Cloudflare : c'est quoi et à quoi ça sert ?
Cloudflare est un réseau de périphérie mondial (edge network). Il se place entre les visiteurs de votre site et votre serveur d'origine, et joue plusieurs rôles à la fois : CDN (Content Delivery Network, un réseau de cache distribué qui sert vos fichiers depuis le point le plus proche du visiteur), pare-feu applicatif WAF (Web Application Firewall, un filtre qui bloque les requêtes malveillantes), fournisseur DNS, couche anti-DDoS, point de terminaison TLS. Un seul tableau de bord pour tout ça.
Pour un débutant, trois bénéfices comptent vraiment :
- La vitesse. Vos fichiers statiques sont servis depuis des centres de données proches des visiteurs, pas depuis votre origine. Les pages se chargent plus vite, en particulier sur mobile et sur les connexions internationales.
- La sécurité. Cloudflare absorbe la plupart des attaques automatisées (DDoS, credential stuffing, scans de vulnérabilités) avant qu'elles n'atteignent votre serveur. Le chiffrement SSL/TLS s'active rapidement.
- La résilience. Si votre serveur d'origine ralentit ou tombe brièvement, Cloudflare peut continuer à servir les pages mises en cache. Le site reste accessible.
Installer Cloudflare ne demande pas de changer d'hébergeur. Votre hébergement actuel reste en place, Cloudflare s'intercale devant.
Guide étape par étape pour installer Cloudflare
1. Créer un compte Cloudflare
Pour commencer, allez sur cloudflare.com et cliquez sur Sign Up. Utilisez une adresse e-mail professionnelle, pas personnelle, pour pouvoir ajouter des collègues plus tard. Confirmez l'e-mail, choisissez un mot de passe robuste, et activez l'authentification à deux facteurs (2FA, un second facteur de connexion via application d'authentification) avant toute autre chose.
Évitez d'utiliser des adresses email partagées ou génériques comme tech@votreentreprise.com. Utilisez une adresse professionnelle nominative pour activer l'authentification à deux facteurs et garantir un accès sécurisé et traçable.
2. Ajouter votre site web
Depuis le tableau de bord, cliquez sur Add a Site et saisissez votre nom de domaine (par exemple exemple.fr, sans www, sans https://). Cloudflare analyse vos enregistrements DNS existants et liste ce qu'il trouve.
Cette analyse automatique est utile mais pas exhaustive. Croisez-la avec votre zone DNS actuelle avant de continuer.
3. Choisir un plan
Cloudflare propose quatre plans : Free, Pro, Business et Enterprise. Pour la plupart des débutants et des projets personnels, Free suffit : CDN, WAF de base, protection DDoS illimitée, certificat SSL universel. Pro ajoute l'optimisation d'images, des règles WAF supplémentaires, un support plus rapide. Business et Enterprise ajoutent la gestion avancée des bots, le support prioritaire et des règles WAF personnalisées.
Si vous opérez un site transactionnel (e-commerce, banque, santé, administration), ne restez pas en Free. Les règles WAF par défaut ne suffisent pas pour un environnement régulé.
Pour un exemple de configuration aux exigences de conformité dans l'enseignement supérieur, voir comment une université publique de recherche en Arabie Saoudite a déployé Cloudflare Zero Trust.
4. Vérifier et confirmer les enregistrements DNS
C'est l'étape sur laquelle la plupart des débutants se font piéger en installant Cloudflare. Cloudflare affiche les enregistrements importés et vous demande de les valider. À vérifier :
- Chaque enregistrement A (adresse IPv4) et AAAA (adresse IPv6) est correct.
- Chaque enregistrement CNAME (alias vers un autre domaine) pointe vers la bonne cible.
- Les enregistrements MX (serveurs de messagerie) sont bien présents. Sans eux, les e-mails s'arrêtent dès que les serveurs de noms basculent.
- Les enregistrements TXT pour SPF, DKIM, DMARC, vérifications de domaine (Google Workspace, Microsoft 365, prestataires de paiement).
- L'état du proxy (nuage orange ou nuage gris) est correct. Orange : le trafic passe par Cloudflare. Gris : DNS seulement, le trafic contourne Cloudflare. Utilisez l'orange pour le trafic web (racine,
www, sous-domaines applicatifs). Utilisez le gris pourmail,ftp,cpanel, et tout ce qui ne doit pas être proxifié. La référence officielle sur les enregistrements DNS proxifiés liste les types d'enregistrements éligibles.
La plupart des pannes post-bascule viennent d'un enregistrement DNS oublié ou erroné. Les minutes passées à valider cette liste sont rentables.
Vous voulez une seconde paire d'yeux avant de basculer le DNS ? Deux options chez Brixio : Metryx, notre outil d'audit gratuit en self-service, ou un assessment Cloudflare mené par nos ingénieurs si vous voulez aller plus loin.
5. Mettre à jour les serveurs de noms
Cloudflare vous fournit deux serveurs de noms (par exemple liz.ns.cloudflare.com et walt.ns.cloudflare.com). Connectez-vous à votre bureau d'enregistrement (OVH, Gandi, Ionos, GoDaddy, Namecheap, Google Domains) et remplacez les serveurs de noms existants par les deux fournis par Cloudflare.
La propagation DNS peut prendre de quelques heures à 24 heures.
6. Activer le chiffrement SSL/TLS
Dans le tableau de bord, allez sur SSL/TLS > Overview et choisissez un mode de chiffrement. La documentation Cloudflare sur les modes de chiffrement SSL/TLS détaille chaque cas. En bref :
- Off. Jamais sur un site en production.
- Flexible. Visiteur vers Cloudflare chiffré, Cloudflare vers origine non chiffré. À éviter : ça casse la connexion WordPress et fait remonter des avertissements de contenu mixte côté navigateur.
- Full. Les deux liens chiffrés, le certificat d'origine peut être auto-signé.
- Full (strict). Les deux liens chiffrés, le certificat d'origine doit être valide. C'est le mode recommandé pour la production.
Puis dans Edge Certificates, activez :
- Always Use HTTPS (force la redirection de toutes les requêtes HTTP vers HTTPS).
- Automatic HTTPS Rewrites (réécrit les URL HTTP des assets dans le HTML en HTTPS).
- HTTP Strict Transport Security (HSTS, en-tête HTTP qui indique au navigateur de toujours utiliser HTTPS pour votre domaine). À activer seulement quand vous êtes certain que votre site est intégralement en HTTPS, sous-domaines compris.
7. Optimiser les réglages
Les réglages Cloudflare par défaut fonctionnent. Ils ne tirent pas tout ce que la plateforme peut donner. Une fois le DNS actif, prenez le temps de bien configurer Cloudflare. La section suivante liste ce que beaucoup laissent passer.
Réglages Cloudflare que les débutants oublient (les bons réglages Cloudflare en pratique)
Quand on cherche les bons réglages Cloudflare, on trouve des dizaines d'avis. Le tableau de bord planque plusieurs options utiles derrière des onglets que personne n'ouvre. Les activer fait passer le résultat de « ça marche » à « ça se voit vraiment ».
Sur les comptes que nous opérons en services managés Brixio pour Cloudflare, nous repassons cette checklist tous les trimestres pour suivre les nouveautés Cloudflare.
Browser Integrity Check
Où : Security > Settings.
Ce que ça fait : filtre les requêtes provenant de user agents abusifs ou de signatures connues comme malveillantes.
Quand l'activer : toujours, sur tout site public.
Bot Fight Mode
Où : Security > Bots.
Ce que ça fait : soumet les bots suspectés à un CAPTCHA ou à un test JavaScript. Version gratuite, remplacée par Super Bot Fight Mode sur les plans payants. Détails dans la documentation Bot Fight Mode de Cloudflare.
Quand l'activer : sur tout site éditorial où le scraping automatisé n'est pas voulu. À désactiver temporairement si vos propres outils de monitoring sont bloqués par erreur.
Always Use HTTPS et HSTS
Couvert à l'étape 6. On le redit ici parce que ces réglages passent souvent à la trappe quand l'installation se fait dans l'urgence.
Tiered Cache
Où : Caching > Tiered Cache.
Ce que ça fait : met en cache votre contenu sur une hiérarchie interne avant de remonter à l'origine, réduit la charge sur votre serveur.
Quand l'activer : si vous servez plus de quelques milliers de requêtes par jour, le gain devient mesurable.
Auto Minify (ou son successeur)
Où : Speed > Optimization.
Ce que ça fait : supprime les espaces et les commentaires des fichiers CSS, JavaScript et HTML à la périphérie.
Quand l'activer : avec prudence. Si votre site minifie déjà au moment du build, une double minification peut casser du JavaScript inline. À tester en pré-production.
Compression Brotli
Où : Speed > Optimization.
Ce que ça fait : compresse les réponses avec l'algorithme Brotli, plus efficace que gzip.
Quand l'activer : toujours.
L'interface Cloudflare est dense. C'est ce qui en fait un outil costaud côté sécurité et performance, et ce qui rend les premiers jours raides. Avec un assistant comme Claude, deux choses changent la donne. Côté docs, Cloudflare publie un serveur MCP (Model Context Protocol) pour sa documentation : l'assistant cite la doc officielle pendant que vous configurez. Côté exécution, Cloudflare et Anthropic viennent d'annoncer Claude Managed Agents on Cloudflare, qui fait tourner Claude directement sur l'infra Cloudflare (Workers, V8 isolates, sandbox, navigateur, e-mail). Pratique le jour où vous voudrez automatiser des tâches Cloudflare.
Ceci dit, l'IA accélère, elle ne remplace pas l'expertise. La cybersécurité, on ne la délègue pas à une IA. À Brixio, par contre, oui ;)
Peut-on héberger un site sur Cloudflare ?
Réponse courte : ça dépend de ce que vous appelez « héberger ». Cloudflare propose trois approches, chacune adaptée à une situation différente.
1. Cloudflare en proxy DNS, devant votre hébergement existant. C'est ce que les sept étapes ci-dessus décrivent. Votre site reste sur son hébergement actuel (WordPress sur un mutualisé, Shopify, un VPS, un cluster Kubernetes managé), et Cloudflare le protège et l'accélère depuis la périphérie. L'hébergeur fait le gros du travail.
2. Cloudflare Pages pour les sites statiques ou JAMstack. Si votre site est construit avec Next.js, Astro, SvelteKit, Hugo ou n'importe quel générateur de site statique, Cloudflare Pages peut l'héberger directement. Build, déploiements de prévisualisation, domaines custom : tout est intégré. Pas besoin d'hébergement séparé.
3. Un CMS taillé pour Cloudflare, comme Emdash. Pour les équipes qui cherchent la flexibilité éditoriale de WordPress sans ses faiblesses connues en sécurité et en performance, la stack Emdash + Astro + Cloudflare est une alternative moderne : Emdash pour la couche CMS, Astro pour le rendu, Cloudflare Workers pour le compute, D1 pour le stockage. Brixio fait tourner son propre site sur cette stack. Le récit de la migration, ce qu'on a gardé de WordPress et ce qu'on a jeté, est dans 400 sites plus tard : pourquoi je fais migrer Brixio de WordPress vers l'edge Cloudflare.
La plupart des lecteurs de ce guide partiront sur la voie 1. Les voies 2 et 3 deviennent pertinentes quand le site lui-même est en refonte.
Votre site tourne maintenant sur Cloudflare
Si vous avez suivi les sept étapes et ajusté les réglages ci-dessus, votre configuration Cloudflare est en place. Votre site est derrière un réseau de périphérie mondial, chiffré, mis en cache, et à l'abri de la plupart des menaces automatisées. Le tableau de bord Cloudflare affiche du trafic, des événements de sécurité, des taux de cache et de l'activité bot dans les heures qui suivent.
Quelques bonnes habitudes pour la première semaine :
- Regardez l'onglet Analytics > Traffic tous les jours pendant une semaine. Une chute brutale signale en général un problème de DNS ou de cache.
- Passez par Security > Events pour voir ce que Cloudflare bloque. Les faux positifs sont rares, mais ça arrive, surtout sur les chemins d'administration.
- Ajoutez le reste de l'équipe au compte avec les bons rôles, pas en Super Admin.
Vérifier votre configuration : lancez un audit Metryx gratuit
L'installation est faite. Maintenant, vérifiez que votre configuration Cloudflare colle vraiment à vos objectifs de sécurité et de performance. Metryx est l'outil d'audit Cloudflare gratuit de Brixio. Il passe en revue votre environnement en lecture seule et vous présente un rapport (consultable dans l'interface Metryx, téléchargeable en PDF) qui couvre le WAF, les réglages SSL/TLS, le DNS, la configuration du cache et l'exposition aux bots.
Vous gardez la main :
- Lecture seule. Metryx ne modifie jamais rien sur votre compte.
- Un token Cloudflare en lecture seule. Vous le collez au moment de lancer l'audit. Pas de mot de passe, pas d'accès admin, pas de droit d'écriture. Vous le révoquez d'un clic une fois le rapport reçu.
- Gratuit. Rapport disponible dans l'interface Metryx, téléchargeable en PDF.
C'est la même checklist que nos ingénieurs lancent au jour 1 d'une mission client, accessible à qui vient de finir son installation Cloudflare.
FAQ
Cloudflare est un réseau de périphérie mondial qui s'intercale entre les visiteurs de votre site et votre serveur d'origine. Il accélère la diffusion du contenu depuis des centres de données proches de chaque visiteur, bloque le trafic malveillant à la périphérie avant qu'il n'atteigne votre serveur, chiffre les communications en SSL/TLS, et absorbe les attaques DDoS. Pas besoin de changer d'hébergeur pour l'utiliser.
Oui. Le plan Free inclut le CDN, la protection DDoS illimitée, le SSL universel, les règles WAF de base et le Bot Fight Mode. C'est suffisant pour la plupart des sites personnels et des blogs. Les plans Pro, Business et Enterprise ajoutent des fonctionnalités avancées pour la production et les environnements régulés.
Non. Cloudflare fonctionne comme une couche devant votre hébergement existant. La question de l'hébergement ne se pose que si vous voulez héberger directement sur Cloudflare (Cloudflare Pages ou CMS Cloudflare-native type Emdash).
Always Use HTTPS, le mode SSL/TLS Full (strict), Browser Integrity Check, Bot Fight Mode, la compression Brotli et Tiered Cache si votre trafic est significatif. Activez HSTS uniquement quand vous êtes certain que tous vos sous-domaines sont entièrement en HTTPS.
Cloudflare opère deux résolveurs DNS publics gratuits : 1.1.1.1 (rapide et respectueux de la vie privée) et 1.0.0.1 (secondaire). Ce sont des résolveurs récursifs, à ne pas confondre avec les serveurs DNS de votre domaine que vous configurez à l'étape 5.
Quand faire appel à Brixio
Une installation Cloudflare en plan Free, avec un DNS soigné et les optimisations ci-dessus, suffit pour la plupart des sites personnels et des petites entreprises. Mais plusieurs situations justifient un partenaire expérimenté :
- Vous opérez un site en production avec du trafic significatif et vous ne pouvez pas vous permettre une erreur au moment de la bascule des serveurs de noms.
- Vous évoluez dans un environnement régulé (banque, santé, administration, fintech) soumis à DORA, NIS2, PCI-DSS ou HIPAA. Les règles WAF par défaut ne suffisent pas.
- Vous avez déjà un compte Cloudflare sous-utilisé. Des fonctionnalités souscrites laissées inactives, c'est fréquent. Un audit identifie celles à activer en priorité.
- Vous migrez depuis Akamai ou un autre CDN avec un calendrier serré et des fenêtres de bascule strictes.
- Vous êtes en cours d'attaque et vous avez besoin de Cloudflare déployé en moins de 60 minutes.
Brixio est partenaire ASDP officiel de Cloudflare. Nous opérons des environnements Cloudflare de bout en bout : audit, déploiement, exploitation au quotidien, intervention d'urgence.


