Cuando Security Ninja bloquea una IP, aplica una regla de país o escribe una línea en Eventos o en el registro de visitantes, necesita saber qué IP pertenece al visitante. En sitios detrás de Cloudflare, nginx o un balanceador, la dirección que PHP ve primero no siempre es la IP real del visitante.
Detección de IP del visitante te deja elegir cómo se resuelve esa dirección. CIDR de proxies de confianza indica al modo Automático qué IPs de proxy inverso confiar además de Cloudflare. Ambos ajustes están en el plugin gratuito y en Pro. Se añadieron en Security Ninja 5.303.
Dónde encontrarlo
- Ve a Security Ninja → Firewall.
- Abre la pestaña Ajustes.
- Busca Detección de IP del visitante (desplegable, descripción breve, Tu IP con el ajuste actual y Vista previa de todos los métodos).
- Justo debajo, busca CIDR de proxies de confianza.
En la versión gratuita, estos controles están después de Filtrar consultas sospechosas y antes del cuadro Actualizar a Pro. En Pro, aparecen más abajo en la pestaña Ajustes, después de Bloquear red de IPs y antes del bloqueo por país.
La captura anterior es de un sitio de desarrollo local (127.0.0.1 / ::1). En un sitio en producción detrás de un proxy, abre Vista previa de todos los métodos y elige el modo que muestre tu IP pública real. Si Automático sigue mostrando el proxy, añade esa IP en CIDR de proxies de confianza.
A qué afecta
La IP resuelta se usa para:
- Baneos de IP manuales y automáticos
- Reglas de lista de permitidos y de bloqueados (incluidos rangos CIDR)
- Consultas de bloqueo por país
- Protección de inicio de sesión y reglas de auto-baneo
- Protección 404
- Límites de WooCommerce y protección de cupones (Pro)
- Eventos del firewall y el registro de visitantes (Pro)
El modo predeterminado es Automático (recomendado).
Modos de detección
- Automático (recomendado)
- Predeterminado. Confía en
CF-Connecting-IPde Cloudflare solo cuandoREMOTE_ADDRes una IP de proxy conocida de Cloudflare. SiREMOTE_ADDRcoincide con un CIDR en CIDR de proxies de confianza, usaX-Forwarded-For(luegoX-Real-IP). En caso contrario usaREMOTE_ADDR. Bueno para configuraciones mixtas o desconocidas. - Solo REMOTE_ADDR
- Conexión directa al servidor sin proxy inverso de confianza. Habitual en un VPS sencillo.
- Cloudflare CF-Connecting-IP
- El sitio siempre pasa por Cloudflare. Confía en la cabecera del visitante; si falta, vuelve a
REMOTE_ADDR. - X-Forwarded-For
- nginx, HAProxy u otro balanceador que controlas establece esta cabecera. Usa la primera IP válida de la lista; si no hay,
REMOTE_ADDR. - X-Real-IP
- La misma idea para stacks que establecen
X-Real-IP. Si no hay,REMOTE_ADDR.
Si el valor guardado falta o no es válido, Security Ninja vuelve a Automático.
X-Forwarded-For y X-Real-IP confían en esas cabeceras en cada petición. Prefiere Automático más CIDR de proxies de confianza salvo que PHP solo reciba tráfico de un proxy que controlas.
CIDR de proxies de confianza
Usa esta lista cuando Automático está seleccionado y el sitio está detrás de un balanceador o proxy inverso que no es Cloudflare. Los rangos de Cloudflare ya se conocen. No los añadas aquí.
- Mantén Detección de IP del visitante en Automático (recomendado).
- Añade las IPs o CIDR de salida de tu proxy, una por línea (por ejemplo
192.0.2.10o203.0.113.0/24). - Guarda los ajustes.
- Confirma que Tu IP con el ajuste actual muestra la IP real del visitante, no la del proxy.
Límites:
- Máximo 32 entradas.
- Rangos abiertos como
0.0.0.0/0y::/0se ignoran. - Añade solo IPs que tu propio proxy usa para llegar a PHP. No listes rangos públicos de visitantes.
Automático entonces lee X-Forwarded-For (o X-Real-IP) solo cuando REMOTE_ADDR coincide con esta lista. Las cabeceras falsificadas de un cliente que habla con PHP directamente se ignoran.
Cómo elegir el modo correcto
- Abre Vista previa de todos los métodos bajo el desplegable.
- Compara lo que resolvería cada modo en tu petición actual.
- Elige el modo que muestre tu IP pública real (o la IP que esperas al probar).
- Si Automático sigue mostrando la IP del proxy, añade ese proxy en CIDR de proxies de confianza, guarda y comprueba otra vez.
- Guarda los ajustes y confirma que Tu IP con el ajuste actual se ve bien.
Si todos los métodos muestran 127.0.0.1 o ::1, probablemente estás en localhost. Es normal en Local WP, Docker o similar. Prueba otra vez en staging o producción.
Situaciones habituales
Sitio detrás de Cloudflare pero los baneos muestran IPs de Cloudflare
Prueba Automático primero. Si el sitio siempre pasa por Cloudflare y Automático sigue viéndose mal, cambia a Cloudflare CF-Connecting-IP.
Sitio detrás de nginx o un balanceador
Prefiere Automático y añade las IPs del proxy en CIDR de proxies de confianza. Solo cambia a X-Forwarded-For o X-Real-IP cuando PHP recibe peticiones exclusivamente de un proxy inverso que controlas y que sobrescribe la cabecera. No actives esos modos en un host donde los visitantes puedan llegar a PHP directamente y falsificar cabeceras.
VPS solo origen (sin proxy)
Usa Solo REMOTE_ADDR. Deja CIDR de proxies de confianza vacío.
Importar, exportar y MainWP
| Qué | Gratis | Pro |
|---|---|---|
| Detección de IP del visitante y CIDR de proxies de confianza en wp-admin | Sí | Sí |
| Resolución de IP en tiempo de ejecución (baneos, lista de permitidos, registro) | Sí | Sí |
| Herramientas → Importar/Exportar incluye estos ajustes | No | Sí (Pro con licencia) |
| Copia/aplicación remota de estos ajustes con MainWP | No | Sí (hijo Pro con licencia) |
Las exportaciones de sitios antiguos que no incluyen estas claves se importan como Automático con lista de proxies vacía. Los plugins hijo de MainWP más antiguos ignoran claves desconocidas con seguridad.
Para la copia masiva con MainWP, el sitio hijo necesita Security Ninja 5.303 o posterior para que se apliquen ip_source y trusted_proxy_cidrs. Consulta Copiar ajustes desde MainWP.
Los desarrolladores pueden anular la dirección resuelta con el filtro wf_sn_client_ip, o añadir rangos de proxy extra con wf_sn_trusted_proxy_cidrs.
