La nuvoletta accanto a ogni record DNS in Cloudflare decide tutto:
- arancione (proxied): il record risponde con gli IP di Cloudflare e il traffico passa dai loro server – da lì arrivano CDN, WAF, protezione DDoS, e il tuo IP d'origine resta nascosto
- grigia (DNS only): Cloudflare fa solo da DNS, il traffico va dritto al tuo server, IP esposto
Errori classici: nuvoletta arancione su servizi non-HTTP (la posta con MX che punta a un nome proxied non arriva – i record di posta vogliono il grigio); e origine "nascosta" ma raggiungibile direttamente perché l'IP è rimasto in giro (vecchi record, certificati in CT log): l'origine va chiusa agli IP che non siano di Cloudflare, altrimenti il proxy è una tenda, non un muro. Chi invece vuole smontare la dipendenza dalla nuvoletta: flareover è la via d'uscita ordinata.