SeenSecure Help

Monitor en Vivo

Consola de tráfico en vivo con visualización inmediata de eventos, estadísticas y acciones rápidas sobre IPs.

¿Qué es el Monitor en Vivo?

El Monitor en Vivo es una consola de tráfico en tiempo real con estilo terminal oscuro. Muestra cada evento de seguridad a medida que ocurre, con controles para pausar, reanudar y depurar la vista. Es la herramienta ideal para ver ataques en el momento exacto en que suceden y verificar que los cambios de configuración del firewall tienen el efecto deseado.

¿Para qué sirve?

  • Ver ataques en vivo mientras ocurren
  • Probar cambios de configuración del firewall instantáneamente
  • Depurar reglas bloqueando o permitiendo IPs sobre la marcha

Diferencias con el Log General

  • Monitor en Vivo: En tiempo real, máximo 1000 eventos en memoria, auto-actualización cada 2s, filtros rápidos, acciones inmediatas.
  • Log General: Histórico completo en base de datos, búsquedas avanzadas, exportación, sin límite de retención.
Consejo: Usa el Monitor en Vivo para diagnóstico y verificación. Usa el Log General para análisis forense e informes.

Controles de la Consola

La barra superior de la consola ofrece tres controles principales más un indicador de estado de conexión:

Iniciar / Pausar

Alterna la recepción de nuevos eventos. Al pausar se congela la vista actual sin perder datos. Las peticiones AJAX se detienen hasta reanudar.

Limpiar

Elimina todos los eventos de la memoria local y reinicia los contadores de estadísticas. No afecta los registros en base de datos.

Auto-Pausa por Visibilidad

Cuando cambias de pestaña, el monitor se pausa automáticamente para ahorrar recursos. Al volver, se reanuda solo si estaba activo antes de cambiar.

Cómo funciona el Polling

El monitor realiza una petición AJAX al servidor cada 2 segundos para obtener los eventos más recientes. El servidor devuelve solo los eventos nuevos desde la última consulta usando un timestamp de referencia. Si la petición falla (timeout, error de red), el sistema reintenta automáticamente sin duplicar eventos. Mientras la pestaña esté oculta, el polling se detiene completamente.

Rendimiento: El polling cada 2s tiene un impacto mínimo. Cada petición transfiere solo unos pocos KB de datos JSON.

Filtros y Estadísticas

Contadores de Estadísticas

En la parte superior de la consola se muestran contadores en vivo que reflejan el total de eventos desde la última vez que se limpió la pantalla:

Contador Significado
Total Suma de todos los eventos (Allowed + Blocked + Monitor + Challenge)
Allowed Peticiones permitidas por el firewall sin incidentes
Blocked Peticiones bloqueadas con código 403 Forbidden
Monitor Eventos registrados sin bloquear (modo solo log)
Challenge Peticiones que no se bloquean con un 403: en su lugar, se presenta al visitante una verificación (tipo CAPTCHA) antes de continuar

Filtros Disponibles

Los filtros se aplican instantáneamente a los eventos ya cargados en memoria. No requieren recargar datos del servidor. Puedes combinar múltiples filtros simultáneamente.

Búsqueda General

Campo de texto que busca en IP, URL, User-Agent y País. Ideal para localizar un evento específico rápidamente.

Filtro IP

Muestra solo eventos de una IP concreta. Útil para monitorear a un atacante específico después de identificarlo.

Filtro URL

Filtra por ruta de acceso (ej: /wp-login.php, /xmlrpc.php). Sirve para ver qué recursos están siendo atacados.

País

Dropdown con todos los países detectados. Filtra eventos por país de origen. Combinado con Geo-Blocking ayuda a verificar bloqueos regionales.

Método HTTP

Filtra por método: GET, POST, HEAD, PUT, DELETE, etc. Las peticiones POST suelen ser las más atacadas (logins, formularios).

Tipo de Evento

Selecciona una categoría específica entre las protecciones detectadas: Rate Limiting, Geo-Blocking, Bot Protection, Anti-Injection, Upload Protection, XML-RPC, HTTP/1.0, Backup o Tráfico normal. Ayuda a aislar problemas por módulo.

Estado

Filtra por acción tomada: Allowed, Blocked, Challenge, Monitor. Útil para ver solo bloqueos o solo peticiones permitidas.

Nota: Los filtros operan solo sobre los eventos actualmente en memoria (máximo 1000). Para búsquedas en el historial completo, usa el Log General.

Eventos y Detalles

Visualización de Eventos

Cada evento en la consola se muestra como una línea con estilo de terminal. Incluye un indicador de color según el estado, la fecha/hora, la IP de origen, el tipo de evento, la URL atacada, el país y un botón para ver detalles. Los eventos nuevos aparecen al inicio de la lista con una animación de entrada.

Modal de Detalles

Al hacer clic en un evento se abre un modal con información completa de la petición:

Información de Red

  • IP de origen y puerto
  • País, región, ciudad y coordenadas
  • ISP / organización

Detalles HTTP

  • URL completa con parámetros
  • Método HTTP (GET/POST/etc)
  • User-Agent completo
  • Referer y cabeceras relevantes

Acción del Firewall

  • Regla exacta que disparó el evento
  • Payload o patrón detectado (para inyecciones)
  • Código de respuesta HTTP enviado

Paginación

Los eventos se muestran en páginas de 50 eventos. Los controles de paginación aparecen en la parte inferior de la consola. La memoria máxima es de 1000 eventos; cuando se alcanza este límite, los eventos más antiguos se descartan automáticamente a medida que llegan nuevos.

Acciones Rápidas sobre IPs

Cada evento en la consola incluye botones de acción rápida que te permiten tomar medidas inmediatas sobre la IP de origen sin salir del monitor.

Permitir (Allow)

Añade la IP a la whitelist temporal. Todas las peticiones futuras de esta IP serán permitidas sin inspección del firewall. Útil cuando identificas una IP legítima que estaba siendo bloqueada por error (falso positivo).

Bloquear (Block)

Añade la IP a la blacklist temporal. Todas las peticiones futuras de esta IP serán bloqueadas inmediatamente con 403. Útil cuando ves un ataque activo y quieres detenerlo de inmediato.

Lista Blanca (Whitelist)

Añade la IP a la whitelist permanente. Similar a Allow, pero persiste entre reinicios del servidor. Se almacena en la base de datos. Recomendado solo para IPs de confianza permanente (ej: IP de oficina, servicios de monitoreo).

Precaución: Allow y Block son temporales y se pierden al reiniciar el servidor. Whitelist es permanente. Usa Block solo si estás seguro de que la IP es maliciosa.

Centro de Alertas

Mientras el Monitor en Vivo te muestra el tráfico petición a petición en tiempo real, el Centro de Alertas hace algo distinto: comprueba, en segundo plano y como mucho una vez cada hora, un puñado de cosas muy concretas que podrían significar que tu protección ha dejado de funcionar sin que te des cuenta. No son avisos genéricos — cada alerta corresponde a una comprobación real sobre el estado actual del plugin.

Qué comprueba exactamente

Comprobación Se dispara si... Gravedad
Firewall desactivado El Firewall está completamente apagado — el sitio no tiene ninguna protección activa en este momento 🔴 Crítica
Listas de amenazas desactualizadas Las listas de Threat Intelligence / Tor llevan más de 26 horas sin actualizarse (deberían hacerlo cada hora) — normalmente indica que el cron de WordPress no se está ejecutando 🟠 Media
Se resuelve sola. No hace falta "descartar" una alerta a mano cuando el problema ya no existe: en la siguiente comprobación horaria, si el Firewall vuelve a estar activo o las listas ya se han actualizado, la alerta correspondiente se marca como resuelta automáticamente.

Dónde verlas

El Centro de Alertas vive en su propia pantalla dentro del panel de SeenSecure, con una bandeja de entrada tipo lista de correo: puedes marcar cada alerta como leída, descartarla individualmente, o marcarlas todas como leídas de golpe. No duplica avisos: si una alerta del mismo tipo ya está sin leer, no se vuelve a crear una nueva hasta que la anterior se resuelva o se descarte.

Consejos y Rendimiento

Rendimiento

El Monitor en Vivo está diseñado para ser ligero:

  • Límite de memoria: Máximo 1000 eventos en RAM del navegador. Al llegar al límite, los más antiguos se descartan automáticamente. Esto evita que el navegador consuma demasiada memoria en sesiones largas.
  • Polling eficiente: Solo se transfieren los eventos nuevos desde la última consulta. Cada respuesta típica pesa menos de 5 KB.
  • Auto-pausa: El polling se detiene completamente cuando la pestaña no está visible, usando la API Page Visibility del navegador. Cero consumo de recursos en segundo plano.

Cuándo usar el Monitor en Vivo

Usa Monitor en Vivo cuando:

  • Estás probando cambios de configuración del firewall
  • Quieres ver un ataque en vivo mientras ocurre
  • Necesitas bloquear o permitir IPs rápidamente
  • Estás depurando reglas de seguridad

Usa el Log General cuando:

  • Necesitas buscar en el historial completo
  • Quieres exportar datos para informes
  • Necesitas análisis forense de un ataque pasado
  • Quieres ver tendencias a largo plazo

Consejos Prácticos

  1. Usa filtros combinados: Por ejemplo, filtra por "Rate Limiting" + "Blocked" para ver solo bloqueos por tasa, o por un país específico + "Blocked" para verificar tu Geo-Blocking.
  2. Monitorea después de cambios: Cada vez que modifiques una regla del firewall, abre el Monitor en Vivo y observa 1-2 minutos para confirmar que los eventos se procesan como esperas.
  3. Limpia la pantalla regularmente: Si tienes el monitor abierto por largos períodos, usa el botón Limpiar periódicamente para evitar acumular 1000 eventos y mantener la interfaz receptiva.
  4. No confíes ciegamente en Allow: Si permites una IP y luego ves actividad sospechosa desde esa misma IP, revísala de inmediato. Los atacantes a veces usan IPs que parecen legítimas.
  5. Usa Challenge para pruebas: Si estás ajustando la sensibilidad del Anti-Injection Shield, ponlo en modo Challenge. Así verás en el monitor qué se bloquea sin afectar a usuarios reales.
  6. Activa el monitor y déjalo abierto: Durante un ataque activo, abre el monitor, ajústalo a tu filtro deseado (ej: país del atacante) y déjalo corriendo. La auto-pausa por tab oculto asegura que no consuma recursos cuando no lo miras.
Resumen: El Monitor en Vivo es tu ventana inmediata a la actividad del firewall. Úsalo para diagnóstico, verificación y respuesta rápida. Para análisis históricos, usa el Log General.

🔧 Solución de Problemas

Permití o bloqueé una IP desde el Monitor y después desapareció

Es el comportamiento esperado de los botones "Permitir" y "Bloquear" de la consola: son temporales y se pierden al reiniciar el servidor. Si necesitas que una IP quede permitida o bloqueada de forma permanente, usa la opción "Lista Blanca" (persiste en base de datos) o añádela directamente en Firewall → Listas de IPs.

Me llegó una alerta del Centro de Alertas y ya no sé si sigue activa

No hace falta comprobarlo a mano: el Centro de Alertas revisa el estado real cada hora y marca la alerta como resuelta automáticamente en cuanto el problema desaparece (el Firewall vuelve a estar activo, o las listas de amenazas se actualizan). Si quieres confirmarlo al instante en vez de esperar a la siguiente comprobación, revisa directamente el estado del Firewall o de Threat Intelligence.

El Monitor en Vivo dejó de actualizarse

Comprueba primero si la pestaña del navegador estuvo en segundo plano: la auto-pausa detiene el polling por completo cuando la pestaña no está visible (para no consumir recursos), y se reanuda sola al volver a ella. Si sigue sin actualizarse con la pestaña visible, usa el botón Limpiar para descartar el buffer de eventos acumulados.

Preguntas Frecuentes

¿Cuál es la diferencia entre "Permitir/Bloquear" y "Lista Blanca" en el Monitor? Permitir y Bloquear son temporales, se pierden al reiniciar el servidor; Lista Blanca es permanente y se guarda en la base de datos. Usa Lista Blanca solo para IPs de confianza duradera.

¿Qué revisa exactamente el Centro de Alertas? Un conjunto concreto de comprobaciones sobre si tu protección sigue activa — por ejemplo, si el Firewall se ha desactivado, o si las listas de amenazas llevan más de 26 horas sin actualizarse (lo normal es cada hora, así que suele indicar que el cron de WordPress no se está ejecutando).

¿Cuándo uso el Monitor en Vivo y cuándo el Log General (Traffic Log)? El Monitor en Vivo es para ver lo que ocurre ahora mismo y reaccionar al instante; el Log General es para buscar en el historial completo, exportar datos o hacer análisis forense de algo que ya pasó.

¿Consume recursos tener el Monitor abierto todo el día? Muy pocos: cada consulta pesa menos de 5 KB (solo trae eventos nuevos), y el polling se detiene por completo mientras la pestaña no está visible.