Articol Gazduire

Cloudflare gratuit pentru site mic - setup CDN + DNS pas cu pas

Nor stilizat în navy cu fulger portocaliu, simbolizând Cloudflare CDN gratuit și accelerare site mic

Cloudflare Free este probabil cel mai bun "deal" tehnic online: CDN cu 300+ Points of Presence global, DNS authoritative cu latenta sub 11 ms, Universal SSL, DDoS L3/L4 si WAF basic, totul fara card si fara limita de trafic. Pentru un site mic - blog, prezentare firma, magazin nou WordPress, landing page - acopera 95% din nevoile reale.

In termeni simpli: instalezi Cloudflare intre vizitator si serverul de hosting. Cloudflare cacheaza static assets la edge, filtreaza traficul bot/abuziv, serveste SSL automat si accelereaza DNS-ul. Tu nu schimbi nimic pe server, doar muti nameserverele la registrar.

Aici este partea importanta: setup-ul are 4 capcane clasice (orange-cloud pe MX care sparge emailul, Flexible SSL cu redirect loop, TXT pierdute la import, cache pe pagini admin). Acest ghid te trece prin ele pas cu pas, cu exemple pentru registrarii din Romania (RoTLD, Hostico, Hosterion, Romarg) si stack WordPress pe shared hosting.

Daca nu ai SSL sau nu intelegi DNS-ul, citeste mai intai ghidul SSL pentru site mic si DNS pentru incepatori - tipuri de record. Pentru masurarea impactului post-setup, vezi interpretarea raportului PageSpeed Insights.

Ce face Cloudflare Free, concret

CDN cu edge cache scade vizibil TTFB pentru vizitatori din afara orasului tau. Pentru un site WordPress tipic, 60-80% din transfer (imagini, CSS, JS, fonturi) ajunge cacheable cu setarile default. DNS authoritative cu latenta sub 11 ms global - mai rapid decat DNS-urile incluse la registrar (RoTLD foloseste BIND classic, Hostico/Hosterion folosesc PowerDNS decent dar nu anycast global).

Universal SSL inseamna certificat wildcard automat eliberat prin Let's Encrypt sau Google Trust Services, reinnoire automata. Pentru un site fara HTTPS, rezolva problema in 5 minute.

DDoS protection L3/L4 (volumetric, SYN flood, UDP amplification) este always-on. WAF basic include Managed Ruleset gratuit (regulile OWASP de baza), challenge automat pe traffic suspect, rate limiting basic prin Page Rules. Opreste 90% din traficul automatizat care iti consuma CPU pe shared hosting. Always Online serveste o copie statica din Wayback Machine cand serverul tau pica.

Ce NU primesti gratuit (si cand merita Pro)

Trade-off: pentru 25 USD/luna Pro adauga lucruri confundate adesea cu "esentiale" dar de fapt nice-to-have:

Functie Free Pro (25 USD/luna) Cand chiar conteaza
CDN + edge cache da da de la primul vizitator
Universal SSL da da obligatoriu in 2026
DDoS L3/L4 da da always on
WAF managed rules basic OWASP complet + custom site cu login expus, eCommerce
Page Rules 3 20 de la al patrulea use case
Image optimization (Polish, Mirage) nu da site cu 200+ imagini necomprimate
Argo Smart Routing nu extra 5 USD/luna trafic international major
Log retention 4 ore 24 ore troubleshooting recurent
Web Analytics da (basic) da (extins) toti il folosesc gratuit
Always Online da da la fel
Email Routing da da la fel

Pe scurt: pentru un site WordPress de prezentare cu sub 50.000 vizitatori/luna, free e suficient. Pro merita doar daca ai cel putin doua din: 200+ imagini neoptimizate manual, magazin WooCommerce cu trafic international, audit security periodic care cere WAF custom.

Setup pas cu pas - 9 etape, 30-45 minute

1. Cont Cloudflare si Add Site

Creeaza cont free pe dashboardul Cloudflare (cloudflare punct com) cu email + parola. Activeaza 2FA imediat - contul Cloudflare are control pe DNS-ul tau, daca il pierzi, atacatorul iti poate redirectiona emailul si site-ul.

Dupa login, click "Add a Site" si introdu domeniul fara www si fara https://. Selecteaza planul Free din lista (e ultimul - Cloudflare incearca sa te impinga la Pro).

2. Scan DNS records existente

Cloudflare scaneaza automat DNS-ul si importa ce gaseste public (A, AAAA, CNAME, MX). TXT records pentru SPF/DKIM/DMARC apar uneori incomplet.

RTFM (citeste docs oficiale): inainte sa continui, deschide DNS-ul curent la registrar in alt tab si compara manual. Daca ai email pe domeniu, verifica obligatoriu:

MX records (priority + hostname)
TXT v=spf1 ... pentru SPF
TXT pentru DKIM (ex: google._domainkey)
TXT _dmarc pentru DMARC

Daca lipseste vreuna, adauga manual prin "Add record". MX se adauga cu proxy OFF (gri cloud).

3. Configurare proxy (orange-cloud vs gri)

Pentru fiecare record Cloudflare iti arata un buton cu cloud portocaliu (proxied) sau gri (DNS only). Regula simpla:

  • Orange cloud: trafic prin Cloudflare (CDN, WAF, SSL). Pentru A si CNAME care servesc HTTP/HTTPS (root, www, blog, app).
  • Gri cloud (DNS only): trafic direct la IP. Pentru MX, mail subdomain, FTP, SSH, cPanel, webmail, orice e non-HTTP.

⚠️ Atentie - orange-cloud pe MX = email spart. Cloudflare proxy functioneaza doar pentru HTTP/HTTPS. Daca pui orange pe mail.exemplu-firma.ro (recordul A din spatele MX) sau pe MX-ul direct (nu se poate proxy MX, dar A-ul din spate da), serverele de email primitor nu mai pot livra mesaje. Vei pierde mailuri tacit, fara error vizibil pe tine.

Regula de aur: dupa importul DNS, parcurge lista si pune gri cloud pe orice nu e direct legat de site (mail, ftp, cpanel, ssh, mx, webmail, autodiscover). Doar A/AAAA pentru root + www + subdomenii web stau orange.

4. Schimbare nameservers la registrar

Cloudflare iti afiseaza 2 nameservers asignate contului (exemplu: aria.ns.cloudflare.com si barry.ns.cloudflare.com). Procedura la registrar variaza:

  • RoTLD (.ro direct): rotld punct ro - "Operatiuni" - "Modificare nameservere DNS" - introdu cele 2, sterge restul, salveaza. Propagare 2-4 ore.
  • Hostico, Hosterion, Romarg, cyberfolks: panel - Domenii - selecteaza domeniul - "Modifica nameservere" - "Use custom nameservers" - introdu cele 2.
  • GoDaddy, Namecheap, Porkbun: Domains - Nameservers - Change / Custom - introdu cele 2.

Pro tip dev: NU sterge cele vechi inainte sa adaugi cele noi - daca panelul nu suporta "replace all" intr-un save, salveaza intai cele noi, apoi sterge.

5. Verificare propagare

Dupa schimbare, ruleaza in terminal:

dig +short NS exemplu-firma.ro
dig @8.8.8.8 +short NS exemplu-firma.ro
dig @1.1.1.1 +short NS exemplu-firma.ro

Toate trei ar trebui sa returneze nameserverele Cloudflare (aria.ns.cloudflare.com. si barry.ns.cloudflare.com.). Daca vezi inca nameserverele vechi, asteapta. Tipic 2-6 ore pe .ro, in cazuri conservatoare 24-48 ore. Cloudflare trimite email automat cand detecteaza schimbarea si activeaza protectia.

6. SSL/TLS mode - Flexible vs Full vs Full (strict)

Dashboard - SSL/TLS - Overview. 4 optiuni:

  • Off: plain HTTP. Nu folosi.
  • Flexible: HTTPS vizitator-Cloudflare, HTTP Cloudflare-origin. Cand origin-ul nu are SSL.
  • Full: HTTPS end-to-end, certificat pe origin acceptat fara validare CA (self-signed OK).
  • Full (strict): HTTPS end-to-end, CA recunoscut, nu expirat, hostname match. Production-ready.

Trade-off: Flexible are 2 probleme - daca origin-ul face redirect HTTP -> HTTPS (typical .htaccess WordPress), intri in redirect loop; plus trafic decriptat intre Cloudflare si origin = MITM theoretical risk. Full functioneaza cu Let's Encrypt instalat pe origin (toti providerii RO seriosi il dau gratuit din panel).

Setup minim recomandat: instaleaza Let's Encrypt pe origin (cPanel - SSL/TLS Status sau AutoSSL), apoi seteaza Cloudflare pe Full (strict).

7. Always Use HTTPS si Auto Rewrites

In SSL/TLS - Edge Certificates, activeaza:

  • Always Use HTTPS: ON. Redirect 301 automat HTTP -> HTTPS la nivel Cloudflare. Mai rapid si mai sigur decat redirect prin .htaccess.
  • Automatic HTTPS Rewrites: ON. Cloudflare rescrie automat http:// in https:// din continutul HTML pentru linkuri interne. Util cand ai mixed content vechi din baza de date WordPress.
  • HSTS (HTTP Strict Transport Security): ON cu max-age 6 luni initial, apoi extinde la 1 an dupa ce esti sigur ca SSL e stabil. Activeaza include subdomains DOAR dupa ce verifici ca toate subdomeniile au HTTPS. Activarea HSTS gresit pe subdomain fara SSL te blocheaza in browser pentru durata max-age.
  • Minimum TLS Version: 1.2 sau 1.3. Sub TLS 1.2 nu mai are sens in 2026.

8. Caching si Page Rules

In sectiunea Caching - Configuration, setarile recomandate pentru WordPress:

  • Caching Level: Standard (default OK pentru majoritate). Aggressive cacheaza si parametri query string - bun pentru site static, problematic pentru WooCommerce cu cart.
  • Browser Cache TTL: 4 hours sau Respect Existing Headers. Daca origin-ul tau seteaza deja Cache-Control: max-age=... corect, foloseste Respect.
  • Always Online: ON. Zero cost.
  • Development Mode: ON temporar cand faci modificari pe site - dezactiveaza cache la edge pentru 3 ore. Esential cand schimbi CSS sau JS si vezi versiunea veche.

Pe planul Free ai 3 Page Rules. Aloca-le strategic. Pentru WordPress, configuratia tipica:

Rule 1 - Bypass cache admin si login:

URL pattern: *exemplu-firma.ro/wp-admin*
Settings:
  Cache Level: Bypass
  Disable Performance
  Disable Apps

Rule 2 - Bypass cache wp-login:

URL pattern: *exemplu-firma.ro/wp-login.php*
Settings:
  Cache Level: Bypass
  Security Level: High

Rule 3 - Cache everything pe static assets:

URL pattern: *exemplu-firma.ro/wp-content/uploads/*
Settings:
  Cache Level: Cache Everything
  Edge Cache TTL: 1 month
  Browser Cache TTL: 1 week

Dependency: ordinea conteaza. Cloudflare aplica prima regula care matchuieste - asaza regulile in ordinea importantei (bypass admin/login primele, cache aggressive ultimul).

9. Firewall si verificare finala

In Security - WAF, activeaza Managed Ruleset (default ON). In Security - Settings:

  • Security Level: Medium. High blocheaza prea mult, Low e laxa.
  • Bot Fight Mode: ON. Blocheaza scrapers (Ahrefs, Semrush - whitelist IP-ul daca-l folosesti tu).
  • Challenge Passage: 30 minutes.

Pentru rate limiting pe wp-login (bruteforce), free are 10.000 requests/luna - suficient pentru site mic:

Rule: Block bruteforce wp-login
If request matches: URI Path equals /wp-login.php
And request method equals POST
Then: Block, when rate exceeds 5 requests per 1 minute

Verificare finala cu curl:

curl -I https://exemplu-firma.ro/

Output asteptat:

HTTP/2 200
server: cloudflare
cf-cache-status: DYNAMIC
cf-ray: 8a1b2c3d4e5f6789-OTP
strict-transport-security: max-age=15552000

Pentru un asset static cacheable:

curl -I https://exemplu-firma.ro/wp-content/uploads/2026/05/logo.webp

Output asteptat dupa al doilea hit:

cf-cache-status: HIT
age: 47

Daca vezi cf-cache-status: MISS mereu, ai una din: headers Cache-Control: no-cache setati de WordPress plugin, URL cu query string si Caching Level setat pe No Query String, sau Development Mode lasat ON.

Greseli frecvente la migrare

💡 Pro tip dev: inainte sa schimbi nameserverele, exporta DNS-ul vechi intr-o zone file. Pe Cloudflare ai buton "Export DNS records" dupa import. Salveaza local - daca trebuie sa revii la providerul vechi, ai backup. Pentru cPanel, sectiunea "Zone Editor" - "Export Records".

Lista celor mai frecvente moduri in care setup-ul Cloudflare iti sparge ceva:

1. Orange-cloud pe MX sau pe A-ul de mail. Emailul nu mai vine. Solutia: gri cloud pe MX si pe orice A subdomain folosit pentru mail (mail, smtp, imap, pop, webmail). Verifica cu dig MX exemplu-firma.ro si trimite email de test.

2. Records TXT pierdute la import. SPF lipsa = mailuri marcate spam. DKIM lipsa = aceeasi problema. DMARC lipsa = fara protectie spoofing. Solutia: dupa scan, deschide consola DNS veche side-by-side si verifica fiecare TXT.

3. Flexible SSL cu redirect HTTPS pe origin. Redirect loop infinit ("ERR_TOO_MANY_REDIRECTS"). Solutia: schimba pe Full (strict), instaleaza Let's Encrypt pe origin.

4. Cache pe /wp-admin sau /wp-login. Pagini admin cached, nu poti loga. Solutia: Page Rule cu Bypass pe /wp-admin/* si /wp-login.php.

5. HSTS activat prea agresiv. Include subdomains fara SSL pe toate subdomeniile - browser refuza HTTP pe ele 6-12 luni. Solutia: incepe cu max-age scurt, creste progresiv.

6. Domain validation Let's Encrypt esueaza dupa Cloudflare. Daca certbot pe origin foloseste HTTP-01, Always Use HTTPS poate intercepta. Solutia: DNS-01 challenge sau Page Rule pentru /.well-known/acme-challenge/* cu SSL Off.

WordPress specifics si verificare

Pe origin: in wp-config.php activeaza FORCE_SSL_ADMIN si seteaza WP_HOME / WP_SITEURL cu https://. In .htaccess pastreaza canonical redirect, GZIP/Brotli si evita Cache-Control: no-cache pe homepage.

Plugin recomandat: Cloudflare (oficial, gratuit) - sincronizeaza optimizari standard si iti da buton "Purge Cache" din admin. Pentru LiteSpeed shared hosting (Hostico, cyberfolks, THC) combina LSCache plugin (origin) + Cloudflare (edge) - se completeaza.

Pentru test PoP geografic:

curl -s https://exemplu-firma.ro/cdn-cgi/trace | grep colo

Returneaza codul aeroportuar (colo=OTP Bucuresti, colo=FRA Frankfurt, colo=WAW Varsovia). Pentru impactul real pe Core Web Vitals, ruleaza PageSpeed Insights inainte si dupa - tipic TTFB scade cu 100-400 ms. Vezi interpretarea raportului PageSpeed Insights.

Intrebari frecvente

Cat dureaza propagarea nameserverelor la Cloudflare?

Pentru .ro la RoTLD tipic 2-6 ore, in cazuri rare 24 ore. Pentru .com/.net global 1-4 ore. Cloudflare verifica la fiecare ora si trimite email de confirmare cand detecteaza schimbarea. Pana atunci status ramane "Pending Nameserver Update". Nu este anormal sa dureze 8 ore.

Scade SEO-ul daca pun Cloudflare?

Nu, dimpotriva. Google a confirmat ca nu penalizeaza CDN-uri si ca TTFB redus + Core Web Vitals imbunatatit sunt factori de ranking. Singurul caz in care vezi scadere temporara: schimbarea IP-ului public declanseaza recrawl. In 7-14 zile traficul revine si tipic creste. Verifica ca nu blochezi Googlebot in Bot Fight Mode (Cloudflare il whitelisteaza automat).

Emailul nu mai functioneaza dupa Cloudflare, ce fac?

Trei verificari in ordine: dig MX exemplu-firma.ro returneaza MX-ul corect (daca nu, adauga manual); recordul A pentru mail.exemplu-firma.ro este pe gri cloud (daca e orange, comuta); SPF/DKIM/DMARC prezente ca TXT (dig TXT exemplu-firma.ro si dig TXT _dmarc.exemplu-firma.ro).

Pot folosi Cloudflare Free pe magazin WooCommerce?

Da, cu doua precautii: Page Rule bypass cache pe /cart, /checkout, /my-account, /wp-admin, /wp-login.php. Pentru trafic mare pe campanii Black Friday si garantii anti-bot suplimentare, Pro merita pentru WAF custom rules. Sub 1.000 vizitatori/zi, Free e suficient.

Cum verific ca SSL functioneaza corect end-to-end?

Test cu SSL Labs (ssllabs punct com slash ssltest). Target: grade A sau A+. Verifica certificat (Cloudflare Inc), TLS 1.3, suite-uri suportate. Pentru Full (strict), verifica si origin: curl -I --resolve exemplu-firma.ro:443:IP_ORIGIN https://exemplu-firma.ro/.

Ce fac daca trebuie sa revin la DNS-ul vechi?

Schimba nameserverele inapoi la cele vechi la registrar (de aceea ai salvat zone file backup). Propagare 2-24 ore. Cloudflare nu sterge zona, doar inceteaza sa o serveasca - poti reveni oricand.

Concluzie

Cloudflare Free este una din putinele oferte tech pe care le recomand fara rezerve oricarui owner de site mic, indiferent de stack. Setup-ul corect ia 30-45 minute, beneficiile (TTFB, SSL, DDoS) sunt masurabile imediat si nu te costa nimic. Cele 4 capcane clasice (orange cloud pe MX, TXT records pierdute, Flexible SSL cu redirect loop, cache pe admin) sunt usor de evitat cu pasii de mai sus.

Trade-off final: capeti performanta in schimbul unei dependinte noi - daca Cloudflare are incident global (s-a intamplat de 2-3 ori in ultimii 5 ani), site-ul tau cade cu ei. Pentru un IMM, riscul este acceptabil; pentru sisteme critical (banca, medical), arhitectura trebuie sa includa fallback DNS si origin direct accesibil.

Dupa setup: configureaza UptimeRobot gratuit pe domeniul tau pentru notificare cand ceva pica. Verifica lunar Cloudflare Analytics - typical 60-80% cache ratio si bots blocati. La un an, reevalueaza daca merita Pro - tipic nu.

Surse

  • developers.cloudflare.com/fundamentals/
  • developers.cloudflare.com/ssl/origin-configuration/ssl-modes/
  • developers.cloudflare.com/cache/concepts/
  • developers.cloudflare.com/waf/managed-rules/
  • developers.cloudflare.com/dns/zone-setups/full-setup/
  • letsencrypt.org/docs/
  • httparchive.org/reports/state-of-the-web