¿Qué son los modos del firewall?
El firewall de SeenSecure tiene tres modos de operación que determinan cómo reacciona ante el tráfico entrante: qué detecta, qué bloquea y qué solo registra. Puedes cambiarlos en cualquier momento desde la pestaña Modo del panel Firewall & WAF, y el cambio se aplica de forma instantánea a todo el sitio, sin necesidad de guardar caché ni reiniciar nada.
Estos tres modos son independientes del interruptor general Estado de Protección SeenSecure (pestaña Resumen del panel Firewall & WAF, justo debajo de las tarjetas de estadísticas). Ese interruptor es una cuarta posición, pero no es "un modo más suave que Monitoring": es el apagado completo del firewall, y se explica en detalle al final de la siguiente sección.
Los 3 modos de operación
🔍 Monitoring
Detecta y registra amenazas en los logs sin bloquear nada. Todo el tráfico pasa sin restricciones. Ideal para las primeras horas de instalación.
🛡️ Protection
Detecta y bloquea amenazas reales (SQL, XSS, LFI). Balance óptimo entre seguridad y usabilidad. Recomendado para sitios en producción.
🔒 Strict
Máxima seguridad con validaciones estrictas. Bloquea incluso tráfico sospechoso. Puede generar falsos positivos. Solo para sitios con alto riesgo de ataque.
| Modo | Detecta | Bloquea | Falsos Positivos | Uso Recomendado |
|---|---|---|---|---|
| Monitoring | ✅ | ❌ | Ninguno | Testing / Observación |
| Protection | ✅ | ✅ | Bajos | Producción |
| Strict | ✅ | ✅ | ⚠️ Altos | Sitios de alto riesgo |
🔍 Monitoring en detalle
Qué hace: ejecuta todos los motores de detección del firewall — inyección SQL, XSS, inclusión de archivos, patrones de bots, etc. — sobre cada petición que llega, exactamente igual que en Protection o Strict. La única diferencia es que, cuando detecta algo sospechoso, nunca actúa: no bloquea, no desafía, solo escribe el evento en el Traffic Log y en el panel de Incidentes. El visitante nunca sabe que fue analizado.
Cuándo usarlo: en las primeras 24-48 horas tras instalar el plugin; después de un cambio grande en el sitio (nuevo tema, nueva pasarela de pago, migración de hosting); o cuando sospechas que una regla concreta está generando falsos positivos y quieres confirmarlo sin arriesgarte a bloquear tráfico real mientras investigas.
Riesgo: el peligro no está en el modo en sí, sino en olvidarlo activado. Un sitio en producción con Monitoring permanente muestra actividad en el panel — parece que "algo está pasando" — pero en realidad ningún ataque real está siendo detenido.
🛡️ Protection en detalle
Qué hace: activa el bloqueo real. Cuando una petición coincide con un patrón de amenaza de alta confianza (inyección SQL, XSS, inclusión de archivos remota o local, y categorías equivalentes), SeenSecure responde con HTTP 403 y detiene la petición antes de que llegue a WordPress. El tráfico ambiguo, que no cumple con suficiente certeza los criterios de ataque, se deja pasar para minimizar falsos positivos.
Cuándo usarlo: es el modo por defecto recomendado para cualquier sitio en producción con tráfico real, todos los días del año. Ofrece protección efectiva sin la fricción de falsos positivos frecuentes.
Riesgo: bajo si ya validaste el sitio en Monitoring, pero un cambio grande (nuevo tema, nuevo plugin con formularios atípicos) puede introducir patrones que Protection no había visto antes. Revisa el Traffic Log tras cualquier cambio importante.
O'Brien's "Deluxe" Kit con comillas simples y dobles legítimas. Protection lo reconoce como texto normal y lo deja pasar. En cambio, bloquea de inmediato una petición POST a /wp-login.php con un payload tipo ' OR '1'='1, típico de un intento de bypass de autenticación — el visitante malicioso recibe un 403 y el intento queda registrado en el Traffic Log.
🔒 Strict en detalle
Qué hace: aplica las mismas categorías de detección que Protection, pero con un margen de tolerancia mucho más bajo ante la ambigüedad. Donde Protection deja pasar tráfico dudoso "por si acaso es legítimo", Strict lo bloquea "por si acaso es un ataque". Es un cambio de postura, no un motor de detección distinto: prioriza no dejar pasar nada sospechoso por encima de no molestar a ningún visitante legítimo.
Cuándo usarlo: durante un ataque activo confirmado (oleada de intentos de login, escaneo agresivo de vulnerabilidades desde múltiples IPs), en sitios de muy alto valor (pagos, datos de salud o legales) donde el coste de dejar pasar un ataque real es mucho mayor que el de bloquear a algún visitante legítimo, o temporalmente tras detectar una campaña dirigida contra tu dominio.
Riesgo: es el modo con más probabilidad de bloquear tráfico legítimo. Un plugin poco convencional, un tema con URLs muy parametrizadas, o incluso un usuario con una extensión de navegador inusual pueden activar un bloqueo que en Protection no habría ocurrido. No se recomienda como configuración permanente sin haberlo probado antes.
wp-login.php desde decenas de IPs distintas. Cambias a Strict mientras dura el ataque — las peticiones límite que Protection habría dejado pasar por si eran legítimas ahora también se bloquean, cerrando el margen que los atacantes estaban aprovechando. Cuando el ataque cesa, revisas el Traffic Log, confirmas que no hubo clientes reales afectados y vuelves a Protection.
⏻ El interruptor Off (apagado total)
Off no es un cuarto modo "más suave" que Monitoring — es la desactivación completa del firewall desde el interruptor Estado de Protección SeenSecure, en la pestaña Resumen. Con el firewall apagado, SeenSecure ni siquiera ejecuta el análisis de amenazas sobre la petición: no detecta, no registra en Incidentes, y ninguna protección individual (Geo-Blocking, Anti-Bot, reglas por ASN, bypass de pasarelas de pago) actúa, aunque esté configurada como "Block" en su propia pestaña. El Rate Limiting es un módulo aparte y puede seguir registrando tráfico de forma independiente, pero el resto del firewall queda completamente inactivo.
¿Qué modo elegir?
🆕 Acabas de instalar el plugin
Usa Monitoring durante al menos 24-48 horas. Revisa los logs en el panel de Incidentes para ver qué amenazas detecta el firewall.
🌐 Sitio en producción con tráfico real
El modo Protection es tu mejor opción. Ofrece el equilibrio ideal entre seguridad y experiencia de usuario.
🎯 Sitio bajo ataque activo
Cambia directamente a Strict. Bloquea incluso tráfico sospechoso, no solo el malicioso confirmado. Vuelve a Protection cuando el ataque cese.
💳 Sitio de alto valor (pagos, salud, datos legales)
Si tu sitio procesa pagos, historiales médicos o datos legales sensibles, el coste de un solo ataque exitoso supera con creces el coste de algún falso positivo ocasional. En estos casos, algunos administradores optan por Strict de forma permanente en las rutas más críticas (login, checkout) y solo Protection en el resto del sitio, pero esto requiere haber probado a fondo en Protection primero y tener un proceso claro para gestionar whitelists cuando aparezcan falsos positivos.
Consejos prácticos
- Monitoring → Protection: Si después de 48 horas en Monitoring no ves falsos positivos, cambia a Protection con confianza.
- Protection → Strict: Solo si tu sitio recibe ataques frecuentes o manejas datos críticos.
- Revertir cambios: Si un modo causa problemas, cambia a otro inmediatamente. Los cambios son instantáneos.
- Antes de activar Strict, añádete a la whitelist: si vas a probar Strict en un sitio con datos sensibles, añade tu propia IP a la whitelist de firewall primero. Así evitas quedarte fuera de tu propio panel si Strict bloquea algo relacionado con tu sesión de administrador.
- Revisa el Traffic Log tras cada cambio de modo: filtra por
Estado = 403en las primeras horas después de cambiar a Protection o Strict para detectar rápidamente si algún tráfico legítimo empezó a ser bloqueado.