
Índice
- 1 Por qué Cloudflare WordPress SSL genera problemas si se configura mal
- 2 Cómo funciona el SSL con Cloudflare: modos de cifrado
- 3 Por qué aparece el bucle de redirección infinita
- 4 Paso a paso: configurar Cloudflare WordPress SSL correctamente
- 4.1 Paso 1: Añade tu sitio a Cloudflare
- 4.2 Paso 2: Actualiza los nameservers en tu registrador
- 4.3 Paso 3: Verifica el certificado SSL de tu origen
- 4.4 Paso 4: Configura el modo Full (Strict)
- 4.5 Paso 5: Crea un certificado de origen (opcional pero recomendado)
- 4.6 Paso 6: Ajusta WordPress para HTTPS
- 4.7 Paso 7: Activa Always Use HTTPS y HSTS
- 5 Configuración recomendada de Cloudflare para WordPress
- 6 Errores comunes y cómo solucionarlos
- 6.1 Bucle de redirección tras activar Cloudflare
- 6.2 Error 525: SSL handshake failed
- 6.3 Error 526: Invalid SSL certificate
- 6.4 Contenido mixto (mixed content)
- 6.5 ¿Necesito un certificado SSL en mi hosting si uso Cloudflare?
- 6.6 ¿El modo Flexible es una opción aceptable?
- 6.7 ¿Cloudflare sustituye a un plugin de caché?
- 7 Conclusión
Por qué Cloudflare WordPress SSL genera problemas si se configura mal
Integrar Cloudflare con WordPress es de las mejores decisiones que puedes tomar si quieres una web más rápida y protegida contra ataques DDoS y tráfico basura. Ahora bien, que nadie te engañe: la combinación de Cloudflare WordPress SSL también es una de las fuentes más habituales de dolores de cabeza en WordPress. El famoso ERR_TOO_MANY_REDIRECTS, ese bucle de redirección infinito que te deja el sitio inaccesible.
¿De dónde sale el problema? De algo tan simple como que Cloudflare y tu servidor no se ponen de acuerdo sobre cómo gestionar el cifrado entre ambos. Y tiene solución. Te lo explico paso a paso para que lo configures bien desde el primer minuto.
Cómo funciona el SSL con Cloudflare: modos de cifrado
Cloudflare ofrece varios modos que determinan cómo se conecta el visitante con su red y cómo se conecta Cloudflare con tu servidor de hosting:
- Off: sin cifrar. No lo uses nunca en producción. Ni por error.
- Flexible: el visitante entra por HTTPS a Cloudflare, pero Cloudflare habla con tu servidor por HTTP, sin cifrar. Es la causa principal de los bucles de redirección.
- Full: cifrado de extremo a extremo, aunque sin validar el certificado del origen (acepta certificados autofirmados).
- Full (Strict): cifrado de extremo a extremo validando el certificado del origen. El modo recomendado.
Por qué aparece el bucle de redirección infinita
El escenario típico es este: WordPress fuerza HTTPS en wp-config.php o mediante un plugin como Really Simple SSL, y tu hosting también redirige HTTP a HTTPS. Encima pones Cloudflare en modo Flexible. El resultado:
- El visitante pide la web por HTTPS a Cloudflare.
- Cloudflare pide la página a tu servidor por HTTP (modo Flexible).
- Tu servidor o WordPress detecta HTTP y redirige a HTTPS.
- Cloudflare recibe esa redirección y se la devuelve al visitante. Bucle infinito.
Fíjate en un detalle: la solución no pasa por desactivar las redirecciones de WordPress. Pasa por configurar bien el modo de cifrado en Cloudflare.
Paso a paso: configurar Cloudflare WordPress SSL correctamente
Paso 1: Añade tu sitio a Cloudflare
Crea una cuenta en Cloudflare, añade tu dominio y elige el plan gratuito si estás empezando (para la mayoría de webs de WordPress sobra). Cloudflare escaneará tus registros DNS. Verifica que los registros A y CNAME estén activos (nube naranja, es decir, proxy activado) y apuntando a la IP correcta de tu hosting.
Paso 2: Actualiza los nameservers en tu registrador
Cloudflare te dará dos nameservers (algo como coco.ns.cloudflare.com y greg.ns.cloudflare.com). Cámbialos en tu registrador de dominios. La propagación puede tardar desde unos minutos hasta 24 horas. Tranquilidad: tu sitio seguirá funcionando durante el proceso si el DNS está bien.
Paso 3: Verifica el certificado SSL de tu origen
Antes de tocar nada en Cloudflare, confirma que tu servidor tiene un certificado SSL válido. Casi todos los hostings ofrecen Let’s Encrypt gratuito desde cPanel, Plesk o su panel propio. Si no lo tienes, actívalo ahora. ¿Cómo comprobarlo? Visitando tu dominio directamente (sin proxy) con https:// o con una herramienta como SSL Labs, que debería darte una calificación A o superior.
Paso 4: Configura el modo Full (Strict)
En el panel de Cloudflare ve a SSL/TLS > Overview y selecciona Full (Strict). Con esto Cloudflare se conectará a tu servidor cifrado y validará el certificado. Adiós bucles.
Paso 5: Crea un certificado de origen (opcional pero recomendado)
Si quieres ir un paso más allá, en SSL/TLS > Origin Server puedes generar un certificado de origen de Cloudflare con validez de 15 años. Instálalo en tu hosting (en cPanel: SSL/TLS > Install an SSL Certificate). Ten en cuenta que tendrás que regenerar la clave privada y crear el par CSR en el mismo proceso.
Paso 6: Ajusta WordPress para HTTPS
Asegúrate de que las URLs de WordPress y la dirección del sitio (Ajustes > Generales) usen https://. Si el sitio ya funcionaba con HTTPS antes de Cloudflare, no toques nada. Si no, actualiza las URLs con WP-CLI o con el plugin Better Search Replace:
- WordPress Address (URL): https://tudominio.com
- Site Address (URL): https://tudominio.com
Paso 7: Activa Always Use HTTPS y HSTS
En SSL/TLS > Edge Certificates, activa Always Use HTTPS para forzar el cifrado en el borde. Después puedes activar HSTS (HTTP Strict Transport Security) con la configuración que recomienda Cloudflare. Pero ojo con esto: HSTS se cachea en los navegadores de tus visitantes, así que actívalo solo cuando estés seguro de que todo funciona por HTTPS. Y empieza con un max-age bajo (una semana, por ejemplo) antes de subirlo a 6 o 12 meses.
Configuración recomendada de Cloudflare para WordPress
Más allá del SSL, hay ajustes complementarios que mejoran el rendimiento y evitan conflictos:
- SSL/TLS > Edge Certificates > Minimum TLS Version: fíjala en TLS 1.2.
- Speed > Optimization: activa Brotli y, si tu hosting lo soporta, Early Hints.
- Caching > Cache Rules: excluye /wp-admin/ y /wp-login.php de la caché, además de las cookies de sesión.
- Page Rule o Cache Rule para wp-content: cachea imágenes, CSS y JS con un Edge Cache TTL largo.
- Security > WAF: activa el conjunto de reglas administradas de Cloudflare y crea una regla que permita el acceso al XML-RPC solo si lo necesitas; si no, bloquéalo sin piedad.
- DNS: mantén el proxy (nube naranja) en los registros del sitio web, pero desactívalo en los registros de mail para no romper el correo. Es un fallo más común de lo que parece.
Errores comunes y cómo solucionarlos
Bucle de redirección tras activar Cloudflare
Revisa que el modo SSL sea Full (Strict) y no Flexible. Si usas un plugin de SSL como Really Simple SSL, desactívalo temporalmente para descartar conflictos. Y comprueba que no tengas reglas de redirección duplicadas en el .htaccess.
Error 525: SSL handshake failed
Cloudflare no consigue establecer la conexión cifrada con tu servidor. Verifica que el certificado del origen esté instalado y vigente, que el hosting escuche en el puerto 443 y que ningún firewall esté bloqueando las IPs de Cloudflare.
Error 526: Invalid SSL certificate
Ocurre en modo Full (Strict) cuando el certificado del origen no es válido o está caducado. Renuévalo, o instala el certificado de origen de Cloudflare del paso 5.
Contenido mixto (mixed content)
¿Avisos en el navegador tras migrar a HTTPS? Busca URLs con http:// en la base de datos con Better Search Replace y revisa también los campos personalizados y tablas de plugins. La opción Automatic HTTPS Rewrites de Cloudflare sirve como parche temporal, pero la solución real es actualizar todas las URLs a HTTPS. No lo dejes aparcado.
¿Necesito un certificado SSL en mi hosting si uso Cloudflare?
Sí. El certificado de Cloudflare solo cifra entre el visitante y su red. Para el modo Full (Strict), tu servidor necesita su propio certificado válido.
¿El modo Flexible es una opción aceptable?
Solo como apaño temporal en un sitio sin SSL en el origen. Provoca bucles con WordPress y deja el tramo Cloudflare-servidor sin cifrar.
¿Cloudflare sustituye a un plugin de caché?
No del todo. Cloudflare cachea en el borde, pero un plugin de caché en el servidor (WP Rocket, W3 Total Cache, LiteSpeed Cache) sigue siendo útil y son compatibles entre sí.
Conclusión
Configurar Cloudflare con WordPress sin romper el SSL se reduce a una regla sencilla: usa el modo Full (Strict), garantiza un certificado válido en tu servidor de origen y evita el modo Flexible a toda costa. Con los siete pasos de esta guía (añadir el sitio, actualizar nameservers, verificar el certificado, ajustar el modo de cifrado, generar el certificado de origen, corregir las URLs de WordPress y activar Always Use HTTPS y HSTS) tendrás una configuración segura, rápida y sin bucles. A partir de ahí, los ajustes de caché y WAF te permitirán exprimir todo lo que Cloudflare puede dar. Y si en algún punto te atascas, en RedServicio (redservicio.net) encontrarás ayuda profesional para configurar Cloudflare, resolver problemas de SSL y optimizar tu WordPress de principio a fin.

