Aller au contenu principal

Utiliser Cloudflare avec un domaine o2switch

Cloudflare peut héberger gratuitement la zone DNS d'un nom de domaine. C'est notamment utile lorsque vous avez commandé un domaine seul chez o2switch : cette prestation n'inclut pas d'hébergement cPanel et ne donne donc pas accès à l'éditeur de zone DNS.

Cloudflare peut également servir d'intermédiaire entre les visiteurs et un site hébergé chez o2switch. Dans ce cas, il gère les DNS et peut fournir des fonctions de proxy, de cache et de protection supplémentaires.

Interface vérifiée en août 2026

Les captures et les intitulés de navigation de ce guide correspondent à l'interface Cloudflare disponible en août 2026. Cloudflare peut faire évoluer leur emplacement ou leur traduction sans modifier le principe des réglages.

Quelle procédure suivre ?

Le domaine reste chez o2switch

Changer les serveurs DNS ne transfère pas le nom de domaine. Le domaine reste enregistré, renouvelé et facturé chez o2switch. Cloudflare devient uniquement le prestataire qui héberge et permet de modifier sa zone DNS.

Domaine seul : confier la zone DNS à Cloudflare

Cette procédure permet de gérer les enregistrements A, AAAA, CNAME, MX, TXT ou SRV d'un domaine seul, sans commander un hébergement uniquement pour obtenir un éditeur de zone.

Cloudflare ne fournit pas automatiquement un site ou une messagerie. Les valeurs à ajouter dans la zone DNS doivent vous être communiquées par le prestataire qui héberge le site, les emails ou le service à configurer.

Avant de changer les serveurs DNS

Le changement de serveurs DNS remplace toute la zone actuellement utilisée par le domaine. Avant de commencer :

  • listez les services déjà utilisés par le domaine : site, messagerie, sous-domaines et services de validation ;
  • récupérez auprès de chaque prestataire les enregistrements DNS nécessaires ;
  • notez les serveurs DNS actuellement configurés, afin de pouvoir revenir en arrière si nécessaire ;
  • vérifiez si DNSSEC est actif pour le domaine.
Attention aux emails et aux services existants

L'analyse automatique de Cloudflare peut ne pas détecter tous les enregistrements. Vérifiez particulièrement les entrées MX, SPF, DKIM, DMARC, les sous-domaines et les validations TXT avant de changer les serveurs DNS.

Cas particulier de DNSSEC

Si DNSSEC est actif, ne changez pas les serveurs DNS tant que l'ancienne délégation DNSSEC n'a pas été désactivée chez le registre. Une ancienne entrée DS associée aux nouveaux serveurs DNS provoquerait une erreur SERVFAIL. Une fois Cloudflare actif, vous pourrez réactiver DNSSEC avec les informations fournies par Cloudflare.

Ajouter le domaine dans Cloudflare

Créez un compte sur Cloudflare, puis connectez-vous au tableau de bord.

1 Dans le menu latéral, ouvrez Domaines puis Vue d'ensemble.

2 Cliquez sur Ajouter un domaine.

Saisissez le nom de domaine sans www, http:// ou https://, puis sélectionnez l'offre gratuite. Elle suffit pour héberger et modifier une zone DNS classique.

3 Une fois un domaine ajouté au compte, ouvrez-le depuis cette liste en cliquant sur son nom.

Vue d'ensemble des domaines Cloudflare indiquant le menu Domaines, le bouton Ajouter un domaine et un domaine existant
La vue d'ensemble des domaines permet d'ajouter un domaine ou d'ouvrir un domaine déjà configuré

Cloudflare tente ensuite de retrouver les enregistrements DNS existants. Contrôlez la liste et complétez-la avec les informations fournies par vos prestataires. Cette vérification doit être faite avant de modifier les serveurs DNS.

À la fin de l'ajout, Cloudflare affiche deux serveurs de noms qui lui sont propres, par exemple :

alice.ns.cloudflare.com
bob.ns.cloudflare.com

Ces valeurs sont uniquement des exemples. Copiez exactement les deux serveurs attribués à votre domaine par Cloudflare : ils sont différents d'un domaine à l'autre.

Installer les serveurs DNS Cloudflare chez o2switch

Connectez-vous à l'espace client o2switch, puis :

1 ouvrez Gérer mes services ;

2 choisissez l'onglet État des domaines ;

3 cliquez sur le menu ... du domaine, puis sur Changer les DNS.

Espace client o2switch montrant le menu permettant de changer les DNS d'un domaine seul
Accès à l'action Changer les DNS depuis la liste des domaines de l'espace client

Dans le formulaire, remplacez ns1.o2switch.net et ns2.o2switch.net par les deux serveurs de noms fournis par Cloudflare. Laissez les champs supplémentaires vides, sauf si Cloudflare vous a donné plus de deux valeurs, puis validez avec Changer les DNS.

Formulaire o2switch permettant de remplacer les serveurs DNS associés à un domaine
Remplacez les serveurs o2switch affichés par les deux valeurs attribuées par Cloudflare

Vous recevrez un email lorsque la demande aura été transmise au registre. Le changement peut ensuite nécessiter plusieurs heures pour être visible partout.

Vérifier l'activation dans Cloudflare

Retournez sur Cloudflare et attendez que le domaine passe de En attente à Actif. Vous pouvez également vérifier les serveurs DNS publiés avec What's My DNS.

Lorsque le domaine est actif, Cloudflare répond officiellement aux requêtes DNS. Vous pouvez alors ajouter ou modifier les enregistrements demandés par vos prestataires depuis le menu DNS puis Enregistrements.

Vous souhaitez uniquement ajouter un TXT ou un MX ?

Il n'existe pas de valeur universelle. Copiez le type, le nom, la valeur, la priorité et le TTL indiqués par le service que vous souhaitez utiliser. Un MX reste toujours en DNS uniquement ; tout A, AAAA ou CNAME utilisé pour la messagerie doit également avoir le proxy désactivé.

Pointer Cloudflare vers un hébergement o2switch

Cette deuxième procédure concerne un domaine dont la zone DNS est déjà gérée par Cloudflare. Son site doit être hébergé sur un compte cPanel o2switch.

Préparer le domaine et l'hébergement

Avant de modifier la zone Cloudflare :

  1. configurez le domaine sur l'hébergement o2switch ;
  2. placez le site dans la racine de documents choisie ;
  3. récupérez l'adresse IP de l'hébergement depuis le bloc Informations générales de cPanel ;
  4. identifiez le prestataire qui doit gérer les emails du domaine.
Formulaire cPanel permettant de configurer un domaine supplémentaire sur l'hébergement
Le domaine doit être déclaré dans cPanel avant de faire pointer les DNS vers l'hébergement
Page d'accueil cPanel montrant l'adresse IP de l'hébergement o2switch
L'adresse IP à utiliser dans Cloudflare est disponible sur la page d'accueil de cPanel
Cloudflare et ipXtender ne doivent pas être cumulés

Si le domaine utilise ipXtender, n'activez pas le proxy Cloudflare en complément. Pour passer à Cloudflare, désactivez d'abord ipXtender et utilisez l'adresse IP d'origine de l'hébergement affichée dans cPanel.

Sauvegarder la zone et préserver les services existants

Dans Cloudflare, sélectionnez le domaine depuis la vue d'ensemble ou le sélecteur affiché en haut de l'interface, puis ouvrez DNS et Enregistrements. Le bouton Importer sert à charger une zone ; cliquez sur Exportation pour télécharger une sauvegarde de la zone actuelle avant de la modifier.

Ne supprimez pas tous les enregistrements A et AAAA

Remplacez ou supprimez uniquement les entrées en conflit pour le domaine racine et www. Conservez les entrées des autres sous-domaines, les MX, SPF, DKIM, DMARC et les validations utilisées par des services tiers.

Si les emails sont gérés chez o2switch ou chez un autre prestataire, vérifiez leur configuration avant de poursuivre. Consultez si nécessaire la documentation sur le routage des emails.

Configurer les enregistrements du site

Supprimez les anciennes entrées AAAA du site

o2switch ne fournit pas d'adresse IPv6 pour faire pointer le site vers l'hébergement. Supprimez donc toute entrée AAAA existante pour le domaine racine et pour www avant de créer les enregistrements ci-dessous : sinon, les visiteurs utilisant IPv6 peuvent être dirigés vers une ancienne destination. Ne supprimez pas les AAAA d'autres sous-domaines lorsqu'ils appartiennent à un service tiers qui vous demande explicitement de les conserver.

Dans DNS puis Enregistrements, cliquez sur Ajouter un enregistrement pour créer les entrées manquantes. Ajoutez ou modifiez les deux enregistrements web suivants :

TypeNomCibleÉtat du proxy au départ
A@ ou le domaine racineAdresse IP affichée dans cPanelDNS uniquement, nuage gris
CNAMEwwwDomaine racineDNS uniquement, nuage gris

Le symbole @ représente le domaine racine, par exemple exemple.fr. Le CNAME permet à www.exemple.fr de suivre automatiquement le domaine racine si son adresse IP est modifiée plus tard.

Interface Cloudflare indiquant le domaine sélectionné, le menu DNS, le bouton Ajouter un enregistrement et les entrées A et CNAME en DNS uniquement
Sélectionnez le domaine, ouvrez DNS puis Enregistrements, et laissez d'abord les entrées web en DNS uniquement

Laissez d'abord les deux nuages gris. Cela permet de vérifier directement le pointage vers o2switch et de générer le certificat d'origine sans ajouter le proxy Cloudflare pendant le diagnostic.

Les enregistrements A, AAAA ou CNAME associés à des hôtes de messagerie comme mail, smtp, imap ou pop doivent rester en DNS uniquement. Le proxy HTTP/HTTPS standard de Cloudflare ne transporte pas les protocoles de messagerie. Les enregistrements MX ne sont, quant à eux, pas éligibles au proxy Cloudflare.

Si les emails sont hébergés chez o2switch

Si l'enregistrement MX pointe actuellement vers le domaine racine, ne proxifiez pas ce dernier sans adapter la configuration des emails. Le serveur de messagerie ne doit jamais être recherché derrière le proxy Cloudflare.

Pour pouvoir proxifier le site tout en conservant les emails chez o2switch, faites pointer le MX directement vers le nom exact du serveur qui héberge le compte. Cette valeur figure dans l'email Bienvenue chez o2switch et prend la forme nom-serveur.o2switch.net : n'utilisez pas littéralement ce nom d'exemple.

Si un hôte mail.votre-domaine.tld existe déjà et reste utilisé, vous pouvez également conserver son entrée A, mais elle doit impérativement rester en DNS uniquement :

TypeNomCibleProxy
A (facultatif)mailAdresse IP de l'hébergement o2switchDNS uniquement, jamais proxifié
MX@Nom exact du serveur o2switch, de la forme nom-serveur.o2switch.net, priorité 0Non applicable

Conservez également les entrées SPF, DKIM et DMARC générées pour le domaine. Dans cPanel, le routage des emails doit rester configuré en local.

Si les emails sont hébergés par un prestataire externe, conservez exactement ses enregistrements MX et TXT. Les noms de serveurs indiqués par ce prestataire ne doivent pas être remplacés par l'adresse IP o2switch.

Installer le certificat SSL d'origine

Le certificat installé chez o2switch protège la connexion entre Cloudflare et l'hébergement. Attendez que le domaine et www répondent directement sur l'adresse IPv4 de l'hébergement, avec les entrées web en DNS uniquement et sans ancienne entrée AAAA.

Dans cPanel, ouvrez Let's Encrypt SSL, sélectionnez uniquement le domaine et www, puis choisissez la validation http-01. Lancez d'abord Générer la simulation : si elle réussit, générez le certificat classique. Vérifiez ensuite que les deux adresses https://exemple.fr et https://www.exemple.fr affichent ce certificat sans avertissement tant que les entrées sont encore en DNS uniquement.

Suivez si nécessaire le guide complet sur le certificat Let's Encrypt gratuit.

Certificat wildcard et DNS externe

La validation dns-01 automatisée par o2switch nécessite que le domaine utilise les serveurs DNS o2switch. Lorsque la zone est chez Cloudflare, utilisez ici un certificat classique avec http-01, et non un wildcard validé par DNS.

Si une erreur mentionne les enregistrements CAA

L'absence d'enregistrement CAA autorise normalement les autorités publiques à émettre un certificat : n'en créez pas sans nécessité. Si des CAA restrictifs existent, vérifiez qu'ils autorisent Let’s Encrypt avec la valeur letsencrypt.org pour le certificat d'origine. Ne supprimez pas les autres autorisations et ne limitez pas toute la zone à Let’s Encrypt sans analyser les certificats déjà utilisés : Cloudflare choisit lui-même l'autorité de son certificat universel et peut en changer. Dans une zone entièrement gérée par Cloudflare, celui-ci publie normalement les autorisations supplémentaires nécessaires à ses autorités partenaires ; ne recopiez pas manuellement une liste d'autorités susceptible d'évoluer.

Configurer HTTPS dans Cloudflare

Deux certificats différents interviennent dans cette configuration :

  • le certificat d'origine Let’s Encrypt, installé et renouvelé sur l'hébergement o2switch ;
  • le certificat universel Cloudflare, présenté aux visiteurs lorsque le proxy orange est actif.

Le mode Complet (strict) exige que le certificat d'origine soit valide, non expiré et qu'il couvre le nom demandé. Ne l'activez qu'après avoir terminé les vérifications de la section précédente.

Sélectionnez le domaine dans Cloudflare, ouvrez SSL/TLS puis Vue d'ensemble, et cliquez sur Configurer dans le bloc consacré au chiffrement SSL/TLS.

Vue d'ensemble SSL TLS de Cloudflare indiquant le domaine, le menu SSL TLS et le bouton Configurer
Le bouton Configurer se trouve dans SSL/TLS, sur la vue d'ensemble du domaine sélectionné

Choisissez ensuite Full (Strict), aussi présenté comme Complet (strict) dans certaines parties de l'interface, puis cliquez sur Enregistrer. Ce mode chiffre la connexion entre le navigateur et Cloudflare, mais aussi entre Cloudflare et l'hébergement, tout en vérifiant le certificat d'origine.

N'utilisez pas le mode Flexible, qui laisse la connexion vers l'hébergement en HTTP et provoque fréquemment des boucles de redirection.

Paramètres du mode de chiffrement Cloudflare avec l'option Full Strict sélectionnée et le bouton Enregistrer
Sélectionnez Full (Strict), puis enregistrez le nouveau mode de chiffrement

Dans SSL/TLS puis Certificats de périphérie, vérifiez ensuite que Cloudflare affiche un certificat universel couvrant le domaine et www, avec l'état Actif. Sa création automatique peut prendre de 15 minutes à 24 heures après l'activation du domaine. Gardez les entrées web en DNS uniquement tant que ce certificat n'est pas actif.

Une fois son état passé à Actif, activez Toujours utiliser HTTPS.

Menu Certificats de périphérie de Cloudflare avec l'option Toujours utiliser HTTPS activée
L'option Toujours utiliser HTTPS redirige les visiteurs vers la version sécurisée du site

Activer le proxy Cloudflare puis tester

Lorsque le certificat d'origine fonctionne et que le certificat universel Cloudflare est Actif, retournez dans DNS et activez le proxy sur le A racine et le CNAME www. Les nuages deviennent orange et l'état passe à Proxifié.

Enregistrements A et CNAME Cloudflare avec le proxy orange actif
Le proxy est activé uniquement sur le domaine racine et le CNAME www

Testez alors les quatre adresses suivantes dans une fenêtre de navigation privée :

  • http://exemple.fr ;
  • https://exemple.fr ;
  • http://www.exemple.fr ;
  • https://www.exemple.fr.

Les versions HTTP doivent être redirigées vers HTTPS et les deux versions HTTPS doivent afficher le site attendu sans avertissement de certificat. En cas d'échec après l'activation du proxy, repassez temporairement les deux entrées web en DNS uniquement afin de déterminer si le problème vient de l'origine ou de Cloudflare.

Préservez le renouvellement du certificat d'origine

Après l'activation du proxy, les requêtes vers /.well-known/acme-challenge/ doivent toujours parvenir à l'hébergement afin que le certificat Let’s Encrypt puisse être renouvelé. Une authentification, une règle de sécurité ou une redirection qui bloque ce chemin peut faire échouer le renouvellement. En cas d'échec, repassez temporairement les entrées web en DNS uniquement, corrigez la cause et relancez d'abord une simulation dans cPanel.

Ne cumulez pas plusieurs systèmes de cache

N'utilisez pas le proxy Cloudflare en complément de LiteSpeed WebADC ou d'xtremCache. L'empilement des caches provoque des problèmes d'invalidation et ces combinaisons ne sont pas prises en charge.

Résoudre les problèmes fréquents

Cloudflare indique que les serveurs de noms sont incorrects

Vérifiez que vous avez copié les deux valeurs fournies pour ce domaine, sans point final ni espace. Assurez-vous que les anciens serveurs o2switch ont bien été remplacés, puis patientez plusieurs heures.

Le domaine renvoie une erreur SERVFAIL

Vérifiez si une ancienne entrée DNSSEC ou DS est encore publiée chez le registre. Elle doit correspondre à la configuration Cloudflare actuelle, ou être retirée avant de réactiver DNSSEC.

Le certificat universel Cloudflare n'est pas actif

Attendez jusqu'à 24 heures après le passage du domaine à l'état Actif. Dans SSL/TLS puis Certificats de périphérie, consultez le détail du statut sans activer le proxy entre-temps. Si l'émission reste bloquée, vérifiez que les requêtes DNS ne renvoient pas SERVFAIL et qu'aucune politique CAA n'empêche les autorités partenaires de Cloudflare d'émettre le certificat.

Le site ne répond pas avant l'activation du proxy

Vérifiez que le domaine est configuré dans cPanel, que l'enregistrement A contient la bonne IP et que le CNAME www pointe vers le domaine racine. Supprimez tout AAAA résiduel pour ces deux noms, puis contrôlez la racine de documents choisie dans cPanel.

Cloudflare affiche une erreur 521

Cloudflare ne parvient pas à joindre le serveur d'origine. Repassez temporairement les enregistrements en nuage gris, puis vérifiez l'adresse IP, la réponse directe du site et la configuration du domaine dans cPanel.

Cloudflare affiche une erreur 525

La négociation TLS entre Cloudflare et l'hébergement échoue. Repassez temporairement les enregistrements web en nuage gris, puis vérifiez que l'origine répond bien en HTTPS sur le port 443. Contrôlez également sa configuration TLS et le certificat présenté pour le domaine concerné.

Cloudflare affiche une erreur 526

Cloudflare parvient à joindre l'hébergement en HTTPS, mais refuse le certificat présenté en mode Complet (strict). Vérifiez dans cPanel que le certificat d'origine n'est pas expiré, qu'il couvre le nom demandé et que sa chaîne est complète. Repassez les entrées web en DNS uniquement, renouvelez le certificat si nécessaire, puis testez directement l'origine avant de réactiver le proxy.

Le site tourne en boucle entre HTTP et HTTPS

Vérifiez que Cloudflare utilise Complet (strict), et non Flexible. Contrôlez également les redirections HTTPS de l'application ou du fichier .htaccess.

Les emails ne fonctionnent plus

Vérifiez que les entrées MX n'ont pas été supprimées, que leurs cibles existent toujours et que les hôtes de messagerie ne sont pas proxifiés. Contrôlez également les entrées SPF, DKIM et DMARC du prestataire email.

Mémos rapides

Domaine seul chez o2switch

  1. Ajouter le domaine dans Cloudflare.
  2. Vérifier ou créer les enregistrements nécessaires.
  3. Copier les deux serveurs DNS attribués par Cloudflare.
  4. Remplacer les serveurs DNS depuis l'espace client o2switch.
  5. Attendre le statut Actif dans Cloudflare.
  6. Vérifier le site, les emails et les autres services.

Site hébergé chez o2switch

  1. Configurer le domaine dans cPanel et récupérer l'adresse IP.
  2. Exporter la zone Cloudflare.
  3. Configurer le A racine et le CNAME www en nuage gris, puis supprimer leurs anciens AAAA.
  4. Préserver les enregistrements des emails et des autres services.
  5. Simuler, générer et tester le certificat d'origine Let’s Encrypt en http-01.
  6. Activer Complet (strict) et attendre que le certificat universel Cloudflare soit Actif.
  7. Activer Toujours utiliser HTTPS, puis le proxy orange uniquement sur les enregistrements web.

En cas de problème important après un changement de serveurs DNS, vous pouvez restaurer les anciens serveurs notés avant l'opération. Cette restauration nécessite elle aussi un délai de propagation.