---
title: Cómo usar el firewall
canonical: https://wpsecurityninja.com/docs/firewall/como-usar-el-firewall/
---
## Gratis frente a Pro

* **Gratis:** [reglas del firewall 8G](https://wpsecurityninja.com/es/docs/firewall/reglas-firewall-8g/) que inspeccionan peticiones y bloquean muchos patrones maliciosos.
* **Pro:** Cloud Firewall con **más de 600 millones** de IPs maliciosas conocidas, bloqueo por país, límites de fuerza bruta en el login, renombrar el login, bloquear el login "admin", mensajes/redirecciones a visitantes y los ajustes relacionados que se describen abajo.

Si llegaste aquí buscando “ninja firewall”, esto es el firewall de WP Security Ninja. NinjaFirewall de NinTechNet es otro plugin. Consulta [Security Ninja vs NinjaFirewall](https://wpsecurityninja.com/security-ninja-vs-ninjafirewall/) si necesitas la comparación.

El firewall Pro **no** se activa solo al instalar. Es intencional: guarda primero la [URL de acceso secreto](https://wpsecurityninja.com/es/docs/firewall/url-acceso-secreto/) para poder recuperarte si te quedas fuera.

> ¿Prefieres una configuración guiada? Usa el [asistente de instalación](https://wpsecurityninja.com/es/docs/installation-and-usage/asistente-de-instalacion/). Tras activar la protección, prueba flujos clave (inicio de sesión, checkout, APIs) para que el tráfico legítimo no quede bloqueado.

![Vista general de Ajustes del firewall](https://wpsecurityninja.com/media/2026/08/firewall/firewall-overview.png)

## Filtrar consultas sospechosas (Gratis)

El firewall gratuito de peticiones basado en 8G bloquea muchos patrones maliciosos de URI, cadena de consulta, user agent y referrer. En **Firewall → Ajustes**, activa **Filtrar consultas sospechosas**.

Detalles: [Filtrar consultas sospechosas](https://wpsecurityninja.com/es/docs/firewall/filtrar-consultas-sospechosas/) y [Reglas del firewall 8G](https://wpsecurityninja.com/es/docs/firewall/reglas-firewall-8g/).

## Detección de IP del visitante (Gratis y Pro)

Elige cómo el firewall resuelve las IPs de los visitantes para baneos, listas de permitidos, bloqueo por país y registro. Especialmente útil detrás de Cloudflare o un proxy inverso.

En **Firewall → Ajustes**, abre **Detección de IP del visitante**, usa **Vista previa de todos los métodos** y elige el modo que muestre tu IP pública real. Si Automático sigue mostrando la IP del balanceador, añade ese proxy en **CIDR de proxies de confianza**. Disponible en Security Ninja 5.303 y posteriores.

Detalles: [Detección de IP del visitante](https://wpsecurityninja.com/es/docs/firewall/deteccion-ip-visitante/).

## Activar el firewall (Pro)

En la pestaña **Ajustes** del firewall, actívalo. Una ventana emergente explica la recuperación y muestra la URL de acceso secreto. Puedes copiarla o enviártela por email. Tras una breve espera, Cerrar continúa la configuración.

![Interruptor de activación del firewall en Ajustes](https://wpsecurityninja.com/media/2026/08/firewall/firewall-enable-toggle.png)

## Configurar la protección

### Impedir que las IPs baneadas accedan al sitio

* **Activo:** los baneos en la nube y locales bloquean al visitante en todo el sitio.
* **Inactivo:** las IPs baneadas no pueden iniciar sesión, pero sí ver el front end.

Este control está junto al resto de Ajustes del firewall. Las reglas y bloqueos de IP se gestionan en **Gestión de IP**.

![Tabla de reglas de Gestión de IP y Añadir regla de IP](https://wpsecurityninja.com/media/2026/08/firewall/firewall-banned-ips.png)

### Mensaje para IPs baneadas

Personaliza el mensaje que ven los visitantes bloqueados (o usa [redirección en su lugar](https://wpsecurityninja.com/es/docs/firewall/bloquear-o-redirigir-visitantes/)).

### Reglas de auto-baneo (inicios fallidos)

Si una IP falla el inicio de sesión demasiadas veces, se banea de forma local.

**Valores predeterminados:** máximo **5** inicios fallidos en **5** minutos → baneo durante **2 horas**.

Configúralos en [Protección del formulario de inicio de sesión](https://wpsecurityninja.com/es/docs/firewall/proteccion-formulario-inicio-sesion/).

### Aviso de inicio de sesión

Advertencia opcional en el formulario de inicio de sesión sobre bloqueos tras fallos repetidos.

### Bloquear el login "admin"

Bloquea intentos de inicio de sesión que usan el nombre de usuario `admin`. Actívalo solo si ningún administrador sigue usando ese nombre.

### Cambiar la URL de inicio de sesión

Renombra la ruta de login predeterminada lejos de `wp-login.php` / `wp-admin`. El slug puede usar letras, números, guion bajo y guion (marcador de posición predeterminado `my-login`). Detalles: [Cambiar la URL de inicio de sesión](https://wpsecurityninja.com/es/docs/firewall/cambiar-url-inicio-sesion/).

![Campo Cambiar URL de inicio de sesión](https://wpsecurityninja.com/media/2026/08/firewall/change-login-url.png)

### Bloqueo por país

Selecciona países a bloquear. La detección usa datos **IP2Location LITE**, actualizados en tu sitio aproximadamente cada mes mientras el firewall sigue activo. La precisión es buena pero no perfecta (las VPN pueden saltarse las reglas de país).

![Casillas de bloqueo por país en Ajustes del firewall](https://wpsecurityninja.com/media/2026/08/firewall/firewall-country-block.png)

> Este producto incluye datos IP2Location LITE disponibles en [https://lite.ip2location.com](https://lite.ip2location.com/).

Más: [Cómo bloquear un país](https://wpsecurityninja.com/es/docs/firewall/como-bloquear-un-pais/).

### Listas de permitidos y de bloqueados

Abre **Firewall → Gestión de IP** y haz clic en **Añadir regla de IP**. Introduce una IP o CIDR por línea, opcionalmente añade una nota, elige **Lista de bloqueados** o **Lista de permitidos** y guarda. Las IPs en la lista de permitidos mantienen el acceso aunque aparezcan en la lista en la nube o en un bloqueo por país.

Detalles: [Cómo bloquear una IP](https://wpsecurityninja.com/es/docs/firewall/como-bloquear-una-ip/).

### URL de acceso secreto

Enlace de recuperación si te quedas fuera. Consulta [URL de acceso secreto](https://wpsecurityninja.com/es/docs/firewall/url-acceso-secreto/).

### Probar IP

Comprueba si una IP concreta está bloqueada o permitida desde las herramientas del firewall o Gestión de IP.

## ¿Con qué frecuencia se actualizan las listas?

* **Lista de IPs maliciosas / Cloud Firewall:** se actualiza cada **día** en segundo plano (`secnin_update_cloud_firewall`).
* **Base de datos de países (IP2Location):** se descarga al activar el firewall y luego se refresca con una programación regular (actualización geo orientada al mes) mientras el plugin sigue activo.

## Relacionado

* [Filtrar consultas sospechosas](https://wpsecurityninja.com/es/docs/firewall/filtrar-consultas-sospechosas/)
* [Detección de IP del visitante](https://wpsecurityninja.com/es/docs/firewall/deteccion-ip-visitante/)
* [Bloquear red de IPs](https://wpsecurityninja.com/es/docs/firewall/bloquear-red-ip/)
* [Reglas del firewall 8G](https://wpsecurityninja.com/es/docs/firewall/reglas-firewall-8g/)
* [Visión general de Cloud Firewall](https://wpsecurityninja.com/cloud-firewall/)
