🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo restringir el acceso a wp-admin y /administrator por IP (WordPress y PrestaShop)

Actualizado el 6 de mayo de 2026

¿Por qué es tan importante restringir el acceso a tu panel de administración?

Imagina que tu web es una casa y el panel de administración (wp-admin en WordPress o /administrator en PrestaShop) es la puerta principal. Si dejas esa puerta abierta o sin cerrojo extra, cualquier persona podría intentar entrar. Los ataques de fuerza bruta son mucho más comunes de lo que crees: bots automatizados que prueban miles de combinaciones de usuario y contraseña por minuto.

Restringir el acceso por IP es como instalar una mirilla y una cadena de seguridad: solo las direcciones IP que tú autorices podrán siquiera llamar al timbre. El resto ni siquiera verá la puerta.

Este método es gratuito, muy efectivo y no requiere conocimientos avanzados. Además, lo puedes implementar en menos de 15 minutos tanto en WordPress como en PrestaShop. Vamos a ver cómo hacerlo paso a paso, sin complicaciones.


¿Qué necesitas antes de empezar?

Antes de tocar nada, necesitas saber cuál es tu dirección IP actual. Es esencial, porque si te equivocas, podrías quedarte fuera de tu propio panel.

[WARNING] Si configuras una IP incorrecta o una IP dinámica que cambia con frecuencia, puedes bloquearte el acceso a tu administración. Asegúrate de tener una IP fija o de conocer el rango de IPs de tu oficina o casa.

Para conocer tu IP pública, simplemente visita sitios como ipinfo.io o whatismyip.com desde la conexión que usarás para administrar tu web. Anota ese número, lo usarás en los pasos siguientes.


Restringir el acceso a wp-admin en WordPress

WordPress es el CMS más usado del mundo, y por eso es el objetivo favorito de los atacantes. Vamos a protegerlo con dos métodos: uno visual y amigable (plugin) y otro más técnico y robusto (archivo .htaccess).

Método 1: Usar un plugin de seguridad (el más fácil)

Si no te sientes cómodo editando archivos, esta es tu opción. Existen varios plugins gratuitos que te permiten limitar el acceso por IP sin tocar una sola línea de código.

Pasos a seguir:

  1. Ve a tu escritorio de WordPress, en el menú lateral busca PluginsAñadir nuevo.
  2. En el buscador, escribe "WP Limit Login Attempts" o "Restrict WP Admin". Ambos son gratuitos y muy valorados.
  3. Instala el que prefieras y actívalo.
  4. Una vez activado, busca el apartado de Ajustes o Configuración del plugin en el menú lateral.
  5. Busca la sección que dice "Allowed IPs" o "IP Whitelist" (lista blanca de IPs permitidas).
  6. Añade tu dirección IP en el campo correspondiente y guarda los cambios.

¿Qué hace exactamente? Este plugin intercepta la petición antes de que cargue la pantalla de login. Si tu IP no está en la lista, recibirás un error 403 (Acceso prohibido) o serás redirigido a la página principal.

[TIP] Algunos plugins también te permiten configurar un mensaje personalizado para los bloqueados. Puedes poner algo neutral como "Sitio en mantenimiento" para no revelar que es un panel de administración.

Método 2: Editar el archivo .htaccess (el más eficiente)

Este método es más directo y no depende de plugins externos, lo que reduce la carga de tu servidor y el riesgo de conflictos. Vamos a trabajar con el archivo .htaccess de tu instalación de WordPress.

[INFO] El archivo .htaccess es un archivo de configuración oculto que controla el comportamiento del servidor Apache. Si tu hosting usa Nginx (como Syspanel), este método no funcionará directamente y deberás usar el método del plugin o configurar el firewall del servidor.

Pasos a seguir:

  1. Accede a tu hosting mediante FTP (FileZilla es gratuito y muy usado) o desde el administrador de archivos de tu panel de control (cPanel, Syspanel, etc.).
  2. Busca la carpeta raíz de tu WordPress. Normalmente es public_html o www.
  3. Localiza el archivo .htaccess. Si no lo ves, activa la opción de "Mostrar archivos ocultos" en tu cliente FTP.
  4. Antes de editarlo, descarga una copia de seguridad de este archivo a tu computadora. Es fundamental por si algo sale mal.
  5. Abre el archivo con un editor de texto plano (como el Bloc de notas o Sublime Text) y añade el siguiente código al principio del archivo:
<Files wp-login.php>
Order Deny,Allow
Deny from all
Allow from TU_IP_AQUI
</Files>
  1. Reemplaza TU_IP_AQUI con tu dirección IP real. Guarda el archivo y súbelo de vuelta a tu servidor, reemplazando el original.

¿Cómo funciona? Este código le dice al servidor: "A cualquier persona que intente acceder a wp-login.php, deniega el acceso. Excepto si viene de esta IP concreta".

¿Y si quiero proteger también el escritorio (wp-admin)?

Para proteger todo el directorio /wp-admin, el código cambia ligeramente. Añade esto también al .htaccess:

<FilesMatch "wp-admin">
Order Deny,Allow
Deny from all
Allow from TU_IP_AQUI
</FilesMatch>

[WARNING] Si usas wp-admin como carpeta, ten en cuenta que algunos plugins o temas pueden cargar recursos desde ahí. Si algo se ve roto en tu web, es probable que estés bloqueando una IP necesaria (como la de un CDN). En ese caso, vuelve al método del plugin o añade esas IPs a la lista de permitidas.


Restringir el acceso a /administrator en PrestaShop

PrestaShop tiene una estructura diferente. En lugar de un archivo .htaccess central que controla todo, la protección se hace en la carpeta específica de administración. El proceso es igual de sencillo.

Paso 1: Localiza tu carpeta de administración

Por defecto, PrestaShop se instala con una carpeta llamada /admin o /administrator. Sin embargo, es muy recomendable renombrarla a algo único y difícil de adivinar, como /misuperadmin2025. Esto ya es una capa extra de seguridad.

Una vez que tengas la ruta exacta, por ejemplo public_html/misuperadmin, ya puedes trabajar.

Paso 2: Crear un archivo .htaccess dentro de la carpeta de administración

No vamos a tocar el .htaccess de la raíz, sino que crearemos uno nuevo dentro de tu carpeta de administración.

Pasos a seguir:

  1. Accede por FTP a tu carpeta de administración de PrestaShop (la que has localizado antes).
  2. Crea un archivo nuevo llamado .htaccess (sin nombre, solo la extensión).
  3. Abre ese archivo con un editor de texto y pega el siguiente código:
<Limit GET POST PUT>
Order Deny,Allow
Deny from all
Allow from TU_IP_AQUI
</Limit>
  1. Reemplaza TU_IP_AQUI con tu IP. Guarda el archivo y súbelo a la carpeta.

¿Qué hace este código? A diferencia del de WordPress, este bloquea todos los métodos de transferencia de datos (GET, POST, PUT) a menos que vengan de tu IP. Es una protección más amplia para el panel de administración completo.

[TIP] Si tu PrestaShop es muy antiguo (versiones 1.6 o anteriores), puede que uses admin en lugar de administrator. El procedimiento es exactamente el mismo.


Protección extra: Configurar el firewall de Syspanel

Si tu hosting utiliza Syspanel (el panel de control que antes se llamaba HestiaCP), tienes una herramienta muy potente a tu disposición: el firewall integrado. La ventaja es que la protección se aplica a nivel de servidor, antes incluso de que la petición llegue a WordPress o PrestaShop.

Pasos a seguir:

  1. Accede a tu panel de Syspanel (recuerda que el puerto de acceso es el 2106). Por ejemplo: https://tu-servidor:2106.
  2. Inicia sesión con tus credenciales de administrador.
  3. Busca el apartado "Firewall" o "Seguridad" en el menú lateral.
  4. Verás una lista de reglas. Necesitas añadir una nueva regla personalizada.
  5. Indica el puerto que quieres proteger. Para WordPress suele ser el 80 (HTTP) y el 443 (HTTPS). Para PrestaShop, lo mismo.
  6. En el campo de "Dirección IP", introduce tu IP.
  7. Selecciona la acción "ACCEPT" (Aceptar) para tu IP.
  8. Añade otra regla para el mismo puerto, pero con la acción "DROP" o "REJECT" para todas las demás IPs. El orden es crucial: primero aceptas la tuya, luego deniegas el resto.

[INFO] Configurar el firewall en Syspanel es la opción más robusta y recomendada para usuarios avanzados. Si no entiendes algo de la interfaz, no lo hagas a ciegas. Es mejor usar los métodos de archivo que hemos visto antes, que son más locales y fáciles de revertir.


Preguntas frecuentes (FAQ)

¿Qué pasa si mi IP cambia? ¿Me quedaré fuera?

Sí, es muy probable. Si tienes una IP dinámica (que cambia cada cierto tiempo), este método te puede dar problemas. La solución es usar una IP fija contratada con tu proveedor de internet o usar una VPN que te ofrezca una IP estática. Otra opción es permitir el acceso a un rango de IPs, pero eso reduce la seguridad.

¿Puedo permitir varias IPs a la vez?

Por supuesto. Solo tienes que añadir más líneas Allow from con las IPs que necesites. Por ejemplo, para tu casa y tu oficina.

¿Este método protege contra todos los ataques?

No. Restringir el acceso por IP es una capa de seguridad muy eficaz contra ataques de fuerza bruta, pero no protege contra otras vulnerabilidades como inyección SQL o XSS. Debes combinar esta medida con contraseñas fuertes, mantener tu CMS actualizado y usar un plugin de seguridad completo.

¿Qué hago si me bloqueo por error?

No entres en pánico. Tienes que acceder a los archivos de tu web por FTP. Localiza el .htaccess que modificaste y revierte los cambios (o elimina el archivo en el caso de PrestaShop). Si usas un plugin, desactívalo renombrando su carpeta desde el FTP. Una vez recuperes el acceso, revisa bien tu IP antes de volver a configurarlo.

¿Es mejor usar un plugin o el .htaccess?

Para usuarios sin experiencia, el plugin es más seguro y fácil de gestionar. Para usuarios que buscan máximo rendimiento y no quieren depender de terceros, el .htaccess es perfecto. Ambos son igual de válidos.


Conclusión: Un pequeño paso para ti, un gran paso para tu seguridad

Restringir el acceso a wp-admin (WordPress) y /administrator (PrestaShop) por IP es una de las medidas de seguridad más efectivas y sencillas que puedes implementar. No solo te protege de ataques automatizados, sino que también reduce la carga de tu servidor al bloquear peticiones no deseadas.

Elige el método que más cómodo te resulte: el plugin para WordPress, el .htaccess para ambos sistemas, o el firewall de Syspanel (puerto 2106) si te manejas bien. Dedica 15 minutos a hacerlo hoy y dormirás más tranquilo sabiendo que tu panel de administración está bajo llave.

[TIP] Te recomiendo que, además de la IP, actives la autenticación de dos factores (2FA) en tu panel. Es la combinación perfecta: solo tú puedes acceder (por IP) y, además, necesitas un código único para entrar. Doble candado, doble seguridad.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel