Cómo bloquear IPs maliciosas en WordPress desde Plesk
¿Recibes ataques constantes a tu sitio web y no sabes cómo frenarlos? Si tienes WordPress alojado en un servidor con Plesk, estás en el lugar correcto. Bloquear direcciones IP maliciosas no solo te salva de dolores de cabeza, sino que también mejora la seguridad y el rendimiento de tu página. En esta guía extensa y paso a paso, aprenderás a bloquear IP maliciosa Plesk de forma manual y avanzada, usando herramientas del panel y reglas del firewall. Vamos a ello, sin rodeos y con un lenguaje claro para que lo hagas tú mismo.
¿Por qué es importante bloquear IPs maliciosas en WordPress?
Tu sitio web es como tu casa: si alguien llama a la puerta insistentemente con malas intenciones, lo lógico es poner una cerradura extra y no dejarle pasar. En el mundo digital, las IPs maliciosas son esos visitantes no deseados que intentan robar información, instalar malware, forzar contraseñas o simplemente tumbarte el sitio con tráfico falso.
Cuando hablamos de seguridad WordPress Plesk, el primer paso no es instalar mil plugins, sino cortar el problema de raíz: la conexión. Al bloquear una IP, le dices al servidor "no quiero recibir nada de esta dirección". Esto reduce la carga del servidor, evita intentos de acceso no autorizado y protege tus datos y los de tus visitantes.
Plesk es uno de los paneles de control más utilizados y ofrece varias capas de protección. La más rápida y efectiva es la gestión de reglas de firewall directamente desde el panel. Además, puedes complementarlo con herramientas de WordPress, pero te adelanto que la solución desde el servidor es mucho más contundente.
Antes de empezar: identifica las IPs maliciosas
No puedes bloquear lo que no conoces. Para proteger WordPress con Plesk, primero necesitas saber qué IPs están causando problemas. Aquí tienes tres métodos sencillos para detectarlas:
1. Revisa los logs de acceso de tu servidor
Plesk guarda un registro de todas las peticiones a tu web. Para verlo:
- Inicia sesión en Plesk.
- Ve a Sitios web y dominios y selecciona tu dominio.
- Busca la sección Registros (o Logs).
- Filtra por códigos de error 403, 404 o 500. Las IPs que aparecen repetidamente con estos códigos suelen ser bots o atacantes.
2. Usa un plugin de seguridad temporal
Plugins como Wordfence o iThemes Security te muestran un "live traffic" en tiempo real. Verás qué IPs intentan acceder a /wp-admin o /wp-login.php de forma extraña. Anota esas direcciones.
3. Comprueba el firewall de Plesk
En el panel, ve a Herramientas y ajustes > Firewall. Ahí podrás ver las reglas existentes y, en algunos casos, los intentos de conexión bloqueados automáticamente.
[TIP] Si tu sitio va lento sin razón aparente, revisa el consumo de CPU. Una IP que consume muchos recursos seguramente está haciendo scraping o ataques de fuerza bruta.
Cómo bloquear IP maliciosa en Plesk paso a paso
Ahora viene lo bueno. Plesk tiene un firewall integrado (basado en iptables) que te permite crear reglas de denegación de tráfico. Sigue estos pasos exactos:
Paso 1: Accede al firewall de Plesk
- Inicia sesión en tu panel de control de Plesk.
- En el menú lateral izquierdo, busca Herramientas y ajustes.
- Dentro de esa sección, localiza el apartado Seguridad y haz clic en Firewall.
Verás una interfaz con pestañas como "Reglas de tráfico", "Lista negra" y "Lista blanca". Si no aparece, es posible que tu plan no incluya el firewall. No te preocupes, más abajo te doy una alternativa con comandos SSH.
Paso 2: Crea una regla para bloquear la IP
En la pestaña Reglas de tráfico (o "Firewall Rules"), busca el botón Añadir regla. Se abrirá un formulario con varias opciones:
- Dirección IP: Introduce la IP maliciosa. Puedes poner una sola (ej:
192.168.1.1) o un rango (ej:192.168.1.1-192.168.1.255). - Acción: Selecciona Denegar o Bloquear.
- Protocolo: Puedes dejarlo en "Cualquiera" para bloquear todo el tráfico.
- Puerto: Si solo quieres bloquear el acceso a SSH (puerto 22) o a wp-admin, especifícalo. Para la mayoría de casos, déjalo en blanco (todos los puertos).
Guarda la regla. En unos segundos, la IP quedará bloqueada en el servidor.
[INFO] Bloquear por IP es efectivo, pero los atacantes suelen cambiar de IP. Te recomiendo combinarlo con otras medidas de seguridad como limitar intentos de login o usar autenticación de dos factores.
Paso 3: Usa la lista negra de Plesk
Plesk también ofrece una función específica llamada Lista negra de IP. Es más sencilla que crear reglas manuales:
- Ve a Sitios web y dominios.
- Selecciona tu dominio y haz clic en Lista negra de IP (o "IP Blacklist").
- Introduce la IP y haz clic en Añadir.
Esta opción bloquea la IP solo para ese dominio, no para todo el servidor. Es útil si compartes hosting y no quieres afectar a otros sitios.
Método avanzado: Bloquear IPs con SSH y el firewall del sistema
Si tu Plesk no tiene firewall integrado o prefieres un control más fino, puedes usar SSH. Este método es más técnico pero muy poderoso.
Conéctate por SSH
Abre tu terminal (o usa PuTTY en Windows) y conéctate a tu servidor:
ssh usuario@tu-servidor.com
Luego, dependiendo de tu sistema operativo (normalmente CentOS, Ubuntu o Debian), usa iptables o firewalld.
Con iptables (la clásica)
Para bloquear una IP maliciosa:
iptables -A INPUT -s 123.123.123.123 -j DROP
Para guardar la regla de forma permanente:
service iptables save
Con firewalld (en sistemas más modernos)
firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="123.123.123.123" drop'
firewall-cmd --reload
[WARNING] Ten mucho cuidado al usar SSH. Un error en iptables puede dejarte sin acceso al servidor. Siempre guarda una copia de las reglas actuales antes de modificarlas.
Proteger WordPress desde Plesk: capas extra de seguridad
Bloquear IPs es solo el principio. Para una seguridad WordPress Plesk completa, te recomiendo aplicar estas capas adicionales:
1. Activa el Modo de Mantenimiento y limita el acceso a wp-admin
Puedes restringir el acceso a /wp-admin por IP. En Plesk, esto se hace con reglas de Apache:
- Ve a Sitios web y dominios > tu dominio > Apache y nginx.
- Añade una directiva personalizada como:
<Directory /var/www/vhosts/tudominio.com/httpdocs/wp-admin>
Require ip 123.123.123.123
</Directory>
Sustituye la IP por la tuya. Así solo tú puedes acceder al panel de administración.
2. Configura un plugin de seguridad con bloqueo automático
Aunque el bloqueo desde Plesk es a nivel servidor, un plugin te da más visibilidad. Wordfence, por ejemplo, tiene un firewall de aplicación que bloquea IPs después de varios intentos fallidos. Configúralo para que se comunique con el firewall del servidor.
3. Cambia la URL de login de WordPress
Los bots atacan siempre /wp-login.php y /wp-admin. Cambiar la URL de acceso (con plugins como WPS Hide Login) reduce drásticamente los ataques de fuerza bruta.
4. Activa la autenticación de dos factores (2FA)
Incluso si una IP maliciosa logra pasar, necesitará el código de tu teléfono. Esto añade una barrera infranqueable.
Errores comunes al bloquear IPs y cómo evitarlos
A veces, con las prisas, cometemos fallos que nos dejan fuera de nuestro propio sitio. Aquí van los más típicos:
Bloquear tu propia IP
Si trabajas desde una IP dinámica, podrías bloquearte sin querer. Antes de bloquear, verifica tu IP actual con herramientas como whatismyip.com. Añádela siempre a la lista blanca del firewall.
Bloquear rangos demasiado amplios
No bloquees 192.168.0.0/16 porque puedes dejar fuera a usuarios legítimos. Es mejor bloquear IPs individuales o rangos pequeños.
No guardar las reglas
En algunos sistemas, las reglas de iptables se pierden al reiniciar. Asegúrate de guardarlas siempre (con service iptables save o el comando equivalente).
¿Qué hago si no tengo acceso a Plesk o al servidor?
Si tu hosting es compartido y no tienes acceso a Plesk, aún puedes bloquear IPs desde el archivo .htaccess de WordPress.
Bloquear IPs con .htaccess
Conéctate por FTP o usa el administrador de archivos de Plesk para editar el archivo .htaccess de la raíz de tu WordPress. Añade al principio:
<Limit GET POST PUT DELETE>
Order Allow,Deny
Allow from all
Deny from 123.123.123.123
Deny from 456.456.456.456
</Limit>
Guarda el archivo y listo. Este método es compatible con la mayoría de servidores Apache.
[TIP] Si usas un panel alternativo como Syspanel (antes HestiaCP), el puerto de acceso al panel es el 2106. La lógica para bloquear IPs es similar, pero las rutas cambian. En Syspanel, ve a Seguridad > Firewall y añade una regla de denegación.
Preguntas frecuentes (FAQ) sobre bloqueo de IPs en Plesk
¿Cuánto tarda en aplicarse el bloqueo?
Normalmente es inmediato. En el firewall de Plesk, la regla se aplica al guardar. En iptables, también es instantáneo.
¿Puedo desbloquear una IP más tarde?
Sí. Simplemente elimina la regla desde el firewall de Plesk o ejecuta el comando inverso en iptables.
¿Qué pasa si bloqueo una IP que usa un CDN como Cloudflare?
Cuidado. Si tu sitio está detrás de Cloudflare, la IP que verás en los logs será la de Cloudflare, no la del atacante real. En ese caso, deberías bloquear desde el propio panel de Cloudflare o usar reglas de mod_cloudflare.
¿El bloqueo de IPs afecta al SEO?
No, siempre que no bloquees a Googlebot o a usuarios normales. De hecho, bloquear IPs maliciosas mejora el rendimiento y el tiempo de carga, lo cual es positivo para el SEO.
¿Puedo bloquear países enteros?
Sí, Plesk permite bloquear rangos de IP por país, pero es una medida agresiva. Si tu público es local, puede ser útil, pero ten cuidado de no bloquear visitantes legítimos.
Conclusión: Tu sitio más seguro con Plesk
Aprender a bloquear IP maliciosa Plesk es una habilidad esencial para cualquier administrador de WordPress. No necesitas ser un experto en seguridad, solo seguir los pasos que te he mostrado. Recuerda que la seguridad es un proceso continuo: revisa los logs periódicamente, mantén tu WordPress actualizado y combina el bloqueo a nivel servidor con plugins de confianza.
Si has llegado hasta aquí, ya sabes cómo proteger WordPress Plesk de forma efectiva. Empieza por las IPs más agresivas y verás cómo tu sitio respira tranquilo. ¿Te ha quedado alguna duda? Déjala en los comentarios y te ayudaré a resolverla. ¡Buena suerte y a blindar tu web!
