SeenSecure Help

Firewall: Elige tu Modo de Protección

Tres modos de operación: desde monitorización pasiva hasta bloqueo agresivo, más un interruptor general de encendido/apagado. Elige el nivel que mejor se adapte a tu sitio.

¿Qué son los modos del firewall?

El firewall de SeenSecure tiene tres modos de operación que determinan cómo reacciona ante el tráfico entrante: qué detecta, qué bloquea y qué solo registra. Puedes cambiarlos en cualquier momento desde la pestaña Modo del panel Firewall & WAF, y el cambio se aplica de forma instantánea a todo el sitio, sin necesidad de guardar caché ni reiniciar nada.

Estos tres modos son independientes del interruptor general Estado de Protección SeenSecure (pestaña Resumen del panel Firewall & WAF, justo debajo de las tarjetas de estadísticas). Ese interruptor es una cuarta posición, pero no es "un modo más suave que Monitoring": es el apagado completo del firewall, y se explica en detalle al final de la siguiente sección.

💡 Recomendación: Empieza siempre en Monitoring para observar el tráfico sin riesgo. Cuando veas que no hay falsos positivos, cambia a Protection.
⚠️ El modo global gobierna a las protecciones individuales: Funciones como Geo-Blocking, reglas por ASN, protección de pasarelas de pago o Anti-Bot tienen su propio selector de acción (Monitor / Block / Challenge) en su propia pestaña. Pero ese selector solo se aplica de verdad si el modo global del firewall está en Protection o Strict. Si el modo global está en Monitoring — o el firewall está apagado — esas protecciones individuales solo registran eventos, aunque tú las hayas configurado como "Block". Es la causa más común de "configuré esto para bloquear y sigue sin bloquear".

Los 3 modos de operación

Solo Testing

🔍 Monitoring

Detecta y registra amenazas en los logs sin bloquear nada. Todo el tráfico pasa sin restricciones. Ideal para las primeras horas de instalación.

✓ Producción

🛡️ Protection

Detecta y bloquea amenazas reales (SQL, XSS, LFI). Balance óptimo entre seguridad y usabilidad. Recomendado para sitios en producción.

Avanzado

🔒 Strict

Máxima seguridad con validaciones estrictas. Bloquea incluso tráfico sospechoso. Puede generar falsos positivos. Solo para sitios con alto riesgo de ataque.

ModoDetectaBloqueaFalsos PositivosUso Recomendado
MonitoringNingunoTesting / Observación
ProtectionBajosProducción
Strict⚠️ AltosSitios de alto riesgo

🔍 Monitoring en detalle

Qué hace: ejecuta todos los motores de detección del firewall — inyección SQL, XSS, inclusión de archivos, patrones de bots, etc. — sobre cada petición que llega, exactamente igual que en Protection o Strict. La única diferencia es que, cuando detecta algo sospechoso, nunca actúa: no bloquea, no desafía, solo escribe el evento en el Traffic Log y en el panel de Incidentes. El visitante nunca sabe que fue analizado.

Cuándo usarlo: en las primeras 24-48 horas tras instalar el plugin; después de un cambio grande en el sitio (nuevo tema, nueva pasarela de pago, migración de hosting); o cuando sospechas que una regla concreta está generando falsos positivos y quieres confirmarlo sin arriesgarte a bloquear tráfico real mientras investigas.

Riesgo: el peligro no está en el modo en sí, sino en olvidarlo activado. Un sitio en producción con Monitoring permanente muestra actividad en el panel — parece que "algo está pasando" — pero en realidad ningún ataque real está siendo detenido.

Ejemplo real: Instalas SeenSecure en una tienda con un formulario de presupuestos personalizado. Dejas Monitoring activo 48 horas y ves en el Traffic Log decenas de peticiones marcadas como posible inyección SQL contra ese formulario — en realidad es un plugin de terceros que envía parámetros con comillas y caracteres especiales de forma legítima. Gracias a Monitoring detectas el falso positivo, añades la excepción correspondiente y solo entonces pasas a Protection, sin haber roto el formulario en producción ni un solo minuto.

🛡️ Protection en detalle

Qué hace: activa el bloqueo real. Cuando una petición coincide con un patrón de amenaza de alta confianza (inyección SQL, XSS, inclusión de archivos remota o local, y categorías equivalentes), SeenSecure responde con HTTP 403 y detiene la petición antes de que llegue a WordPress. El tráfico ambiguo, que no cumple con suficiente certeza los criterios de ataque, se deja pasar para minimizar falsos positivos.

Cuándo usarlo: es el modo por defecto recomendado para cualquier sitio en producción con tráfico real, todos los días del año. Ofrece protección efectiva sin la fricción de falsos positivos frecuentes.

Riesgo: bajo si ya validaste el sitio en Monitoring, pero un cambio grande (nuevo tema, nuevo plugin con formularios atípicos) puede introducir patrones que Protection no había visto antes. Revisa el Traffic Log tras cualquier cambio importante.

Ejemplo real: Un plugin de importación de productos envía el nombre O'Brien's "Deluxe" Kit con comillas simples y dobles legítimas. Protection lo reconoce como texto normal y lo deja pasar. En cambio, bloquea de inmediato una petición POST a /wp-login.php con un payload tipo ' OR '1'='1, típico de un intento de bypass de autenticación — el visitante malicioso recibe un 403 y el intento queda registrado en el Traffic Log.

🔒 Strict en detalle

Qué hace: aplica las mismas categorías de detección que Protection, pero con un margen de tolerancia mucho más bajo ante la ambigüedad. Donde Protection deja pasar tráfico dudoso "por si acaso es legítimo", Strict lo bloquea "por si acaso es un ataque". Es un cambio de postura, no un motor de detección distinto: prioriza no dejar pasar nada sospechoso por encima de no molestar a ningún visitante legítimo.

Cuándo usarlo: durante un ataque activo confirmado (oleada de intentos de login, escaneo agresivo de vulnerabilidades desde múltiples IPs), en sitios de muy alto valor (pagos, datos de salud o legales) donde el coste de dejar pasar un ataque real es mucho mayor que el de bloquear a algún visitante legítimo, o temporalmente tras detectar una campaña dirigida contra tu dominio.

Riesgo: es el modo con más probabilidad de bloquear tráfico legítimo. Un plugin poco convencional, un tema con URLs muy parametrizadas, o incluso un usuario con una extensión de navegador inusual pueden activar un bloqueo que en Protection no habría ocurrido. No se recomienda como configuración permanente sin haberlo probado antes.

Ejemplo real: Tu tienda online sufre un ataque de credential stuffing: bots prueban cientos de combinaciones de usuario/contraseña contra wp-login.php desde decenas de IPs distintas. Cambias a Strict mientras dura el ataque — las peticiones límite que Protection habría dejado pasar por si eran legítimas ahora también se bloquean, cerrando el margen que los atacantes estaban aprovechando. Cuando el ataque cesa, revisas el Traffic Log, confirmas que no hubo clientes reales afectados y vuelves a Protection.

⏻ El interruptor Off (apagado total)

Off no es un cuarto modo "más suave" que Monitoring — es la desactivación completa del firewall desde el interruptor Estado de Protección SeenSecure, en la pestaña Resumen. Con el firewall apagado, SeenSecure ni siquiera ejecuta el análisis de amenazas sobre la petición: no detecta, no registra en Incidentes, y ninguna protección individual (Geo-Blocking, Anti-Bot, reglas por ASN, bypass de pasarelas de pago) actúa, aunque esté configurada como "Block" en su propia pestaña. El Rate Limiting es un módulo aparte y puede seguir registrando tráfico de forma independiente, pero el resto del firewall queda completamente inactivo.

⚠️ Úsalo solo puntualmente: Apaga el firewall completamente solo para depurar un conflicto grave con otro plugin o para pruebas muy concretas, y vuelve a activarlo de inmediato. Nunca lo dejes en Off como configuración de producción — ni siquiera Monitoring, que al menos detecta y registra, ofrece esa falsa sensación de seguridad.

¿Qué modo elegir?

🆕 Acabas de instalar el plugin

Usa Monitoring durante al menos 24-48 horas. Revisa los logs en el panel de Incidentes para ver qué amenazas detecta el firewall.

🌐 Sitio en producción con tráfico real

El modo Protection es tu mejor opción. Ofrece el equilibrio ideal entre seguridad y experiencia de usuario.

🎯 Sitio bajo ataque activo

Cambia directamente a Strict. Bloquea incluso tráfico sospechoso, no solo el malicioso confirmado. Vuelve a Protection cuando el ataque cese.

💳 Sitio de alto valor (pagos, salud, datos legales)

Si tu sitio procesa pagos, historiales médicos o datos legales sensibles, el coste de un solo ataque exitoso supera con creces el coste de algún falso positivo ocasional. En estos casos, algunos administradores optan por Strict de forma permanente en las rutas más críticas (login, checkout) y solo Protection en el resto del sitio, pero esto requiere haber probado a fondo en Protection primero y tener un proceso claro para gestionar whitelists cuando aparezcan falsos positivos.

⚠️ Importante: No dejes el firewall en Monitoring en un sitio en producción. Este modo solo registra, no protege.

Consejos prácticos

  • Monitoring → Protection: Si después de 48 horas en Monitoring no ves falsos positivos, cambia a Protection con confianza.
  • Protection → Strict: Solo si tu sitio recibe ataques frecuentes o manejas datos críticos.
  • Revertir cambios: Si un modo causa problemas, cambia a otro inmediatamente. Los cambios son instantáneos.
  • Antes de activar Strict, añádete a la whitelist: si vas a probar Strict en un sitio con datos sensibles, añade tu propia IP a la whitelist de firewall primero. Así evitas quedarte fuera de tu propio panel si Strict bloquea algo relacionado con tu sesión de administrador.
  • Revisa el Traffic Log tras cada cambio de modo: filtra por Estado = 403 en las primeras horas después de cambiar a Protection o Strict para detectar rápidamente si algún tráfico legítimo empezó a ser bloqueado.
✅ Flujo recomendado: Monitoring (24-48h) → Protection (producción). Solo ve a Strict si es necesario.