WordPress · CDN · Sécurité

Cloudflare et WordPress : CDN, cache et sécurité sans casser le site

Configurez Cloudflare avec WordPress : DNS, proxy, cache, HTTPS, IP visiteur, exclusions WooCommerce et méthode de diagnostic.

Lecture : environ 6 minGuide pratiquePar l’équipe technique Au P'tit Serveur
Illustration d’un diagnostic de performance WordPress entre navigateur et serveur
Illustration éditoriale dédiée aux performances et à l’hébergement WordPress.

Le problème à résoudre

Cloudflare peut rapprocher les fichiers statiques des visiteurs, filtrer une partie du trafic et terminer TLS. Une configuration trop agressive peut aussi mettre en cache une session, créer une boucle HTTPS ou masquer les vraies adresses IP.

Déployez fonction par fonction. Commencez par le DNS et le TLS, vérifiez les journaux, puis activez le cache avec des exclusions explicites pour l’administration, la connexion, le panier et le paiement.

Reconnaître les bons signaux

Signal observéInterprétation probablePremier contrôle
Boucle de redirection HTTPSMode TLS ou détection proxy incohérentsUtiliser Full (strict)
Panier d’un autre visiteurPage personnalisée mise en cacheExclure cookies et URLs commerce
Toutes les IP identiquesIP proxy non restauréeConfigurer les plages Cloudflare

Les notions à maîtriser

  • Le mode Full (strict) valide le certificat installé sur le serveur d’origine.
  • Un CDN accélère surtout les ressources mises en cache ; le HTML dynamique reste dépendant de l’origine.
  • Les règles de cache doivent tenir compte des cookies et des pages authentifiées.
  • L’IP réelle doit être restaurée uniquement depuis des proxies Cloudflare de confiance.

Méthode de diagnostic

1. Noter les enregistrements DNS et désactiver les anciennes règles inutiles.
2. Vérifier le certificat d’origine et la chaîne TLS complète.
3. Lister les pages dynamiques, cookies de session et webhooks.
4. Comparer en-têtes CF-Cache-Status, TTFB et logs d’origine.

Plan d’action recommandé

  1. Passer le TLS en Full (strict) et forcer HTTPS une seule fois.
  2. Créer des exclusions pour wp-admin, wp-login, panier, commande et compte.
  3. Configurer la restauration d’IP avec la méthode du serveur web.
  4. Tester purge, préchargement et invalidation lors d’une publication.
  5. Activer les protections gérées progressivement en surveillant les faux positifs.

Erreurs fréquentes à éviter

  • Utiliser Flexible SSL avec une origine déjà en HTTPS.
  • Mettre tout le HTML en cache sans distinguer les utilisateurs connectés.
  • Autoriser l’en-tête d’IP réelle depuis n’importe quelle source.

Indicateurs à suivre

IndicateurRepèrePourquoi le suivre
CF-Cache-StatusHIT sur ressources publiquesConfirme le cache de bord
TLS origineValide et non expiréÉvite un contournement
403 légitimesAucun sur parcours métierSurveille le WAF

Checklist avant validation

  • Une mesure de référence est conservée.
  • Le changement est testé hors production lorsque c’est possible.
  • Une sauvegarde ou un retour arrière est disponible.
  • Les dépendances web, e-mail et DNS ont été contrôlées.
  • Les journaux et alertes sont surveillés après intervention.
  • Le résultat est documenté avec date et responsable.

Questions fréquentes

Cloudflare remplace-t-il un hébergeur rapide ?

Non. L’origine reste sollicitée pour l’administration et le contenu non caché.

Faut-il proxyfier la messagerie ?

Non : les enregistrements MX et les hôtes mail ne se proxifient généralement pas.

Comment déboguer ?

Mettre le proxy en pause temporairement ou utiliser le mode développement, puis comparer les en-têtes et journaux.

Sources techniques

Pour vérifier les règles et approfondir le sujet :

Besoin d’un diagnostic sur votre environnement ?

Décrivez le symptôme, le contexte et l’impact : vous recevrez une réponse cadrée avant toute intervention.

Échanger sur votre besoin