HostingWordPress

WordPress Cloudflare Kurulumu: Hız ve Güvenlik Rehberi 2026

WordPress Cloudflare kurulumu, paylaşımlı hostingten yönetilen sunuculara kadar hemen her ölçekteki siteye hem hız hem de güvenlik açısından somut bir katkı sağlıyor. Cloudflare’i WordPress önünde bir ters proxy (reverse proxy) ve CDN katmanı olarak devreye almak; statik dosyaları ziyaretçiye daha yakın sunuculardan servis etmenizi, DDoS ve botnet trafiğini köken sunucuya ulaşmadan filtrelemenizi ve SSL/TLS yönetimini merkezileştirmenizi sağlıyor. Bu rehberde WordPress Cloudflare kurulumunu adım adım, gerçek yapılandırma örnekleriyle ve sık karşılaşılan hatalarıyla birlikte ele alıyoruz. Kurulumu daha önce hiç yapmamış olsanız da, aşağıdaki adımları sırasıyla takip ederek yaklaşık bir saat içinde temel yapılandırmayı tamamlayabilir, DNS yayılımı sonrasında sonuçları gözlemleyebilirsiniz.

WordPress Cloudflare Kurulumu Neden Önemli?

Bir WordPress sitesini doğrudan köken (origin) sunucudan servis ettiğinizde, her ziyaretçi isteği doğrudan hosting sunucunuza ulaşır. Trafiğiniz arttıkça veya kötü niyetli bir bot ağı sitenize yüklenmeye çalıştığında, bu doğrudan bağlantı sunucunuzu zorlayabilir. Cloudflare’i devreye aldığınızda, DNS kayıtlarınız Cloudflare’in küresel ağı üzerinden yönlendirilir; statik içerikler (görseller, CSS, JS) önbellekten sunulur, kötü niyetli trafik köken sunucuya ulaşmadan filtrelenir ve SSL sertifikası yönetimi Cloudflare tarafında merkezi olarak yapılabilir.

Hız ve Güvenlik Dışında Ne Kazanıyorsunuz?

CDN katmanının hız faydaları hakkında daha ayrıntılı bilgi için CDN Nedir? Content Delivery Network Nasıl Çalışır? yazımıza bakabilirsiniz. Cloudflare ayrıca analytics, bot yönetimi ve DNS güvenliği gibi ek katmanlar da sunuyor; bu rehberde odak noktamız doğrudan WordPress kurulumu ve pratik yapılandırma olacak.

Başlamadan Önce Gerekenler

  • Alan adınız üzerinde DNS kayıtlarını değiştirme yetkisi (domain sağlayıcı paneline erişim)
  • WordPress yönetici paneline erişim
  • Hosting sağlayıcınızın SSH veya dosya yöneticisi erişimi (wp-config.php düzenlemek için)
  • Ücretsiz bir Cloudflare hesabı

Adım Adım WordPress Cloudflare Kurulumu

  1. Cloudflare hesabı oluşturun ve alan adınızı ekleyin: Cloudflare panelinde “Add a Site” seçeneğiyle alan adınızı girin; sistem otomatik olarak mevcut DNS kayıtlarınızı tarayacak.
  2. Bir plan seçin: Çoğu WordPress sitesi için Free plan başlangıç noktası olarak yeterli; artan trafik veya e-ticaret siteleri için Pro veya Business planları değerlendirilebilir (aşağıdaki tabloya bakın).
  3. Nameserver’ları güncelleyin: Cloudflare’in size verdiği iki nameserver adresini, alan adınızı satın aldığınız sağlayıcının panelinden mevcut nameserver kayıtlarıyla değiştirin. Bu değişikliğin dünya genelinde yayılması birkaç saatten 24 saate kadar sürebilir.
  4. SSL/TLS modunu ayarlayın: Cloudflare panelinde SSL/TLS sekmesinden “Full (Strict)” modunu seçin; bu mod hem ziyaretçi-Cloudflare hem de Cloudflare-köken sunucu arasındaki bağlantıyı şifreler. Köken sunucunuzda geçerli bir SSL sertifikası yoksa önce hosting sağlayıcınızdan (çoğu paylaşımlı hosting Let’s Encrypt sertifikasını ücretsiz sağlar) bunu etkinleştirin.
  5. Gerçek ziyaretçi IP’sini güvenilir proxy üzerinden alın: Hosting sağlayıcınızın veya Apache/Nginx’in resmî Cloudflare IP geri yükleme yöntemini kullanın. Gelen başlığa doğrudan güvenmek yerine yalnızca Cloudflare ağından gelen bağlantıları güvenilir proxy kabul edin.

CF-Connecting-IP başlığı yalnızca doğrulanmış Cloudflare bağlantılarında kullanılmalıdır. Doğrudan origin erişiminde saldırganın gönderdiği başlığı REMOTE_ADDR üzerine yazan genel PHP kodunu kullanmayın. Sunucu/hosting seviyesinde resmî IP geri yükleme yönergelerini uygulayın.

Gerçek IP’nin doğru geri yüklenmesi erişim günlükleri, giriş sınırlama ve güvenlik kuralları için önemlidir. Yapılandırmadan sonra Cloudflare üzerinden ve doğrudan origin erişim koşullarında hangi adresin kaydedildiğini doğrulayın.

DNS Kayıtlarını Doğru Yapılandırma: Turuncu Bulut mu, Gri Bulut mu?

Proxy durumunu HTTP trafiğini taşıyan A/AAAA/CNAME kayıtlarında seçin. Web sitesi kayıtları uygun koşullarda proxied olabilir; MX ve TXT kayıtları zaten proxy edilemez. Posta sunucusunun A/AAAA kaydını DNS only bırakın. FTP/SSH gibi HTTP dışındaki servisler için ayrı DNS only adları kullanın.

Always Use HTTPS ve Otomatik Yönlendirmeler

SSL/TLS sekmesinin altındaki “Edge Certificates” bölümünden “Always Use HTTPS” seçeneğini açmak, http:// ile gelen tüm istekleri otomatik olarak https:// sürümüne yönlendiriyor. Bu ayar, WordPress tarafında ayrıca bir yönlendirme eklentisine ihtiyaç duymadan sitenizin her zaman şifreli bağlantı üzerinden sunulmasını garanti ediyor. Aynı bölümdeki “Automatic HTTPS Rewrites” seçeneği ise, eski içeriklerinizde kalmış http:// referanslı görsel veya betik bağlantılarını otomatik olarak https://’ye çeviriyor; bu da “karma içerik” (mixed content) uyarılarını azaltmaya yardımcı oluyor.

Geliştirme Modu ile Değişiklikleri Test Etme

Temanızda veya eklentilerinizde bir değişiklik yapıp sonucu hemen görmek istediğinizde, Cloudflare panelindeki “Development Mode” özelliğini üç saatliğine açabilirsiniz. Bu mod, o süre boyunca önbellekleme kurallarını geçici olarak devre dışı bırakarak her isteğin doğrudan köken sunucudan yanıtlanmasını sağlıyor; böylece yaptığınız değişikliklerin önbellek nedeniyle gecikmeli görünmesi engelleniyor.

Önbellekleme Kurallarını Yapılandırma

Cloudflare panelinde Caching > Configuration bölümünden “Caching Level” ayarını “Standard” olarak bırakabilir, dinamik WordPress sayfalarının yanlışlıkla önbelleğe alınmasını önlemek için ise Page Rules veya Cache Rules özelliğini kullanabilirsiniz:

Cache Rules’ta yönetim/giriş, hesap, sepet ve ödeme URL’leri ile oturum/sepet çerezleri için önbelleği atlama kuralı tanımlayın. WooCommerce yolları yerelleştirilmiş olabilir; sitenin gerçek URL’lerini kullanın. HTML’yi önbelleğe alma kuralından önce istisnaları tasarlayın ve iki farklı kullanıcı oturumuyla test edin. Statik dosyalar zaten varsayılan önbellek kapsamındadır; tüm siteyi koşulsuz “Cache Everything” yapmak güvenli bir WordPress kuralı değildir.

Bu örnekler yapılandırma ilkeleridir, doğrudan içe aktarılabilir kural ifadeleri değildir. Cache Rules için güncel “Cache eligibility” ve “Bypass cache” seçeneklerini kullanın. TTL’yi dosya sürümleme ve origin başlıklarıyla birlikte belirleyin. WordPress önbellekleme rehberi katmanların farkını açıklar.

Resmi Cloudflare Eklentisi ile Otomatik Platform Optimizasyonu (APO)

DNS ve önbellekleme kurallarını manuel yapılandırmak yerine, Cloudflare’in resmi WordPress eklentisini kullanmak süreci büyük ölçüde basitleştiriyor. Eklenti, panel üzerinden tek tek ayar değiştirmek yerine WordPress yönetim ekranından temel Cloudflare ayarlarını (önbellek temizleme, güvenlik seviyesi, geliştirme modu) yönetmenize imkân tanıyor.

  1. WordPress yönetim panelinde Eklentiler > Yeni Ekle bölümünden “Cloudflare” resmi eklentisini kurup etkinleştirin.
  2. Cloudflare hesabınızdan bir API anahtarı (Global API Key veya API Token) oluşturun.
  3. Eklenti ayarlarına e-posta adresinizi ve API anahtarınızı girerek hesabınızı bağlayın.
  4. İçerik güncellediğinizde eklenti panelindeki “Purge Cache” düğmesini kullanarak kenar önbelleğini manuel olarak temizleyebilirsiniz; birçok popüler önbellekleme eklentisiyle (WP Rocket, W3 Total Cache gibi) entegrasyon sayesinde bu işlem içerik güncellemesiyle otomatik de tetiklenebilir.

Cloudflare’in Automatic Platform Optimization (APO) adlı ek WordPress ürünü ise, oturum açmamış ziyaretçiler için tüm HTML sayfasını kenar sunucularda önbelleğe alarak köken sunucu yükünü ciddi biçimde azaltıyor. APO ücretli bir ek özellik olduğundan, yüksek trafikli içerik sitelerinde maliyet/performans dengesini değerlendirerek karar vermekte fayda var.

Görsel Optimizasyonu ve Güncel Ürün Desteği

Polish gibi görsel optimizasyon seçeneklerinin plan desteğini güncel belgelerden kontrol edin. Mirage artık kullanımdan kaldırılmıştır; yeni kurulum için önerilmemelidir. Kaynak görsellerin boyutunu, formatını ve duyarlı sunumunu WordPress’te düzenlemek hâlâ önemlidir. WordPress görsel optimizasyonu rehberi bu adımları açıklar.

Cloudflare mi, WordPress Eklentisi Tabanlı CDN mi?

Bazı WordPress kullanıcıları, ayrı bir DNS değişikliği gerektirmeyen eklenti tabanlı CDN çözümlerini (örneğin hosting sağlayıcısının kendi CDN entegrasyonu) tercih ediyor. Bu yaklaşımın kurulumu daha basit olsa da, Cloudflare’in DNS seviyesinde çalışan mimarisi genellikle daha kapsamlı bir koruma sunuyor: DDoS saldırıları ve kötü niyetli bot trafiği, WordPress’e hatta hosting sunucusuna ulaşmadan Cloudflare’in ağında durduruluyor. Eklenti tabanlı çözümlerde ise trafik önce köken sunucuya ulaşıp oradan işlendiği için, sunucu kaynaklarını tüketen bazı saldırı türlerine karşı koruma sınırlı kalabiliyor. Bu nedenle ciddi güvenlik ihtiyacı olan siteler için DNS seviyesinde çalışan bir çözüm genellikle daha sağlam bir temel oluşturuyor.

Cloudflare Planları Karşılaştırması

Plan Aylık Ücret Kimler İçin Uygun
Free 0 $ Kişisel blog, küçük kurumsal site, düşük riskli projeler
Pro 20 $/ay (yıllık faturalama) veya 25 $/ay (aylık) Küçük ölçekli üretim siteleri, temel görsel optimizasyonu isteyenler
Business 200 $/ay (yıllık faturalama) veya 250 $/ay (aylık) E-ticaret, üyelik/portal siteleri, daha güçlü güvenlik ve destek gerektiren projeler

Çoğu blog ve kurumsal tanıtım sitesi için Free plan, temel CDN ve DDoS koruması ihtiyacını karşılıyor. WooCommerce gibi işlem hacmi yüksek sitelerde ise Pro veya Business planlarının sunduğu ek güvenlik kuralları ve destek seçenekleri değerlendirilmeye değer.

WordPress Güvenlik Katmanını Cloudflare ile Güçlendirmek

Temel Güvenlik Duvarı Kuralları

Cloudflare’in ücretsiz planında bile Security > WAF bölümünden temel güvenlik duvarı kuralları tanımlanabilir. WordPress siteleri için önerilen bazı temel kurallar: /wp-login.php ve /xmlrpc.php adreslerine yapılan istekleri ülkenize veya bilinen IP aralıklarınıza göre sınırlamak, ve şüpheli User-Agent değerleriyle gelen istekleri “Managed Challenge” ile doğrulamaya zorlamak. WordPress’e özgü daha kapsamlı bir güvenlik duvarı yapılandırması için WordPress WAF Nedir? Kurulum ve Yapılandırma Rehberi 2026 içeriğimizde adım adım örnekler bulabilirsiniz.

Bot Yönetimi ve Oran Sınırlama

Cloudflare’in “Rate Limiting” kuralları, örneğin /wp-login.php adresine kısa sürede çok sayıda istek gönderen IP adreslerini otomatik olarak engelleyerek kaba kuvvet (brute force) saldırılarını köken sunucuya ulaşmadan durdurabiliyor. Bu, WordPress güvenlik eklentilerinin sunucu kaynaklarını tüketmeden önce ek bir filtreleme katmanı sağlıyor.

Yönetilen Kurallar ve Saldırı Altında Mod

Cloudflare’in ücretsiz planında bile “Managed Rules” adı verilen, bilinen saldırı imzalarına karşı önceden yapılandırılmış kural setleri etkinleştirilebiliyor. Bu kurallar, SQL enjeksiyonu ve çapraz site betikleme (XSS) gibi yaygın saldırı türlerine karşı temel bir filtre sağlıyor. Sitenize yoğun bir saldırı (DDoS veya kaba kuvvet) anında müdahale etmeniz gerekiyorsa, Cloudflare panelindeki “Under Attack Mode” (Saldırı Altında Modu) tüm ziyaretçilere kısa bir JavaScript doğrulama ekranı göstererek otomatik bot trafiğinin büyük kısmını filtreliyor; bu mod normal ziyaretçi deneyimini biraz yavaşlattığından yalnızca aktif bir saldırı sırasında geçici olarak açılması öneriliyor.

Sık Yapılan Hatalar

  • SSL modunu “Flexible” bırakmak: Bu mod, Cloudflare ile köken sunucu arasındaki trafiğin şifrelenmemesine yol açabilir ve bazı WordPress kurulumlarında sonsuz yönlendirme (redirect loop) hatasına neden olur; “Full” veya “Full (Strict)” tercih edilmeli.
  • Gerçek IP adresini WordPress’e bildirmemek: CF-Connecting-IP başlığı okunmazsa güvenlik eklentileri ve istatistikler tüm trafiği tek bir Cloudflare IP’sinden geliyormuş gibi görür.
  • Dinamik sayfaları yanlışlıkla önbelleğe almak: wp-admin ve giriş yapmış kullanıcı oturumları için Cache Bypass kuralı tanımlanmazsa kullanıcılar birbirinin önbelleğe alınmış sayfasını görebilir.
  • İçerik güncellemesi sonrası önbelleği temizlememek: Cloudflare panelinden veya bir WordPress eklentisi entegrasyonuyla “Purge Cache” yapılmazsa ziyaretçiler eski içeriği görmeye devam edebilir.
  • 521/522 hatalarını görmezden gelmek: Bu hatalar genellikle köken sunucunun Cloudflare isteklerine yanıt veremediğini gösterir; hosting güvenlik duvarınızın Cloudflare IP aralıklarına izin verdiğinden emin olun.

Yaygın Hata Kodları ve Çözümleri

Hata Olası Neden Çözüm
521 Web Server Is Down Köken sunucu Cloudflare’den gelen bağlantıyı reddediyor Hosting güvenlik duvarında Cloudflare IP aralıklarına izin verin
525 SSL Handshake Failed Origin ile TLS el sıkışması başarısız; protokol, sertifika veya bağlantı sorunu olabilir Let’s Encrypt veya başka bir sertifika kurun, SSL modunu kontrol edin
Sonsuz yönlendirme döngüsü SSL modu “Flexible” iken WordPress zaten HTTPS’e yönlendiriyor SSL modunu “Full (Strict)” yapın
Değişiklikler yansımıyor Kenar önbelleği temizlenmedi Cloudflare panelinden “Purge Everything” yapın

Hosting Sağlayıcınız Zaten CDN Sunuyorsa Ne Olur?

Bazı yönetilen WordPress hosting sağlayıcıları (managed WordPress hosting) kendi bünyelerinde bir CDN ve önbellekleme katmanı sunuyor. Bu durumda Cloudflare’i aynı anda devreye almak, iki farklı önbellekleme katmanının çakışmasına ve içerik güncellemelerinin gecikmeli yansımasına yol açabilir. Böyle bir senaryoda genellikle iki seçenek var: ya hosting sağlayıcının kendi CDN’ini tamamen devre dışı bırakıp Cloudflare’i tek katman olarak kullanmak, ya da Cloudflare’i yalnızca DNS ve güvenlik katmanı olarak (statik içerik önbelleklemesini kapatarak) kullanıp önbellekleme işini hosting sağlayıcısına bırakmak. Hangi yaklaşımın daha uygun olduğu, hosting sağlayıcınızın CDN altyapısının kapsamına ve sözleşme koşullarına göre değişiyor; kesin karar vermeden önce hosting sağlayıcınızın destek ekibine bu konuda özellikle danışmanızı öneririz.

Cloudflare WordPress Kurulumu Kime Uygun?

Tek bir düşük trafikli blog işleten biriyseniz, Cloudflare’in ücretsiz planı bile hız ve temel güvenlik açısından hosting sağlayıcınızın sunduğundan daha fazlasını verebilir. Orta ölçekli bir kurumsal site veya içerik yoğun bir blog işletiyorsanız, doğru önbellekleme kuralları ve WAF yapılandırmasıyla birlikte Cloudflare önemli bir performans farkı yaratabilir. WooCommerce tabanlı bir e-ticaret sitesi veya kullanıcı girişi/ödeme akışı olan bir platform işletiyorsanız, Pro veya Business planlarının sunduğu ek güvenlik ve destek seçeneklerini ciddi olarak değerlendirmenizi öneririz; Core Web Vitals metriklerinizi de düzenli olarak takip etmek için Core Web Vitals Nedir? LCP, INP ve CLS Tam Rehberi (2026) yazımızı inceleyebilirsiniz. Hangi senaryoda olursanız olun, kurulumu tek seferde “mükemmel” yapmak zorunda değilsiniz; DNS ve önbellekleme kurallarını önce temel seviyede devreye alıp, sitenizin trafik ve güvenlik ihtiyaçları netleştikçe WAF kurallarını, önbellekleme davranışını ve plan seçiminizi kademeli olarak ince ayar yapmak genellikle daha sürdürülebilir bir yaklaşım oluyor.

Kurulum Öncesi ve Sonrası Performansı Nasıl Ölçersiniz?

Cloudflare kurulumunun gerçekte ne kadar fark yarattığını görmek için, DNS değişikliğinden önce sitenizin mevcut durumunu belgelemeniz öneriliyor. Google PageSpeed Insights veya GTmetrix gibi araçlarla kurulum öncesinde birkaç farklı sayfa için (ana sayfa, bir yazı sayfası, bir ürün sayfası) ölçüm alıp kaydedin. Nameserver değişikliği yayıldıktan ve önbellekleme kuralları devreye girdikten sonra (genellikle 24-48 saat içinde) aynı sayfalarda tekrar ölçüm yaparak karşılaştırın. Bu karşılaştırmada özellikle sunucu yanıt süresi (TTFB) ve toplam sayfa yükleme süresindeki değişime dikkat edin; sonuçlar sitenizin mevcut hosting altyapısına, ziyaretçi coğrafyasına ve içerik türüne göre değişkenlik gösterebilir.

Sık Sorulan Sorular

WordPress Cloudflare kurulumu ücretsiz mi?
Evet, Cloudflare’in Free planı temel CDN, DDoS koruması ve SSL yönetimi için yeterli; ek özellikler için ücretli planlara geçilebilir.

Cloudflare kurduktan sonra ziyaretçi IP kayıtları neden farklı görünüyor?
Proxy nedeniyle sunucu Cloudflare IP’sini görebilir. IP geri yüklemeyi güvenilir proxy sınırıyla sunucu/hosting seviyesinde yapılandırın; gelen başlığa koşulsuz güvenen PHP kodu eklemeyin.

Cloudflare kurulumu WordPress hızını gerçekten artırır mı?
Statik dosyaların CDN üzerinden servis edilmesi ve kötü niyetli botların filtrelenmesi, özellikle coğrafi olarak dağınık ziyaretçi kitlesi olan sitelerde algılanan hızı artırabilir; sunucu tarafı önbellekleme ile birlikte kullanıldığında etkisi daha da belirgin olur.

SSL modu olarak hangisini seçmeliyim?
Köken sunucunuzda geçerli bir SSL sertifikası varsa “Full (Strict)” modu önerilir; bu mod hem ziyaretçi hem de sunucu tarafında şifrelemeyi garanti eder.

Cloudflare kurulumu WooCommerce siteleri için güvenli mi?
Doğru önbellekleme kuralları (sepet ve ödeme sayfalarının önbelleğe alınmaması) ve uygun SSL/WAF yapılandırmasıyla evet; bu noktalar dikkatle ayarlanmazsa sepet veya oturum sorunları yaşanabilir.

Nameserver değişikliği sitemi geçici olarak çevrimdışı bırakır mı?
Doğru yapılandırıldığında hayır; ancak DNS yayılımı tamamlanana kadar (genellikle birkaç saat) bazı ziyaretçiler eski, bazıları yeni DNS kayıtlarını görebilir, bu nedenle değişikliği düşük trafikli bir saatte yapmanız önerilir.

Resmî Kaynaklar

özgür BAYRAM

Özgür Bayram, WordPress, Laravel, yapay zekâ ve web performansı alanlarında çalışan bir yazılım geliştiricisidir. Bilim Meraklısı’nda teknoloji, yazılım, hosting, SEO ve dijital araçlar hakkında anlaşılır, uygulanabilir rehberler hazırlar. Amacı, teknik konuları sade bir dille anlatarak okuyucuların doğru kararlar vermesine ve sorunlarını güvenle çözmesine yardımcı olmaktır.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu