🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo bloquear IPs maliciosas en cPanel usando .htaccess

Actualizado el 30 de marzo de 2026

¿Por qué es importante bloquear IPs maliciosas en tu sitio web?

Si tienes un sitio web, tarde o temprano te encontrarás con visitantes no deseados. Estos pueden ser bots que intentan rellenar formularios con spam, programas que escanean tu web en busca de vulnerabilidades o incluso atacantes que intentan forzar el acceso a tu panel de administración.

Bloquear estas direcciones IP es una de las primeras líneas de defensa que puedes implementar. Es una medida sencilla, gratuita y muy efectiva para reducir la carga de tu servidor y mantener tu sitio seguro.

La buena noticia es que, si usas cPanel, tienes una herramienta muy potente a tu disposición: el archivo .htaccess. Este archivo te permite controlar cómo se comporta tu servidor Apache, y bloquear IPs es una de las funciones más útiles que puedes configurar.

En esta guía te explicaré paso a paso cómo hacerlo, sin necesidad de ser un experto en programación. Solo necesitas seguir las instrucciones y copiar los códigos que te proporciono.


¿Qué es el archivo .htaccess y por qué es tan útil?

El archivo .htaccess es un archivo de configuración que se encuentra en la raíz de tu cuenta de hosting. Es como un "manual de instrucciones" que le dice al servidor cómo debe comportarse en tu directorio.

Puedes usarlo para muchas cosas: redirigir URLs, proteger carpetas con contraseña, modificar la configuración de PHP, y por supuesto, bloquear IPs maliciosas.

Una de las grandes ventajas de este método es que el bloqueo se aplica a nivel de servidor, antes de que la solicitud llegue a tu sitio web. Esto significa que un visitante bloqueado no podrá cargar ni una sola página, lo que ahorra recursos y protege tu contenido.


Primer paso: Accede a tu cPanel y localiza el administrador de archivos

Antes de tocar nada, necesitas entrar en tu panel de control. Si ya tienes acceso a cPanel, es muy sencillo:

  1. Escribe tu dominio seguido de /cpanel en la barra de direcciones (por ejemplo: www.tudominio.com/cpanel).
  2. Introduce tu nombre de usuario y contraseña.
  3. Una vez dentro, busca la sección "Archivos" o "Files".
  4. Haz clic en la herramienta "Administrador de archivos" o "File Manager".

[!TIP]
Si tu hosting utiliza Syspanel (antes conocido como HestiaCP), el acceso no es a través de cPanel. En ese caso, deberás acceder a través del puerto 2106 (por ejemplo: https://tudominio.com:2106). Dentro de Syspanel, busca la opción de "Administrador de archivos" o "Gestionar archivos" para seguir los mismos pasos que te explico a continuación.


Segundo paso: Encuentra el archivo .htaccess correcto

Una vez dentro del Administrador de archivos, es posible que veas muchas carpetas. No te preocupes, es normal.

  1. Asegúrate de que estás en la raíz de tu cuenta. Normalmente esta carpeta se llama public_html, www o htdocs. Es la carpeta donde están alojados los archivos de tu sitio web.
  2. Es posible que el archivo .htaccess esté oculto. Para verlo, haz clic en el botón "Configuración" (arriba a la derecha) y marca la casilla "Mostrar archivos ocultos".
  3. Ahora deberías ver un archivo llamado .htaccess. Si no existe, no te preocupes. Puedes crearlo fácilmente.

[!WARNING]
Haz una copia de seguridad de tu archivo .htaccess antes de modificarlo. Si cometes un error, podrías romper tu sitio web. Para copiarlo, haz clic derecho sobre el archivo y selecciona "Copiar". Luego, pégalo en una carpeta segura o descárgalo a tu ordenador.


Tercer paso: Cómo crear el archivo .htaccess si no existe

Si no ves el archivo .htaccess, puedes crearlo en cuestión de segundos:

  1. Asegúrate de estar en la carpeta raíz (public_html).
  2. Haz clic en el botón "+ Archivo" o "Nuevo archivo".
  3. Escribe exactamente .htaccess (con el punto al principio) y haz clic en "Crear".
  4. Ahora ya puedes editarlo.

Cuarto paso: El código mágico para bloquear IPs

Aquí viene la parte más importante. Vamos a editar el archivo .htaccess y añadir el código de bloqueo.

  1. Haz clic derecho sobre el archivo .htaccess y selecciona "Editar" o "Edit".
  2. Se abrirá un editor de texto. Al final del contenido existente (o en un archivo vacío si es nuevo), añade el siguiente bloque de código:
<RequireAll>
    Require all granted
    Require not ip 192.168.1.1
    Require not ip 203.0.113.15
    Require not ip 198.51.100.0/24
</RequireAll>
  1. Guarda los cambios y cierra el editor.

Explicación del código:

  • <RequireAll>: Esta directiva le dice al servidor que todas las condiciones dentro del bloque deben cumplirse.
  • Require all granted: Permite el acceso a todos por defecto.
  • Require not ip 192.168.1.1: Esta es la línea clave. Aquí es donde bloqueas una IP específica. Simplemente sustituye 192.168.1.1 por la IP que quieras bloquear.
  • Require not ip 203.0.113.15: Puedes añadir tantas líneas de este tipo como necesites, una por cada IP que quieras bloquear.
  • Require not ip 198.51.100.0/24: Esta línea bloquea un rango completo de IPs. El /24 al final significa que se bloquean las primeras 24 bits de la dirección, es decir, las direcciones de 198.51.100.0 a 198.51.100.255.

[!INFO]
¿Qué es una IP? Es como la "matrícula" de un dispositivo en Internet. Cada ordenador, móvil o servidor tiene una dirección única. Bloquear una IP impide que ese dispositivo específico acceda a tu web.


Quinto paso: Método alternativo (más sencillo) para bloquear IPs

Si el código anterior te parece complejo, no te preocupes. cPanel tiene una herramienta gráfica que hace el trabajo por ti.

  1. Vuelve al panel principal de cPanel.
  2. Busca la sección "Seguridad" o "Security".
  3. Haz clic en "Bloqueo de IP" o "IP Blocker".
  4. Verás un campo para escribir la dirección IP que quieres bloquear. También puedes usar un rango con el formato 192.168.1. o 192.168.1.0/24.
  5. Escribe la IP y haz clic en "Agregar" o "Add".

Este método es mucho más visual y evita que tengas que tocar el código. Sin embargo, te recomiendo que aprendas el método del .htaccess, ya que te da más control y funciona incluso si tu hosting no tiene la herramienta gráfica.


¿Cómo saber qué IPs bloquear?

Esta es una pregunta muy común. No debes bloquear IPs a la ligera, ya que podrías impedir el acceso a usuarios legítimos.

Aquí tienes algunas señales de que una IP es maliciosa:

  • Intentos repetidos de inicio de sesión: Si ves en los registros de tu servidor que una misma IP ha intentado entrar en tu wp-admin (si usas WordPress) muchas veces, es un claro indicio de un ataque de fuerza bruta.
  • Tráfico anormal: Si una IP genera un volumen de peticiones inusualmente alto, podría ser un bot que está rascando tu contenido o intentando saturar tu servidor.
  • Comentarios spam: Si recibes comentarios con enlaces sospechosos desde la misma IP, es una buena candidata para el bloqueo.
  • Registros de error: Revisa los "Registros de errores" o "Error Logs" en cPanel. Ahí verás las IPs que han tenido errores repetidos, a menudo intentando acceder a archivos que no existen.

¿Dónde encuentro los registros de mi servidor?

En cPanel, busca la sección "Métricas" o "Metrics" y haz clic en "Errores" o "Errors". También puedes revisar el "Raw Access Logs" para ver todas las solicitudes.

[!TIP]
Si tu web está en Syspanel, la gestión de logs puede variar. Puedes acceder a los logs de acceso y errores a través de la terminal o del administrador de archivos, buscando en la carpeta /var/log/apache2/ o /var/log/nginx/. No obstante, para el bloqueo de IPs, la herramienta gráfica de tu panel o el archivo .htaccess funcionan de la misma manera.


Caso práctico: Bloquear una IP en WordPress sin plugins

Si tu sitio es WordPress, es muy común encontrar plugins de seguridad que hacen esto automáticamente. Sin embargo, hacerlo manualmente es más rápido y no consume recursos.

  1. Sigue los pasos anteriores para editar tu archivo .htaccess.
  2. Añade el código de bloqueo que te he mostrado.
  3. Guarda los cambios.

Eso es todo. La IP quedará bloqueada al instante. Ya no podrá acceder a ninguna página de tu sitio, ni siquiera a la pantalla de login.


Errores comunes y cómo solucionarlos

1. Error 500 (Internal Server Error)

Si ves este error después de modificar el .htaccess, significa que has cometido un error de sintaxis.

Solución: Vuelve a entrar en el Administrador de archivos, descarga el archivo .htaccess y revisa el código. Asegúrate de que has escrito bien las directivas y que no hay espacios raros. Si no puedes entrar a tu web, usa el Administrador de archivos de cPanel para corregirlo (aunque tu web esté caída, podrás acceder al panel). Si no lo ves, usa un cliente FTP para conectarte y corregirlo.

2. Me he bloqueado a mí mismo

Si bloqueas tu propia IP por accidente, no podrás acceder a tu web.

Solución: Accede a cPanel (recuerda que normalmente es a través de tudominio.com/cpanel). Ve a la herramienta "Bloqueo de IP" y elimina tu dirección de la lista. Si el bloqueo fue por .htaccess, edita el archivo y quita la línea correspondiente.

3. El bloqueo no funciona

A veces, el bloqueo por .htaccess no funciona si tu servidor usa Nginx en lugar de Apache. La mayoría de los hosting usan Apache, pero algunos usan Nginx como proxy.

Solución: Contacta con tu proveedor de hosting para confirmar el tipo de servidor. Si usan Nginx, la configuración se hace de otra manera (normalmente a través de un archivo de configuración del sitio). En ese caso, la herramienta gráfica de cPanel o Syspanel suele ser la opción más fiable, ya que gestiona el bloqueo a nivel de red.


Preguntas Frecuentes (FAQ)

¿Cuántas IPs puedo bloquear?

No hay un límite estricto, pero te recomiendo no bloquear demasiadas IPs individuales. Si tienes que bloquear muchas, es mejor bloquear rangos o usar herramientas más avanzadas como firewalls de aplicación web (WAF).

¿Bloquear una IP afecta a mi SEO?

No, siempre que no bloquees a Googlebot o a otros buscadores legítimos. Asegúrate de no bloquear rangos de IPs que pertenezcan a Google o Bing. Si lo haces, podrías afectar tu posicionamiento.

¿Es mejor bloquear la IP o el rango de IPs?

Depende. Si ves que un ataque viene de una sola dirección, bloquea la IP. Si ves que vienen de varias direcciones del mismo proveedor o país, puedes bloquear un rango. Sin embargo, bloquea rangos con cuidado, ya que podrías estar bloqueando a usuarios legítimos que usan el mismo proveedor de internet.

¿El bloqueo por .htaccess es permanente?

Sí, hasta que lo elimines manualmente. Te recomiendo revisar periódicamente tu lista de IPs bloqueadas para eliminar aquellas que ya no sean una amenaza.

¿Puedo bloquear un país entero?

Sí, pero eso ya no se hace con .htaccess. Se necesita un módulo especial llamado mod_geoip o una herramienta de firewall a nivel de servidor. Si necesitas hacer esto, contacta con tu proveedor de hosting.

¿Qué hago si mi hosting usa Syspanel en lugar de cPanel?

Como mencioné antes, Syspanel (el antiguo HestiaCP) es otro panel de control muy popular. El acceso se realiza a través del puerto 2106. Aunque la interfaz es diferente, los principios son los mismos. Busca la sección de "Seguridad" o el administrador de archivos para editar tu .htaccess. La mayoría de los paneles de control incluyen esta funcionalidad de una forma u otra.


Consejos finales para proteger tu sitio web

Bloquear IPs es solo una pieza del rompecabezas de la seguridad. Para una protección completa, te recomiendo:

  • Mantén todo actualizado: Tu sistema de gestión de contenidos (WordPress, Joomla, etc.), los plugins y el tema deben estar siempre en su última versión.
  • Usa contraseñas fuertes: Evita contraseñas obvias como "123456" o "admin". Usa una combinación de letras, números y símbolos.
  • Instala un plugin de seguridad: Si usas WordPress, plugins como Wordfence o Sucuri añaden una capa extra de protección.
  • Activa la autenticación de dos factores: Esto añade un paso extra al inicio de sesión, lo que dificulta mucho el acceso a los atacantes.
  • Realiza copias de seguridad periódicas: Si algo sale mal, podrás restaurar tu sitio a un estado anterior.

Conclusión

Bloquear IPs maliciosas en cPanel usando el archivo .htaccess es una habilidad esencial para cualquier propietario de un sitio web. Es un proceso sencillo que, si se hace bien, puede ahorrarte muchos dolores de cabeza.

Recuerda que la seguridad de tu web es un proceso continuo. No se trata de hacer esto una vez y olvidarte. Debes revisar los registros de tu servidor con regularidad, mantener tu software actualizado y estar al tanto de las últimas amenazas.

Con las herramientas y pasos que te he mostrado, ya tienes una base sólida para empezar a proteger tu sitio de visitantes no deseados. Si tienes alguna duda, no dudes en consultar la documentación de tu proveedor de hosting o contactar con su soporte técnico. Ellos están para ayudarte.

¡Espero que esta guía te haya sido de gran utilidad y que tu sitio web esté mucho más seguro a partir de ahora!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel