Todas las comparaciones Comparar

Let's Encrypt vs Cloudflare SSL: ¿cuál deberías usar?

Let’s Encrypt y Cloudflare proporcionan SSL gratuito, pero funcionan de manera fundamentalmente diferente. Let’s Encrypt te da un certificado que posees y controlas. Cloudflare gestiona SSL como parte de su proxy CDN: tus visitantes se conectan a Cloudflare, no directamente a tu servidor.

Comparativa rápida

Let’s EncryptCloudflare SSL
Lo que obtienesArchivos de certificado para instalar en cualquier lugarSSL gestionado por el proxy de Cloudflare
Propiedad del certificadoTú lo poseesCloudflare lo posee
Ubicación de la clave privadaTu servidor (o navegador con GetHTTPS)Servidores edge de Cloudflare
Funciona sin Cloudflare
La conexión del visitante termina enTu servidorEl edge de Cloudflare
Cloudflare puede leer el tráficoNo⚠️ Sí (por diseño)
Validez del certificado90 días (tú lo gestionas)Auto-gestionado
Comodín✅ (DNS-01)
Servicios no web (email, APIs)❌ (solo proxy HTTP/HTTPS)
Cifrado origen-a-edgeN/A (directo)Debes configurar «Full (Strict)»
Complejidad de configuraciónMedia (se necesita cliente ACME)Baja (cambio DNS)
Dependencia del proveedorNingunaDejar = perder SSL

Cómo difieren

Let’s Encrypt: tú posees el certificado

Visitante ←──HTTPS──→ Tu servidor
                      (tu certificado, tu clave privada)

Tu servidor termina la conexión TLS. Controlas la clave privada, el certificado y toda la cadena. El certificado funciona en cualquier lugar: Nginx, Apache, Node.js, servidores de correo, balanceadores de carga, dispositivos IoT.

Cloudflare: modelo proxy

Visitante ←──HTTPS──→ Edge de Cloudflare ←──???──→ Tu servidor
                      (certificado de Cloudflare)   (puede ser HTTP)

Cloudflare se sitúa entre los visitantes y tu servidor. Las conexiones cifradas de los visitantes terminan en el edge de Cloudflare. Cloudflare luego hace una conexión separada a tu servidor de origen, que puede o no estar cifrada según tu configuración.

Modo «Full (Strict)» — Cloudflare verifica que tu origen tiene un certificado válido (recomendado) Modo «Full» — Cloudflare se conecta a tu origen con HTTPS pero no verifica el certificado Modo «Flexible» — ⚠️ Cloudflare se conecta a tu origen por HTTP sin cifrar

En modo «Flexible», la conexión entre Cloudflare y tu servidor no está cifrada; cualquiera en esa ruta de red puede leer el tráfico.

Cuándo usar Let’s Encrypt

  • Quieres cifrado de extremo a extremo que tú controlas
  • Servicios no web — servidores de correo (SMTP/IMAP), APIs que no están detrás de un CDN, conexiones a bases de datos
  • Sensible a la privacidad — no quieres que un tercero vea tu tráfico en texto plano
  • Multi-CDN o sin CDN — el certificado funciona independientemente del proveedor CDN
  • Sin dependencia del proveedor — cambia de hosting, CDN o arquitectura sin perder SSL

Cuándo usar Cloudflare

  • Ya usas Cloudflare para CDN, protección DDoS o DNS
  • Quieres cero gestión de certificados — Cloudflare se encarga de todo
  • Estás en hosting compartido que no puede instalar certificados
  • La protección DDoS es la prioridad — el proxy de Cloudflare absorbe ataques

Lo mejor de ambos mundos

Muchas configuraciones de producción usan ambos:

  1. Cloudflare como CDN/proxy (los visitantes se conectan a Cloudflare)
  2. Let’s Encrypt en el servidor de origen (Cloudflare se conecta a tu servidor con un certificado real)
  3. Configurar Cloudflare en modo «Full (Strict)»

Esto te da los beneficios del CDN de Cloudflare más cifrado de extremo a extremo verificado. Usa GetHTTPS para obtener el certificado de origen.

Escenarios de migración

Pasar de Cloudflare a HTTPS directo

Si quieres dejar de usar el proxy de Cloudflare:

  1. Obtén un certificado de Let’s Encrypt para tu dominio
  2. Instálalo en tu servidor (Nginx, Apache)
  3. En el DNS de Cloudflare, cambia tus registros A/AAAA de «Proxied» (nube naranja) a «DNS only» (nube gris)
  4. El tráfico ahora va directamente a tu servidor con tu propio certificado

Pasar de HTTPS directo a Cloudflare

Si estás añadiendo Cloudflare a un sitio HTTPS existente:

  1. Añade tu dominio a Cloudflare
  2. Actualiza tus nameservers
  3. Cloudflare aprovisiona automáticamente Universal SSL
  4. Configura el modo SSL en «Full (Strict)» (ya tienes un certificado válido en el origen)

Mantén tu certificado existente de Let’s Encrypt: sirve como certificado de origen para el modo Full (Strict).

Preguntas frecuentes

¿Cloudflare proporciona un certificado SSL «real»?

Cloudflare emite un certificado real y confiable para los navegadores para tu dominio, pero vive en la infraestructura de Cloudflare, no en la tuya. No puedes descargarlo ni usarlo en otro lugar. Si dejas de usar Cloudflare, el certificado desaparece. Para un certificado portable que poseas, usa Let’s Encrypt.

¿El SSL de Cloudflare es gratuito?

Sí, en el plan gratuito. Cloudflare lo llama «Universal SSL» y cubre tu dominio y subdominios automáticamente. Sin embargo, no estás pagando por el certificado: estás aceptando el modelo proxy y que Cloudflare vea todo el tráfico.

¿Puedo usar ambos al mismo tiempo?

Sí, y deberías si usas Cloudflare. Instala un certificado de Let’s Encrypt en tu servidor de origen y configura Cloudflare en modo «Full (Strict)». Esto asegura que la conexión origen-a-edge también esté cifrada y verificada. Guía completa de configuración →

¿Cloudflare lee mi tráfico?

Por diseño, sí. Cloudflare termina TLS en su edge: el tráfico se descifra allí para caché, inspección WAF y filtrado DDoS, luego se vuelve a cifrar hacia tu origen. Así funciona cualquier proxy inverso. Si esto es inaceptable para tu caso de uso (requisitos legales, de cumplimiento o privacidad), usa HTTPS directo con Let’s Encrypt.

¿Qué pasa con los «Origin Certificates» de Cloudflare?

Cloudflare ofrece certificados Origin CA: certificados gratuitos confiables solo por Cloudflare (no directamente por los navegadores). Son válidos hasta 15 años y eliminan la molestia de la renovación para la conexión de origen. Pero solo funcionan mientras permanezcas en Cloudflare.

Artículos relacionados

Comparar 2026-05-08
Los mejores proveedores de certificados SSL gratuitos en 2026 (comparativa)
Compara 9 proveedores de certificados SSL gratuitos en privacidad, límites, soporte de comodines y automatización. Incluye CAs independientes, proveedores de hosting y CDN, con un análisis de privacidad que ninguna otra comparativa cubre.
Comparar 2026-05-08
Let's Encrypt vs SSL de pago: ¿necesitas pagar?
Los certificados gratuitos de Let's Encrypt usan el mismo cifrado que los certificados de pago de $500. Compara cifrado, niveles de validación, garantía, soporte y costo, con datos, no marketing.
Primeros pasos 2026-05-08
Cómo obtener un certificado SSL gratuito (guía paso a paso)
Obtén un certificado SSL gratuito de Let's Encrypt en 5 minutos — sin software que instalar, sin cuenta que crear. Guía completa con 4 métodos, ambos tipos de desafío, instalación en 6 plataformas y solución de problemas.
Obtén un certificado SSL gratuito en tu navegador
Sin instalación, sin cuenta. Tu clave privada nunca sale de tu dispositivo.
Obtener certificado