Cloudflare vodič za WordPress – besplatni alati za brži i sigurniji web
|

Cloudflare vodič: besplatni alati za brži i sigurniji web

Cloudflare je jedan od onih servisa koje je vrlo lako uključiti, a puno teže stvarno razumjeti.

Promijenite nameservere domene, pojavi se narančasti oblak pokraj DNS zapisa i web odjednom „ide preko Cloudflarea”. HTTPS radi, ponešto se cacheira, dashboard pokazuje blokirane botove i čini se da je posao završen.

Nije baš tako.

Cloudflare danas istovremeno može biti DNS servis, CDN, reverse proxy, firewall, DDoS zaštita, bot filter, SSL/TLS posrednik, cache i sustav za kontroliranje AI crawlera. Čak i besplatni paket nudi toliko opcija da je veći problem odlučiti što ne uključiti nego pronaći još jedan prekidač koji možemo prebaciti na ON.

Ovaj članak neće biti popis „20 Cloudflare opcija koje morate uključiti”.

Napravili smo novi WordPress site (za potrebe članka ćemo ga zvati primjer-web.hr) i prošli kroz Cloudflare Free konfiguraciju. Provjerili smo DNS, SSL/TLS, WAF, botove, AI crawlere, caching, performance i network postavke, gledali stvarne Security Events i testirali može li se Cloudflare zaobići pristupom direktno origin serveru.

Rezultat testa nije konfiguracija u kojoj je sve uključeno. Neke smo opcije uključili, neke ostavili kako jesu, a neke namjerno nismo uključili. Upravo je to poanta ovog vodiča.

Što Cloudflare zapravo radi?

Bez Cloudflarea browser posjetitelja šalje zahtjev serveru na kojem se nalazi WordPress. Server ga obrađuje i vraća stranicu.

Infografika prikazuje tok web prometa od posjetitelja preko Cloudflare Edge mreže do WordPress hosting servera.

Ako je DNS zapis postavljen kao Proxied, zahtjev prvo dolazi do Cloudflareove mreže. Cloudflare može provjeriti je li sumnjiv, primijeniti WAF i rate limiting, zaustaviti dio botova te, ako sadržaj postoji u cacheu, odgovoriti bez odlaska do našeg servera. Ako sadržaj nije u cacheu ili je dinamičan, zahtjev ide origin serveru.
Zato je opis Cloudflarea samo kao CDN-a danas prilično nepotpun.

DNS: Proxied ili DNS Only?

Cloudflare uz DNS zapise prikazuje dva statusa:

  • Proxied – narančasti oblak
  • DNS only – sivi oblak

Kod Proxied zapisa HTTP/HTTPS promet prolazi kroz Cloudflare i možemo koristiti njegove sigurnosne, caching i performance funkcije.
Kod DNS Only zapisa Cloudflare samo odgovara na DNS upit. Promet nakon toga ne prolazi kroz njegov proxy.

Na našem primjeru web zapise ostavili smo kao Proxied, dok su MX, DKIM i drugi zapisi vanjskog mail servisa ostali DNS Only.

To nije nedostatak konfiguracije. Ne treba uključiti narančasti oblak na svaki zapis samo zato što Proxied zvuči sigurnije.
Praktično pravilo za klasičan WordPress sajt:

web promet ostaje Proxied; mail i druge servise konfiguriramo prema zahtjevima tih servisa.

Slika prikazuje DNS records tablicu sa Proxied i DNS only statusima.

SSL/TLS: HTTPS nije cijela priča

Infografika prikazuje kako funkcionira SSL/TLS na Cloudflareu.

Automatic SSL/TLS

Cloudflare tijekom 2026. uvodi Automatic SSL/TLS, koji analizira origin (hosting) i pokušava automatski odabrati najsigurniji encryption mode koji internet stranica može pouzdano koristiti.

Na našem primjeru uključili smo Automatic SSL/TLS. U trenutku završetka audita dashboard je još uvijek pokazivao:

Current encryption mode: Full

Automatic mode bio je uključen i čekao se sljedeći automatski scan. Potrebno je oko 24h da se izvrši promjena u drugi encryption mode.

Slika prikazuje SSL/TLS ekran sa Encryption mode Full postavkama

Za tipičan WordPress site dodatno imaju smisla:

  • Always Use HTTPS – ON
  • Minimum TLS Version – 1.2
  • TLS 1.3 – ON
  • Automatic HTTPS Rewrites – ON / prema potrebi
  • Certificate Transparency Monitoring – ON

Posljednja opcija može upozoriti ako Certificate Authority izda certifikat za našu domenu koji nismo očekivali.

DDoS zaštita: jedna od opcija koje ne morate posebno konfigurirati

Cloudflare Free uključuje DDoS zaštitu.
Ne postoji veliki „Enable DDoS Protection” prekidač koji trebamo pronaći. Cloudflareova mrežna i HTTP DDoS zaštita djeluje automatski na promet koji prolazi kroz njegov proxy.
Napadački promet tako može biti ublažen prije nego uopće dođe do WordPress servera.
Za običan WordPress zato nema potrebe izmišljati dodatna DDoS pravila samo da bismo nešto konfigurirali.

Puno je korisnije zaštititi konkretne mete. Na primjer, WordPress login.

WAF: firewall ispred WordPressa

WAF je Web Application Firewall. Za razliku od klasičnog firewalla, razumije HTTP promet web aplikacije.

Cloudflare Free korisnici imaju na raspolaganju Cloudflare Free Managed Ruleset, manji skup pravila koje Cloudflare održava za ozbiljne i široko iskorištavane web ranjivosti.
Besplatno imamo na raspolaganju i vlastita Custom Rules pravila. U kolovozu 2026. Na besplatnom planu, ograničenje je 5 custom pravila po zoni.
Pet pravila nije puno, pa ih vrijedi koristiti tamo gdje imaju stvarnu vrijednost.

Praktični primjer: zaštitili smo WordPress login

Na testnom sajtu napravili smo pravilo:

POST /wp-login.php → Managed Challenge

Kada netko šalje login podatke WordPressu, Cloudflare može procijeniti zahtjev i po potrebi postaviti challenge.

Slika prikazuje izradu New Custom Rule za WordPress login

Zašto samo POST, a ne svaki zahtjev prema /wp-login.php?

GET samo otvara login stranicu. POST je trenutak kada se šalju podaci za prijavu. Tako zaštitu stavljamo tamo gdje je korisnija bez nepotrebnog upita prema svakom tko samo otvori login.

Nakon aktivacije provjerili smo Security Events i vidjeli stvarne evente na kojima je Cloudflare primijenio Managed Challenge.

Slika prikazuje Security events nakon wordpress login zaštite

Na gornjoj slici, vidljivo je 7 pokušaja logina na wp-admin stranicu. Od toga je jedan pokušaj bio naš (zato CRS = 14,29%).

Slika prikazuje Security events nakon wordpress login zaštite

Na gornjoj slici vidljivo je i odakle dolaze šest pokušaja logina na wp-admin stranicu (a nismo mi!).
Cloudflare ih je zaustavio jednostavnim testom:

Leaked Credentials i Rate Limiting

Napadači ne koriste samo klasični brute-force. Kod credential stuffinga pokušavaju se prijaviti kombinacijama korisničkih imena i lozinki koje su procurile iz drugih servisa.
Cloudflareov Leaked Credentials Detection može prepoznati takve pokušaje, a besplatnim korisnicima dostupan je i rate-limiting mehanizam kojim ih možemo ograničiti.

Na našem primjeru iskoristili smo leaked-password signal i raspoloživi Free rate-limiting resurs upravo za ovu svrhu.
To je bolje od generičkog „limitiraj sve”: ograničeni Free resurs koristimo na posebno sumnjivom login prometu.

Slika prikazuje da smo uključili i Leaked Credentials, uz WordPress Login Protect

Bot Fight Mode: koristan, ali prilično tup instrument

Na testnom sajtu Bot Fight Mode je uključen.

Cloudflare njime automatski pokušava prepoznati dio bot prometa i takvim klijentima može zadati challenge.
Za običan WordPress blog to može biti vrlo korisno.

Ali postoji kvaka.
Besplatni Bot Fight Mode primjenjuje se na cijelu domenu i ne možemo ga fino podešavati WAF pravilima. To postaje važno ako web koristi API-je, monitoring servise ili automatizaciju. Cloudflare upozorava da Bot Fight Mode može postaviti challenge i prema legitimnom API ili mobile-app prometu.

Za klasičan WordPress razumna početna postavka je:

ON – ali pratiti Security Events i ponašanje sajta.

Na kompleksnijoj aplikaciji ne bih ga uključio naslijepo.

AI crawleri: nemojmo sve botove trpati u isti koš

Cloudflare tijekom 2026. razlikuje tri osnovne namjene AI prometa:

Search – crawler prikuplja ili indeksira sadržaj radi AI search rezultata.
Agent – automatizirani sustav pristupa webu u stvarnom vremenu u ime korisnika.
Training – crawler prikuplja sadržaj radi treniranja ili fine-tuninga AI modela.

Na našem praktičnom primjeru postavili smo:

Search → Allow
Agent → Allow
Training → Block

Ako blokiramo sve AI crawlere, možda sprečavamo korištenje sadržaja za trening, ali istovremeno možemo smanjiti mogućnost da naš sadržaj bude pronađen ili citiran kroz AI search i asistente.

Zato dopuštamo Search i korisnički inicirane agente, ali ne dajemo automatsko dopuštenje za Training.

Managed robots.txt i AI Labyrinth

Uključili smo i Managed robots.txt, ali treba naglasiti da robots.txt nije firewall. To je uputa crawlerima koju zlonamjeran crawler može ignorirati.

AI Labyrinth ide korak dalje. Kada Cloudflare prepozna neželjenog AI crawlera, može ga usmjeravati kroz mrežu automatski generiranih stranica kako bi mu trošio resurse i pomogao u njegovu otkrivanju. AI Labyrinth dostupan je i Free korisnicima.

Što smo stvarno vidjeli?

U statistikama su se pojavljivali:

  • Claude-SearchBot
  • GPTBot
  • ChatGPT-User
  • Googlebot
  • BingBot

Imajmo na umu da je ovo test site koji je bio online kraće od 48h.

To pokazuje zašto izraz „bot” više nije dovoljan. Googlebot želimo zbog Googlea, AI search crawler može nam donijeti vidljivost u AI odgovorima, dok crawler za trening ima sasvim drugu svrhu.

Vidjeli smo i pokušaje pristupa datoteci /wp-config.php.old

Takva backup datoteka bila bi ozbiljan sigurnosni problem, pa smo na hosting serveru provjerili postoji li. Nije postojala.
Najvjerojatnije je automatizirani scanner samo pokušavao pronaći poznatu pogrešku u konfiguraciji.

Važna lekcija: pokušaj pristupa ranjivoj datoteci nije dokaz da ranjivost postoji.

Crawleri neprestano skeniraju Internet. Cloudflare nam samo omogućuje da dio toga vidimo.

Caching: manje je ponekad više

Cloudflare CDN radi i bez ijednog Cache Rulea.

Po defaultu pohranjuje u međuspremnik (caching) brojne statičke resurse poput CSS-a, JavaScripta, slika i fontova. HTML se standardno ne pohranjuje u međuspremnik samo zato što prolazi kroz Cloudflare.

Na našem testnom webu namjerno imamo: 0 posebnih Cache Rules.

Free plan omogućuje do 10 Cache Rules, ali činjenica da ih možemo imati deset ne znači da ih moramo iskoristiti.

Posebno treba biti oprezan s Cache Everything.
Ako odaberemo pohraniti u međuspremnik cijeli HTML WordPressa, moramo pravilno isključiti administraciju, login, preview i personalizirane ili dinamičke stranice. Kod WooCommercea i membership webova rizik je još veći.

Za običan WordPress blog zato je legitimna strategija koristiti Cloudflareov standardni cache, a naprednija pravila dodavati tek kada imamo konkretan razlog.

Ako u starijim vodičima naiđete na Tiered Cache, provjerite aktualnu dokumentaciju. Cloudflare je tijekom 2026. reorganizirao taj dio ponude kroz Smart Shield, pa stariji tutoriali više ne moraju odgovarati trenutačnim planovima i dashboardu.

Besplatne performance i network mogućnosti

Nekoliko dodatnih opcija vrijedi provjeriti, ali ne trebamo od svake napraviti zasebno poglavlje.

HTTP/2 i HTTP/3 omogućuju učinkovitiju komunikaciju browsera s Cloudflareom.

HTTP/2 to Origin omogućuje HTTP/2 i na vezi između Cloudflarea i origin (hosting) servera kada ga hosting podržava.

Cloudflare podržava modernu kompresiju, uključujući Zstandard, čime može smanjiti količinu podataka koju treba prenijeti.

IPv6 Compatibility omogućuje pristup preko IPv6 čak i kada infrastruktura iza Cloudflarea nije potpuno IPv6 kompatibilna.

Observatory i RUM mogu dati korisne podatke o stvarnim performansama, umjesto oslanjanja samo na jedan laboratorijski Lighthouse test.

Cloudflare Free ima i niz manjih funkcija poput Email Address Obfuscationa, IP Geolocationa, Network Error Logginga, Onion Routinga i Crawler Hintsa.

Dobro je znati da postoje. Nije potrebno uključivati svaku samo zato što postoji.

Što NE treba uključivati naslijepo

Ovo je možda najvažniji dio vodiča.
Cloudflare dashboard ima puno opcija koje zvuče kao očito poboljšanje. Nisu sve takve.

HSTS

HSTS govori browseru da domenu ubuduće otvara isključivo preko HTTPS-a.
Odlična sigurnosna tehnologija, ali pogrešna konfiguracija može web učiniti nedostupnim dok direktiva ne istekne. Posebno treba biti oprezan s “includeSubDomains” i preload opcijama.

Nije nužno dobra odluka: „HTTPS radi → uključujem HSTS.”

Rocket Loader

Može optimizirati učitavanje JavaScripta, ali i poremetiti skripte koje ovise o određenom redoslijedu izvršavanja.
Na WordPressu ga treba testirati, ne uključiti naslijepo.

Hotlink Protection

Sprečava druge webove da direktno ugrađuju naše slike. Korisno ako imamo problem s hotlinkanjem, nepotrebno ako ga nemamo ili želimo omogućiti dijeljenje slika.

0-RTT

Može ubrzati ponovno uspostavljanje TLS veze, ali donosi mogućnost replay napada za određene zahtjeve. Mikrooptimizacija nije nužno vrijedna rizika ako ne razumijemo kako aplikacija reagira.

Cache Everything

Može biti izvrstan uz pravilna izuzeća. Bez njih može napraviti probleme s loginom, administracijom i dinamičkim sadržajem.

Security pravila bez praćenja

Firewall koji blokira napadača je koristan. Firewall koji blokira Googlebot, webhook ili legitiman servis nije.
Zato nakon promjena treba pratiti Security Events.

Authenticated Origin Pulls

Vrlo korisna funkcija, ali origin (hosting) server mora biti pravilno konfiguriran za provjeru client certifikata. To nije opcija koju treba uključiti bez pripreme.

Vidljivo u dashboardu ne znači uključeno u Free plan

Cloudflare dashboard istovremeno je upravljačka ploča i katalog proizvoda.

Tijekom audita naišli smo na funkcije poput Argo Smart Routinga, Load Balancinga, Health Checksa i Waiting Rooma.
To što ih vidimo u dashboardu ne znači da ih Free račun može koristiti bez dodatne naplate ili upgradea.

Cloudflare često mijenja pakete i dostupnost funkcija, pa prije konfiguriranja opcije iz starijeg tutoriala vrijedi provjeriti aktualnu službenu dokumentaciju.

Važno: Cloudflare se može zaobići ako je origin dostupan

Ovo je vjerojatno najvažnija stvar koju smo otkrili tijekom praktičnog testiranja.

Narančasti oblak skriva origin (hosting) IP od normalnog DNS upita. Ali origin (hosting) server je i dalje dostupan ako se upiše njegova IP adresa.

Ako netko sazna IP adresu hosting servera, potencijalno može poslati zahtjev direktno serveru i zaobići Cloudflare.
Time se mogu zaobići Cloudflareove edge zaštite poput WAF-a, Bot Fight Modea i Cloudflare rate limitinga.

Origin (hosting) se može dodatno zaštititi, primjerice:

  • firewallom koji dopušta web promet samo s Cloudflare IP rangeova
  • Authenticated Origin Pullsom
  • Cloudflare Tunnelom

Detaljna konfiguracija zaslužuje zaseban vodič.

Što Cloudflare ne može popraviti

Cloudflare nije zamjena za dobar hosting. Ako PHP-u trebaju tri sekunde da generira stranicu koja nije u cacheu, Cloudflare to ne može popraviti čarobnim štapićem.

Neće optimizirati loš MySQL query, popraviti problematičan WordPress plugin, instalirati security update niti ukloniti malware sa servera. I nije backup.
Cloudflare je vrlo moćan sloj ispred infrastrukture. Ali infrastruktura iza njega i dalje mora biti zdrava.

Cloudflare Free

Preporučena konfiguracija za WordPress

Praktične početne postavke za običan WordPress sajt — što uključiti, što testirati i gdje biti oprezan.

Postavka Preporuka Napomena
Web DNS zapisi Proxied Cloudflare zaštita i CDN rade kroz proxy.
Mail DNS zapisi DNS Only Prema uputama mail providera.
Automatic SSL/TLS ON Automatski traži sigurniji podržani mode.
Full (strict) Preferirati Kada origin ima valjani certifikat.
Always Use HTTPS ON Za HTTPS-only WordPress.
Minimum TLS 1.2 Razuman minimum za moderan web.
TLS 1.3 ON Moderniji TLS protokol.
CT Monitoring ON Upozorenje za neočekivane certifikate.
Free Managed Ruleset ON Osnovna WAF zaštita.
wp-login POST challenge Preporučeno Dobar kandidat za Custom Rule.
Leaked Credentials ON Zaštita od pokušaja s procurjelim lozinkama.
Rate Limiting Koristiti ciljano Free resurs je ograničen.
Bot Fight Mode ON, ali testirati Može smetati automatizaciji i legitimnim botovima.
AI Search Allow Za AI search vidljivost.
AI Agent Prema politici sajta Ovisi želite li agent pristup.
AI Training Block ako želite Odvojeno od AI search prometa.
Managed robots.txt ON Nije zamjena za tehnički enforcement.
AI Labyrinth ON Dostupan na Free planu.
Cache Rules Po potrebi Nisu obavezni za običan WordPress.
Cache Everything OPREZ Traži pravilna WordPress izuzeća.
HTTP/3 ON Moderni web protokol.
IPv6 Compatibility ON U pravilu nema razloga gasiti.
Rocket Loader Testirati Može uzrokovati JavaScript probleme.
HSTS OPREZ Ne uključivati naslijepo.
0-RTT OPREZ Postoji replay rizik.
Authenticated Origin Pulls Tek nakon pripreme Zahtijeva konfiguraciju origin servera.
Security Events Pratiti Provjeriti što sigurnosna pravila stvarno hvataju.
Origin firewall Preporučeno Sprečava direktni bypass Cloudflarea.
Napomena: Ovo nije univerzalna konfiguracija za svaki web. WooCommerce, API, forum ili SaaS aplikacija mogu zahtijevati drukčija pravila.

Zaključak: manje toggleova, više razumijevanja

Cloudflare Free danas daje iznenađujuće mnogo: DNS, CDN, DDoS zaštitu, osnovni WAF, custom pravila, rate limiting, bot zaštitu, SSL/TLS, AI crawler kontrolu i niz performance funkcija.

Problem je što veliki dashboard stvara iskušenje da sve uključimo.

Na našem praktičnom primjeru uključili smo Bot Fight Mode, ciljano zaštitili WordPress login i blokirali AI training crawlere, ali dopustili AI search. Istodobno koristimo standardni Cloudflare cache i imamo nula posebnih Cache Rules.

HSTS nismo uključili samo zato što postoji. Rocket Loader nismo uključili samo zato što obećava brzinu. Cache Everything nismo uključili samo zato što riječ „everything” zvuči temeljito.

A testiranjem origin IP-a otkrili smo nešto što se iz dashboarda ne vidi: ako origin IP ostane javno dostupan, dio Cloudflare zaštite moguće je zaobići.

Naprednije teme poput Redirect Rulesa, Cache Rulesa, Configuration Rulesa, Transform Rulesa, Workersa i ozbiljnije zaštite origina ostavit ćemo za zaseban nastavak.

Za ovaj vodič dovoljno je jedno pravilo:

Najbolja Cloudflare konfiguracija nije ona na kojoj je uključeno najviše opcija. Najbolja je ona na kojoj znamo zašto je svaka opcija uključena ili zašto nije.