El problema: las reglas en el servidor tienen límites
Cuando una tienda online sufre ataques recurrentes de bots (por ejemplo contra las búsquedas facetadas del catálogo), aplicamos reglas de mitigación a nivel de servidor. Estas reglas funcionan, pero tienen dos inconvenientes:
El tráfico malicioso sigue llegando al servidor y consumiendo recursos antes de ser bloqueado.
Las reglas muy estrictas pueden provocar falsos positivos: bloquear filtros y búsquedas legítimas de tus clientes.
Si el dominio ya usa Cloudflare, la alternativa es frenar el ataque en el perímetro (el "edge" de Cloudflare), antes de que llegue al servidor.
Qué aporta Cloudflare Pro frente al plan Free
Para ataques contra URLs con parámetros (búsquedas, filtros facetados), el plan gratuito se queda corto. El plan Pro (unos 20 $/mes) añade:
Rate limiting que inspecciona la query string (parámetros como los de búsqueda), con dos reglas, ventanas de hasta 60 segundos y mitigaciones de hasta una hora.
La acción Managed Challenge, que reta al visitante sospechoso en lugar de bloquearlo directamente, evitando perjudicar a clientes legítimos.
20 reglas WAF personalizadas (frente a 5 en Free) y el WAF gestionado completo.
Super Bot Fight Mode para detectar bots simples y navegadores automatizados.
Identificación de bots verificados (Googlebot, Bingbot, etc.) mediante cf.client.bot, para no bloquear nunca a los rastreadores legítimos.
Cómo se organiza la protección en Cloudflare
El orden de las reglas importa. La configuración recomendada aplica primero las exclusiones y después las medidas de mitigación:
Exclusiones para bots verificados (Google, Bing y otros rastreadores legítimos).
Exclusiones para carrito, pedidos, pagos y login.
Exclusiones para búsquedas facetadas legítimas y campañas (por ejemplo tráfico de Google Ads).
Exclusiones para las peticiones AJAX propias de la web.
Después: challenges, rate limits, Super Bot Fight Mode y WAF gestionado.
Con la protección en el perímetro, se pueden retirar las reglas personalizadas del servidor que causaban falsos positivos: las peticiones con la firma del ataque reciben un 403 en Cloudflare y ya no llegan al servidor, mientras que las búsquedas legítimas, el carrito y los rastreadores de Google y Bing siguen funcionando con normalidad.
¿Cuándo merece la pena?
Si los ataques son puntuales, las reglas de servidor suelen ser suficientes. Si tu web sufre incidencias recurrentes (varias veces al mes) por bots que mutan de patrón, trasladar la protección a Cloudflare Pro libera recursos del servidor y reduce los falsos positivos. Nuestro equipo puede ayudarte a configurar las reglas si nos facilitas acceso a tu panel de Cloudflare.
