🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Bloquear IPs y países en WordPress con .htaccess

Actualizado el 23 de marzo de 2026

¿Qué es .htaccess y por qué es clave para tu seguridad en WordPress?

Si alguna vez has explorado los archivos de tu hosting, probablemente hayas visto un archivo llamado .htaccess. Es un archivo de configuración que actúa como un "guardia de seguridad" para tu servidor web Apache. Aunque su uso más común es para crear reglas de redirección o mejorar los enlaces permanentes, también es una herramienta muy poderosa para bloquear IPs y países en tu sitio WordPress.

Cuando hablamos de seguridad en WordPress, uno de los primeros pasos que recomendamos es restringir el acceso a tu panel de administración o a tu sitio completo. Esto es especialmente útil si recibes ataques de fuerza bruta, spam en comentarios o intentos de acceso maliciosos desde ubicaciones geográficas concretas.

En este artículo, te explicaré paso a paso cómo usar el archivo .htaccess para bloquear direcciones IP específicas, rangos de IPs y hasta países completos. No necesitas ser un experto en programación, solo seguir las instrucciones al pie de la letra.

¿Dónde se encuentra el archivo .htaccess?

Antes de empezar a editar nada, es importante que sepas dónde encontrar este archivo. Normalmente, .htaccess se encuentra en la raíz de tu instalación de WordPress, es decir, en la misma carpeta donde están las carpetas wp-admin, wp-content y wp-includes.

Puedes acceder a él de dos formas:

  1. A través del administrador de archivos de tu hosting: La mayoría de los paneles de control, como cPanel, Syspanel (antes HestiaCP) o Plesk, tienen un administrador de archivos. Busca la carpeta pública (suele llamarse public_html o www) y activa la opción de "mostrar archivos ocultos" para ver el .htaccess.

  2. A través de un cliente FTP: Programas como FileZilla te permiten conectarte a tu servidor. Una vez conectado, navega a la raíz y activa la visualización de archivos ocultos.

[WARNING] Antes de modificar cualquier archivo, siempre haz una copia de seguridad del .htaccess original. Un error de sintaxis puede hacer que tu sitio web deje de cargar por completo.

Métodos básicos para bloquear IPs en WordPress con .htaccess

El bloqueo de IPs es la forma más directa de detener a visitantes no deseados. Puedes bloquear una IP concreta, varias IPs o un rango completo.

Bloquear una IP individual

Para bloquear una sola dirección IP, añade las siguientes líneas al final de tu archivo .htaccess:

<RequireAll>
    Require all granted
    Require not ip 123.456.789.012
</RequireAll>

Sustituye 123.456.789.012 por la IP que quieras bloquear. Este bloque de código le dice al servidor que permita el acceso a todos, pero que rechace específicamente a esa dirección.

Bloquear varias IPs a la vez

Si tienes una lista de IPs maliciosas, puedes agruparlas en el mismo bloque:

<RequireAll>
    Require all granted
    Require not ip 123.456.789.012
    Require not ip 111.222.333.444
    Require not ip 555.666.777.888
</RequireAll>

Cada línea Require not ip añade una nueva dirección a la lista negra. Este método es limpio y fácil de mantener.

Bloquear rangos de IPs completos

A veces, los atacantes utilizan rangos de IPs completos. Puedes bloquear un rango de dos formas:

Rango tipo CIDR (más moderno):

<RequireAll>
    Require all granted
    Require not ip 123.456.789.0/24
</RequireAll>

Este ejemplo bloquea todas las IPs desde 123.456.789.0 hasta 123.456.789.255.

Rango clásico con comodines:

<RequireAll>
    Require all granted
    Require not ip 123.456.789.*
</RequireAll>

[INFO] El formato CIDR (/24, /16, /8) es más preciso y recomendado. Pero si no estás seguro de cuál usar, el comodín * funciona perfectamente para bloqueos simples.

Cómo bloquear países completos en WordPress con .htaccess

Bloquear países es un poco más complejo, porque requiere una base de datos de IPs por país. Sin embargo, puedes hacerlo de forma gratuita y sin instalar plugins pesados.

Paso 1: Descargar la lista de IPs del país que quieres bloquear

Existen bases de datos públicas de IPs por país. Una de las más famosas es la de IP2Location o GeoLite2 de MaxMind. Puedes descargar un archivo .txt con todas las IPs de un país concreto.

Por ejemplo, si quieres bloquear todo el tráfico de Rusia o China, descarga su lista de IPs.

Paso 2: Generar el código .htaccess automáticamente

Copiar y pegar miles de IPs manualmente no es práctico. Por eso, te recomiendo usar un generador online de .htaccess. Hay muchas herramientas gratuitas que, al ingresar el país que quieres bloquear, te generan el código completo listo para copiar.

El código generado suele tener este formato:

# Bloquear país: Rusia
<RequireAll>
    Require all granted
    Require not ip 2.16.0.0/13
    Require not ip 5.3.0.0/16
    Require not ip 31.3.0.0/16
    # ... y así hasta completar la lista
</RequireAll>

Paso 3: Pegar el código en tu .htaccess

Una vez que tengas el código generado, pégalo al final de tu archivo .htaccess y guarda los cambios. Es recomendable probar el sitio después de esto para asegurarte de que no has bloqueado tu propia IP accidentalmente.

[TIP] Antes de bloquear un país completo, pregúntate si realmente lo necesitas. Si tu negocio es local, tiene sentido bloquear países lejanos. Pero si tu audiencia es global, podrías estar perdiendo clientes potenciales.

Bloquear IPs solo en el área de administración de WordPress

A veces no quieres bloquear todo el sitio, solo el acceso a wp-admin o wp-login.php. Esto es muy útil para evitar ataques de fuerza bruta.

Puedes crear un archivo .htaccess dentro de la carpeta wp-admin o añadir reglas específicas en el .htaccess principal.

Opción A: Bloquear el acceso a wp-login.php

<Files wp-login.php>
    <RequireAll>
        Require all granted
        Require not ip 123.456.789.012
        Require not ip 111.222.333.444
    </RequireAll>
</Files>

Opción B: Bloquear toda la carpeta wp-admin

Crea un archivo .htaccess dentro de la carpeta /wp-admin/ con este contenido:

<RequireAll>
    Require all granted
    Require not ip 123.456.789.012
</RequireAll>

Así, aunque alguien intente acceder a /wp-admin/, recibirá un error 403 si su IP está en la lista negra.

¿Qué hacer si bloqueas tu propia IP por error?

Es un error muy común. Estás probando una regla, te bloqueas a ti mismo y de repente no puedes acceder a tu sitio. No entres en pánico. Tienes dos soluciones:

  1. Accede por FTP: Usa FileZilla o el administrador de archivos de tu hosting para editar el .htaccess y eliminar la línea que te bloquea.

  2. Usa el administrador de archivos de Syspanel: Si tu hosting usa Syspanel (anteriormente HestiaCP), inicia sesión en el puerto 2106 (por ejemplo, https://tu-dominio.com:2106). Ve a "Administrador de archivos", navega a la raíz y edita el .htaccess directamente.

[WARNING] Si no puedes acceder por FTP ni por el panel, contacta a tu proveedor de hosting. Ellos pueden restaurar el archivo desde una copia de seguridad.

Consejos adicionales de seguridad para WordPress

Bloquear IPs y países es solo una capa de protección. Para una seguridad en WordPress sólida, combina estas técnicas con otras buenas prácticas:

  • Cambia el prefijo de las tablas de la base de datos (por ejemplo, de wp_ a mi_prefijo_).
  • Usa contraseñas fuertes y cambia las de todos los usuarios regularmente.
  • Instala un plugin de seguridad como Wordfence o Sucuri. Aunque no quieras plugins pesados, estos ofrecen cortafuegos y monitorización en tiempo real.
  • Mantén todo actualizado: núcleo de WordPress, temas y plugins.
  • Activa la autenticación de dos factores (2FA) para todos los administradores.

Preguntas frecuentes (FAQ) sobre el bloqueo de IPs y países

¿Puedo bloquear IPs sin usar .htaccess?

Sí, puedes usar plugins de seguridad o el firewall de tu hosting. Sin embargo, .htaccess es una solución a nivel de servidor que no consume recursos de WordPress y funciona incluso si el sitio está caído.

¿Bloquear países afecta el rendimiento de mi sitio?

No. Las reglas de .htaccess se procesan a nivel del servidor y son muy rápidas. El impacto en el rendimiento es prácticamente nulo.

¿Cómo sé qué IPs debo bloquear?

Revisa los registros de acceso de tu servidor o las estadísticas de tu sitio. Busca patrones de intentos fallidos de inicio de sesión, tráfico sospechoso o comentarios spam desde la misma IP.

¿Puedo bloquear países con un plugin en lugar de .htaccess?

Sí, plugins como "Block Countries" o "IP Geo Block" hacen esto fácilmente. Pero algunos expertos prefieren .htaccess porque es más ligero y no depende de la base de datos de WordPress.

¿Qué hago si mi sitio usa Nginx en lugar de Apache?

.htaccess solo funciona en servidores Apache. Si tu hosting usa Nginx, necesitarás editar el archivo de configuración del servidor (nginx.conf o un archivo .conf). En ese caso, consulta la documentación de tu proveedor o el panel de Syspanel (puerto 2106) para ver si ofrecen una interfaz gráfica para esto.

Conclusión

El archivo .htaccess es una herramienta increíblemente útil para mejorar la seguridad de tu sitio WordPress. Aprender a bloquear IPs y países te da un control total sobre quién puede acceder a tu web y quién no. Aunque el proceso puede parecer técnico al principio, con práctica se vuelve algo rutinario.

Recuerda siempre hacer una copia de seguridad, probar los cambios y tener a mano el acceso a tu hosting (ya sea por FTP o por el panel de control, como Syspanel en el puerto 2106) para revertir cualquier error.

Si te ha quedado alguna duda, déjala en los comentarios. Estaré encantado de ayudarte a blindar tu sitio WordPress.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel