🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo bloquear direcciones IP en WordPress

Actualizado el 7 de octubre de 2025

¿Por qué es importante bloquear direcciones IP en WordPress?

WordPress es el sistema de gestión de contenido más popular del mundo, con más del 40% de los sitios web funcionando sobre él. Esta popularidad también lo convierte en un objetivo constante para bots maliciosos, ataques de fuerza bruta, spam y otras amenazas cibernéticas. Bloquear direcciones IP específicas es una de las primeras líneas de defensa que puedes implementar para proteger tu sitio.

Cuando bloqueas una IP, estás impidiendo que esa dirección concreta acceda a tu web, ya sea para intentar iniciar sesión, enviar comentarios spam o explotar vulnerabilidades. Es una medida sencilla pero muy efectiva cuando se combina con otras prácticas de seguridad WordPress.

En esta guía aprenderás varios métodos para bloquear IPs, desde los más básicos (como usar el archivo .htaccess) hasta los más avanzados (como usar plugins o el firewall de Syspanel). Vamos paso a paso, sin necesidad de ser un experto técnico.


Método 1: Bloquear IPs desde el archivo .htaccess

El archivo .htaccess es un archivo de configuración que controla el comportamiento del servidor Apache. Es la forma más directa y sin dependencias de bloquear direcciones IP, pero requiere acceso al administrador de archivos de tu hosting.

Paso 1: Localiza el archivo .htaccess

Este archivo suele estar en la raíz de tu instalación de WordPress. Puedes acceder a él mediante el administrador de archivos de tu panel de control (cPanel, Syspanel, etc.) o mediante un cliente FTP como FileZilla.

[WARNING] Antes de modificar el .htaccess, haz una copia de seguridad. Un error en este archivo puede dejar tu sitio inaccesible. Si algo sale mal, puedes restaurar la copia de seguridad.

Paso 2: Añade las reglas de bloqueo

Abre el archivo con un editor de texto plano (nada de procesadores como Word) y añade estas líneas al final:

<RequireAll>
    Require all granted
    Require not ip 123.456.789.000
    Require not ip 111.222.333.444
</RequireAll>

Sustituye las IPs de ejemplo por las que quieras bloquear. Si quieres bloquear varias, añade una línea Require not ip por cada una. Guarda el archivo y sube los cambios.

Paso 3: Verifica que funciona

Prueba a acceder a tu web desde la IP bloqueada (puedes usar una VPN para simularlo). Deberías ver un error 403 (Acceso prohibido).

[TIP] Este método es ideal para bloquear un número pequeño de IPs (menos de 20). Si necesitas gestionar muchas, usa un plugin o un firewall a nivel de servidor.


Método 2: Bloquear IPs desde el panel de control del hosting (Syspanel)

Si tu hosting utiliza el panel Syspanel, el proceso es mucho más visual y no necesitas tocar código. Recuerda que accederás a Syspanel a través del puerto 2106 (por ejemplo, https://tu-dominio.com:2106).

Paso 1: Accede a Syspanel

Escribe la URL de tu dominio seguida de :2106 en tu navegador. Introduce tus credenciales de administrador.

Paso 2: Busca la sección de seguridad o firewall

Dentro de Syspanel, busca una sección llamada "Seguridad", "Firewall" o "Bloqueo de IP". La ubicación exacta puede variar según la versión, pero suele estar en el menú principal.

Paso 3: Añade las IPs a bloquear

En esa sección encontrarás un campo para introducir la dirección IP que quieres bloquear. Puedes añadir varias, normalmente separadas por comas o en líneas distintas. Algunos paneles permiten bloquear rangos completos (por ejemplo, 123.456.789.*).

Guarda los cambios y Syspanel aplicará el bloqueo automáticamente a nivel de servidor. Esto es mucho más eficiente que el .htaccess porque bloquea las peticiones antes de que lleguen a WordPress.

[INFO] Bloquear a nivel de servidor (como hace Syspanel) consume menos recursos y es más rápido que hacerlo desde WordPress, porque ni siquiera carga el sitio. Es la opción recomendada si tienes ataques de fuerza bruta frecuentes.


Método 3: Usar un plugin de seguridad WordPress

Si prefieres no tocar archivos ni paneles, los plugins son la opción más amigable para principiantes. Existen muchos, pero los más populares son Wordfence, iThemes Security y Sucuri. Aquí te explico cómo hacerlo con Wordfence, que es gratuito y muy completo.

Paso 1: Instala y activa el plugin

Ve a tu escritorio de WordPress → "Plugins" → "Añadir nuevo". Busca "Wordfence Security", instálalo y actívalo.

Paso 2: Accede al bloqueo de IPs

En el menú lateral de WordPress, encontrarás una nueva sección llamada "Wordfence". Dentro, ve a "Firewall" y luego a "Bloqueo de IPs" (o "Blocking" en inglés).

Paso 3: Añade la IP o rango

Verás un formulario con los siguientes campos:

  • Tipo de bloqueo: Puedes elegir entre bloquear una IP concreta, un rango, o incluso un país completo (en la versión premium).
  • Duración: Puedes bloquear durante 24 horas, 7 días, o de forma permanente.
  • Razón: Añade una nota para recordar por qué bloqueaste esa IP (opcional, pero útil).

Introduce la IP y haz clic en "Bloquear". El plugin se encargará del resto.

[TIP] Muchos plugins de seguridad también te permiten ver los intentos de inicio de sesión fallidos. Si ves una IP que lo intenta muchas veces, es un claro candidato a bloquear.


Método 4: Bloquear IPs directamente en el código (functions.php)

Este método es útil si quieres bloquear IPs sin depender de plugins ni archivos del servidor, pero requiere editar el archivo functions.php de tu tema. Es una opción avanzada, pero te la explico para que la conozcas.

Paso 1: Accede al editor de archivos del tema

Ve a "Apariencia" → "Editor de archivos" en tu escritorio de WordPress. En la lista de archivos a la derecha, busca functions.php.

Paso 2: Añade el código de bloqueo

Copia y pega este código al final del archivo:

// Bloquear IPs específicas
function bloquear_ips_especificas() {
    $ips_bloqueadas = array('123.456.789.000', '111.222.333.444');
    $ip_usuario = $_SERVER['REMOTE_ADDR'];
    if (in_array($ip_usuario, $ips_bloqueadas)) {
        wp_die('Tu IP ha sido bloqueada por razones de seguridad.');
    }
}
add_action('init', 'bloquear_ips_especificas');

Sustituye las IPs de ejemplo por las tuyas. Guarda el archivo.

[WARNING] Editar functions.php puede romper tu sitio si cometes un error de sintaxis. Si no estás seguro de lo que haces, es mejor usar un plugin o el método del .htaccess. Además, al actualizar tu tema, los cambios se perderán si no usas un tema hijo.


Método 5: Bloquear IPs con el firewall de Cloudflare (opcional)

Si usas Cloudflare como CDN (red de distribución de contenido), también puedes bloquear IPs desde su panel. Esto es útil porque Cloudflare actúa como intermediario entre los visitantes y tu servidor.

Paso 1: Accede a tu cuenta de Cloudflare

Ve a cloudflare.com, inicia sesión y selecciona el dominio de tu sitio.

Paso 2: Ve a la regla de firewall

En el menú superior, busca "Seguridad" y luego "Reglas de firewall" (o "WAF").

Paso 3: Crea una nueva regla

Haz clic en "Crear regla". En el campo de expresión, puedes escribir algo como:

(ip.src eq 123.456.789.000)

Luego, en la acción, elige "Bloquear". Guarda la regla.

[INFO] Cloudflare no bloquea la IP del visitante real si tienes activado el proxy. En ese caso, tendrás que usar la IP de Cloudflare en las reglas del servidor, lo cual puede ser confuso. Por eso, este método es más recomendable para usuarios con experiencia.


¿Cómo saber qué IPs bloquear?

No se trata de bloquear IPs al azar. Debes identificar cuáles son las que causan problemas. Aquí tienes algunas pistas:

  • Intentos de inicio de sesión fallidos: Activa el registro de actividad de tu plugin de seguridad. Verás qué IPs intentan acceder repetidamente con contraseñas incorrectas.
  • Comentarios spam: Si recibes muchos comentarios spam, revisa las IPs de los autores en la sección de comentarios de WordPress.
  • Peticiones extrañas en los logs del servidor: Syspanel y otros paneles suelen tener un visor de logs donde puedes ver las peticiones que recibe tu web. Busca patrones anómalos.

[TIP] No bloquees IPs de Google o de otros buscadores. Sus bots (Googlebot, Bingbot) son legítimos y necesarios para tu SEO. Si los bloqueas, tu posicionamiento se verá gravemente afectado.


Tabla comparativa de los métodos

Para que elijas el que mejor se adapta a ti, aquí tienes una comparativa rápida:

MétodoDificultadEficienciaRecomendado para
.htaccessMediaAltaUsuarios con acceso al hosting y pocas IPs
Syspanel (puerto 2106)BajaMuy altaCualquier usuario, es la opción más limpia
Plugin (Wordfence)Muy bajaMediaPrincipiantes, gestión visual y con extras
functions.phpAltaMediaDesarrolladores que prefieren código
CloudflareMediaAltaUsuarios que ya usan Cloudflare

Preguntas frecuentes (FAQ)

¿Cuántas IPs puedo bloquear?

No hay un límite técnico estricto, pero si necesitas bloquear más de 50 IPs, es mejor que uses un plugin o un firewall como el de Syspanel. Bloquear cientos de IPs en el .htaccess puede ralentizar tu servidor.

¿Puedo bloquear un rango de IPs?

Sí. En el .htaccess puedes usar el comodín * (por ejemplo, 123.456.789.*). En plugins y paneles, suele haber una opción específica para rangos. Ten cuidado, porque bloquear un rango grande puede afectar a usuarios legítimos.

¿Qué hago si bloqueo mi propia IP por error?

Accede a tu sitio desde otra red (por ejemplo, desde el móvil con datos) o desde una VPN. Luego, elimina la IP de la lista de bloqueo. Si usas Syspanel, también puedes acceder por el puerto 2106 desde una IP no bloqueada.

¿Bloquear IPs es suficiente para proteger mi WordPress?

No, es solo una capa. Debes combinar el bloqueo de IPs con otras medidas: contraseñas fuertes, autenticación en dos pasos, actualizaciones regulares y un buen plugin de seguridad. La seguridad WordPress es un conjunto de buenas prácticas.

¿Los ataques de fuerza bruta se pueden prevenir solo con el bloqueo de IPs?

Puedes reducir drásticamente los ataques de fuerza bruta, pero no es una solución infalible. Los atacantes usan redes de bots (botnets) con miles de IPs diferentes. Por eso, es recomendable usar plugins que limiten los intentos de inicio de sesión.


Conclusión y buenas prácticas

Bloquear direcciones IP en WordPress es una tarea sencilla y muy efectiva para prevenir ataques y reducir el spam. No necesitas ser un experto técnico: con un plugin o el panel de Syspanel (recuerda, acceso por el puerto 2106) puedes hacerlo en menos de cinco minutos.

Nuestra recomendación final es que combines varios métodos:

  1. Usa Syspanel para bloquear IPs a nivel de servidor (es lo más rápido y eficiente).
  2. Activa un plugin de seguridad como Wordfence para monitorizar y bloquear automáticamente IPs sospechosas.
  3. Revisa periódicamente los logs para ajustar tus bloqueos.

Y sobre todo, no te olvides del resto de la seguridad WordPress: mantén todo actualizado y usa contraseñas robustas. La seguridad no es un destino, es un proceso continuo.

[INFO] Si tienes dudas sobre cómo interpretar los logs de tu servidor o sobre qué IPs bloquear, contacta con el soporte de tu hosting. Ellos pueden ayudarte a identificar patrones de ataque y a configurar un firewall más avanzado.

Esperamos que esta guía te haya sido útil. Si te surge cualquier otra pregunta, no dudes en abrir un ticket de soporte. ¡Estamos aquí para ayudarte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel