Vous hébergez un site WordPress chez un hébergeur européen. Le collègue sécurité veut Cloudflare « pour le WAF et le CDN en un clic ». L'équipe produit préfère Bunny CDN « parce que la facture au Go est lisible ». Les deux camps ont raison sur leur critère — et tort s'ils décident sans cartographier le trafic.
Cloudflare n'est pas qu'un CDN : c'est DNS, TLS, DDoS, WAF, Workers, parfois email routing. Un CDN spécialisé (Bunny, KeyCDN, Gcore, Fastly selon le segment) se concentre sur livrer des bytes vite avec des règles de cache explicites. Le comparatif utile oppose intégration tout-en-un contre contrôle fin et prévisibilité tarifaire.
Deux philosophies de couche edge
| Dimension | Cloudflare (généraliste) | CDN spécialisé |
|---|---|---|
| DNS | Souvent centralisé chez CF | Reste chez l'hébergeur ou un registrar |
| Sécurité | WAF, bot fight, rate limit intégrés | Variable ; souvent à combiner |
| Cache | Règles par plan, Workers avancés | Règles pull/push, TTL granulaires |
| Facturation | Plans par fonctionnalités | Souvent au Go / requête, lisible |
| Dépendance | Forte si proxy orange + DNS CF | Couche amovible devant l'origine |
| Cas idéal | Site web + sécurité + DNS unifiés | Média, SaaS assets, multi-origines |
Choisir Cloudflare pour « être protégé » sans lire les règles WAF revient à installer un pare-feu dont personne ne connaît les exceptions.
Quand Cloudflare simplifie vraiment la vie
Petite équipe, peu d'exploitation. Un domaine, certificat auto, cache statique, protection DDoS basique : le plan Free ou Pro couvre beaucoup sans serveur supplémentaire.
Surface d'attaque web classique. Formulaires publics, WordPress exposé, besoin de rate limiting et de règles OWASP sans budget Akamai.
Workers et edge compute. Logique légère (A/B test, redirection géo, auth edge) sans infra dédiée.
Les limites apparaissent quand :
- Le trafic vidéo ou les gros fichiers font exploser la facturation ou les règles de cache
- Vous avez besoin de purge instantanée sur des milliers d'objets avec SLA documenté (Fastly, certains enterprise)
- La conformité exige de ne pas passer tout le trafic par une entité US (Cloudflare est américain — évaluez le DPA et le périmètre)
- Le WAF bloque des clients légitimes (faux positifs sur API, webhooks)
Quand un CDN spécialisé gagne
Assets lourds et prévisibles. Images produits, PDF, builds front statiques : Bunny ou KeyCDN devant un bucket S3 ou un stockage objet facturé au Go, sans bundle sécurité non utilisé.
Multi-origines ou multi-marques. Plusieurs domaines, origines distinctes, règles de cache différentes par chemin — les spécialistes exposent souvent une API de purge et des pull zones claires.
Stack déjà sécurisée ailleurs. WAF on-prem ou chez l'hébergeur, DNS chez un registrar européen : ajouter Cloudflare en full proxy crée une deuxième console et parfois des conflits TLS.
Egress maîtrisé. Comparez le coût de sortie depuis votre cloud (OVH, Scaleway, AWS) vers le CDN vs vers les visiteurs. Un mauvais choix double parfois la facture réseau.
Erreurs fréquentes en migration
- Activer le proxy orange sans tester le panier — cookies de session, IP réelle pour rate limit origine, webhooks Stripe.
- Oublier la purge — déploiement front sans invalidation ; visiteurs sur vieux JS cassé.
- Dupliquer TLS — certificat origine expiré car « Cloudflare gère tout » ; mode Full strict mal configuré.
- Confondre CDN et conformité RGPD — le cache edge peut stocker des réponses personnalisées ; vérifiez ce qui est cacheable.
Le sommet : la sécurité intégrée a un prix caché
Le marketing « tout-en-un » évite de dire que le WAF le plus agressif n'est pas toujours le plus sûr pour votre CA : un faux positif sur le checkout coûte plus qu'une tentative d'injection bloquée.
Décider et avancer sans angle mort
- Cartographiez types de trafic : HTML dynamique, API, média, webhooks.
- Listez exigences sécurité (WAF, DDoS, géo-blocking) vs pure performance.
- Testez staging avec et sans proxy : panier, admin, API partenaires.
- Comparez coût à 12 mois incluant egress et options payantes.
Explorez les hébergeurs avec CDN inclus dans notre annuaire. Pour la priorisation performance, lisez CDN ou optimisation de l'origine.
Questions fréquentes
Cloudflare remplace-t-il un CDN média dédié ?
Pour HTML et assets classiques, souvent oui. Pour streaming, gros volumes ou règles très spécifiques, un spécialiste peut être plus adapté et parfois moins cher.
Quel risque avec le proxy orange Cloudflare ?
Dépendance forte, règles WAF opaques, impact global en cas de panne ou de captcha agressif. Gardez un accès direct à l'origine pour le debug.
Un CDN spécialisé sans WAF est-il dangereux ?
Pas automatiquement si la sécurité est assurée ailleurs. Évitez deux WAF contradictoires sans documentation.
Comment comparer le coût réel ?
Additionnez requêtes, bande passante, options edge, support et egress origine. Free couvre les cas simples ; au volume, un spécialiste au Go peut être plus prévisible.
Avant de choisir, demandez : si je quitte ce fournisseur edge dans six mois, combien de briques dois-je déplacer ? La réponse sépare le confort intégré du contrôle fin.
