Cloudflare ispred WordPress sajta 2026. je default best practice — dobivaš globalni CDN, DDoS zaštitu, free SSL, image optimizaciju i firewall, a sve to u free planu. Plaća se tek za napredne stvari (Polish image conversion, A/B testing edge, advanced WAF rules). Ali većina malih i srednjih sajtova ostane na free i dobiva 90% benefita.
Ovaj vodič pokriva kompletan setup Cloudflare za WordPress — DNS migraciju, pravilne cache postavke (da ne lomiš checkout i admin), security rules za /wp-admin, page rules za optimizaciju, plus što sve preskočiti.
Što Cloudflare zapravo daje
- Globalni CDN sa 300+ edge lokacija — tvoj statički sadržaj (slike, CSS, JS) servira se sa najbližeg datacentra korisniku.
- DDoS zaštita automatic — apsorbira napade do tera-bita prometа.
- WAF (Web Application Firewall) — blokira poznate ranjivosti (SQL injection, XSS, brute force).
- Free SSL — Universal SSL od Cloudflare-a (alternative za Let's Encrypt).
- HTTP/3, Brotli, image optimization automatski.
- Bot Management — separira ljude od botova, blokira loše.
- Analytics — uvid u traffic bez JS pixela (privacy-friendly).
- Free DNS hosting sa lightning-fast resolution.
Korak 1 — Dodaj sajt u Cloudflare
- Idi na dash.cloudflare.com, registriraj se (free).
- Klikni Add a Site, unesi domenu (npr.
tvojsajt.hr). - Cloudflare skenira tvoju trenutnu DNS zonu i kopira sve zapise.
- Provjeri da su svi DNS zapisi točni (A, MX, TXT, CNAME). Posebno provjeri da je email MX zapis netaknut (oblak siv, ne narančasti).
- Cloudflare ti daje dva nameservera (npr.
kit.ns.cloudflare.com,todd.ns.cloudflare.com).
Korak 2 — Promijeni nameservere kod registrara
Za .hr domene:
- Ako registrar je WMD, kontaktiraj nas — promjenu radimo u sekundi.
- Ako je vanjski registrar (CARNet, GoDaddy, Namecheap), prijavi se u njihov panel i postavi 2 Cloudflare NS-a.
Propagacija NS-a traje 24-48h tipično. Cloudflare šalje email kad propagacija završi i sajt je live na CF.
Korak 3 — Osnovne SSL postavke
U Cloudflare dashboard → SSL/TLS tab:
- SSL/TLS encryption mode: Full (strict) — preporučeno. Zahtjeva da imaš valid SSL na origin serveru (Let's Encrypt iz cPanela). Bez ovoga koristi Full (manje sigurno) ali nikad Flexible (otkriva sve u plain text).
- Always Use HTTPS: ON. Sve HTTP zahtjeve preusmjerava na HTTPS.
- HTTP Strict Transport Security (HSTS): enable nakon što provjeriš da sve radi sa HTTPS-om. Initial max-age 6 mjeseci. Ne preload list dok ne testirano.
- Minimum TLS Version: 1.2.
- Opportunistic Encryption: ON.
- TLS 1.3: ON.
Korak 4 — Speed postavke
U Speed → Optimization:
- Auto Minify: HTML, CSS, JS — ON za sve tri.
- Brotli: ON. Bolja kompresija od gzip-a.
- Early Hints: ON. Pomaže preload kritičnih resursa.
- Rocket Loader: OFF. Često razbije WordPress JS. Preskoči.
- HTTP/3 (QUIC): ON.
- 0-RTT Connection Resumption: ON.
Korak 5 — Caching
U Caching → Configuration:
- Caching Level: Standard.
- Browser Cache TTL: 1 mjesec (statički), Respect Existing Headers za dynamic.
- Always Online: ON. Cloudflare servira cached verziju kad origin pad.
Page Rules — kritično za WordPress
Free plan daje 3 Page Rules. Tipičan WP setup koristi sve 3:
Rule 1: ne cache-uj WP admin i checkout
URL: *tvojsajt.hr/wp-admin/*
Settings:
- Cache Level: Bypass
- Disable Apps
- Security Level: High
Plus za WooCommerce:
URL: *tvojsajt.hr/?(cart|checkout|my-account)*
Settings:
- Cache Level: Bypass
Bez ovoga, korisnik vidi tuđu košaricu (kataklizmična greška za shop). Treba je dodati prije bilo kakvog page cacheinga.
Rule 2: agresivan cache za statički sadržaj
URL: *tvojsajt.hr/wp-content/uploads/*
Settings:
- Cache Level: Cache Everything
- Edge Cache TTL: 1 mjesec
- Browser Cache TTL: 1 mjesec
Rule 3: redirect www → non-www (ili obratno)
URL: www.tvojsajt.hr/*
Settings:
- Forwarding URL: 301 → https://tvojsajt.hr/$1
Korak 6 — Firewall i security
U Security → WAF:
- Security Level: Medium. High može blokirat legitimne korisnike s strožim policies.
- Bot Fight Mode: ON za free plan. Blokira osnovne loše botove.
- Challenge Passage: 30 min.
Custom Firewall Rules za WordPress
U Security → WAF → Custom rules:
Rule 1: Block XML-RPC ako ga ne koristiš
(http.request.uri.path eq "/xmlrpc.php")
Action: Block
Rule 2: Challenge non-EU pristup wp-login (ako su svi tvoji adminovi u EU)
(http.request.uri.path eq "/wp-login.php" and ip.geoip.continent ne "EU")
Action: Managed Challenge
Rule 3: Block known bad user agents
(http.user_agent contains "AhrefsBot" or http.user_agent contains "SemrushBot")
Action: Block
(Opcionalno — neki ovo žele dozvolit za SEO analytics, drugi ih blokiraju zbog opterećenja.)
Korak 7 — WordPress plugin integracija
Cloudflare WP plugin (službeni):
- Integrira Cloudflare API kroz WP admin.
- Omogućuje purge cache iz WP-a kad publishaš novi post.
- Vidi cache analytics u WP dashboardu.
Alternativa: Super Page Cache for Cloudflare (free + pro) — agresivnije cacheira HTML stranice na Cloudflare-u, sa pravilno postavljenim invalidation triggers kad uredi post.
Korak 8 — Image optimization (Polish + Mirage)
Pro plan ($25/mj) daje:
- Polish: automatska kompresija + WebP/AVIF konverzija na edge-u.
- Mirage: smart image loading na sporijim mrežama.
Ako ne ideš na Pro, koristi LiteSpeed Cache ili EWWW plugin na origin strani za isti efekt. Manje slick, ali besplatno.
Korak 9 — DNS optimization
U Cloudflare DNS panelu:
- Proxy status: NARANČASTI oblak za A/AAAA zapise koji idu kroz Cloudflare (sajt, www, blog subdomain). SIVI oblak za MX i mail subdomain — Cloudflare ne proxa mail.
- DNSSEC: Enable u DNS → Settings → DNSSEC. Kopiraj DS record u tvoj registrar.
Što ne raditi — česte greške
- Ne cache-uj
/wp-admin/. Page Rule mora postavit Bypass. - Ne cache-uj checkout. Isto pravilo.
- Ne uključuj Rocket Loader. Razbija mnogo WP plugin JS.
- Ne forsiraj HSTS preload bez testa — ne možeš se vratit nazad lako.
- Ne stavljaj MX zapis iza Cloudflare proxy-a (narančasti oblak). Mail bi prestao radit.
- Ne testiraj na production-u ako sajt servira live posjete. Prvo na staging.
Monitoring
Cloudflare daje Analytics tab sa:
- Requests served (i koliko iz cache)
- Bandwidth uštedа
- Threats blocked
- Cache hit ratio (ciljaj >80%)
- Origin response time
Top metrika koju trebaš pratit: Cache Hit Ratio. Ako je ispod 70%, nešto u Page Rules ili origin headers ne dozvoljava CF cache. Plus Origin Response Time — koliko brzo tvoj WMD server odgovara CF-u (cilj < 200ms).
Cloudflare + WMD hosting — što dolazi za free
- WMD podrška pomaže s NS migracijom, free.
- Origin SSL Let's Encrypt automatski — pari sa CF Full (strict).
- LiteSpeed Cache origin radi paralelno sa CF edge cache za maksimalan performance.
- HTTP/3 podržan na origin + na CF edge.
- NVMe origin daje brz response time za CF cache miss.
Najčešća pitanja
Trebam li platit Pro plan?
Većini malih sajtova free je dovoljan. Pro plan vrijedi ako: trebaš WAF managed rules (extra security), Polish image conversion, more page rules, ili sajt prima preko 100k requestova mjesečno.
Što ako koristim CDN ranije plaćen?
Možeš ih kombinirat (origin shield koncept) ali je rijetko isplativo. Cloudflare free na 300+ edge tipično pobijedi.
Sigurno je za HR/EU s obzirom da Cloudflare drži cache?
Cloudflare ima EU data centre i DPA (Data Processing Agreement). Za GDPR compliance to je dovoljno — ali ako tvoj poslovni model je strogi EU data residency, provjeri Cloudflare Regional Services opciju (Enterprise plan).
Što ako sajt prestane radit nakon CF aktivacije?
U panelu klikni Pause Cloudflare on Site — sve se preusmjeri direktno na origin, kao da CF nikad nije bio. Onda popravljaš problem u miru.