De naam komt u vast tegen zodra u zich in websitebeveiliging verdiept. Uw hostingpartij noemt het, een collega-ondernemer zweert erbij en in de instellingen van uw cacheplugin staat een knop met het logo. Maar wat Cloudflare voor WordPress nu precies doet, blijft voor veel ondernemers vaag. Is het een firewall, een snelheidsdienst, een hostingpartij?
Het antwoord is: een beetje van alles, maar geen van drieën helemaal. In dit artikel leggen wij uit hoe de dienst werkt, wat u er redelijkerwijs van mag verwachten, welke instellingen wij standaard aanzetten en waar het in de praktijk misgaat. Zonder reclame; er zijn ook goede redenen om het níet te gebruiken.
Hoe Cloudflare werkt: de tussenpersoon
Normaal gesproken wijst uw domeinnaam rechtstreeks naar uw server. Bezoeker typt uw adres in, komt bij uw hostingpartij uit, krijgt de pagina. Met Cloudflare verandert u dat. De domeinnaam wijst voortaan naar het netwerk van Cloudflare, dat op zijn beurt de pagina bij uw server ophaalt en doorgeeft aan de bezoeker.
Die tussenpositie maakt drie dingen mogelijk. Ten eerste kan Cloudflare verkeer beoordelen voordat het uw server bereikt: bekende aanvallers, botnets en verdachte verzoeken worden tegengehouden. Ten tweede kan het kopieën van uw pagina’s en afbeeldingen bewaren op servers dicht bij de bezoeker, wat de laadtijd verkort. Ten derde verbergt het uw echte serveradres, wat het lastiger maakt om uw server rechtstreeks aan te vallen.
Het netwerk heeft ook een vestiging in Amsterdam, dus voor Nederlandse bezoekers is de omweg verwaarloosbaar. Voor de meeste mkb-sites is de gratis variant al bruikbaar. Betaalde abonnementen voegen onder meer een uitgebreidere firewall, afbeeldingsoptimalisatie en betere DDoS-bescherming toe.
Wat het wel en niet beschermt
Hier gaat het vaak mis in de verwachtingen. Cloudflare beschermt tegen wat van buitenaf op uw site afkomt: DDoS-aanvallen, brute-force-pogingen op uw inlogpagina, bots die kwetsbaarheden aftasten. Daar is het goed in, en bij een DDoS-aanval is het eerlijk gezegd een van de weinige dingen die een kleine onderneming echt helpen.
Het beschermt níet tegen wat al binnen is of wat via de voordeur meekomt. Een verouderde plugin met een lek blijft een lek; Cloudflare ziet een verzoek naar die plugin niet per definitie als verdacht. Malware die al op uw server staat, blijft staan. Een medewerker met een zwak wachtwoord blijft een risico. En als uw thema een backdoor bevat uit een dubieuze download, weet Cloudflare van niets.
Zie het daarom als de hekken en de portier rond uw pand, niet als het slot op de kluis. Updates, back-ups, malwarescans en fatsoenlijk wachtwoordbeheer blijven noodzakelijk. Wie de dienst inzet als vervanging daarvoor, komt bedrogen uit.
De instellingen die wij standaard aanzetten
Na het toevoegen van een domein staat veel op een veilige middenweg. Deze instellingen zetten wij vrijwel altijd aan of aan het werk:
- SSL-modus op “Full (strict)”. Dan is de verbinding tussen bezoeker én Cloudflare én uw server versleuteld. De modus “Flexible” lijkt handig maar geeft in WordPress vrijwel altijd redirect-lussen en is bovendien niet echt veilig.
- Always Use HTTPS en Automatic HTTPS Rewrites, zodat http-verzoeken netjes worden omgeleid.
- Bot Fight Mode, tegen het ergste geautomatiseerde verkeer.
- Een firewallregel voor wp-login.php en xmlrpc.php: alleen toegankelijk vanuit Nederland of met een extra controle. Dat scheelt duizenden pogingen per week.
- Brotli-compressie aan, Rocket Loader uit. Die laatste optie stelt JavaScript uit en breekt regelmatig formulieren, sliders en betaalknoppen.
- Caching alleen voor statische bestanden (de standaard). Volledige paginacaching kan in WordPress problemen geven bij ingelogde gebruikers en winkelwagens, tenzij u het zorgvuldig uitzondert.
Voor webshops voegen wij regels toe die de winkelwagen, de afrekenpagina en Mijn account expliciet buiten de cache houden. Het is een van de meest voorkomende oorzaken van “de winkelwagen is leeg” of “ik zie de bestelling van iemand anders”.
Waar het in de praktijk misgaat
Een greep uit wat wij tegenkomen bij sites die Cloudflare al hadden voordat wij ze onderhielden:
- Het echte serveradres lekt. Een oud DNS-record voor mail of ftp wijst nog naar de server. Aanvallers vinden dat en gaan om Cloudflare heen. Controleer alle records en vraag uw hostingpartij zo nodig om alleen verkeer van Cloudflare toe te laten.
- E-mail werkt opeens niet meer. Bij de verhuizing van DNS zijn MX- of SPF-records niet meegenomen. Maak vooraf een schermafbeelding van alle bestaande records.
- De cache toont oude versies. Na een tekstwijziging ziet de klant nog de oude pagina. Leer waar de knop “Purge cache” zit, of koppel uw cacheplugin zodat dat automatisch gebeurt.
- Bezoekers krijgen een controlescherm. Het beveiligingsniveau staat te hoog, waardoor gewone mensen een uitdaging moeten oplossen. “Medium” is voor de meeste sites voldoende.
- Zaken die niemand meer weet. Het account staat op naam van een oud bureau of een vertrokken medewerker. Zorg dat u zelf eigenaar bent en dat tweestapsverificatie aanstaat.
Wanneer u het beter niet gebruikt
Er zijn situaties waarin de dienst meer oplevert dan het kost aan complexiteit, en situaties waarin dat andersom is. Heeft uw hostingpartij al een eigen, goed werkende firewall en DDoS-bescherming, dan voegt Cloudflare weinig toe en haalt u er een extra schakel bij die u moet begrijpen. Bij een kleine brochuresite op degelijke Nederlandse hosting is dat een prima keuze.
Ook bij sites met veel gepersonaliseerde inhoud of ingewikkelde koppelingen moet u goed nadenken. Elke laag ertussen is een plek waar iets kan misgaan, en bij problemen zoeken hostingpartij en bureau soms naar elkaar. Wie een beveiligingsaanpak met firewall en monitoring laat inrichten door één partij die het geheel overziet, voorkomt dat heen-en-weer.
Ten slotte de privacyvraag. Cloudflare is een Amerikaans bedrijf dat al uw bezoekersverkeer ziet passeren. Het bedrijf heeft daarvoor de gebruikelijke contractuele waarborgen en verwerkt Europees verkeer waar mogelijk in Europa, maar u moet het opnemen in uw privacyverklaring en verwerkersregister. Voor een zorgpraktijk of advocatenkantoor is dat een afweging die u bewust maakt, niet iets wat “gewoon aan” gaat.
Samengevat
Cloudflare is voor de meeste WordPress-sites een verstandige, goedkope extra laag tegen aanvallen van buitenaf, met als bijvangst een snellere site voor bezoekers verder weg. Het is geen vervanging voor updates, back-ups en een schone installatie. Zet het zorgvuldig op, met de juiste SSL-modus, uitzonderingen voor uw webshop en zonder lekkende DNS-records, en leg vast waar het account staat.
Twijfelt u of de instellingen op uw site kloppen, dan is de simpelste controle: kijk of uw inlogpagina vanuit het buitenland nog bereikbaar is en of de winkelwagen na een tekstwijziging correct blijft werken. Wilt u meer achtergrond over de bredere vraag wat een firewall wel en niet voor u doet, lees dan ons stuk over web application firewalls.



