¿Qué es el Monitor en Vivo?
El Monitor en Vivo es una consola de tráfico en tiempo real con estilo terminal oscuro. Muestra cada evento de seguridad a medida que ocurre, con controles para pausar, reanudar y depurar la vista. Es la herramienta ideal para ver ataques en el momento exacto en que suceden y verificar que los cambios de configuración del firewall tienen el efecto deseado.
¿Para qué sirve?
- Ver ataques en vivo mientras ocurren
- Probar cambios de configuración del firewall instantáneamente
- Depurar reglas bloqueando o permitiendo IPs sobre la marcha
Diferencias con el Log General
- Monitor en Vivo: En tiempo real, máximo 1000 eventos en memoria, auto-actualización cada 2s, filtros rápidos, acciones inmediatas.
- Log General: Histórico completo en base de datos, búsquedas avanzadas, exportación, sin límite de retención.
Controles de la Consola
La barra superior de la consola ofrece tres controles principales más un indicador de estado de conexión:
Iniciar / Pausar
Alterna la recepción de nuevos eventos. Al pausar se congela la vista actual sin perder datos. Las peticiones AJAX se detienen hasta reanudar.
Limpiar
Elimina todos los eventos de la memoria local y reinicia los contadores de estadísticas. No afecta los registros en base de datos.
Auto-Pausa por Visibilidad
Cuando cambias de pestaña, el monitor se pausa automáticamente para ahorrar recursos. Al volver, se reanuda solo si estaba activo antes de cambiar.
Cómo funciona el Polling
El monitor realiza una petición AJAX al servidor cada 2 segundos para obtener los eventos más recientes. El servidor devuelve solo los eventos nuevos desde la última consulta usando un timestamp de referencia. Si la petición falla (timeout, error de red), el sistema reintenta automáticamente sin duplicar eventos. Mientras la pestaña esté oculta, el polling se detiene completamente.
Filtros y Estadísticas
Contadores de Estadísticas
En la parte superior de la consola se muestran contadores en vivo que reflejan el total de eventos desde la última vez que se limpió la pantalla:
| Contador | Significado |
|---|---|
| Total | Suma de todos los eventos (Allowed + Blocked + Monitor + Challenge) |
| Allowed | Peticiones permitidas por el firewall sin incidentes |
| Blocked | Peticiones bloqueadas con código 403 Forbidden |
| Monitor | Eventos registrados sin bloquear (modo solo log) |
| Challenge | Peticiones que no se bloquean con un 403: en su lugar, se presenta al visitante una verificación (tipo CAPTCHA) antes de continuar |
Filtros Disponibles
Los filtros se aplican instantáneamente a los eventos ya cargados en memoria. No requieren recargar datos del servidor. Puedes combinar múltiples filtros simultáneamente.
Búsqueda General
Campo de texto que busca en IP, URL, User-Agent y País. Ideal para localizar un evento específico rápidamente.
Filtro IP
Muestra solo eventos de una IP concreta. Útil para monitorear a un atacante específico después de identificarlo.
Filtro URL
Filtra por ruta de acceso (ej: /wp-login.php, /xmlrpc.php). Sirve para ver qué recursos están siendo atacados.
País
Dropdown con todos los países detectados. Filtra eventos por país de origen. Combinado con Geo-Blocking ayuda a verificar bloqueos regionales.
Método HTTP
Filtra por método: GET, POST, HEAD, PUT, DELETE, etc. Las peticiones POST suelen ser las más atacadas (logins, formularios).
Tipo de Evento
Selecciona una categoría específica entre las protecciones detectadas: Rate Limiting, Geo-Blocking, Bot Protection, Anti-Injection, Upload Protection, XML-RPC, HTTP/1.0, Backup o Tráfico normal. Ayuda a aislar problemas por módulo.
Estado
Filtra por acción tomada: Allowed, Blocked, Challenge, Monitor. Útil para ver solo bloqueos o solo peticiones permitidas.
Eventos y Detalles
Visualización de Eventos
Cada evento en la consola se muestra como una línea con estilo de terminal. Incluye un indicador de color según el estado, la fecha/hora, la IP de origen, el tipo de evento, la URL atacada, el país y un botón para ver detalles. Los eventos nuevos aparecen al inicio de la lista con una animación de entrada.
Modal de Detalles
Al hacer clic en un evento se abre un modal con información completa de la petición:
Información de Red
- IP de origen y puerto
- País, región, ciudad y coordenadas
- ISP / organización
Detalles HTTP
- URL completa con parámetros
- Método HTTP (GET/POST/etc)
- User-Agent completo
- Referer y cabeceras relevantes
Acción del Firewall
- Regla exacta que disparó el evento
- Payload o patrón detectado (para inyecciones)
- Código de respuesta HTTP enviado
Paginación
Los eventos se muestran en páginas de 50 eventos. Los controles de paginación aparecen en la parte inferior de la consola. La memoria máxima es de 1000 eventos; cuando se alcanza este límite, los eventos más antiguos se descartan automáticamente a medida que llegan nuevos.
Acciones Rápidas sobre IPs
Cada evento en la consola incluye botones de acción rápida que te permiten tomar medidas inmediatas sobre la IP de origen sin salir del monitor.
Permitir (Allow)
Añade la IP a la whitelist temporal. Todas las peticiones futuras de esta IP serán permitidas sin inspección del firewall. Útil cuando identificas una IP legítima que estaba siendo bloqueada por error (falso positivo).
Bloquear (Block)
Añade la IP a la blacklist temporal. Todas las peticiones futuras de esta IP serán bloqueadas inmediatamente con 403. Útil cuando ves un ataque activo y quieres detenerlo de inmediato.
Lista Blanca (Whitelist)
Añade la IP a la whitelist permanente. Similar a Allow, pero persiste entre reinicios del servidor. Se almacena en la base de datos. Recomendado solo para IPs de confianza permanente (ej: IP de oficina, servicios de monitoreo).
Centro de Alertas
Mientras el Monitor en Vivo te muestra el tráfico petición a petición en tiempo real, el Centro de Alertas hace algo distinto: comprueba, en segundo plano y como mucho una vez cada hora, un puñado de cosas muy concretas que podrían significar que tu protección ha dejado de funcionar sin que te des cuenta. No son avisos genéricos — cada alerta corresponde a una comprobación real sobre el estado actual del plugin.
Qué comprueba exactamente
| Comprobación | Se dispara si... | Gravedad |
|---|---|---|
| Firewall desactivado | El Firewall está completamente apagado — el sitio no tiene ninguna protección activa en este momento | 🔴 Crítica |
| Listas de amenazas desactualizadas | Las listas de Threat Intelligence / Tor llevan más de 26 horas sin actualizarse (deberían hacerlo cada hora) — normalmente indica que el cron de WordPress no se está ejecutando | 🟠 Media |
Dónde verlas
El Centro de Alertas vive en su propia pantalla dentro del panel de SeenSecure, con una bandeja de entrada tipo lista de correo: puedes marcar cada alerta como leída, descartarla individualmente, o marcarlas todas como leídas de golpe. No duplica avisos: si una alerta del mismo tipo ya está sin leer, no se vuelve a crear una nueva hasta que la anterior se resuelva o se descarte.
Consejos y Rendimiento
Rendimiento
El Monitor en Vivo está diseñado para ser ligero:
- Límite de memoria: Máximo 1000 eventos en RAM del navegador. Al llegar al límite, los más antiguos se descartan automáticamente. Esto evita que el navegador consuma demasiada memoria en sesiones largas.
- Polling eficiente: Solo se transfieren los eventos nuevos desde la última consulta. Cada respuesta típica pesa menos de 5 KB.
- Auto-pausa: El polling se detiene completamente cuando la pestaña no está visible, usando la API Page Visibility del navegador. Cero consumo de recursos en segundo plano.
Cuándo usar el Monitor en Vivo
Usa Monitor en Vivo cuando:
- Estás probando cambios de configuración del firewall
- Quieres ver un ataque en vivo mientras ocurre
- Necesitas bloquear o permitir IPs rápidamente
- Estás depurando reglas de seguridad
Usa el Log General cuando:
- Necesitas buscar en el historial completo
- Quieres exportar datos para informes
- Necesitas análisis forense de un ataque pasado
- Quieres ver tendencias a largo plazo
Consejos Prácticos
- Usa filtros combinados: Por ejemplo, filtra por "Rate Limiting" + "Blocked" para ver solo bloqueos por tasa, o por un país específico + "Blocked" para verificar tu Geo-Blocking.
- Monitorea después de cambios: Cada vez que modifiques una regla del firewall, abre el Monitor en Vivo y observa 1-2 minutos para confirmar que los eventos se procesan como esperas.
- Limpia la pantalla regularmente: Si tienes el monitor abierto por largos períodos, usa el botón Limpiar periódicamente para evitar acumular 1000 eventos y mantener la interfaz receptiva.
- No confíes ciegamente en Allow: Si permites una IP y luego ves actividad sospechosa desde esa misma IP, revísala de inmediato. Los atacantes a veces usan IPs que parecen legítimas.
- Usa Challenge para pruebas: Si estás ajustando la sensibilidad del Anti-Injection Shield, ponlo en modo Challenge. Así verás en el monitor qué se bloquea sin afectar a usuarios reales.
- Activa el monitor y déjalo abierto: Durante un ataque activo, abre el monitor, ajústalo a tu filtro deseado (ej: país del atacante) y déjalo corriendo. La auto-pausa por tab oculto asegura que no consuma recursos cuando no lo miras.
🔧 Solución de Problemas
Permití o bloqueé una IP desde el Monitor y después desapareció
Es el comportamiento esperado de los botones "Permitir" y "Bloquear" de la consola: son temporales y se pierden al reiniciar el servidor. Si necesitas que una IP quede permitida o bloqueada de forma permanente, usa la opción "Lista Blanca" (persiste en base de datos) o añádela directamente en Firewall → Listas de IPs.
Me llegó una alerta del Centro de Alertas y ya no sé si sigue activa
No hace falta comprobarlo a mano: el Centro de Alertas revisa el estado real cada hora y marca la alerta como resuelta automáticamente en cuanto el problema desaparece (el Firewall vuelve a estar activo, o las listas de amenazas se actualizan). Si quieres confirmarlo al instante en vez de esperar a la siguiente comprobación, revisa directamente el estado del Firewall o de Threat Intelligence.
El Monitor en Vivo dejó de actualizarse
Comprueba primero si la pestaña del navegador estuvo en segundo plano: la auto-pausa detiene el polling por completo cuando la pestaña no está visible (para no consumir recursos), y se reanuda sola al volver a ella. Si sigue sin actualizarse con la pestaña visible, usa el botón Limpiar para descartar el buffer de eventos acumulados.
Preguntas Frecuentes
¿Cuál es la diferencia entre "Permitir/Bloquear" y "Lista Blanca" en el Monitor? Permitir y Bloquear son temporales, se pierden al reiniciar el servidor; Lista Blanca es permanente y se guarda en la base de datos. Usa Lista Blanca solo para IPs de confianza duradera.
¿Qué revisa exactamente el Centro de Alertas? Un conjunto concreto de comprobaciones sobre si tu protección sigue activa — por ejemplo, si el Firewall se ha desactivado, o si las listas de amenazas llevan más de 26 horas sin actualizarse (lo normal es cada hora, así que suele indicar que el cron de WordPress no se está ejecutando).
¿Cuándo uso el Monitor en Vivo y cuándo el Log General (Traffic Log)? El Monitor en Vivo es para ver lo que ocurre ahora mismo y reaccionar al instante; el Log General es para buscar en el historial completo, exportar datos o hacer análisis forense de algo que ya pasó.
¿Consume recursos tener el Monitor abierto todo el día? Muy pocos: cada consulta pesa menos de 5 KB (solo trae eventos nuevos), y el polling se detiene por completo mientras la pestaña no está visible.