Identificar y desactivar reglas WAF de Cloudflare que bloquean tu conexión
Actualizado hace 6 días
Cuando un visitante (o tu propia conexión) recibe una página de bloqueo de Cloudflare, el Ray ID que aparece al pie de esa página te permite localizar en el panel la regla exacta que bloqueó la solicitud y desactivarla o acotarla sin apagar toda la protección. Este artículo te muestra cómo hacerlo paso a paso.
Qué es el Ray ID y dónde encontrarlo
Cloudflare asigna un Ray ID a cada solicitud que atraviesa su red. Cuando una regla bloquea la solicitud, el Ray ID aparece en la página de bloqueo, normalmente en la parte inferior, junto a un texto similar a "Sorry, you have been blocked".
Pedile al visitante bloqueado que copie ese Ray ID (o que te envíe una captura) antes de cerrar la página. Ese identificador es la llave para encontrar el evento en tu panel.
Buscar el evento por Ray ID
Con el Ray ID en mano, entrá al panel de Cloudflare y filtrá los eventos de seguridad para ver la regla que produjo el bloqueo.
Ingresá a dash.cloudflare.com y seleccioná el sitio afectado.
Andá a Analytics y abrí la pestaña Events (la sección de eventos de seguridad).
Hacé clic en Add filter.
En el primer campo elegí Ray ID, en el segundo equals, y pegá el Ray ID copiado en el tercer campo.
Hacé clic en Apply.
El evento filtrado te muestra el nombre de la regla, el grupo al que pertenece (Managed rules, Custom rules o Rate limiting), la acción aplicada (por ejemplo Block o Managed Challenge) y los datos de la solicitud que la dispararon: IP de origen, ruta y user agent.
Revisar el contexto antes de tocar nada
Confirmá la causa antes de modificar una regla: las reglas pueden generar falsos positivos, y desactivar una por completo puede quitar protección a otros visitantes. Revisá la IP de origen, la ruta solicitada y el user agent del evento para decidir si el bloqueo es legítimo o un falso positivo.
Si la conexión bloqueada proviene de una IP o un flujo confiable, una excepción específica suele ser preferible a desactivar la regla globalmente.
Resolver el bloqueo
Las reglas se gestionan desde Security rules en el panel de Cloudflare. Tenés tres alternativas según el caso:
Desactivar la regla: apagá la regla completa cuando estés seguro de que genera falsos positivos. Es la opción de mayor impacto porque elimina esa protección para todo el tráfico.
Crear una excepción: mantené la regla activa pero omitila para una IP, ruta o user agent concreto. En Security rules, creá una regla con acción Skip y definí en las condiciones qué solicitudes deben omitirse.
Cambiar la acción: reemplazá Block por una acción menos restrictiva como Managed Challenge o Log, de modo que la solicitud se observe o se desafíe en lugar de bloquearse.
Registrá qué modificaste y por qué, para que los cambios de seguridad no queden olvidados.
Si el bloqueo no viene de Cloudflare
Un error 403 no identifica por sí solo a Cloudflare como origen. Antes de tocar reglas, verificá que la página de bloqueo sea la de Cloudflare (con su Ray ID al pie). Si no lo es, el bloqueo puede venir de otra capa:
El firewall del servidor (ModSecurity o Imunify), que se gestiona desde el cPanel o el servidor y no desde Cloudflare. Ver Error 500 de ModSecurity.
Un error de DNS como
ERROR 1000, que se resuelve corrigiendo los registros DNS y no desactivando una regla WAF.Una saturación de recursos del hosting, con errores como
503o508.
Si no podés reproducir el bloqueo, pedile al visitante el Ray ID, la fecha y hora aproximadas, la URL afectada y la IP de origen.
Cuánto tiempo se conservan los eventos
Los eventos de seguridad no se guardan para siempre, así que conviene investigar pronto. En los planes Free y Pro se conservan hasta 24 horas; en Business, hasta 3 días; y en Enterprise, hasta 30 días. Si el filtro no devuelve el evento esperado, reducí la ventana de tiempo, porque los datos pueden estar muestreados.