Una de las herramientas más potentes de CloudFlare para proteger tu infraestructura es el WAF (Web Application Firewall). Esta funcionalidad te permite crear reglas personalizadas para filtrar quién puede acceder a tu sitio y quién no, basándote en la ubicación geográfica, la dirección IP o el comportamiento sospechoso del usuario.
En lugar de esperar a que un ataque impacte tu servidor, puedes configurar filtros automáticos que detengan la amenaza en el "borde" de la red de CloudFlare.
1. ¿Por qué bloquear tráfico innecesario?
Existen dos motivos principales para implementar estas reglas:
-
Seguridad: Si tu negocio opera exclusivamente en un país, bloquear el tráfico de regiones donde no tienes clientes reduce drásticamente la superficie de ataque de bots y actores malintencionados.
-
Optimización de recursos: Los bots automatizados consumen recursos de CPU y RAM de tu servidor. Impedir que estos bots lleguen a tu infraestructura libera capacidad para tus usuarios legítimos.
2. Cómo crear una Regla de Firewall (Firewall Rules)
Para configurar estos bloqueos, sigue estos pasos en tu panel de CloudFlare:
-
Inicia sesión en Cloudflare y selecciona tu dominio.
-
Ve a la pestaña Seguridad (Security) > WAF.
-
Haz clic en Crear regla (Create rule).
-
Dale un nombre descriptivo a tu regla (por ejemplo: "Bloqueo por País").
-
En el Constructor de expresiones, define la condición.
3. Escenarios comunes de configuración
A. Bloquear tráfico de países específicos
Si observas que la mayoría de los ataques provienen de regiones donde no tienes actividad comercial:
-
Campo:
País (Country) -
Operador:
es igual a (equals) -
Valor: Selecciona el país que deseas bloquear (ej. "Turquía", "Malasia").
-
Acción:
Bloquear (Block).
B. Bloquear ataques maliciosos por reputación de IP
Cloudflare mantiene una base de datos global de "bots malos". Puedes bloquear automáticamente cualquier solicitud cuya puntuación de amenaza sea alta:
-
Campo:
Puntuación de amenaza (Threat Score) -
Operador:
es mayor que (is greater than) -
Valor:
10(Esto bloquea IPs con un historial conocido de actividad maliciosa). -
Acción:
Desafío (Managed Challenge). Nota: Usar "Desafío" en lugar de "Bloquear" es más seguro, ya que permite que un humano legítimo pase una verificación (CAPTCHA) si la IP fue marcada por error.
C. Bloquear solicitudes a rutas administrativas sensibles
Si deseas proteger tu panel de acceso (por ejemplo, /wp-admin o /admin) para que solo sea accesible desde tu dirección IP de oficina:
-
Campo:
Ruta de URI (URI Path)contiene/admin -
Y (AND):
Dirección IP (IP Source Address)no es igual aTU_IP_PÚBLICA. -
Acción:
Bloquear (Block).
4. Consideraciones importantes antes de aplicar reglas
-
Usa "Desafío" (Challenge) en lugar de "Bloqueo" (Block): Siempre que sea posible, prefiere el desafío de gestión (Managed Challenge). Esto evita el falso positivo donde un usuario legítimo, que quizás utiliza una VPN o una IP compartida, quede bloqueado permanentemente de tu sitio.
-
Cuidado con los archivos de Google/Bing: Si bloqueas el acceso por país de forma muy amplia, asegúrate de no estar bloqueando a los "rastreadores" (bots) de los buscadores, ya que esto dañaría tu posicionamiento SEO. Cloudflare permite filtrar reglas para que no afecten a los buscadores conocidos.
-
Prueba antes de desplegar: Cloudflare te permite simular la regla antes de aplicarla ("Simulate"). Utiliza esta opción para ver cuántas solicitudes se verían afectadas en los últimos días antes de hacer el cambio definitivo.