Hier genutzte Begriffe beziehen sich auf Cloudflare mit englischer Spracheinstellungen.
Cloudflare einbinden
-
Domain zu Cloudflare hinzufügen (DNS Scan automatisch)
-
Nameserver umstellen
- bei Allinkl. über https://www.domain-bestellsystem.de/login.php (geht nicht im Kasserver)
- bei Alfahosting laut doku nur über Support Anfrage (noch nicht getestet)
-
SSL auf Cloudflare Zertifikat umstellen (optional aber sauberer)
- Cloudflare → SSL/TLS -> Origin Server → Create Certificate
- RSA (2048) | Hostnames: *.deinedomain.de , deinedomain.de | Validity: 15 years
- CRT (certificate) + KEY (key) im Hosting einfügen (rest leer lassen) (SSL erzwingen optional)
- Cloudflare → SSL Mode → Full (strict)
- Cloudflare → SSL/TLS -> Origin Server → Create Certificate
Hatte das Problem, das mein Browser und Router noch die alten DNS Einstellungen im Cache hatte und dadurch eine „nicht sichere Website“ Meldung kam. Router und Browser neu starten hatte geholfen. Externer Check: https://dnschecker.org -> wenn dort nei A Record und NS Cloudflare IPs (z.B. 104.x oder 172.x) erscheinen, ist alles korrekt.
Cloudflare Optimierungen
- Sicherheit (Security -> Settings)
- Bot Fight Mode → ON
- Managed Ruleset -> ON
- Browser Integrity Check → ON
- Performance (Speed -> Settings)
- HTTP/2 → ON
- HTTP/3 → ON
- Early Hints → ON
- Redirects
- Cloudflare → SSL/TLS -> Edge Certificates
- Always Use HTTPS → ON
- Optional:
- www ↔ non-www Redirect via Redirect Rule
- Cloudflare → SSL/TLS -> Edge Certificates
WordPress Extras
- Cache-Regel für WordPress erstellen
- Caching -> Cache Rules
- URL enthält /wp-admin*→ Cache: Bypass
- Name: Bypass WP Admin | Custom filter expression | Field: URI Path | Operator: starts with | Value: /wp-admin | Then…Cache eligibility: Bypass cache
- URL enthält /wp-login.php*→ Cache: Bypass
- Bei Standard Login:
Name: Bypass WP Login| Custom filter expression | Field: URI Path | Operator: equals | Value: /wp-login.php | Then… Cache eligibility: Bypass cache - Bei Custom Login (Beispiel):
Name: Bypass Custom WP Login| Custom filter expression | Field: URI Path | Operator: starts with | Value: /custom-login- | Then… Cache eligibility: Bypass cache
- Bei Standard Login:
- URL enthält preview=true→ Cache: Bypass
- Name: Bypass WP Preview | Custom filter expression | Field: URI Query string | Operator: contains | Value: preview=true | Then… Cache eligibility: Bypass cache
- Optional für Frontend Pagebuilder wie Avada:
Name: Bypass Avada Builder | Custom filter expression | Field: URI Query string | Operator: contains | Value: fb-edit= | Then… Cache eligibility: Bypass cache
- URL enthält /wp-admin*→ Cache: Bypass
- Caching -> Cache Rules
- Firewall Regel
- Block XMLRPC: Security -> Security Rules -> New Custom Rule
- Name: Block XMLRPC | Field: URI Path | Operator: equals | Value: /xmlrpc.php | Action: Block
- Bei Custom Login zusaätzlich : Block wp-login.php
- Name: Block wp-login direct | Field: URI Path | Operator: equals | Value: /wp-login.php | Action: Block
- Block XMLRPC: Security -> Security Rules -> New Custom Rule
- Performance
- Cache-Regel für statische Seiten (nur wenn kein Shop, kein Mitgliederbereich, keine dynamischen Inhalte)
- Cache Level -> cache Everything
- Edge TTL -> 1 hour
- Cache Level -> cache Everything
- Cache-Regel für statische Seiten (nur wenn kein Shop, kein Mitgliederbereich, keine dynamischen Inhalte)
Nötige Schritte um Cloudflare DSGVO-konform nutzen zu können
- Cloudflare in Datenschutzerklärung erwähnen
Sobald du die Cloudflare-Nutzungsbedingungen akzeptiert hast (was bei Account-Erstellung passiert), gilt das DPA als Bestandteil deines Vertrags. (Stand 23.02.2026).
Cookie Einwilligung ist nicht zwingend nötig, da „berechtigtes Interesse“
Subdomain Einstellungen
DNS Record hinzufügen
CNAME | subdomainname | server
Proxied ON
SSL Keys übertragen
Für ersten Login (evtl Security rules überprüfen und deaktivieren)


