Firewall e inicio de sesión

Cómo usar el firewall

Activa y configura el firewall de Security Ninja: Filtrar consultas sospechosas, detección de IP del visitante, Cloud Firewall, protección de inicio de sesión y recuperación.

Algunas capturas todavía muestran la interfaz en inglés. Los pasos usan las etiquetas en español del plugin.

Gratis frente a Pro

  • Gratis: reglas del firewall 8G que inspeccionan peticiones y bloquean muchos patrones maliciosos.
  • Pro: Cloud Firewall con más de 600 millones de IPs maliciosas conocidas, bloqueo por país, límites de fuerza bruta en el login, renombrar el login, bloquear el login “admin”, mensajes/redirecciones a visitantes y los ajustes relacionados que se describen abajo.

Si llegaste aquí buscando “ninja firewall”, esto es el firewall de WP Security Ninja. NinjaFirewall de NinTechNet es otro plugin. Consulta Security Ninja vs NinjaFirewall si necesitas la comparación.

El firewall Pro no se activa solo al instalar. Es intencional: guarda primero la URL de acceso secreto para poder recuperarte si te quedas fuera.

¿Prefieres una configuración guiada? Usa el asistente de instalación. Tras activar la protección, prueba flujos clave (inicio de sesión, checkout, APIs) para que el tráfico legítimo no quede bloqueado.

Vista general de Ajustes del firewall

Filtrar consultas sospechosas (Gratis)

El firewall gratuito de peticiones basado en 8G bloquea muchos patrones maliciosos de URI, cadena de consulta, user agent y referrer. En Firewall → Ajustes, activa Filtrar consultas sospechosas.

Detalles: Filtrar consultas sospechosas y Reglas del firewall 8G.

Detección de IP del visitante (Gratis y Pro)

Elige cómo el firewall resuelve las IPs de los visitantes para baneos, listas de permitidos, bloqueo por país y registro. Especialmente útil detrás de Cloudflare o un proxy inverso.

En Firewall → Ajustes, abre Detección de IP del visitante, usa Vista previa de todos los métodos y elige el modo que muestre tu IP pública real. Si Automático sigue mostrando la IP del balanceador, añade ese proxy en CIDR de proxies de confianza. Disponible en Security Ninja 5.303 y posteriores.

Detalles: Detección de IP del visitante.

Activar el firewall (Pro)

En la pestaña Ajustes del firewall, actívalo. Una ventana emergente explica la recuperación y muestra la URL de acceso secreto. Puedes copiarla o enviártela por email. Tras una breve espera, Cerrar continúa la configuración.

Interruptor de activación del firewall en Ajustes

Configurar la protección

Impedir que las IPs baneadas accedan al sitio

  • Activo: los baneos en la nube y locales bloquean al visitante en todo el sitio.
  • Inactivo: las IPs baneadas no pueden iniciar sesión, pero sí ver el front end.

Este control está junto al resto de Ajustes del firewall. Las reglas y bloqueos de IP se gestionan en Gestión de IP.

Tabla de reglas de Gestión de IP y Añadir regla de IP

Mensaje para IPs baneadas

Personaliza el mensaje que ven los visitantes bloqueados (o usa redirección en su lugar).

Reglas de auto-baneo (inicios fallidos)

Si una IP falla el inicio de sesión demasiadas veces, se banea de forma local.

Valores predeterminados: máximo 5 inicios fallidos en 5 minutos → baneo durante 2 horas.

Configúralos en Protección del formulario de inicio de sesión.

Aviso de inicio de sesión

Advertencia opcional en el formulario de inicio de sesión sobre bloqueos tras fallos repetidos.

Bloquear el login “admin”

Bloquea intentos de inicio de sesión que usan el nombre de usuario admin. Actívalo solo si ningún administrador sigue usando ese nombre.

Cambiar la URL de inicio de sesión

Renombra la ruta de login predeterminada lejos de wp-login.php / wp-admin. El slug puede usar letras, números, guion bajo y guion (marcador de posición predeterminado my-login). Detalles: Cambiar la URL de inicio de sesión.

Campo Cambiar URL de inicio de sesión

Bloqueo por país

Selecciona países a bloquear. La detección usa datos IP2Location LITE, actualizados en tu sitio aproximadamente cada mes mientras el firewall sigue activo. La precisión es buena pero no perfecta (las VPN pueden saltarse las reglas de país).

Casillas de bloqueo por país en Ajustes del firewall

Este producto incluye datos IP2Location LITE disponibles en https://lite.ip2location.com.

Más: Cómo bloquear un país.

Listas de permitidos y de bloqueados

Abre Firewall → Gestión de IP y haz clic en Añadir regla de IP. Introduce una IP o CIDR por línea, opcionalmente añade una nota, elige Lista de bloqueados o Lista de permitidos y guarda. Las IPs en la lista de permitidos mantienen el acceso aunque aparezcan en la lista en la nube o en un bloqueo por país.

Detalles: Cómo bloquear una IP.

URL de acceso secreto

Enlace de recuperación si te quedas fuera. Consulta URL de acceso secreto.

Probar IP

Comprueba si una IP concreta está bloqueada o permitida desde las herramientas del firewall o Gestión de IP.

¿Con qué frecuencia se actualizan las listas?

  • Lista de IPs maliciosas / Cloud Firewall: se actualiza cada día en segundo plano (secnin_update_cloud_firewall).
  • Base de datos de países (IP2Location): se descarga al activar el firewall y luego se refresca con una programación regular (actualización geo orientada al mes) mientras el plugin sigue activo.

Relacionado

¿Sigues atascado? Obtener ayuda o contáctanos .

Larger screenshot

Enlarged image