Saltar a contenido

Cloudflare

Estado actual (volcado real, no deseado) de todo lo configurado en Cloudflare para gorkarevilla.com. Documentado para migrarlo a Terraform en la Fase 5 (provider cloudflare).

Cuenta y zona

Dato Valor
Cuenta Gorkarevilla@gmail.com's Account
Account ID aaa682760a710a6d02aa6feaf8136cfc
Tipo de cuenta standard
Zona gorkarevilla.com
Zone ID eb49cca546001127fdd1eef35ea0dc95
Plan Free Website
Estado zona active (no pausada)
Registrador original OVH SAS
Name servers venkat.ns.cloudflare.com, zita.ns.cloudflare.com
Activada 2023-02-28

Solo existe una zona en la cuenta.

DNS

38 registros en total. Todos usan TTL automático (ttl: 1).

CNAME → hometunnel.gorkarevilla.com (proxied)

Todos los servicios caseros cuelgan de hometunnel, que a su vez apunta al túnel Lebron. Todos con proxied: true:

ai, audiobookshelf, duplicati, esphome, frigate, gorkarevilla.com (apex), grafana, grocy, heimdall, homeassistant, influxdb, kavita, mirenygorka-dev, mirenygorka, n8n, nas, nginx, octoprint, pihole, portainer, proxmox, shlinkbe, shlink, uptime, www, zigbee2mqtt.

Otros CNAME

Nombre Valor Proxied Nota
api.gorkarevilla.com gorkarevilla.com CNAME en cadena al apex
hometunnel.gorkarevilla.com aab5e1dd-…-a3e0fc90f2f0.cfargotunnel.com Túnel Lebron
docs.gorkarevilla.com homelab-docs-9cg.pages.dev Cloudflare Pages
bali.gorkarevilla.com 3d42dd91504b6550.vercel-dns-017.com No Vercel
preview.bali.gorkarevilla.com 3d42dd91504b6550.vercel-dns-017.com No Vercel

MX (Email Routing)

Nombre Prioridad Valor
gorkarevilla.com 21 route2.mx.cloudflare.net
gorkarevilla.com 82 route3.mx.cloudflare.net
gorkarevilla.com 86 route1.mx.cloudflare.net

TXT

Nombre Valor Nota
gorkarevilla.com v=spf1 include:_spf.mx.cloudflare.net ~all SPF
cf2024-1._domainkey.gorkarevilla.com v=DKIM1; h=sha256; k=rsa; p=… DKIM Email Routing
_dmarc.gorkarevilla.com v=DMARC1; p=none; rua=mailto:gorkarevilla@gmail.com DMARC
gorkarevilla.com google-site-verification=acSmaygKWQ48TdTEpjNfLhOfGcb4f4rvyyNYcVXDxDY Verificación Google

Cloudflare Tunnel

Un único túnel, gestionado desde Cloudflare (config remota, no local):

Dato Valor
Nombre Lebron
Tunnel ID aab5e1dd-5c98-48c7-9cc0-a3e0fc90f2f0
Tipo cfd_tunnel
Estado healthy
Config remota (config_src: cloudflare)
Origen 192.168.1.2 (Nginx/cloudflared)
WARP routing enabled

Reglas de ingress

Hostname Servicio
hometunnel.gorkarevilla.com http://192.168.1.2
gorkarevilla.com http://192.168.1.2
*.gorkarevilla.com http://192.168.1.2
(catch-all) http_status:404

R2

Dato Valor
Bucket homelab-infra-tfstate
Ubicación WEUR
Clase Standard
Uso Backend del state de Terraform (bootstrap manual, fuera de TF)

Pages

Dato Valor
Proyecto homelab-docs
Subdominio homelab-docs-9cg.pages.dev
Dominio custom docs.gorkarevilla.com
Rama de producción main
Framework — (MkDocs estático)
Functions no usa

Email Routing

Dato Valor
Estado enabled / ready
Regla activa admin@gorkarevilla.comgorkarevilla@gmail.com
Catch-all configurado como drop, deshabilitado

Seguridad y reglas

Elemento Estado
Workers ninguno
Page Rules ninguna
Redirect rules ninguna
Transform rules ninguna
Access (Zero Trust) sin aplicaciones (pendiente, ver runbook)

WAF (regla custom)

Una única regla custom, deshabilitada:

  • ID: 86e04ed9bb56479da291fd5edf8c0e39
  • Descripción (en Cloudflare): "Solo España y Uptime" — el nombre no refleja la expresión real, que permite {AT, ES, US} (no solo España).
  • Acción: block
  • Expresión: bloquea todo lo que NO sea de países {AT, ES, US} y no sea el UA de Uptime Kuma ni los hosts www.gorkarevilla.com/gorkarevilla.com.

Ajustes de zona (relevantes)

Ajuste Valor
SSL/TLS mode strict
Always Use HTTPS on
Automatic HTTPS Rewrites on
HTTP/3 on
TLS 1.3 on
Min TLS version 1.2
IPv6 on
Brotli on
Email obfuscation on
Security level medium
Always Online off
Minify (css/html/js) off
Challenge TTL 1800

Certificados SSL

  • Universal *.gorkarevilla.com + gorkarevilla.com: active (DV, TXT).
  • Existe una copia backup_issued del mismo universal.

Roadmap a IaC (Fase 5)

Cosas a mover a Terraform con provider cloudflare:

  • Zona + registros DNS.
  • Túnel Lebron + reglas de ingress.
  • Bucket R2 del state (se mantiene como bootstrap manual fuera de TF, según network/ingress.md).
  • Regla WAF (si se reactiva).
  • Ajustes de zona (SSL strict, Always Use HTTPS, etc.).
  • Email Routing.
  • Access (Zero Trust) para docs.gorkarevilla.com (ver runbooks/cloudflare-access.md).