El DNS normal de Cloudflare y el proxy HTTP de nube naranja pueden proteger un sitio web, una API o una tienda de la comunidad FiveM, pero no actúan como proxy para el punto final real del juego FXServer TCP/UDP. Para usar un proxy con servicios TCP o UDP arbitrarios, necesitas Cloudflare Spectrum y un plan de pago elegible. Por lo tanto, para la mayoría de los servidores FiveM, la protección DDoS del tráfico del juego debe provenir del host del juego o del proveedor de red.
No uses la nube naranja en un nombre de host de juego y asumas que el puerto de FiveM está protegido. El proxy estándar de Cloudflare cubre los puertos HTTP/HTTPS compatibles. Spectrum es un producto separado de capa 4 con límites de plan y protocolo.
Separa las tres rutas de tráfico
| Superficie | ¿Proxy normal de Cloudflare? | Propietario |
|---|---|---|
| Sitio web, documentación, página de estado o API web a través de HTTP/HTTPS compatibles | Sí, cuando se configura como un registro DNS proxy | Proxy HTTP de Cloudflare más la configuración de origen |
| Búsqueda DNS del nombre de host de FXServer | Cloudflare puede alojar el DNS; un registro solo DNS revela la IP de destino | DNS autoritativo de Cloudflare |
| Conexión TCP/UDP de FXServer | No a través del proxy HTTP estándar | Protección de alojamiento/red, o Spectrum cuando el plan y la configuración lo permitan |
Qué cambia Spectrum
Cloudflare Spectrum es el producto que actúa como proxy para aplicaciones TCP y UDP. La documentación actual de Cloudflare sobre protocolos por plan dice que las aplicaciones TCP/UDP arbitrarias requieren la versión Enterprise con el complemento de pago adecuado; el soporte del plan puede cambiar, así que verifica la matriz y el contrato en lugar de confiar en una captura de pantalla de un tutorial.
Spectrum no se habilita activando la nube naranja en un registro DNS. Requiere una aplicación Spectrum con el protocolo, puerto de borde y origen previstos. Confirma con Cloudflare y el host de FiveM que los puertos requeridos y el comportamiento de conexión son compatibles antes de cambiar un punto final de producción.
Una configuración segura para la superficie web
- Coloca el sitio web en un nombre de host separado del punto final del juego siempre que sea práctico.
- Añade el origen web al DNS de Cloudflare y habilita el proxy solo para el tráfico web compatible.
- Utiliza un certificado de origen válido y un modo TLS de extremo a extremo; no utilices un modo que deje la conexión de Cloudflare a origen sin cifrar.
- Excluye el inicio de sesión, la cuenta, el carrito, el pago, las sesiones personalizadas y las API autenticadas del almacenamiento en caché público.
- Limita la velocidad solo a las rutas cuyo comportamiento legítimo comprendas. Prueba los lanzadores, webhooks y clientes de API antes de aplicar un desafío.
- Mantén actualizado el firewall de origen y la aplicación; una CDN no repara un plugin de WordPress vulnerable o una cuenta de administrador expuesta.
Punto final de juego solo DNS
Si Spectrum no está configurado, utiliza un registro solo DNS para el punto final del juego y confía en la mitigación a nivel de red del proveedor de alojamiento. Pregunta al proveedor qué protección TCP/UDP se incluye, qué puertos se filtran, cómo se manejan los ataques y si la protección anunciada se aplica al servicio FiveM real en lugar de solo a un panel de control.
Errores comunes
- Confundir DNS con proxy: Cloudflare puede responder DNS mientras la conexión sigue yendo directamente al origen.
- Publicar el origen en otro lugar: Los registros DNS antiguos, los servicios de correo y los enlaces directos pueden revelar una dirección incluso cuando el sitio web está en proxy.
- Almacenamiento en caché de páginas de comercio personalizadas: esto puede filtrar o mezclar el estado específico del usuario.
- Cambiar varias capas de red a la vez: conserva la última configuración conocida de DNS y cortafuegos y define una reversión antes del cambio.
- Considerar una búsqueda DNS exitosa como prueba de protección contra DDoS: prueba el protocolo y el puerto previstos desde un cliente FiveM real.
Lista de verificación
- El nombre de host del sitio web se resuelve en Cloudflare y sirve el certificado correcto.
- Las rutas de inicio de sesión, cuenta y comercio omiten la caché compartida.
- El nombre de host y el puerto del juego están documentados como solo DNS, protegidos por el proveedor o gestionados explícitamente por Spectrum.
- Un cliente real puede conectarse después del cambio.
- Los registros de reversión contienen los valores DNS anteriores, los TTL y el estado del cortafuegos.
Consulta la documentación actual de Cloudflare: de Spectrum como referencia para los campos y las limitaciones. Los nombres del panel y la disponibilidad del plan pueden cambiar después de esta revisión.