Todas las guías de despliegue Despliegue

Configurar un certificado de origen con Cloudflare

Cuando usas Cloudflare como CDN/proxy, tus visitantes se conectan a los servidores perimetrales de Cloudflare. Pero, ¿qué pasa con la conexión entre Cloudflare y tu servidor de origen? Sin un certificado en tu origen, esa conexión puede estar sin cifrar, lo que anula el propósito de HTTPS.

Modos SSL de Cloudflare explicados

ModoVisitante → CloudflareCloudflare → OrigenSeguridad
OffHTTPHTTPSin cifrado
FlexibleHTTPSHTTPFalsa sensación de seguridad
FullHTTPSHTTPS (sin verificar)Cifrado pero sin validación de certificado
Full (Strict)HTTPSHTTPS (verificado)Recomendado

«Flexible» es peligroso. Tus visitantes ven un candado, pero la conexión Cloudflare→origen es HTTP plano. Cualquier persona en esa ruta de red puede leer el tráfico. Usa siempre Full (Strict).

Configurar Full (Strict) con un certificado de Let’s Encrypt

El mejor enfoque: instalar un certificado real y de confianza pública en tu origen y habilitar Full (Strict).

Paso 1: Obtener un certificado de Let’s Encrypt

Usa GetHTTPS para obtener un certificado gratuito para tu dominio. Necesitas desactivar temporalmente el proxy de Cloudflare (nube gris en la configuración DNS) para que el desafío HTTP-01 llegue a tu origen, o usar DNS-01 que funciona independientemente.

Método DNS-01 (sin necesidad de cambiar el proxy):

  1. En GetHTTPS, elige el desafío DNS-01
  2. Añade el registro TXT _acme-challenge en el DNS de Cloudflare
  3. Verifica y descarga el certificado

Método HTTP-01:

  1. En el DNS de Cloudflare, haz clic en la nube naranja → nube gris (solo DNS) para tu dominio
  2. Completa el desafío HTTP-01 en GetHTTPS
  3. Después de obtener el certificado, vuelve a habilitar la nube naranja (proxied)

Paso 2: Instalar en tu servidor de origen

Instala el certificado en Nginx o Apache como de costumbre.

Paso 3: Habilitar Full (Strict) en Cloudflare

  1. Ve al panel de Cloudflare → tu dominio
  2. SSL/TLSOverview
  3. Selecciona Full (Strict)

Cloudflare ahora verificará que tu origen tiene un certificado válido y de confianza antes de conectarse.

Alternativa: certificado de Cloudflare Origin CA

Cloudflare ofrece sus propios certificados Origin CA: certificados gratuitos que son confiables solo por Cloudflare, no directamente por los navegadores.

Cómo obtener uno

  1. Panel de Cloudflare → SSL/TLSOrigin Server
  2. Haz clic en Create Certificate
  3. Elige el tipo de clave (RSA o ECDSA) y la validez (hasta 15 años)
  4. Descarga el certificado y la clave privada
  5. Instálalo en tu servidor de origen

Ventajas y desventajas frente a Let’s Encrypt

Cloudflare Origin CALet’s Encrypt (vía GetHTTPS)
Confiable paraSolo CloudflareTodos los navegadores (confianza pública)
ValidezHasta 15 años90 días
Renovación automática necesariaNo (validez larga)Sí (cada 60-90 días)
Funciona sin CloudflareNo
Acceso directo del navegadorNo (muestra error)
CostoGratisGratis

Usa Cloudflare Origin CA si tu origen siempre está detrás de Cloudflare y quieres cero gestión de renovación.

Usa Let’s Encrypt si podrías prescindir de Cloudflare (mantenimiento, migración), necesitas acceso directo a tu origen o quieres un certificado que funcione en todas partes.

Verificar que Full (Strict) funciona

Después de la configuración, comprueba que la conexión esté completamente cifrada:

  1. Panel de Cloudflare → SSL/TLSOverview debe mostrar «Full (Strict)»
  2. Visita tu sitio → el candado debe mostrar el certificado de Cloudflare a los visitantes
  3. Verifica el origen directamente (omitiendo Cloudflare):
    curl -I --resolve yourdomain.com:443:YOUR_ORIGIN_IP https://yourdomain.com
    Esto debe devolver una respuesta HTTPS válida con tu certificado de Let’s Encrypt (o Origin CA).

Preguntas frecuentes

¿Por qué no usar simplemente el modo Flexible?

El modo Flexible cifra la conexión visitante→Cloudflare pero envía el tráfico desde Cloudflare a tu origen en HTTP plano. Esto significa:

  • Tu proveedor de internet, proveedor de hosting o cualquier persona en la red entre el borde de Cloudflare y tu servidor puede leer todo el tráfico
  • Tus visitantes ven un candado y creen que están seguros, pero la conexión del backend no lo está
  • Esto es especialmente peligroso para páginas de inicio de sesión, formularios de pago o cualquier dato sensible

¿Mi certificado de origen necesita coincidir exactamente con mi dominio?

Para el modo Full (Strict), sí: el certificado de origen debe ser válido para el dominio al que Cloudflare se conecta. Un certificado de Let’s Encrypt para example.com funcionará. Un certificado autofirmado o un certificado para un dominio diferente no funcionará.

¿Puedo usar un certificado comodín en el origen?

Sí. Un certificado comodín para *.example.com en tu origen funciona con Full (Strict) para cualquier subdominio proxied a través de Cloudflare.

¿Qué sucede si mi certificado de origen expira?

El modo Full (Strict) de Cloudflare verifica la validez del certificado. Si tu certificado de origen expira, Cloudflare no puede establecer una conexión segura y tu sitio muestra un error 526 (Invalid SSL Certificate). Configura el monitoreo de vencimiento para prevenir esto.

Artículos relacionados

Comparar 2026-05-07
Let's Encrypt vs Cloudflare SSL: ¿cuál deberías usar?
Let's Encrypt te da un certificado que posees. Cloudflare gestiona SSL como parte de su proxy CDN. Compara ambos enfoques en privacidad, control y casos de uso.
Despliegue 2026-05-08
Cómo instalar un certificado SSL en Nginx
Guía paso a paso para instalar un certificado SSL en Nginx. Cubre subida de archivos, configuración completa del bloque server, mejores prácticas TLS, HTTP/2, HSTS, redirección y solución de 6 errores comunes.
Primeros pasos 2026-05-08
Cómo obtener un certificado SSL gratuito (guía paso a paso)
Obtén un certificado SSL gratuito de Let's Encrypt en 5 minutos — sin software que instalar, sin cuenta que crear. Guía completa con 4 métodos, ambos tipos de desafío, instalación en 6 plataformas y solución de problemas.
Obtén un certificado SSL gratuito en tu navegador
Sin instalación, sin cuenta. Tu clave privada nunca sale de tu dispositivo.
Obtener certificado