro de e-mail (MX) esquecido, por exemplo, faz o correio parar de funcionar assim que a troca propaga. Vale abrir a lista, comparar com o que existia antes e completar o que faltou.

A troca de nameservers não é instantânea: como qualquer mudança de DNS, ela leva um tempo para propagar. Durante esse período, parte dos visitantes ainda usa o DNS antigo. Por isso mudanças de infraestrutura raramente "acontecem na hora" — elas se espalham aos poucos.

Nuvem laranja x nuvem cinza: a decisão mais importante#

Dentro da Cloudflare, cada registro de DNS que aponta para um IP tem um interruptor com dois estados, e entender essa diferença resolve metade das dúvidas com a ferramenta.

  • Proxied (nuvem laranja). O tráfego para esse nome passa pela Cloudflare antes de chegar ao seu servidor. É aqui que a CDN, o cache, a proteção e o SSL da Cloudflare entram em ação. O IP real do seu servidor fica escondido — o visitante enxerga um IP da Cloudflare.
  • DNS only (nuvem cinza). A Cloudflare só responde à pergunta de DNS e sai do caminho. O visitante fala direto com o seu servidor, com o IP real exposto. Nenhum cache, proteção ou SSL da Cloudflare se aplica a esse nome.

Como regra geral, o site principal (seudominio.com e www) fica em laranja para aproveitar cache e proteção. Já registros que precisam do endereço direto — como o de e-mail, ou serviços que não falam HTTP — ficam em cinza. Colocar um registro de e-mail em laranja, por exemplo, simplesmente não funciona, porque a Cloudflare só faz proxy de tráfego web.

SSL e os modos de criptografia: cuidado aqui#

Quando o proxy está ligado, existem duas conexões separadas: a do visitante até a Cloudflare, e a da Cloudflare até o seu servidor. O modo de SSL define como essa segunda conexão é tratada, e é uma das configurações que mais causam problemas silenciosos.

  • Flexible. A conexão do visitante até a Cloudflare é criptografada, mas da Cloudflare até o seu servidor vai sem criptografia. O cadeado aparece no navegador, mas há um trecho exposto. Pior: se o seu servidor já força HTTPS, esse modo pode criar um laço infinito de redirecionamentos. É o modo que parece cômodo e que você deve evitar.
  • Full. Criptografa as duas pontas, mas não exige que o certificado do seu servidor seja válido — aceita até um certificado autoassinado.
  • Full (strict). Criptografa as duas pontas e exige um certificado válido no seu servidor. É o modo correto e mais seguro, desde que o seu servidor tenha um certificado legítimo instalado.

A recomendação consciente é: tenha um certificado válido no servidor (inclusive gratuito, via Let's Encrypt) e use o modo estrito. Assim não há trecho exposto nem redirecionamento em laço. O modo mais frouxo resolve rápido e cria uma dívida de segurança que você paga depois.

Cache: onde a velocidade acontece#

Com o proxy ligado, a Cloudflare guarda cópias do seu conteúdo estático — imagens, folhas de estilo, scripts, fontes — em sua rede, e entrega ao visitante do ponto mais próximo. Isso alivia o seu servidor e acelera o carregamento.

Por padrão, ela armazena apenas o que reconhece claramente como estático, e não guarda o HTML das páginas, para não servir conteúdo desatualizado. Para a maioria dos sites, o comportamento padrão já traz ganho sem risco.

Dois conceitos ajudam a não se perder:

  • O que é cacheável. Arquivos que não mudam a cada visita são bons candidatos. Já páginas que dependem de login ou mostram dados personalizados não devem ser guardadas, sob pena de um visitante ver a versão de outro.
  • Purgar o cache. Quando você atualiza um arquivo e o antigo continua aparecendo, é porque a cópia guardada ainda vale. Limpar (purgar) o cache força a Cloudflare a buscar a versão nova. Depois de um deploy que troca CSS ou imagens, purgar costuma resolver aquele "meu site quebrou o visual".

Um detalhe que pega muita gente: se o visual do site quebrar logo após uma publicação, quase sempre é uma combinação de arquivo novo com cópia antiga em cache. Purgar e recarregar resolve na maioria dos casos.

Regras: mandando na Cloudflare fazer o que você quer#

A Cloudflare permite criar regras que se aplicam a determinados endereços ou padrões de URL. É por meio delas que você ajusta o comportamento em pontos específicos, sem afetar o site inteiro.

  • Regras de cache. Você pode pedir para guardar mais agressivamente uma seção que quase não muda, ou nunca guardar uma área sensível como um painel administrativo.
  • Regras de redirecionamento. Redirecionar um endereço antigo para um novo, ou forçar todo mundo para a versão com HTTPS e sem o www, é o tipo de tarefa que uma regra resolve de forma centralizada.
  • Regras de segurança. Você pode exigir um desafio para acessar áreas sensíveis, ou bloquear padrões de tráfego indesejado.

O princípio para não se enrolar é ser específico: uma regra deve mirar exatamente o padrão que você quer afetar. Regras amplas demais têm o hábito de pegar coisas que você não pretendia.

Segurança no básico: WAF e limite de requisições#

Como está no meio do caminho, a Cloudflare filtra tráfego antes de ele chegar ao seu servidor. Dois recursos valem conhecer mesmo sem virar especialista.

  • WAF (firewall de aplicação web). É um conjunto de filtros que barram padrões conhecidos de ataque — tentativas de injeção, exploração de falhas comuns, acessos automatizados maliciosos. Ele age antes de o pedido tocar o seu site.
  • Limite de requisições (rate limiting). Restringe quantas vezes um mesmo visitante pode bater em um endereço num intervalo. É útil para proteger uma página de login contra tentativas em massa, ou uma API contra abuso.

Esses recursos reduzem a carga sobre o servidor e cortam boa parte do ruído automatizado que todo site na internet recebe. Não substituem a segurança do próprio site, mas somam uma camada valiosa na frente dele.

Quando a Cloudflare atrapalha (e como perceber)#

Uma ferramenta poderosa no meio do caminho também é um lugar novo onde as coisas podem quebrar. Vale conhecer as armadilhas mais comuns.

  • Proxy laranja com TLS sob demanda do provedor. Se a sua hospedagem emite o certificado só quando alguém acessa o domínio (emissão sob demanda), o proxy laranja da Cloudflare pode impedir que essa emissão aconteça, resultando em erro de certificado. Nesses casos, o registro precisa ficar em cinza, ou o modo de SSL precisa ser ajustado com cuidado.
  • Cache servindo conteúdo desatualizado. Já citado, mas repete tanto que merece reforço: mudou e não aparece? Purgue o cache antes de sair procurando bug no servidor.
  • Bloqueio de tráfego legítimo. Regras de segurança agressivas demais podem barrar visitantes reais ou ferramentas legítimas. Ao ligar proteção, observe se algo de válido parou de funcionar.
  • IP de origem escondido nos logs. Com o proxy ligado, o seu servidor passa a ver o IP da Cloudflare no lugar do IP real do visitante, a menos que você configure a recuperação do IP original. Isso afeta logs e ferramentas que dependem do endereço de quem acessa.

Saber que esses pontos existem já resolve metade do problema: quando algo estranho acontece depois de ligar a Cloudflare, você tem onde olhar primeiro.

Como começar com consciência#

A Cloudflare recompensa quem entende o que está ligando. Um caminho seguro para começar é este:

  • Adicione o domínio e confira registro por registro antes de trocar os nameservers, sem esquecer e-mail e subdomínios.
  • Deixe o site principal em laranja e os serviços que precisam do IP real em cinza.
  • Garanta um certificado válido no servidor e use o modo de SSL estrito, fugindo do modo frouxo que cria dívida de segurança.
  • Mantenha o cache no padrão até entender bem o que cada regra faz, e lembre de purgar após publicações.
  • Ligue proteção aos poucos, observando se algo legítimo parou de funcionar.

Configurada assim, a Cloudflare vira aquela camada que você esquece que existe — porque só melhora a velocidade, absorve o ruído e protege o site sem cobrar dor de cabeça. E, no dia em que algo der errado, você saberá exatamente onde está cada interruptor e o que ele faz, que é o verdadeiro objetivo de aprender a ferramenta do zero.

Leituras relacionadas

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly