Ett av de vanligaste sätten att använda Cloudflare är att låta tjänsten hantera webbplatsens trafik genom att byta namnservrar på domänen. Men Cloudflare erbjuder betydligt mer än ett CDN, även på den kostnadsfria planen. Här finns flera funktioner som kan göra livet som webbansvarig enklare, samtidigt som rätt inställningar kan förbättra säkerheten, minska belastningen på webbservern och ge bättre kontroll över trafiken
Det betyder däremot inte att alla reglage ska vara aktiverade. En bra Cloudflare-konfiguration handlar snarare om att välja rätt funktion för rätt situation – och att förstå vad varje inställning faktiskt gör.
I den här guiden går vi igenom några av de viktigaste inställningarna i Cloudflare och hur de kan användas för att få en snabbare, säkrare och mer effektiv webbplats.
SSL/TLS: Börja med HTTPS-inställningarna
En av de viktigaste delarna i Cloudflare finns under SSL/TLS → Edge Certificates. Här bestämmer du bland annat hur HTTPS ska hanteras för besökarna.
För en vanlig webbplats bör målet vara enkelt: besökaren ska använda HTTPS, moderna TLS-versioner ska tillåtas och äldre och osäkra anslutningar ska inte behöva användas.
Always Use HTTPS

Always Use HTTPS skickar automatiskt alla HTTP-förfrågningar vidare till HTTPS. Om hela webbplatsen fungerar korrekt över HTTPS är detta normalt en bra grundinställning.

En fördel är att omdirigeringen kan ske redan hos Cloudflare, innan begäran behöver gå vidare till origin-servern. Det kan vara effektivare än att låta webbservern hantera samma redirect för varje HTTP-begäran.
Det finns dock en viktig fallgrop. Om både Cloudflare och origin-servern är konfigurerade för HTTPS-redirects på ett sätt som krockar kan du få en redirect loop och felet ERR_TOO_MANY_REDIRECTS.
Rekommendation: Aktivera Always Use HTTPS när hela sajten kan köras över HTTPS, men kontrollera först att origin-serverns SSL-konfiguration är korrekt.
HTTP Strict Transport Security (HSTS)

HSTS, HTTP Strict Transport Security, går ett steg längre. När webbläsaren har fått HSTS-information från webbplatsen instrueras den att använda HTTPS och att inte acceptera en HTTP-anslutning som ett alternativ.

Det ger ett extra skydd mot så kallade downgrade-attacker där en användare annars kan försöka tvingas över till en osäker HTTP-anslutning.
HSTS ska däremot inte aktiveras på måfå. När en webbläsare har lagrat HSTS-regeln kan den fortsätta kräva HTTPS under den angivna perioden. Det kan därför skapa problem om webbplatsen senare inte längre fungerar korrekt över HTTPS.
Var dessutom försiktig med Include subdomains. Om det är aktiverat gäller HSTS även för subdomäner. Kontrollera därför att exempelvis www, blog, mail eller andra relevanta subdomäner är korrekt konfigurerade innan du använder inställningen.
Rekommendation: HSTS är bra när HTTPS fungerar stabilt över hela webbplatsen och dess relevanta subdomäner. Börja hellre försiktigt än att aktivera de mest långtgående alternativen direkt.
Minimum TLS Version

Cloudflare låter dig bestämma vilken TLS-version som minst måste stödjas av besökarens webbläsare eller klient. I praktiken handlar det om att bestämma hur mycket bakåtkompatibilitet du vill behålla.

För en modern webbplats är TLS 1.2 ett bra minimum. Det stoppar äldre TLS-versioner samtidigt som du behåller stöd för moderna klienter.
Cloudflare kan samtidigt använda TLS 1.3 för klienter som stöder den nyare versionen. Det innebär att TLS 1.2 fungerar som lägsta tillåtna nivå, medan TLS 1.3 kan användas när det är möjligt.
Rekommendation: TLS 1.2 är ett bra utgångsläge för de flesta webbplatser. Att höja minimum till TLS 1.3 kan vara motiverat i mer kontrollerade miljöer, men är inte nödvändigt som generell standard för en publik webbplats.
Automatic HTTPS Rewrites

Automatic HTTPS Rewrites är till för situationer där en HTTPS-sida fortfarande innehåller länkar eller resurser som använder http://.

Cloudflare kan då skriva om HTTP-URL:er till HTTPS när den bedömer att resursen kan levereras säkert över HTTPS. Det kan hjälpa till att minska problem med så kallat mixed content.
Funktionen är dock främst ett hjälpmedel. Om webbplatsens egen kod fortfarande producerar gamla HTTP-adresser är det bättre att rätta grundproblemet där också.
Rekommendation: Automatic HTTPS Rewrites kan vara aktiverat som ett extra skydd mot kvarvarande HTTP-referenser, men använd det inte som ersättning för att rensa upp felaktiga URL:er i webbplatsens kod.
Cachelagring med Cloudflare Cache Rules
Cloudflare cachelagrar innehåll på globalt nätverk så att besökare får bästa möjliga leverans och användarupplevelse. Cachelagring minskar belastningen på webbservern och ger dessutom snabbare laddningstider tack vare färre anrop till origin-servern.
När det gäller cache och webbplatser är det viktigt att skilja på statiskt och dynamiskt innehåll.
Bilder, CSS, JavaScript och andra statiska resurser är ofta bra kandidater för cache. En produktkorg, inloggad sida eller annan användarspecifik funktion bör däremot inte behandlas som en vanlig publik cache-resurs.
Med Cache Rules kan du styra mer exakt vad Cloudflare får cachelagra, hur länge det ska ligga kvar och vilka delar av webbplatsen som ska hanteras på olika sätt.
Det innebär att du exempelvis kan ge statiska filer lång cachetid utan att samtidigt lägga hela webbplatsens dynamiska innehåll i cache.
Det är också därför en genomtänkt cachekonfiguration ofta är bättre än en så aggressiv cache som möjligt. Felaktigt cachat innehåll kan vara betydligt mer irriterande än en sida som är några millisekunder långsammare.
Praktiskt tips: Lär dig även hur du rensar Cloudflare-cache. När du publicerar en ny CSS- eller JavaScript-fil vill du inte behöva undra varför besökaren fortfarande får den gamla versionen.
HTTP/3 och andra prestandainställningar
Fullt stöd ör flera moderna tekniker som förbättrar resursernas levererans till besökaren. HTTP/3 är ett exempel och bygger på QUIC i stället för den äldre TCP-baserade transporten.
För en modern webbplats är HTTP/3 normalt en inställning som kan lämnas aktiverad. Klienter som stöder tekniken kan använda den medan andra fortsätter med kompatibla protokoll.
Även komprimering spelar roll. Mindre filer innebär mindre data som behöver skickas till besökaren, vilket är särskilt relevant för CSS, JavaScript och andra textbaserade resurser.
Cloudflare har dessutom funktioner som Early Hints och Rocket Loader. De är däremot bättre exempel på funktioner som bör testas och mätas i stället för att aktiveras blint.
Rocket Loader kan exempelvis påverka hur JavaScript laddas och kan därför ge bra resultat på vissa webbplatser och skapa problem på andra. En optimering som förändrar sidans beteende är inte en optimering bara för att reglaget är grönt.
Smidig hantering av 301-redirects
Cloudflare kan göra mer än att bara leverera filer och filtrera trafik. Redirect Rules gör det möjligt att hantera många omdirigeringar direkt hos Cloudflare.
Det är särskilt användbart när en gammal URL ska ersättas med en ny:
/gammal-sida/ → /ny-sida/En sådan permanent redirect kan hanteras innan begäran behöver nå origin-servern. Det är praktiskt både vid webbplatsmigreringar och när URL-strukturen ändras.
Cloudflare har stöd för både Single Redirects och Bulk Redirects. Den första passar enskilda och mindre mängder redirects medan Bulk Redirects är bättre när du behöver hantera stora listor.
Det gör att du inte alltid behöver lägga en stor mängd redirects i exempelvis .htaccess, nginx-konfiguration eller applikationskod.
Ur SEO-perspektiv är detta också viktigt. När en URL flyttas bör den gamla adressen normalt inte bara försvinna. En korrekt 301-redirect hjälper både besökare och sökmotorer att hitta den nya adressen.
Ställa in regler i Cloudflare Rules
Cloudflares nuvarande Rules-område samlar flera typer av regler på samma plats. Där hittar du bland annat Redirect Rules, Configuration Rules, Cache Rules och regler för response headers.
Det innebär att du kan göra mer avancerade undantag än vad globala inställningar klarar av.
Du kan till exempel skapa en regel som gäller för ett visst hostname eller en viss del av webbplatsen utan att förändra beteendet för hela domänen.
Det är en viktig princip i Cloudflare: börja med enkla globala inställningar och använd regler när du faktiskt behöver olika beteende på olika delar av webbplatsen.
Cloudflare Workers: när vanliga regler inte räcker
Cloudflare Workers låter dig köra JavaScript på Cloudflares nätverk och passar när du behöver mer avancerad logik än vad de vanliga reglerna kan erbjuda.
Det kan exempelvis handla om avancerade redirects, modifiering av HTTP-headers, routing eller annan logik som ska köras innan eller efter en förfrågan når origin-servern.
Ett mycket enkelt exempel på en redirect i en Worker är:
<pre><code>export default {
async fetch(request) {
const destination = "https://example.com";
return Response.redirect(destination, 301);
}
};</code></pre>För vanliga redirects är det dock oftast bättre att först titta på Cloudflares egna Redirect Rules. Workers blir intressanta när du behöver logik som är mer avancerad eller dynamisk.
Aktivera och testa en inställning åt gången
Det kanske viktigaste rådet i hela guiden är också det enklaste: försök inte optimera Cloudflare genom att aktivera allt. Om sin sajt är byggd i ett CMS-verktyg, t.ex WordPress hanteras redan många inställningar filer som .htaccess och andra WordPress-filer.
SSL/TLS bör vara korrekt konfigurerat. HTTPS bör vara konsekvent. Cache ska användas där innehållet faktiskt lämpar sig för cache. Redirects bör hanteras på rätt nivå och avancerade funktioner bör testas innan de används brett.
Det gäller särskilt funktioner som förändrar hur webbläsaren laddar resurser eller hur Cloudflare behandlar innehåll. Ett reglage som lovar högre prestanda kan lika gärna skapa kompatibilitetsproblem om det används på fel webbplats.
Inställningar för SSL/TLS i Cloudflare
Exempel på inställningar under SSL/TLS > Edge Certificates:
| Inställning | Rekommendation |
|---|---|
| SSL/TLS | Full (strict) |
| Always Use HTTPS | På |
| HSTS | På när HTTPS är fullt verifierat |
| Minimum TLS Version | TLS 1.2 |
| Automatic HTTPS Rewrites | På vid behov |
| HTTP/3 | På |
| Cache Rules | Anpassas efter innehållet |
| Redirect Rules | Används för relevanta redirects |
| Rocket Loader | Testa innan du behåller den |
| Workers | När vanliga regler inte räcker |
Vanliga frågor om Cloudflare-inställningar
Vilket SSL-läge ska jag använda i Cloudflare?
Full (strict) är normalt det bästa valet när origin-servern har ett giltigt SSL-certifikat. Det ger HTTPS både mellan besökaren och Cloudflare och mellan Cloudflare och origin-servern.
Ska HSTS vara aktiverat?
Ja, när webbplatsens HTTPS-konfiguration är stabil och du har kontrollerat relevanta subdomäner. HSTS ska inte aktiveras utan att först förstå hur inställningen påverkar framtida HTTP-anslutningar.
Är TLS 1.2 ett bra minimum?
Ja. TLS 1.2 är ett rimligt minimum för de flesta moderna webbplatser. Klienter som stöder TLS 1.3 kan fortfarande använda den nyare versionen.
Kan Cloudflare hantera 301-redirects?
Ja. Redirect Rules kan användas för enskilda omdirigeringar och Bulk Redirects för större mängder statiska redirects. Cloudflare bör normalt vara förstahandsvalet innan du bygger samma logik i en Worker.
Ska jag aktivera alla prestandafunktioner?
Nej. Använd bara funktioner som passar webbplatsen och mät resultatet. Framför allt funktioner som påverkar JavaScript eller cache kan behöva testas på den faktiska webbplatsen.
Sammanfattning
En bra Cloudflare-konfiguration handlar inte om att aktivera så många funktioner som möjligt. Det viktiga är att få grunderna rätt: använd korrekt SSL/TLS-konfiguration, tvinga HTTPS när hela sajten stöder det, välj TLS 1.2 som rimlig lägstanivå och använd cache där det faktiskt ger nytta.
Därefter kan Cloudflares Rules-system ta hand om exempelvis redirects och mer detaljerad cachehantering. När behoven blir mer avancerade finns Workers som ett nästa steg.
Resultatet blir en webbplats där Cloudflare gör mer av arbetet framför origin-servern, samtidigt som du behåller kontrollen över hur trafik, cache och säkerhet hanteras.

