--- exported: 2026-07-19T11:35:12.076Z source: NotebookLM type: report title: "Guía de Estudio: Cloudflare Business para Ecommerce" --- # Guía de Estudio: Cloudflare Business para Ecommerce 导出时间: 7/19/2026, 1:35:12 PM --- # Guía de Estudio: Cloudflare Business para Ecommerce La migración de la infraestructura de red de Ecommerce desde **Azure Front Door** hacia **Cloudflare Business** no es un mero cambio de proveedor; es la redefinición del **perímetro** de seguridad y rendimiento de la compañía. En un entorno de ecommerce de alta criticidad, establecer un modelo mental sólido es el paso previo indispensable para garantizar la continuidad de negocio. Esta guía sistematiza el conocimiento técnico necesario para transformar Cloudflare en el escudo que proteja los activos de SAP Commerce Cloud y el ecosistema WordPress antes de un piloto. * * * ## 1\. NIVEL 1: Imprescindible para un piloto (Fundamentos y Preparación Crítica) ### 1.1. Modelo Mental y Arquitectura de Conexión - **Definición:** La arquitectura de Cloudflare se basa en tres componentes: el **Edge** (puntos de presencia globales que procesan peticiones mediante **Anycast**), el **Proxy Inverso** (motor de reglas que intermedia la comunicación) y el **Origen** (servidor final que genera la respuesta, como SAP Commerce). - **Aplicación al caso:** En Ecommerce, Cloudflare sustituye el rol de **Azure Front Door (AFD)**. A continuación se detalla el flujo de una petición: | Componente | Función en Ecommerce | Flujo de la Petición | | --- | --- | --- | | Navegador | Cliente final | Resuelve DNS y negocia TLS con el Edge de Cloudflare. | | Edge (PoP) | Perímetro de seguridad | Aplica WAF, DDoS y evalúa la Caché. | | Proxy Inverso | Motor de Reglas | Ejecuta Redirect Rules, Transform Rules y Origin Rules. | | Origen | SAP Commerce / WordPress | Recibe el tráfico filtrado y responde si no hay HIT en caché. | - **Error frecuente:** Confundir registros **DNS-only** (nube gris) con **Proxied** (nube naranja). **\[Hechos\]**: Solo los registros en modo **Proxied** cuentan con protección WAF, DDoS y optimización CDN. Un registro en "nube gris" expone directamente la IP del origen, anulando el valor de Cloudflare. - **Pregunta de comprobación:** ¿En qué cabecera debe buscar el origen (SAP/WordPress) la IP real del visitante para evitar que las herramientas de fraude vean únicamente las IPs de Cloudflare? **\[Respuesta: CF-Connecting-IP\]**. - **Fuentes citadas:**_Cloudflare Fundamentals: Traffic flow through Cloudflare; Curso Cloudflare para Ecommerce: Módulo 1.1._ ### 1.2. DNS y TLS: El Primer Contacto - **Definición:** Cloudflare ofrece dos modelos de gestión: **Zona Completa** (Cloudflare es el DNS autoritativo) y **Configuración CNAME Parcial** (permite mantener Azure DNS y delegar solo hostnames específicos). - **Aplicación al caso:** Para un piloto, la **Configuración CNAME Parcial** es la recomendada para **www.ecommerce.example**. Permite migrar el tráfico web sin afectar servicios críticos como el correo o delegaciones externas que ya residen en Azure DNS. - **Error frecuente:** No revisar los registros **CAA** (Certificate Authority Authorization) existentes en Azure DNS. **\[Hechos\]**: Si existen registros CAA que no incluyen a las autoridades que usa Cloudflare (como DigiCert o Let's Encrypt), Cloudflare no podrá emitir certificados para el **Edge**, rompiendo el acceso HTTPS. - **Pregunta de comprobación:** ¿Qué limitación crítica tiene el plan Business respecto al **SNI** y **Host Header** en las **Origin Rules** en comparación con el plan Enterprise? **\[Respuesta: Business no permite sobrescribir Host/SNI mediante Origin Rules; requiere que el origen acepte el hostname público o el uso de Workers\]**. - **Fuentes citadas:**_Cloudflare SSL/TLS docs; Origin Rules: Availability; Curso Cloudflare para Ecommerce: Módulo 2.2._ ### 1.3. Seguridad Base y Protección del Origen - **Definición:** Consiste en asegurar que el origen solo acepte peticiones validadas por Cloudflare mediante el filtrado de capas de red y aplicación. - **Aplicación al caso:** En SAP Commerce Cloud, se deben configurar los **IP Filter Sets**. **\[Recomendaciones\]**: El origen debe configurarse con una **Base Rule: DENY ALL** para descartar todo el tráfico por defecto, permitiendo únicamente el **Allowlist** de los rangos de IPs oficiales de Cloudflare. - **Error frecuente:** Omitir la validación de que el tráfico proviene de Cloudflare en el origen, lo que permite ataques de **IP Spoofing**. Si un atacante conoce la IP de Azure de SAP, puede saltarse el **WAF** de Cloudflare atacando directamente el servidor. - **Pregunta de comprobación:** ¿Por qué es insuficiente permitir las IPs de Cloudflare sin cambiar la regla base a **DENY ALL** en los endpoints de SAP? **\[Respuesta: Porque el origen seguiría aceptando tráfico directo de cualquier otra IP pública\]**. - **Fuentes citadas:**_SAP Help Portal: IP Filter Sets; Cloudflare Fundamentals: Protect your origin server._ ### 1.4. Hoja de Ruta de Migración (Fases 0 y 1) - **Definición:** Proceso estructurado de transición para minimizar el riesgo operativo. - **Aplicación al caso:** - **Fase 0 (Inventario):** Registrar obligatoriamente todos los registros DNS actuales (web, correo, delegaciones, CAA), certificados vigentes y reglas de enrutamiento en AFD (prioridad, destino, **Host Header**). - **Fase 1 (Preparación):** Crear la zona en Cloudflare, emitir certificados en el **Edge** y configurar el **WAF** en modo "Log" (no bloqueo) para identificar falsos positivos sin impactar al usuario. - **Error frecuente:** No reducir el **TTL** de los registros DNS en Azure antes de la migración, lo que alarga el tiempo de propagación y dificulta un **Rollback** rápido. - **Pregunta de comprobación:** ¿Qué debe incluir el inventario de **Azure Front Door** para asegurar que el enrutamiento funcione en Cloudflare? **\[Respuesta: Patrón de ruta, Host Header de origen, SNI esperado y prioridad de reglas\]**. - **Fuentes citadas:**_Curso Cloudflare para Ecommerce: Módulo 8.3._ * * * ## 2\. NIVEL 2: Profundización Técnica (Optimización y Casos Complejos) El rendimiento de Ecommerce depende de la sintonía fina entre la lógica de **SAP Commerce** y la capacidad de entrega en el borde. Una configuración de caché experta reduce el **TTFB** y protege al servidor de picos de carga. ### 2.1. Caché Avanzada y Tiered Cache - **Definición:** Estrategias para maximizar el **Cache Hit Ratio**. El plan Business incluye **Smart Tiered Cache**, que utiliza una topología de centros de datos para concentrar las peticiones al origen. - **Aplicación al caso:** Matriz de estrategia para Ecommerce: | Contenido | Estrategia | TTL Sugerido | Motivo | | --- | --- | --- | --- | | Assets (CSS/JS) | Cache Everything | 1 año | Versionado de archivos (revving). | | Home / Landing | Eligible for Cache | 10 - 30 min | Contenido público frecuente. | | Producto (PDP) | Piloto controlado | 5 - 10 min | Riesgo en precio/stock. Usar Cache Tags. | | Carrito/Checkout | Bypass Cache | N/A | Contenido privado y transaccional. | - **Error frecuente:** Ignorar parámetros funcionales en la **Cache Key**. Si se ignora el parámetro `market` o `currency` en la query string, un usuario de Portugal podría recibir precios o moneda de otra región si Cloudflare los agrupa bajo la misma clave. - **Pregunta de comprobación:** ¿Qué técnica de purga es la más eficiente para actualizar un producto específico sin vaciar toda la caché del dominio? **\[Respuesta: Purga por Cache Tag o URL concreta\]**. - **Fuentes citadas:**_Cloudflare Cache Rules Documentation; Smart Tiered Cache: Business Features._ ### 2.2. SAP Commerce / OCC y Storefront Composable - **Definición:** Gestión de la interacción entre Cloudflare y las APIs de comercio (**OCC**). - **Aplicación al caso:** El tráfico hacia la API OCC requiere identificar señales de personalización. **\[Recomendaciones\]**: Realizar **Bypass de Caché** siempre que existan cookies de sesión (`JSESSIONID`), tokens de cabecera `Authorization` o parámetros de grupo de cliente. Cloudflare debe respetar estrictamente la cabecera `Cache-Control: private` emitida por SAP. - **Error frecuente:** Cachear respuestas de la API de stock por no considerar el contexto de la tienda o el código postal en la petición. - **Pregunta de comprobación:** ¿Cómo verificamos que la caché no está exponiendo datos privados? **\[Respuesta: Comprobar que peticiones con diferentes cookies de sesión no reciben el mismo CF-Cache-Status: HIT si el contenido es privado\]**. - **Fuentes citadas:**_SAP Commerce Cloud Security Guide: Network layer; Cloudflare Cache Rules: Bypass on Cookie._ ### 2.3. Reglas de Transformación, Redirección y Origen - **Definición:** Motores de reglas para replicar la lógica de negocio de **Azure Front Door**. - **Aplicación al caso:** - **Redirect Rules:** Para migraciones 301 (ej. URLs heredadas). - **Transform Rules:** Para inyectar cabeceras como `X-Forwarded-Host`. - **Origin Rules:** Para modificar el puerto de destino. - **Error frecuente:** Confundir un **Rewrite** (cambio interno de ruta) con un **Redirect** (cambio visible para el navegador), lo que puede generar bucles infinitos. - **Pregunta de comprobación:** ¿Qué acción se debe tomar si el origen SAP requiere un **Host Header** interno distinto al dominio público, dado que estamos en el plan Business? **\[Inferencia: Evaluar el uso de Cloudflare Workers para realizar el override de cabeceras que Origin Rules Business no permite\]**. - **Fuentes citadas:**_Cloudflare Rules docs: Origin Rules and Transform Rules._ ### 2.4. El Blog (WordPress) y Rutas Externas - **Definición:** Integración de infraestructuras externas bajo el mismo dominio (ej. `/pt/blog`). - **Aplicación al caso:** Cloudflare detecta la ruta `/pt/blog*` y, mediante una **Origin Rule**, envía la petición al **Azure Application Gateway**. Se debe asegurar que las cabeceras de confianza se preserven para que WordPress identifique la IP real. - **Error frecuente:** Bucles de redirección al intentar normalizar el dominio apex a `www` o al forzar barras finales (`/`) si Cloudflare y WordPress tienen configuraciones contradictorias. - **Pregunta de comprobación:** ¿Cómo se evita que WordPress bloquee la conexión de Cloudflare? **\[Respuesta: Configurando el Application Gateway para aceptar las IPs de Cloudflare y pasar la cabecera Host original\]**. - **Fuentes citadas:**_Curso Cloudflare para Ecommerce: Módulo 5.5 y 6.4._ ### 2.5. Operación, Diagnóstico y Rollback - **Definición:** Procedimientos para mantener la salud del sitio y reaccionar ante incidencias. - **Aplicación al caso:** - **Criterios de Rollback:** Errores **521/522/5xx** persistentes o fallos críticos en el proceso de pago. - **Diagnóstico:** Inspeccionar siempre las cabeceras `CF-Cache-Status` y el identificador único `CF-Ray` para localizar el problema en los logs de Cloudflare o SAP. - **Error frecuente:** Realizar un **Purge Everything** de forma indiscriminada ante una incidencia menor, lo que puede saturar el origen de SAP Commerce Cloud con una tormenta de peticiones (**Cache Stampede**). - **Pregunta de comprobación:** ¿Qué significa un estado de caché `EXPIRED`? **\[Respuesta: El objeto estaba en caché pero su TTL expiró y Cloudflare ha tenido que revalidarlo con el origen\]**. - **Fuentes citadas:**_Cloudflare Cache: Troubleshooting; Curso Cloudflare para Ecommerce: Módulo 9.3._ * * * ## 3\. COMPARATIVA ESTRATÉGICA: Business vs. Enterprise Para la escala de Ecommerce, entender los límites del plan Business es crítico para la observabilidad y la seguridad forense. | Característica | Cloudflare Business | Cloudflare Enterprise | Impacto en Ecommerce | | --- | --- | --- | --- | | WAF Custom Rules | 100 reglas | 1000 reglas | Escalabilidad de políticas de seguridad. | | Logs (SIEM) | Solo Analytics Dashboard | Logpush (Tiempo Real) | Crítico: Business no permite enviar logs HTTP crudos a un SIEM externo. | | Origin Overrides | Limitado (Puerto) | Host / SNI / DNS completo | Flexibilidad total para integrar SAP sin Workers. | | Soporte | Chat y Ticket | Teléfono y Prioritario | Tiempo de respuesta ante caídas de producción. | **Análisis "So what?":** La ausencia de **Logpush** en Business es un **Bloqueante** para un equipo de seguridad que requiera realizar análisis forense en tiempo real o correlacionar ataques de red con comportamientos anómalos en los logs de aplicación de SAP Commerce. * * * ## 4\. CUESTIONARIO DE VALIDACIÓN (20 Preguntas Críticas) | ID | Destinatario | Pregunta | Clasificación | | --- | --- | --- | --- | | 1 | Integrador (SaaS) | ¿El origen SAP ya acepta el Host Header público o requiere traducción interna? | Bloqueante | | 2 | Sistemas | ¿Existen registros CAA en Azure DNS que deban actualizarse para emitir certificados? | Bloqueante | | 3 | Integrador (SaaS) | ¿Se ha configurado la Base Rule: DENY ALL en los endpoints de SAP para forzar el allowlist? | Bloqueante | | 4 | Desarrollo | ¿Qué cookies de sesión específicas de SAP deben forzar siempre un Bypass de caché? | Bloqueante | | 5 | Seguridad | ¿Están todos los rangos IP de Cloudflare permitidos en los firewalls de Azure y SAP? | Bloqueante | | 6 | Implantación comparable | ¿Existen Page Rules heredadas en otras zonas que deban migrarse a Cache Rules? | Importante | | 7 | SEO | ¿Quién gestiona la redirección del dominio apex al www para evitar bucles? | Importante | | 8 | Operaciones | ¿Cuál es el valor del TTL actual en Azure DNS para planificar el tiempo de Rollback? | Importante | | 9 | Seguridad | ¿Se ha configurado el WAF en modo "Log" para identificar falsos positivos en la API OCC? | Importante | | 10 | Sistemas | ¿El certificado del origen es emitido por una CA pública válida para el modo Full (strict)? | Importante | | 11 | Negocio | ¿Qué tolerancia de tiempo de caché se acepta para los cambios de precio y stock? | Importante | | 12 | Sistemas | ¿Está habilitado Smart Tiered Cache para reducir el impacto de misses en el origen? | Optimización | | 13 | Desarrollo | ¿Soporta la aplicación la identificación del cliente mediante la cabecera CF-Connecting-IP? | Optimización | | 14 | Marketing | ¿Se han excluido los parámetros de tracking (UTM) de la Cache Key para mejorar el hit ratio? | Optimización | | 15 | Sistemas | ¿Se ha configurado la compresión Brotli y el modo HTTP/3 para mejorar el LCP? | Optimización | | 16 | Integrador (SaaS) | ¿El Azure Application Gateway acepta peticiones desde las IPs de Cloudflare para el blog? | Bloqueante | | 17 | Desarrollo | ¿Se han validado las peticiones CORS si la API y el Storefront usan distintos hostnames? | Importante | | 18 | Operaciones | ¿Existe un protocolo de purga quirúrgica por Tag para despliegues de catálogo? | Importante | | 19 | Seguridad | ¿El Super Bot Fight Mode está configurado para no bloquear a Googlebot verificado? | Importante | | 20 | Arquitectura | ¿Se ha evaluado el coste de Cloudflare Load Balancing para un futuro failover regional? | Optimización |