Le problème à résoudre
Cloudflare peut rapprocher les fichiers statiques des visiteurs, filtrer une partie du trafic et terminer TLS. Une configuration trop agressive peut aussi mettre en cache une session, créer une boucle HTTPS ou masquer les vraies adresses IP.
Déployez fonction par fonction. Commencez par le DNS et le TLS, vérifiez les journaux, puis activez le cache avec des exclusions explicites pour l’administration, la connexion, le panier et le paiement.
Reconnaître les bons signaux
| Signal observé | Interprétation probable | Premier contrôle |
|---|---|---|
| Boucle de redirection HTTPS | Mode TLS ou détection proxy incohérents | Utiliser Full (strict) |
| Panier d’un autre visiteur | Page personnalisée mise en cache | Exclure cookies et URLs commerce |
| Toutes les IP identiques | IP proxy non restaurée | Configurer les plages Cloudflare |
Les notions à maîtriser
- Le mode Full (strict) valide le certificat installé sur le serveur d’origine.
- Un CDN accélère surtout les ressources mises en cache ; le HTML dynamique reste dépendant de l’origine.
- Les règles de cache doivent tenir compte des cookies et des pages authentifiées.
- L’IP réelle doit être restaurée uniquement depuis des proxies Cloudflare de confiance.
Méthode de diagnostic
Plan d’action recommandé
- Passer le TLS en Full (strict) et forcer HTTPS une seule fois.
- Créer des exclusions pour wp-admin, wp-login, panier, commande et compte.
- Configurer la restauration d’IP avec la méthode du serveur web.
- Tester purge, préchargement et invalidation lors d’une publication.
- Activer les protections gérées progressivement en surveillant les faux positifs.
Erreurs fréquentes à éviter
- Utiliser Flexible SSL avec une origine déjà en HTTPS.
- Mettre tout le HTML en cache sans distinguer les utilisateurs connectés.
- Autoriser l’en-tête d’IP réelle depuis n’importe quelle source.
Indicateurs à suivre
| Indicateur | Repère | Pourquoi le suivre |
|---|---|---|
| CF-Cache-Status | HIT sur ressources publiques | Confirme le cache de bord |
| TLS origine | Valide et non expiré | Évite un contournement |
| 403 légitimes | Aucun sur parcours métier | Surveille le WAF |
Checklist avant validation
- Une mesure de référence est conservée.
- Le changement est testé hors production lorsque c’est possible.
- Une sauvegarde ou un retour arrière est disponible.
- Les dépendances web, e-mail et DNS ont été contrôlées.
- Les journaux et alertes sont surveillés après intervention.
- Le résultat est documenté avec date et responsable.
Questions fréquentes
Cloudflare remplace-t-il un hébergeur rapide ?
Non. L’origine reste sollicitée pour l’administration et le contenu non caché.
Faut-il proxyfier la messagerie ?
Non : les enregistrements MX et les hôtes mail ne se proxifient généralement pas.
Comment déboguer ?
Mettre le proxy en pause temporairement ou utiliser le mode développement, puis comparer les en-têtes et journaux.
Sources techniques
Pour vérifier les règles et approfondir le sujet :
Besoin d’un diagnostic sur votre environnement ?
Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.
Échanger sur votre besoin