SeenSecure Help

Geo Blocking

Controla el acceso a tu sitio web según el país de origen del visitante. Bloquea o permite regiones enteras con Blacklist y Whitelist, combinado con modos Monitor, Challenge y Block.

Visión General

El Geo Blocking te permite controlar qué países pueden acceder a tu sitio WordPress. Cada visita es geolocalizada por IP usando una base de datos GeoIP actualizada. Según tu configuración, puedes bloquear (Blacklist) o permitir (Whitelist) países específicos.

Mientras que Attack Protection bloquea vectores de ataque (SQLi, XSS, LFI) y otras reglas bloquean IPs maliciosas, Geo Blocking filtra por nacionalidad geográfica — sin importar si la IP tiene buen historial o no.

⚠️ Depende del modo del Firewall: Geo Blocking NO actúa de forma aislada. Si el Firewall general (Firewall → Modo) está en Monitor, Learning u Off, Geo Blocking solo registrará eventos en el log, sin bloquear ni desafiar a nadie, sea cual sea el modo que hayas elegido aquí. Solo aplica el Challenge o el Bloqueo cuando el Firewall general está en Protection o Strict.

¿Qué lo hace único?

  • Filtra por país, no por IP individual
  • Ideal para sitios con audiencia regional conocida
  • Complementa otras protecciones sin reemplazarlas

¿Cuándo usarlo?

  • Sitio regional que solo opera en ciertos países
  • Ataques masivos desde regiones específicas
  • Cumplimiento normativo (GDPR, protección de datos local)
data-ssc-help: geo_blocking

Estrategia: Blacklist vs Whitelist

La primera decisión es elegir entre dos estrategias excluyentes. La que elijas determina cómo se evalúa cada visita.

Blacklist (Recomendada)

Bloquea solo los países que selecciones. El resto del mundo puede acceder normalmente.

✅ Ideal para:

  • Sitios globales que quieren bloquear regiones de alto riesgo
  • Menor riesgo de bloquear visitantes legítimos

Whitelist

Solo permite los países que selecciones. Todo el resto queda bloqueado.

✅ Ideal para:

  • Sitios con audiencia 100% regional (ej: solo España)
  • Máxima seguridad geográfica
⚠️ Precaución con Whitelist: Si un visitante legítimo viaja al extranjero o usa una VPN en un país no listado, será bloqueado. Usa Whitelist solo si estás seguro de que tu audiencia nunca necesitará acceder desde fuera de los países permitidos.

Modos de Acción

Una vez definida la estrategia, el modo determina cómo se manejan las visitas que caen dentro de las reglas.

📊 Solo registrar (log)

No bloquea nada. Registra en el log cada visita que sería bloqueada según tu estrategia. Es la opción recomendada inicialmente para calibrar tu configuración sin riesgo.

🧮 Challenge Matemático

Muestra una página con una suma sencilla (ej. 4 + 7 = ?) que el visitante debe resolver para continuar. La página responde con estado HTTP 429. Si acierta, se le deja pasar durante 1 hora sin volver a pedirle el desafío. Si falla, puede reintentar.

🚫 Bloqueo Directo

Bloquea con una página de "acceso denegado" (403 Forbidden). Sin verificación ni segunda oportunidad. Úsala solo cuando estés seguro de tu configuración después de haber validado en "Solo registrar" y "Challenge Matemático".

🔒 Bloqueo Mínimo

Igual de restrictivo que el Bloqueo Directo (403), pero sin la página con diseño: muestra únicamente el texto plano 403 Forbidden - Geo-Blocking. Útil si prefieres no mostrar tu marca ni detalles al tráfico bloqueado.

📋 Flujo de trabajo recomendado: Solo registrar → Challenge Matemático → Bloqueo Directo (o Mínimo). Empieza siempre en "Solo registrar" y revisa los logs durante 48h (recuerda que el Firewall general debe estar en Protection o Strict para que Challenge/Bloqueo lleguen a ejecutarse). Si ves bloqueos correctos sin falsos positivos, pasa a Challenge Matemático. Después de una semana sin incidencias, activa el Bloqueo.

Selección de Países

El selector de países incluye aproximadamente 80 países con búsqueda en tiempo real y selección múltiple. Puedes escribir para filtrar o marcar/desmarcar manualmente.

Acceso directo a países de alto riesgo

El botón "+ Alto riesgo" marca automáticamente estos cinco países con alta actividad maliciosa reportada:

🇨🇳 CN - China 🇷🇺 RU - Rusia / Russia 🇰🇵 KP - Corea del Norte / North Korea 🇮🇷 IR - Irán / Iran 🇮🇶 IQ - Irak / Iraq
💡 Nota: Esta selección es un punto de partida, no una recomendación definitiva. Revisa tus propios logs de ataque para decidir qué países añadir o quitar.
⚠️ data-ssc-help: geo_blocking.countries — Tecla de ayuda contextual para el selector de países.

Contextos de Aplicación

El Geo Blocking puede aplicarse a diferentes partes del sitio. Elegir el contexto correcto es clave para evitar falsos bloqueos en áreas públicas.

🔒 wp-admin Recomendado

Aplica geo-bloqueo solo al panel de administración. Los visitantes del front-end no se ven afectados. Ideal para proteger el acceso de administración sin impactar la experiencia pública.

🔑 Login / Registro Recomendado

Protege las páginas de inicio de sesión, registro y recuperación de contraseña. Detiene la creación de cuentas y ataques de fuerza bruta desde países no deseados.

📮 POST Requests

Aplica el filtro solo a peticiones POST (envíos de formularios, comentarios, compras). GET requests no se evalúan. Útil para frenar spam en formularios sin afectar la navegación.

🌐 Todo el tráfico Riesgoso

Aplica geo-bloqueo a todas las peticiones, incluyendo front-end, APIs, REST, cron, etc. No recomendado salvo en casos muy específicos (intranet, sitios con audiencia 100% local).

Rutas de excepción

Puedes definir rutas que queden excluidas del geo-bloqueo. Útil para APIs públicas, webhooks, o páginas que deben ser accesibles globalmente. Soporta comodines (*).

# Ejemplos de rutas de excepción /wp-json/* /webhook/* /checkout/ /api/public/*
💡 Recomendación: Activa wp-admin + Login como mínimo. Añade POST requests si recibes spam automatizado desde ciertas regiones. Evita "Todo el tráfico" a menos que tengas una necesidad muy específica.
⚠️ Precaución con wp-admin y Login: si activas geo-bloqueo en "Acceso a wp-admin" o "Login y registro" y tu propia IP se clasifica en un país bloqueado, te quedarás fuera del panel o del login. Añade tu IP a la Allowlist (Firewall → Listas de IPs) antes de activar el bloqueo. Si ya te bloqueaste a ti mismo, usa el enlace de Restauración de Emergencia para desactivar el firewall temporalmente y recuperar el acceso.

Registro y Monitoreo

Cada evento de Geo Blocking se registra en el log del firewall con la siguiente información:

📋 Información registrada

  • IP del visitante
  • País detectado
  • Contexto (wp-admin, login, POST, all)
  • URL solicitada
  • Acción tomada (Monitor, Challenge, Block)

📊 Cómo usar los logs

  1. Activa Monitor y espera 48 horas
  2. Revisa qué países aparecen más en los logs
  3. Ajusta tu selección de países si ves actividad legítima bloqueada
  4. Pasa a Challenge cuando estés conforme
📌 Los logs de Geo Blocking se almacenan junto al resto de eventos en el Traffic Log del firewall. Filtra por la columna PROTECCIÓN con el valor "Geo-Blocking" para ver solo esta protección.

Limitaciones

El Geo Blocking es una herramienta poderosa, pero tiene limitaciones importantes que debes conocer antes de implementarlo.

🌍 Geolocalización por IP

La geolocalización se basa en bases de datos GeoIP que asignan direcciones IP a países. No es 100% precisa. Una IP puede aparecer en un país vecino, cambiar de dueño, o estar mal clasificada. La precisión típica es del 95-99% para países, pero puede ser menor para IPs móviles o de empresas multinacionales.

🔓 VPN / Proxy Evasión

Cualquier visitante con una VPN, proxy o la red Tor puede falsear su país de origen. Geo Blocking no detecta ni bloquea VPNs automáticamente. Un atacante en un país bloqueado puede elegir un servidor VPN en un país permitido y evadir la restricción. Esta es la limitación más importante del geo-bloqueo.

📡 Base de datos GeoIP

El plugin usa una base de datos GeoIP local que se actualiza periódicamente. Si la base de datos está desactualizada, algunos países pueden estar mal clasificados o faltar IPs nuevas. La actualización automática ocurre una vez al mes, pero depende de la conectividad del servidor con seensecure.com.

📱 IPs compartidas / CDN

Los visitantes detrás de un CDN (Cloudflare, Akamai) o con IPs compartidas (operadoras móviles, NAT) pueden mostrar el país del CDN o del gateway, no su ubicación real. Si usas Cloudflare, el plugin detecta la cabecera CF-IPCountry para mejorar la precisión.

📌 Recuerda: Geo Blocking es una capa de defensa más, no una solución única. Combínalo con Attack Protection, Rate Limiting, Bot Protection y la Blacklist de IPs para una protección completa. Ninguna capa por sí sola es suficiente.