Error 1020 de Cloudflare Acceso Denegado: Qué lo Desencadena, Cómo Solucionarlo
El error 1020 no es un CAPTCHA ni un límite de tasa. Es una regla que alguien escribió, coincidiendo con algo en tu solicitud, y el Ray ID te indica cuál.
El error 1020 de Cloudflare Acceso Denegado es uno de los bloqueos más claros en la web moderna, una vez que sabes cómo leerlo. No es un código de estado HTTP — es una página de error 1xxx de Cloudflare, normalmente servida con un 403 — y según la propia documentación de soporte de Cloudflare significa una cosa: el acceso fue denegado por una regla de firewall. No es un puntaje global de bots, no es un limitador de tasa, no es un desafío que fallaste. Alguien que administra el sitio escribió una regla, y tu solicitud coincidió con ella. Eso determina todo sobre cómo respondes.
Qué es realmente el error 1020
La documentación de Cloudflare da como causa común un cliente o navegador bloqueado por las reglas de firewall de un cliente de Cloudflare — las reglas personalizadas del WAF configuradas en el propio panel de control del sitio. El propietario elige los criterios: un país, un ASN, un patrón de agente de usuario, una ruta de URL, una firma de encabezado, un umbral de solicitudes o una combinación. Cloudflare lo aplica en el borde. El consejo para los visitantes es igualmente directo: envía al propietario del sitio una captura de pantalla del 1020 que recibiste, porque solo ellos pueden ver qué regla se activó.
Se derivan dos consecuencias. Un 1020 es específico del sitio: el mismo cliente puede ser denegado en un dominio protegido por Cloudflare y bienvenido en el siguiente, porque las reglas no se comparten. Y es determinista en lugar de probabilístico — una regla o coincide o no coincide. Descubre cuál de tus señales coincidió y cambia exactamente esa.
1020 frente a otros bloqueos de Cloudflare
Obtener el código correcto te salva de aplicar la solución incorrecta. La familia 1xxx se separa claramente:
- 1020 Acceso denegado — coincidió una regla personalizada del WAF. Específico del sitio y determinista.
- 1015 Estás siendo limitado por tasa — volumen, no identidad. Reduce la velocidad y distribuye la carga; la aritmética de ritmo está en nuestra guía para 429 demasiadas solicitudes.
- 1010 Firma de navegador prohibida — la huella digital de tu cliente fue reconocida como automatización. Los navegadores sin cabeza con firmas no parcheadas terminan aquí.
- 1006 / 1007 / 1008 — la dirección IP del visitante ha sido prohibida, generalmente a través de Reglas de Acceso IP.
- 1009 País o región prohibida — regla geográfica. Cambia el país de salida y el bloqueo desaparece por completo.
- Una página de desafío o Turnstile — no es un error 1xxx en absoluto. Es una invitación a demostrar que eres un navegador, y las respuestas a los desafíos llevan un encabezado
cf-mitigateden lugar de un número de error.
Si lo que estás viendo es un intersticial en lugar de una negación, la mecánica es diferente y también lo es la respuesta — ve cómo funcionan realmente los desafíos de Cloudflare en 2026.

Qué desencadena un 1020 para scrapers y automatización
Los propietarios escriben estas reglas a partir de plantillas, por lo que el mismo puñado de criterios se repite en los sitios. En orden aproximado de frecuencia con la que atrapan tráfico automatizado:
- ASN de alojamiento. Bloquear rangos completos de nube y alojamiento es una regla de un solo clic, y es la razón más común por la que un script obtiene un 1020 en un VPS mientras que una laptop en banda ancha doméstica carga la página sin problemas.
- Reputación de IP o rango. Como dice un hilo comunitario de larga duración, el rango en el que estás ha visto abuso — la regla puede precederte por meses.
- Agente de usuario. Las reglas que coinciden con
curl,python-requests,Go-http-client, agentes de usuario vacíos o cadenas de scrapers conocidas son triviales de escribir y ampliamente implementadas. - País. Los sitios que sirven a un mercado frecuentemente niegan todo lo demás. Tu país de salida puede ser la causa completa.
- Ruta. Las reglas que protegen
/wp-login.php,/admin,/apio/searchniegan cualquier cosa que las toque desde una fuente inesperada. - Anomalías de encabezado. Una falta de
Accept-Language, un agente de usuario de Chrome declarado sin encabezadosSec-Fetch-*, o una discrepancia entre el idioma declarado y la geografía de salida. - Patrón de solicitud. Reglas que cuentan los hits por minuto por IP y luego niegan en lugar de desafiar, lo que produce un 1020 que parece un límite de tasa pero nunca expira por sí solo.
Lee tu propio bloqueo: el Ray ID
Cada respuesta de Cloudflare lleva un encabezado cf-ray, y la página 1020 imprime el mismo Ray ID en pantalla. Es el ID de transacción para tu solicitud en el registro de eventos de seguridad del sitio — la única cosa que permite a un propietario decirte qué regla se activó. Captúralo antes de comenzar a experimentar.
# Capture the evidence: status, Ray ID, and Cloudflare's view of your geo
curl -sS -o /tmp/block.html -D - https://target.example/page \
| grep -iE 'HTTP/|cf-ray|cf-mitigated|server:'
# Then confirm what the edge thinks of your exit IP
curl -sS https://target.example/cdn-cgi/trace
El endpoint /cdn-cgi/trace existe en cada dominio con Cloudflare al frente y devuelve tu IP visible, país detectado y centro de servicio. Es la forma más rápida de confirmar que tu geografía de salida es lo que crees que es — un sorprendente número de 1020s son reglas de país activadas porque la salida aterrizó en un lugar inesperado. Nuestro verificador de puntuación de calidad de IP gratuito completa el panorama: si esa dirección ya está marcada en bases de datos de proxies y listas negras.
Las rutas legítimas a través
No hay un truco ingenioso que deshaga la regla de firewall de otra persona, y pretender lo contrario desperdicia tu tiempo. Lo que puedes hacer es dejar de coincidir con ella. En orden ascendente de costo:
- Cambia la red de salida. Si la regla apunta a ASNs de alojamiento o a un rango quemado, una IP residencial o móvil simplemente no coincide con ella. Esto resuelve más 1020s que todo lo demás combinado.
- Cambia el país de salida a uno que el sitio sirva, cuando el endpoint de rastreo muestra una discrepancia geográfica.
- Haz que el cliente sea coherente. Un agente de usuario de navegador actual, la cadena completa
Accept, un idioma que coincida con la geografía de salida, y los encabezadosSec-Fetch-*que lleva una navegación real. El detalle está en la escalera de solución para el 403. - Reduce la velocidad y mantén las sesiones. Las reglas que cuentan solicitudes por IP dejan de coincidir cuando el conteo se mantiene bajo, y renderizar solo ayuda una vez que las capas de red y encabezado ya están limpias.
- Usa la ruta oficial. Muchos sitios protegidos publican una API, un feed de datos o un programa de socios. Es más barato que todo lo anterior y no se rompe.
- Pide. Si tienes una razón comercial legítima, envía al propietario tu Ray ID y solicita una entrada en la lista blanca. El flujo de trabajo documentado de Cloudflare se basa exactamente en ese intercambio.
Para los dos primeros, los proxies residenciales son el instrumento directo: más de 90 millones de IPs en más de 200 países, rotación por solicitud o sesiones fijas, HTTP y SOCKS5 en cada plan, por lo que cambiar ASN o país es una línea de configuración en lugar de un proyecto. Nada aquí es asesoría legal, y nada de esto anula los términos de servicio de un sitio — recopila datos públicos, respeta lo que el propietario ha pedido y usa el canal autorizado cuando exista uno.
# Isolate the network variable in one command: identical request,
# residential exit instead of your hosting IP.
curl -sS -o /dev/null -w 'status=%{http_code}\n' \
-x 'http://USER:PASS@gate.quantumproxies.io:8000' \
-A 'Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/131.0.0.0 Safari/537.36' \
-H 'Accept-Language: en-GB,en;q=0.9' \
'https://target.example/page'
# 200 -> the rule was about your ASN or country.
# 1020 again -> keep going: headers, then rendering.
Deja que la Scraper API maneje las salidas y el renderizado

Si es tu propio sitio mostrando 1020
Muchas personas que buscan este error son propietarios de sitios cuyos clientes reales están siendo denegados. La solución de Cloudflare es una búsqueda en tres pasos: obtén una captura de pantalla de la página 1020 del visitante, busca en el registro de Eventos de Seguridad — bajo Seguridad, luego Eventos — ese Ray ID o IP del cliente, y lee qué regla coincidió. Desde allí, o bien estrechas la regla para que deje de atrapar tráfico legítimo, o agregas la dirección del visitante a las Reglas de Acceso IP como una entrada permitida.
Dos cosas que vale la pena verificar mientras estás allí. Los bloqueos de ASN o país demasiado amplios causan la mayoría de los falsos positivos, especialmente para los clientes móviles: CGNAT pone a miles de suscriptores reales detrás de una dirección, por lo que bloquearla bloquea a una multitud. Y las reglas escritas hace años contra el producto de Reglas de Firewall heredado aún se activan — revísalas antes de agregar nuevas encima.
Preguntas frecuentes
¿Qué significa el error 1020 de Cloudflare acceso denegado?
Significa que una regla de firewall de Cloudflare configurada por el propietario del sitio web denegó tu solicitud en el borde. Se entrega como una página de error con un estado 403 y un Ray ID en lugar de como su propio código HTTP. Debido a que la regla pertenece a ese sitio específico, el mismo cliente puede ser bloqueado allí y aceptado en otros dominios protegidos por Cloudflare.
¿Cómo soluciono el error 1020 de Cloudflare?
Deja de coincidir con la regla. Cambia la red de salida de un ASN de alojamiento a una IP residencial, verifica tu país de salida contra /cdn-cgi/trace, envía un conjunto coherente de encabezados de navegador y reduce la tasa de solicitudes. Si eres un usuario legítimo del servicio, envía al propietario tu Ray ID y pide ser incluido en la lista blanca — ese es el flujo de trabajo que Cloudflare documenta.
¿Es el error 1020 lo mismo que ser limitado por tasa?
No. La limitación por tasa en Cloudflare se presenta como el error 1015, y se alivia una vez que pasa la ventana. Un 1020 es una coincidencia de regla de firewall y no expira por sí solo — esperar no cambia nada. Una regla puede estar escrita para contar solicitudes, lo que hace que los dos parezcan similares, pero el remedio aún tiene que ser un cambio en lo que envías, no paciencia.
¿Por qué obtengo 1020 en un VPS pero no en mi laptop?
Porque los rangos de IP de alojamiento y nube están publicados y son fáciles de bloquear con una regla, mientras que la banda ancha doméstica no lo está. Tu laptop sale a través de un proveedor de internet para consumidores que la regla no coincide. Enrutar el tráfico del servidor a través de una salida residencial reproduce el resultado de la laptop sin mover el código.
¿Puede un VPN o proxy gratuito solucionar el error 1020?
Raramente, y a menudo empeora las cosas. Los rangos de VPN públicas y proxies gratuitos están entre los espacios de direcciones más bloqueados en internet, por lo que cambias una señal coincidente por otra. Las direcciones residenciales o móviles limpias con una reputación verificada son la diferencia; verifica la puntuación de fraude de cualquier IP antes de confiarle una ejecución.
El error 1020 es una regla que alguien escribió en un panel de control, y tu solicitud coincidió con ella. Captura el Ray ID, prueba una variable a la vez — primero la red de salida — y escala solo cuando las respuestas baratas se agoten. Una clave de API supera una regla de firewall todos los días de la semana.
Obtén IPs residenciales que las reglas de firewall no apunten