Revisas los logs de ataques a tu WordPress esperando ver direcciones sueltas de gente random por el mundo, y en cambio te encuentras bloques enteros de IPs que pertenecen a Amazon, DigitalOcean o algún proveedor cloud que ni conoces. No es casualidad ni un error de detección: es, de lejos, el origen más común de tráfico malicioso automatizado.
Por qué un atacante no ataca «desde su casa»
Montar un bot que rastrea internet probando contraseñas o buscando vulnerabilidades necesita un servidor encendido 24 horas al día, con buena conexión y sin depender de que el ordenador personal del atacante esté siempre prendido. La solución obvia — y la que usa la inmensa mayoría de tráfico automatizado malicioso — es alquilar un servidor barato en la nube.
Qué es un ASN y por qué importa más que una IP suelta
Un número que identifica al proveedor, no al servidor concreto
Cada bloque de direcciones IP en internet pertenece a una organización identificada por un ASN (Autonomous System Number) — es, en la práctica, el «propietario» de ese rango. Amazon Web Services, DigitalOcean, Hetzner, cada uno tiene su propio ASN (o varios, en el caso de proveedores grandes con presencia en muchas regiones).
Bloquear una IP es como tapar un agujero en una red con miles
Si bloqueas una IP concreta de un atacante que alquila un servidor en la nube, esa IP deja de servirle — pero el proveedor tiene miles más disponibles, y el atacante puede levantar otro servidor en minutos con una IP nueva. Bloquear a nivel de ASN corta el acceso a todo el rango del proveedor de una vez, en lugar de jugar a atajar direcciones sueltas una por una.

No siempre conviene un bloqueo directo
Modos intermedios para no perder tráfico legítimo por error
Un bloqueo total de un ASN entero es una decisión importante, porque también corta cualquier tráfico legítimo que pudiera venir de ahí. Por eso tiene sentido tener más opciones que «bloquear o no»: registrar sin bloquear para observar el patrón antes de decidir, o bloquear solo cuando ese origen además muestra otra señal sospechosa (un user-agent vacío, patrones típicos de herramientas de pentesting, o no pasar la verificación de que dice ser quien dice ser) — así el rango del datacenter no se trata como culpable automático, solo como un factor más a tener en cuenta.
Preguntas frecuentes
¿Bloquear un ASN entero no corta también tráfico legítimo?
Puede hacerlo si se usa el modo de bloqueo directo sin matices — por eso conviene revisar antes qué tráfico legítimo podría venir de ahí, o usar un modo que solo actúe cuando hay otra señal sospechosa además del origen.
¿Cómo sé el ASN de un proveedor concreto?
Herramientas públicas como bgp.tools o bgp.he.net permiten buscar por nombre de empresa y ver todos los rangos de IP asociados a su ASN.
¿Esto sustituye al bloqueo por IP o por país?
No, se complementan: el bloqueo geográfico filtra por país, el bloqueo por IP actúa sobre un origen puntual, y el bloqueo por ASN cubre el caso intermedio de «todo un proveedor de hosting», que ni geografía ni IP suelta resuelven bien por sí solos.
