Offre de lancement — -20% sur tous les VPS avec le code NVH20 · Déploiement en 60 secondes
DNS

Cloudflare devant un VPS : DNS, proxy et SSL bien configurés

Par Équipe NVHCloud 2026-09-18 Lecture : 5 min

Cloudflare est très souvent utilisé devant un site hébergé sur un VPS : DNS rapide et gratuit, certificat, cache et filtrage du trafic web. Mais une configuration approximative provoque des boucles de redirection, fausse les journaux et casse les serveurs de jeu. Ce guide passe en revue les réglages qui comptent.

1. Nuage orange ou nuage gris

Dans l'onglet DNS de Cloudflare, chaque enregistrement A, AAAA ou CNAME a un interrupteur :

  • Nuage gris, « DNS only » : Cloudflare répond simplement avec l'adresse de votre VPS. Les visiteurs se connectent directement au serveur.
  • Nuage orange, « Proxied » : Cloudflare répond avec ses propres adresses. Les visiteurs se connectent à Cloudflare, qui relaie les requêtes vers votre VPS. L'adresse du serveur est masquée, et le cache et le pare-feu applicatif de Cloudflare s'appliquent.

2. Quand activer le proxy

Le proxy de Cloudflare, dans sa version standard, ne relaie que le trafic web, HTTP et HTTPS, sur une liste de ports précise, dont 80, 443, 8080 et 8443. Tout le reste ne passe pas.

UsageRéglage
Site web, API sur le port 443Orange possible
Serveur de jeu : FiveM, Minecraft, RustGris obligatoire
SSH, base de données, VPN WireGuardGris obligatoire
Serveur de messagerie (cible des MX)Gris obligatoire

Un play.monsite.fr en nuage orange ne fonctionne pas : les joueurs ne peuvent pas se connecter, puisque Cloudflare n'accepte pas leur trafic de jeu. Pour protéger un serveur de jeu, c'est une protection Anti-DDoS réseau qui est nécessaire, pas le proxy web.

3. Le bon mode SSL : Full (strict)

Dans SSL/TLS → Overview, Cloudflare propose plusieurs modes. Un seul est à la fois sûr et sans piège :

  • Flexible : chiffré entre le visiteur et Cloudflare, en clair entre Cloudflare et votre serveur. Si votre serveur redirige lui-même vers HTTPS, vous obtenez une boucle de redirection infinie. À éviter.
  • Full : chiffré de bout en bout, mais Cloudflare accepte n'importe quel certificat sur le serveur, même expiré.
  • Full (strict) : chiffré de bout en bout avec un certificat valide sur le serveur. C'est le mode à choisir.

Pour le certificat du serveur, deux options : un certificat Let's Encrypt obtenu avec Certbot, qui fonctionne aussi derrière le proxy (voir Nginx et HTTPS), ou un certificat d'origine Cloudflare, gratuit et valable jusqu'à 15 ans, reconnu uniquement par Cloudflare, à générer dans SSL/TLS → Origin Server.

4. Retrouver la vraie adresse des visiteurs

Derrière le proxy, votre serveur voit toutes les requêtes arriver depuis les adresses de Cloudflare. Vos journaux, vos statistiques, Fail2ban et les limitations de débit deviennent inutilisables. Cloudflare transmet la véritable adresse dans l'en-tête CF-Connecting-IP : indiquez à Nginx de lui faire confiance, uniquement quand la requête vient de Cloudflare. Créez /etc/nginx/conf.d/cloudflare.conf :

# plages IPv4 et IPv6 publiées par Cloudflare sur cloudflare.com/ips
set_real_ip_from 173.245.48.0/20;
set_real_ip_from 103.21.244.0/22;
# ... une ligne par plage publiée ...
set_real_ip_from 2400:cb00::/32;
real_ip_header CF-Connecting-IP;

Copiez la liste complète et à jour depuis la page officielle des adresses de Cloudflare ; elle change rarement, mais elle change. Rechargez ensuite Nginx avec nginx -t && systemctl reload nginx. Si vous utilisez Fail2ban derrière Cloudflare, sachez qu'un bannissement au niveau du pare-feu du serveur ne bloque pas un visiteur qui passe par le proxy : voir Fail2ban avancé.

5. Protéger l'adresse d'origine

Le proxy ne protège votre serveur que si son adresse reste inconnue. Elle fuit souvent par :

  • un sous-domaine en nuage gris sur le même serveur, comme ftp, mail ou panel ;
  • les en-têtes des e-mails envoyés directement par le serveur ;
  • l'historique DNS : si le domaine pointait vers ce serveur avant l'activation du proxy, l'ancienne adresse est archivée par des services publics.

Pour aller jusqu'au bout, n'autorisez sur les ports 80 et 443 du serveur que les plages d'adresses de Cloudflare, dans le pare-feu. Toute tentative de contourner le proxy est alors refusée. Voir configurer UFW.

6. Cache et règles

Par défaut, Cloudflare met en cache les fichiers statiques (images, CSS, JavaScript), mais pas le HTML. Deux conséquences pratiques :

  • Après une modification de CSS ou de JavaScript, changez le nom ou ajoutez un paramètre de version, par exemple style.css?v=2, ou purgez le cache dans le tableau de bord.
  • Ne mettez jamais en cache les pages d'administration, de compte ou de panier. Si vous créez des règles de cache pour le HTML, excluez-les explicitement.

7. Cloudflare et la protection Anti-DDoS du VPS

Les deux sont complémentaires. Cloudflare protège le trafic web qui passe par son proxy. La protection Anti-DDoS de nos VPS filtre tout le trafic qui arrive sur l'adresse du serveur, y compris le trafic de jeu, SSH et les attaques qui visent directement l'adresse d'origine. Pour un site, les deux se cumulent ; pour un serveur de jeu, c'est la protection réseau qui fait le travail. Voir limiter l'impact d'une attaque DDoS.

Questions fréquentes

Pourquoi ai-je une erreur « trop de redirections » avec Cloudflare ?
Presque toujours à cause du mode SSL Flexible : Cloudflare contacte votre serveur en HTTP, le serveur redirige vers HTTPS, et la boucle recommence. Installez un certificat sur le serveur et passez le mode SSL en Full (strict).
Peut-on mettre un serveur FiveM ou Minecraft derrière Cloudflare ?
Pas avec le proxy standard, qui ne relaie que le trafic web. L'enregistrement DNS du serveur de jeu doit être en nuage gris, DNS seul. Pour protéger un serveur de jeu contre les attaques, il faut une protection Anti-DDoS au niveau du réseau de l'hébergeur.
Mes journaux Nginx n'affichent que des adresses Cloudflare, comment corriger ?
Configurez le module real_ip de Nginx avec les plages d'adresses publiées par Cloudflare et l'en-tête CF-Connecting-IP, comme dans ce guide. Nginx remplace alors l'adresse de Cloudflare par celle du visiteur dans les journaux et pour les applications.
Certificat Let's Encrypt ou certificat d'origine Cloudflare ?
Le certificat d'origine est pratique, valable jusqu'à 15 ans et sans renouvellement, mais il n'est reconnu que par Cloudflare : si vous désactivez un jour le proxy, les visiteurs verront une erreur. Let's Encrypt fonctionne dans tous les cas, au prix d'un renouvellement automatique.