Mi web falla de forma intermitente en España detrás de Cloudflare (bloqueo de IP por los partidos de LaLiga)

Síntoma

Tu web funciona detrás de Cloudflare (nube naranja / proxy activado) y, de vez en cuando, sobre todo los fines de semana por la tarde-noche, da ERR_CONNECTION_TIMED_OUT al cargar. Es intermitente: a veces entra, a veces no. Y tiene dos rasgos muy característicos:

Si es tu caso, casi seguro no hay nada roto en tu servidor ni en tu instalación: te ha tocado una de las IP de Cloudflare que los operadores españoles bloquean durante los partidos de fútbol por orden de LaLiga.

Qué está pasando realmente

En diciembre de 2024, el Juzgado de lo Mercantil nº 6 de Barcelona autorizó a LaLiga a pedir a los operadores de internet de España (Movistar, MasOrange, Vodafone, DIGI y otros) que bloqueen en tiempo real las direcciones IP que, según su criterio, sirven para retransmitir los partidos de forma pirata. LaLiga confirmó públicamente estas medidas y las aplica desde entonces cada jornada.

El problema es que esas direcciones IP no son exclusivas de las webs piratas: pertenecen a infraestructura compartida de Cloudflare, el CDN por el que pasa buena parte de internet. Cuando tu operador bloquea una IP durante el partido, bloquea todo lo que está detrás de esa IP, incluidas miles de webs que no tienen nada que ver con el fútbol.

El corte se produce en la red del operador, antes de llegar a Cloudflare. Por eso tu navegador muestra un timeout de conexión (ERR_CONNECTION_TIMED_OUT) y no una página de error de Cloudflare (los códigos 520–522): la petición nunca llegó a destino. Y por eso desactivar el proxy lo «arregla»: sin nube naranja, tu dominio resuelve directamente a la IP real de tu servidor, que no está bloqueada.

Qué se ha medido

No es una impresión: hay mediciones independientes que documentan el alcance.

Los bloqueos empiezan poco antes del comienzo del partido y se levantan poco después de terminar. Cada operador aplica su propia lista y sus propios horarios, y de ahí el carácter intermitente: en una red funciona y en otra no, a una hora sí y a la siguiente tampoco.

Cómo comprobar si es tu caso

  1. Mira qué IP resuelve tu dominio con el proxy activado:

    dig +short tudominio.com A
    

    Si salen direcciones de Cloudflare (rangos como 104.x.x.x, 172.64-71.x.x o 188.114.96-99.x), tu web está detrás del CDN.

  2. Comprueba esas IP en el comprobador de https://hayahora.futbol/, que indica si están en las listas de bloqueo observadas por operador.

  3. Contraste: prueba tu web desde fuera de España (por ejemplo con un servicio de verificación externa o pidiéndoselo a alguien en el extranjero). Si carga perfecta desde fuera y falla desde redes españolas durante los partidos, el diagnóstico está cerrado.

Ojo con una trampa al revisar las listas: están vacías fuera de las ventanas de partido porque los bloqueos se retiran al acabar el encuentro. Que la lista esté a 0 en una mañana de entre semana no significa que no haya habido bloqueo el sábado: para eso está el histórico.

Qué puedes hacer

Ninguna solución es perfecta; estas son las opciones de menor a mayor esfuerzo:

  1. No hacer nada. El bloqueo se levanta solo al terminar el partido. Si tu web no es crítica en las tardes-noches de fin de semana, puede ser suficiente.
  2. Dejar el dominio en modo DNS only (nube gris). Elimina el problema por completo, porque tu tráfico ya no pasa por las IP bloqueadas. A cambio pierdes las funciones del proxy de Cloudflare: caché, WAF (firewall de aplicaciones) y la ocultación de la IP real de tu servidor.
  3. Conmutar manualmente entre naranja (entre semana) y gris (fines de semana por la tarde), si solo te importa el proxy en días laborables.
  4. Automatizar la conmutación. Existen herramientas de código abierto —por ejemplo cf-failover (https://github.com/BK-Modules/cf-failover)— que consultan las listas públicas de bloqueo cada minuto y quitan el proxy automáticamente solo mientras dura el bloqueo, devolviéndolo al terminar. Requieren un token de API de Cloudflare y que tu servidor sirva HTTPS con su propio certificado (en la ventana sin proxy, el visitante conecta directo al servidor).

Fuentes


Revision #1
Created 2026-09-21 11:08:15 UTC by Abkrim
Updated 2026-09-21 11:08:15 UTC by Abkrim