# Uso de Cloudflare u otro Proxy con KapsuleHost

Source: https://support.kapsulehost.com/es-es/using-cloudflare-with-kapsule

## Lo que gana y lo que pierde

| Lo que gana | Lo que pierde |
|---|---|
| Su firewall, reglas de bots y limitación de velocidad | La dirección IP real del visitante en nuestro lado, de forma permanente |
| Su panel de análisis | Bloqueo geográfico preciso y bloqueo de IP en KPanel |
| Absorción de DDoS en su borde | Un único lugar para gestionar DNS, SSL y caché |
| Reglas de página y redireccionamientos en el borde | Nuestra capacidad de diagnosticar la ruta completa de la solicitud para usted |
| Una segunda capa de caché, si la necesita | Kapsule CDN, que debe desactivar |

Cambiar para obtener una función específica que ha probado y necesita es una buena razón. Cambiar porque un mensaje de foro sugirió hacerlo significa cambiar una configuración compatible por una no compatible.

Tenga en cuenta que Cloudflare requiere que delegue todo el dominio a sus nameservers en los planes Free y Pro: la configuración completa (principal) es la única opción disponible allí, y la configuración CNAME (parcial), que le permitiría hacer proxy de un único nombre de host, está disponible solo en planes Business y Enterprise. En un plan de nivel básico no puede hacer proxy de un nombre de host y dejar el resto de su DNS con nosotros. Mover sus nameservers mueve todo: registros web, registros de correo, registros de verificación, todo.

## Las dos configuraciones que rompen todo

### 1. Use SSL completo (estricto), nunca flexible

Su sitio de KapsuleHost tiene un certificado real, confiable públicamente, y redirige HTTP sin formato a HTTPS en el origen.

Si su proxy está configurado en SSL **flexible**, se comunica con HTTP sin formato con su origen. Su origen lo redirige a HTTPS. El proxy lo obtiene nuevamente a través de HTTP. Una y otra vez. Los visitantes ven `ERR_TOO_MANY_REDIRECTS` y el sitio es inutilizable.

Configure el modo SSL en **Completo (estricto)**. Su certificado de origen es válido y es de confianza pública, por lo que la validación estricta se aprueba. Esta es la causa más común de que un sitio se rompa en el momento en que se activa un proxy.

### 2. No intercepte la ruta de desafío de certificados

Los certificados se emiten y renuevan demostrando el control del dominio a través de HTTP sin formato, en `/.well-known/acme-challenge/`. Esa solicitud debe llegar al origen de KapsuleHost y devolver la respuesta exacta. Cualquier cosa en el proxy que la intercepte rompe la emisión y, tres meses después, la renovación:

- Protección de bots, modo "bajo ataque" o cualquier desafío administrado que sirva una página intersticial.
- Firewall, reglas personalizadas o de página que coincidan con la ruta o el agente de usuario, o que reescriban la ruta.
- Almacenamiento en caché que sirva un 404 obsoleto para la ruta de desafío.
- Forzar HTTPS en la ruta del desafío en sí, antes de que exista un certificado para servirlo.

Agregue una regla explícita excluyendo `/.well-known/` de cada una de esas características.

> **Warning:** Este fallo es diferido y silencioso. La emisión tiene éxito hoy, luego en aproximadamente 60 días la renovación falla silenciosamente, y una mañana cada visitante recibe una advertencia de certificado. Si activa la protección de bots más adelante, agregue la exclusión al mismo tiempo.

Los certificados de pago solicitados a través de KapsuleHost se validan en su lugar a través de DNS, por lo que hacer proxy no los afecta. Consulte [Certificados SSL](https://support.kapsulehost.com/es-es/ssl-certificates).

## Mover su DNS a Cloudflare

**Paso 1: Copie sus registros actuales.** Abra la pestaña **DNS** de su sitio en KPanel y anote cada registro: tipo, nombre, valor, prioridad. No omita los que no reconoce. Los registros de verificación de terceros y los registros de correo que se encuentran a continuación son lo que la gente pierde. Los importadores automáticos pierden registros regularmente, por lo que esta lista es lo que comprueba en comparación con la importación y desde lo que restaura más adelante.

**Paso 2: Agregue el dominio y verifique la importación.** Agregue el dominio en Cloudflare y déjelo escanear su DNS. Compare el resultado línea por línea con su lista y agregue manualmente lo que falta. Los valores deben coincidir exactamente, incluidos los puntos finales y las comillas en los registros `TXT`.

**Paso 3: Decida qué está bajo proxy.** Cada registro obtiene un conmutador de proxy, generalmente una nube naranja o gris. Proxy significa que el tráfico de ese nombre de host pasa por su red; sin proxy significa que DNS se resuelve directamente a la dirección real. Haga proxy solo de registros que sirvan tráfico de sitios web. La siguiente sección es la lista definitiva.

**Paso 4: Cambie los nameservers.** Solo una vez que los registros sean correctos, apunte el dominio a los nameservers que Cloudflare le proporciona. Si el dominio está registrado con KapsuleHost, use la página **Nameservers**, cubierta en [Nameservers](https://support.kapsulehost.com/es-es/nameservers). De lo contrario, use el panel de su registrador. La delegación tarda minutos u horas en ser visible en todos lados.

> **Warning:** No elimine la zona en KPanel después de delegarla. Mantenerla no cuesta nada y es la copia desde la que restaura si el cambio sale mal.

## Qué registros nunca deben estar bajo proxy

Hacer proxy de un registro que no es tráfico web no lo protege. Reemplaza la respuesta con la dirección del proxy, por lo que el servicio en el otro extremo deja de funcionar.

| Registro | ¿Proxy? | Por qué |
|---|---|---|
| Dominio sin formato y `www` | Sí, si desea proxy en absoluto | Este es el tráfico web |
| Registros `MX` | **Nunca** | Un proxy no puede llevar SMTP. Esto rompe todo el correo entrante |
| El nombre de host de correo al que apunta el MX | **Nunca** | Debe resolverse al servidor de correo real |
| `SPF`, `DKIM`, `DMARC` | No existe conmutador | Recréelos exactamente |
| Autodiscover y autoconfig | **Nunca** | Los clientes de correo necesitan el host real |
| Registros `SRV` | No existe conmutador | Deben ser exactos |
| Subdominio que apunta a otro proveedor | **Nunca** | Hacer proxy lo oculta detrás de la dirección incorrecta |

La regla subyacente: haga proxy de nombres de host que sirven HTTP y HTTPS a navegadores, y nada más.

## Mantenga su correo funcionando

El correo es la víctima más común de un cambio de nameserver, y a menudo pasa desapercibido durante un día o dos porque el correo entrante simplemente deja de llegar en lugar de producir un error visible.

Si sus buzones están con KapsuleHost, cuatro cosas deben ser verdaderas después:

1. **El registro `MX` existe y no está bajo proxy**, apuntando a `mail.kapsulehost.com` con prioridad 10.
2. **`SPF` es un único registro.** Un dominio tiene exactamente uno permitido. El nuestro se ve como `v=spf1 include:_spf.kapsulehost.com ~all`. Si también envía a través de otro servicio, sus hosts pertenecen dentro de ese único registro, no a uno segundo.
3. **Cada registro `DKIM` llegó.** Cada dominio tiene sus propias claves de firma publicadas como registros `TXT` bajo `_domainkey`. Hay más de uno, y el correo firmado con una clave cuyo registro falta falla la autenticación.
4. **`DMARC` llegó.** El registro `_dmarc` le dice a los servidores receptores qué hacer con el correo que falla las verificaciones anteriores.

La pestaña **Deliverability** en cualquier buzón muestra lo que está actualmente publicado y lo que falta, con los valores correctos para copiar. Verifíquelo después de que los nameservers se hayan propagado. [SPF, DKIM y DMARC explicados](https://support.kapsulehost.com/es-es/spf-dkim-dmarc) cubre lo que hace cada registro.

El correo se envía y se recibe en el nombre de host de correo real directamente, por lo que nunca pasa a través del proxy. La configuración de su cliente de correo no cambia.

## Lo que pierde: la dirección IP real del cliente

KapsuleHost lee la dirección IP del visitante real desde un encabezado reenviado, pero solo cuando la solicitud llega desde nuestra propia red perimetral o la máquina en sí. Cualquier otra fuente no es confiable, deliberadamente, porque un encabezado reenviado puede ser falsificado por cualquiera. Un proxy de terceros no está en esa lista de confianza, y no hay una forma compatible de agregar uno.

Entonces, todo lo que depende de la dirección IP del visitante ve el proxy en su lugar:

| Característica | Qué sucede |
|---|---|
| Registros de acceso | Registran la dirección del proxy, no la del visitante |
| Análisis del sitio | Atribuyen el tráfico al proxy |
| Bloqueo geográfico | Geolocalizan el centro de datos del proxy, por lo que las reglas de país no funcionan |
| Su lista de denegación de IP | No puede bloquear a un visitante que nunca ve |
| Bloqueo automático de abuso de plataforma | Ve el proxy |
| Complementos de seguridad de WordPress | La limitación de inicio de sesión y el filtrado de comentarios se clave incorrectamente |

Hay una versión peor. La plataforma bloquea automáticamente direcciones que generan una ráfaga de errores o inicios de sesión fallidos. Detrás de un proxy, esa actividad parece que proviene del proxy, por lo que un visitante mal comportado puede bloquear temporalmente un centro de datos proxy completo, eliminando a todos los demás enrutados a través de él. No podemos solucionar eso desde nuestro lado.

## No apile dos CDN

Ejecutar Kapsule CDN con un proxy de terceros al frente no duplica su rendimiento. Le da dos cachés desacuerdo, dos conjuntos de reglas de purga y un problema muy difícil de depurar.

También hay un bloqueador concreto: habilitar Kapsule CDN requiere que nuestro borde emita un certificado para su nombre de host, lo que requiere que el nombre de host se resuelva en nuestro borde. Si DNS apunta a un proxy de terceros en su lugar, ese certificado nunca se emite y el CDN silenciosamente no hace nada.

Elija uno. Si desea el suyo, desactive Kapsule CDN primero, antes de delegar sus nameservers. Si desea el nuestro, desactive el proxy. Habilitar Kapsule CDN normalmente escribe los registros de borde requeridos para usted, pero solo cuando su DNS está alojado con nosotros; de lo contrario, publíquelos usted mismo usando el nombre de host de borde en la pestaña CDN.

![La página de Kapsule CDN para un sitio en KPanel](https://support.kapsulehost.com/help/screenshots/using-cloudflare-with-kapsule.b7b43ee5.webp)

## Volver a Kapsule DNS

1. Abra la pestaña **DNS** en KPanel y verifique que los registros aún coincidan con lo que está activo en el proxy. Agregue cualquier cosa que haya creado allí desde que se fue.
2. Desactive el conmutador de proxy en cada registro del servicio de terceros, de modo que la zona muestre direcciones reales. Confirme que el sitio aún se carga.
3. Cambie los nameservers en su registrador nuevamente a `ns1.kapsulecloud.com`, `ns2.kapsulecloud.com`, `ns3.kapsuledns.com` e `ns4.kapsuledns.com`.
4. Una vez que se completa la delegación, confirme que el sitio se carga sobre HTTPS con un certificado válido.
5. Verifique la pestaña **Deliverability** en un buzón y confirme que los registros de correo están presentes.
6. Vuelva a habilitar Kapsule CDN si lo desea y confirme que el certificado se emite.

> **Note:** Si DNSSEC está habilitado en el proxy, desactívelo y espere a que la zona principal deje de publicar el registro de delegación ANTES de cambiar los nameservers. Cambiar nameservers mientras se publica una clave obsoleta hace que el dominio sea irresoluble en todas partes. Consulte [DNSSEC](https://support.kapsulehost.com/es-es/domains-dnssec).

## Cuando las cosas salen mal

- **`ERR_TOO_MANY_REDIRECTS`**: El modo SSL es flexible. Cámbielo a Completo (estricto).
- **Certificado caducado o inválido**: la renovación fue bloqueada. Agregue la exclusión `/.well-known/` y luego reemita desde el panel. Consulte [Certificados SSL](https://support.kapsulehost.com/es-es/ssl-certificates).
- **El correo dejó de llegar**: el registro `MX` falta, está bajo proxy o apunta al host incorrecto. Consulte [Correo electrónico no recibido](https://support.kapsulehost.com/es-es/email-not-receiving).
- **El correo se envía pero llega al spam**: un registro `SPF`, `DKIM` o `DMARC` no llegó. Arregle lo que la pestaña **Deliverability** señala. Consulte [¿Por qué mis correos electrónicos van al spam?](https://support.kapsulehost.com/es-es/email-spam-sending).
- **Los cambios no aparecen**: dos cachés. Purgue ambos y luego verifique en una ventana privada.
- **Algunos visitantes no pueden alcanzar el sitio, otros pueden**: probablemente un bloqueo automático en un centro de datos proxy. Consulte [Abrir un ticket de soporte](https://support.kapsulehost.com/es-es/opening-a-support-ticket).
- **El dominio dejó de resolverse justo después del cambio de nameserver**: generalmente un registro de delegación DNSSEC obsoleto. Pida a su registrador que lo elimine.
- **Advertencias de contenido mixto**: no relacionadas con el proxy, pero a menudo se notan al mismo tiempo. Consulte [Solucionar contenido mixto](https://support.kapsulehost.com/es-es/ssl-mixed-content).

## Guías relacionadas

- [Activar Kapsule CDN en su sitio](https://support.kapsulehost.com/es-es/cdn-enabling)
- [Purgar la caché de Kapsule CDN](https://support.kapsulehost.com/es-es/cdn-cache-purge)
- [Cambiar los servidores de nombres para apuntar su dominio a KapsuleHost](https://support.kapsulehost.com/es-es/nameservers)
- [Conceptos Básicos de DNS: Registros A, MX, CNAME y TXT Explicados](https://support.kapsulehost.com/es-es/dns-basics)
- [Seguridad: Por Dónde Empezar](https://support.kapsulehost.com/es-es/security-overview)
- [Glosario de Hosting: Cada Término Explicado](https://support.kapsulehost.com/es-es/glossary)

> **Note:** Si solo desea almacenamiento en caché y un borde global, use Kapsule CDN en su lugar. Se integra con el panel, mantiene intactas las direcciones IP del cliente y no necesita una cuenta adicional. Consulte [Habilitación del CDN](https://support.kapsulehost.com/es-es/cdn-enabling).
