워드프레스 디도스 공격이 걱정돼 Cloudflare 무료 플랜의 DNS 프록시, Full (strict), DDoS 보호 상태를 직접 확인했습니다. 어디서 확인하는지 화면과 함께 정리해도록 할게요.
워드프레스를 운영하면서 디도스 공격 이야기를 보면 내 사이트는 괜찮은지부터 걱정만 하고 실질적으로 적용하지 않고 있었습니다.
저도 Cloudflare를 사용하고는 있었지만, 솔직히 메뉴가 어디에 있는지도 제대로 모르고 있었고 알아보려고 하지 않았었는데요.
Cloudflare에 연결만 해두면 알아서 보호되는 걸까?
아니면 제가 따로 켜야 하는 설정이 있는 걸까?
그래서 오늘은 더이상 미루지 않고 직접 어떤 메뉴인지 어디에서 설정해야 하는지 직접 확인한 내용 여러분과 공유해보려고 합니다.
먼저 답부터 말씀드리면, Cloudflare 무료 플랜도 기본 DDoS 보호를 제공합니다. 다만 도메인이 실제로 Cloudflare를 통과하고 있는지, SSL/TLS 연결은 안전한지, 보안 화면에서 DDoS 보호가 어떻게 표시되는지는 직접 확인해 두는 게 좋았습니다.
제가 제 워드프레스에서 확인하고 적용한 부분은 DNS 프록시됨 → SSL/TLS 전체(엄격) → DDoS 보호 항상 활성화였습니다.
Cloudflare는 사용하고 있지만 어디부터 봐야 할지 모르셨다면요.
아래 세 곳부터 함께 따라가며 확인해 보시면 좋을거 같습니다.
가장 처음은 내가 적용해야할 나의 도메인 대상은 우선적으로 상단에서 선택하세요. 그리고 아래 메뉴를 보고 그대로 선택하시고 ‘항상 활성화’를 확인하면 됩니다. 쉽죠잉~



워드프레스 디도스 공격 대비, 먼저 이 3곳을 확인
Cloudflare 공식 안내에 따르면 Free를 포함한 모든 플랜에서 DDoS 공격을 자동으로 탐지하고 완화할 수 있다고 합니다.
그렇다고 ‘무료 플랜이니까 알아서 다 막겠지’ 하고 끝내기는 조금 아쉬웠습니다. 웹사이트 요청이 실제로 Cloudflare를 거치고 있는지도 함께 봐야 하기 때문입니다.
- DNS 레코드가 프록시됨 상태인지
- SSL/TLS가 안전하게 연결되어 있는지
- DDoS 보호 항목이 활성화되어 있는지
저는 이 순서로 확인했습니다. 물론 요즘은 AI랑 함께 하면 제가 놓치는 부분도 충분히 보완하며 진행할 수 있습니다. 아는 만큼 보이는 시대보다 좀 더 앞선 느낌이죠. 그래서 보조자 이면서도 나도 학습할 수 있어서 좋죠.
한 번 여러분도 함께 진행하면서 모르는 걸 질문하고 직접 제안한 대로 해보세요.
1. DNS에서 프록시됨 상태인지 확인
Cloudflare에 로그인하고 보호할 도메인을 선택한 뒤 DNS → Records로 들어갔습니다.
여기서 웹사이트에 연결된 A 또는 CNAME 레코드의 Proxy status를 보면 되는데요.
제 사이트는 주황색 구름과 함께 프록시됨으로 표시되고 있었습니다.

프록시된 레코드는 방문자와 원본 서버 사이에 Cloudflare가 들어가 트래픽을 보호하게 됩니다.
반대로 DNS only 상태라면 Cloudflare가 원본 서버의 실제 IP 주소로 응답하고, 해당 HTTP·HTTPS 요청은 Cloudflare 네트워크를 통하지 않게 되는 것이죠.
그래서 저는 워드프레스 디도스 대비 상태를 확인할 때 가장 먼저 이 주황색 구름부터 봤습니다.
2. SSL/TLS는 전체(엄격)인지 확인
다음은 왼쪽 메뉴에서 SSL/TLS → 개요로 들어갔습니다.
제 사이트의 현재 암호화 모드는 전체(엄격), Full (strict)으로 되어 있었습니다.

Full (strict)는 방문자와 Cloudflare 사이뿐 아니라 Cloudflare와 실제 워드프레스 서버 사이도 암호화하고, 원본 서버가 제시하는 인증서까지 검증하는 방식입니다.
다만 여기서 잠시만요.
현재 모드가 Full (strict)가 아니라고 바로 바꾸지는 마세요. 원본 서버가 HTTPS 연결을 지원하고 유효한 인증서를 가지고 있어야 하므로, 호스팅 환경을 확인하지 않고 변경하면 사이트 접속 오류가 생길 수 있습니다.
저는 이미 Full (strict)로 정상 사용 중이어서 여기서는 아무것도 변경하지 않았습니다.
Cloudflare Full (strict) 공식 설명
3. 보안 설정에서 DDoS 보호 상태 확인
마지막으로 보안 → 설정으로 들어가 DDoS 보호 상태를 확인했습니다.
제 화면에서는 네트워크 계층 DDoS 공격 보호, HTTP DDoS 공격 보호, SSL/TLS DDoS 공격 보호가 모두 항상 활성화로 표시됐습니다.
처음에는 DDoS 방어 스위치를 따로 찾아서 켜야 하는 줄 알았는데요. 기본 DDoS 보호는 자동으로 작동하는 구조였습니다.
Cloudflare DDoS Protection 공식 설명
보안 기능이라고 전부 켜지는 않았습니다
보안 설정 화면을 보다 보면 이름만 봐도 켜두면 더 안전할 것 같은 기능들이 보입니다.
저도 처음에는 ‘보안인데 전부 켜면 되는 것 아닌가?’ 싶었는데요. 확인해 보니 그렇지는 않았습니다.
대표적인 것이 I’m Under Attack Mode입니다.
이 기능은 평상시에 계속 켜두는 기본 보안 스위치가 아니라, 실제 Layer 7 DDoS 공격을 받고 있을 때 추가 검사를 적용하는 비상 대응 기능에 가깝습니다.
Cloudflare도 Under Attack Mode를 공격을 받고 있을 때 사용하는 마지막 수단 중 하나로 설명합니다. 활성화하면 방문자에게 중간 확인 화면이 나타나고 사이트 분석에도 영향을 줄 수 있습니다.

그래서 이번 기본 점검에서는 이미 정상 작동하는 보호 기능은 그대로 두고, 이유를 모르는 설정은 무작정 켜지 않았습니다.
Cloudflare Under Attack Mode 공식 설명
Cloudflare 무료 플랜, 저는 여기까지 먼저 확인했습니다
정리해 보면 제가 워드프레스 디도스 공격 대비를 위해 가장 먼저 확인한 것은 세 가지였습니다.
- DNS → Records에서 웹사이트 레코드가 프록시됨인지 확인
- SSL/TLS → 개요에서 현재 암호화 모드 확인
- 보안 → 설정에서 기본 DDoS 보호 상태 확인
Cloudflare를 이미 사용하고 계신다면 새로운 보안 서비스를 결제하기 전에 이 세 곳부터 확인해 보셔도 좋을 듯합니다.
다만 여기까지 확인했다고 해서 워드프레스 보안이나 디도스 대비가 모두 끝나는 것은 아닙니다.
Cloudflare를 우회해 원본 서버로 직접 접근할 수 있는지, 로그인 페이지를 반복해서 두드리는 요청은 어떻게 제한할지, .env·.git·wp-config.php 같은 민감 경로는 어떻게 막을지도 따로 볼 필요가 있습니다.
저는 그 부분도 직접 설정해봤습니다. /wp-login.php에는 속도 제한 규칙을 만들고, 민감 파일 탐색은 사용자 지정 규칙으로 막은 뒤 실제 Cloudflare 차단 화면과 보안 이벤트 기록까지 확인했습니다.
이 과정까지 한 글에 모두 넣으면 너무 길어질 것 같아서요. 실제 WAF와 로그인 보호 설정은 다음 글에서 화면 순서대로 따로 정리해 보겠습니다.
워드프레스 디도스와 Cloudflare에서 자주 묻는 질문
Cloudflare 무료 플랜도 DDoS 보호가 되나요?
네. Cloudflare는 Free를 포함한 모든 플랜에 표준 DDoS 보호를 제공한다고 안내합니다. 다만 웹사이트용 DNS 레코드가 프록시됨 상태인지, 원본 서버가 Cloudflare를 우회해 직접 노출되지는 않는지도 함께 확인하는 게 좋습니다.
I’m Under Attack Mode는 항상 켜두는 게 좋나요?
아닙니다. Cloudflare는 Under Attack Mode를 Layer 7 DDoS 공격을 받고 있을 때 사용하는 마지막 수단 중 하나로 안내합니다. 평상시에는 꺼두고 실제 공격 상황에서 필요할 때 사용하는 편이 좋습니다.
Cloudflare를 적용하면 워드프레스 DDoS 대비가 끝나는 건가요?
아닙니다. Cloudflare 기본 보호와 함께 원본 서버 직접 접근 여부, 워드프레스 로그인 보호, WAF 규칙, 업데이트와 백업 등도 함께 확인해야 합니다. 사이트 환경에 따라 필요한 보호 방법은 달라질 수 있습니다.
오늘은 제가 직접 Cloudflare 메뉴를 하나씩 찾아가면서 워드프레스 디도스 공격에 대비해 가장 먼저 확인한 기본 설정을 정리해봤습니다. 물론 이 글이 충분하지 않을 수 있겠지만, 간단히 설정해 두세요.
Cloudflare를 사용하고 있어도 메뉴가 익숙하지 않으면 어디서 무엇을 봐야 할지부터 막막할 수 있는데요.
우선 DNS 프록시, SSL/TLS, 기본 DDoS 보호 상태만 확인해도 지금 내 사이트가 Cloudflare를 제대로 거치고 있는지는 훨씬 선명하게 볼 수 있게 되실 것입니다.
다음 글에서는 여기서 한 단계 더 들어가 로그인 공격 제한과 민감 파일 차단 규칙을 같이 보겠습니다.
※ Cloudflare 기능과 공식 안내는 2026년 8월 29일 다시 확인했습니다. 대시보드 메뉴와 제공 기능은 플랜이나 이후 업데이트에 따라 달라질 수 있습니다.
댓글 남기기