Tu propio dominio con Cloudflare: registrarlo y dejarlo protegido
Registrar tu dominio y dejarlo bien protegido lleva una tarde. Esta guía lo hace con Cloudflare, a precio de coste.
Índice
- Antes de nada: qué te da Cloudflare y qué te exige
- Elegir el nombre
- Proteger la cuenta de Cloudflare antes de comprar
- Buscar y registrar
- Tres ajustes justo después
- Si la web aún no está lista
- Nombres y DNS
- HTTPS
- Correo con tu dominio
- Formularios, automatización y certificados
- Lo que no debes hacer
- Mantenimiento
- Si solo quieres reservar el dominio hoy

Registrar tu propio dominio (tuproyecto.com) y dejarlo bien protegido lleva una tarde. Esta guía lo hace con Cloudflare, que cobra el dominio a precio de coste y da gratis el DNS, el HTTPS y el alojamiento de una web sencilla. Sirve para cualquier proyecto: una web, una app, una comunidad. En los ejemplos, cambia ejemplo.com por tu dominio.
Antes de nada: qué te da Cloudflare y qué te exige
- Registro y renovación a precio de coste, sin margen de Cloudflare.
- Renovación automática activada de serie.
- DNSSEC gratis y datos del titular ocultos en el WHOIS cuando la extensión lo permite.
- Más de 400 extensiones.
Un dominio registrado en Cloudflare tiene que usar el DNS de Cloudflare: no puedes llevar el DNS a otro proveedor sin trasladar antes el dominio. Y no admite dominios con tildes o caracteres especiales (como ñ o á). Si necesitas alguna de esas dos cosas, elige otro registrador.
Elegir el nombre
Antes de pagar: que esté bien escrito, que sea fácil de decir y de teclear, sin guiones si no aportan nada, y que no choque con una marca registrada. Un dominio principal y, como mucho, el de tu país si es tu mercado. No compres quince variantes por impulso.
Tener el dominio no te da derechos sobre la marca. Si el nombre es importante para un negocio, consulta los registros de marcas.
Proteger la cuenta de Cloudflare antes de comprar
Quien entre en esa cuenta puede desviar tu web, tu correo o incluso llevarse el dominio. Así que primero:
- Contraseña única, larga y generada por tu gestor de contraseñas.
- Correo verificado, real y protegido con su propio 2FA. Cloudflare lo exige para registrar, y si el correo del titular queda sin verificar el dominio puede quedar bloqueado.
- 2FA en My Profile → Authentication. Lo mejor: una llave de seguridad o passkey como principal, un código de app de respaldo y los códigos de recuperación.
Guarda los códigos de recuperación en tu gestor y en una copia offline. Nunca en GitHub, en un repositorio, en un archivo .env, en Discord o en una captura.
Buscar y registrar
En el panel: Domain Registration → Register Domains. Busca tu dominio y mira el precio de registro y el de renovación, los años mínimos y máximos y si es «premium».
Los precios cambian: el válido es el que te enseña Cloudflare justo antes de pagar, no el de un blog. La mayoría de extensiones permiten hasta 10 años; alguna, como .ai, exige un mínimo de 2.
Para un proyecto nuevo, 1 o 2 años está bien. Al registrar, pon datos reales (nombre, correo, teléfono, dirección y país): Cloudflare los pide sin tildes ni caracteres especiales. Ocultarlos en el WHOIS no es lo mismo que registrar de forma anónima: tienen que ser verdad.
Tres ajustes justo después
- Renovación automática: viene activada, pero puede fallar si caduca la tarjeta. Pon un recordatorio anual para revisar el método de pago. El primer cobro suele intentarse unos 30 días antes de que venza.
- DNSSEC: actívalo (en Manage Domains → tu dominio → DNSSEC). Firma las respuestas de tu DNS para que nadie las falsifique.
- Bloqueo de transferencia: déjalo siempre bloqueado. Solo se desbloquea el día que quieras llevarte el dominio a otro sitio.
Cambiar el nombre, la organización o el correo del titular puede bloquear la transferencia 60 días. No lo hagas justo antes de trasladar el dominio.
Si la web aún no está lista
Puedes registrar el dominio y no publicar nada: es perfectamente seguro. O poner una página sencilla de «Próximamente» en Cloudflare Pages, gratis: sin formularios, sin base de datos y sin nada privado. Los límites del plan gratuito sobran para una web pequeña; los actuales están en su documentación.
Nombres y DNS
Decide desde el principio cuál es la dirección principal: ejemplo.com o www.ejemplo.com. La otra redirige a ella. Con Cloudflare Pages se hace con una redirección masiva que conserve la ruta y los parámetros.
Los subdominios (api., app., docs.…), solo cuando exista algo real detrás.
Un subdominio como admin.ejemplo.com no protege nada por sí solo: sigue necesitando contraseña, permisos y límites de acceso.
No añadas registros DNS que no entiendas ni copies los de un tutorial. Cada registro dice a dónde va una parte de tu dominio: uno mal puesto lo rompe.
HTTPS
- En SSL/TLS, el modo para producción es Full (strict): cifra hasta tu servidor y comprueba que su certificado es válido. «Flexible» no vale para una web con servidor propio. Si solo usas Cloudflare Pages, esto ya está resuelto.
- Activa Always Use HTTPS cuando todo funcione, para que
http://redirija ahttps://. - HSTS (que el navegador exija HTTPS siempre) déjalo para cuando todo lleve tiempo funcionando: si lo activas y luego falla el HTTPS, los visitantes no podrán entrar. Empieza con una duración corta, sin
includeSubDomainsnipreloadhasta entender lo que implican.
Correo con tu dominio
Recibir en [email protected] es gratis con Email Routing: reenvía a tu correo de siempre. No es un buzón completo, solo un reenvío.
Enviar desde tu dominio necesita un servicio de envío: el propio de Cloudflare (Email Sending, en beta y con plan de pago de Workers) o alternativas como Resend, Postmark, Mailgun o Amazon SES. Elige cuando sepas cuánto vas a enviar.
Para que tu correo no acabe en spam hacen falta tres registros DNS: SPF (quién puede enviar en tu nombre), DKIM (una firma) y DMARC (qué hacer si algo no cuadra). Pon exactamente los que te indique tu proveedor, nunca los de otro dominio. Con DMARC, empieza solo observando y endurece después.
Formularios, automatización y certificados
- Turnstile es la alternativa gratuita de Cloudflare a los CAPTCHA, para formularios de registro, contacto o inicio de sesión. No sustituye a validar en el servidor ni a limitar peticiones.
- Si automatizas DNS o despliegues, usa tokens de API con los permisos mínimos, limitados a tu dominio, uno por uso. Nunca la clave global. Y jamás un token en el código, en un repositorio o en una captura.
- El registro CAA limita qué entidades pueden emitir certificados para tu dominio. Mal configurado, rompe la renovación. No lo añadas copiando una lista.
Lo que no debes hacer
- Publicar una base de datos en Internet o secretos en el código.
- Dejar un panel de administración sin contraseña.
- Activar HSTS sin probar.
- Inventar registros DNS o copiar los SPF y DKIM de otro.
- Usar el servidor de desarrollo como si fuera producción.
- Contratar planes de pago sin necesidad.
- Desbloquear el dominio «por si acaso».
Mantenimiento
Cada mes o cada trimestre, según lo importante que sea: fecha de caducidad y renovación, método de pago, DNSSEC, certificados, registros DNS, quién tiene acceso a la cuenta y qué tokens hay. Cada año, los datos del titular.
Guarda un registro de tu configuración (DNS, redirecciones, ajustes de SSL, correo), sin secretos. Si algún día cambias de cuenta de Cloudflare, la configuración no se mueve sola: expórtala antes.
Cloudflare tiene un proceso de recuperación de cuenta, pero no cuentes con él: dos factores, códigos de recuperación y un correo seguro son tu verdadera red.
Si solo quieres reservar el dominio hoy
- Cuenta y correo verificado
- 2FA
- Códigos guardados
- Buscar y revisar precio
- Registrar
- Renovación automática
- DNSSEC
- Bloqueado
Y no publiques nada hasta que esté listo. Toda la información, en la documentación de Cloudflare Registrar: los productos, precios y límites cambian a menudo.


