Cómo permitir direcciones IP en WordPress (guía paso a paso)

Permitir direcciones IP es una forma precisa de controlar quién puede acceder a áreas específicas de tu sitio. Tanto si restringes el acceso a la página de inicio de sesión, al panel de administración o a otro contenido sensible, permitir direcciones IP añade una estricta capa de control de acceso que bloquea directamente a los usuarios no autorizados.

Esta guía explica cómo permitir direcciones IP en WordPress manualmente o mediante un plugin, describe los distintos casos de uso de esta función y aborda los posibles errores que debes evitar.

Nota: Esto presupone que ya te sientes cómodo con las operaciones básicas de WordPress y con los cambios a nivel de archivo.

Cuándo permitir direcciones IP en WordPress

De forma predeterminada, WordPress no limita el acceso a la pantalla de inicio de sesión ni al área de administración. Cualquiera que tenga la URL puede intentar acceder, lo que la convierte en un vector de ataque habitual. Los intentos de inicio de sesión por fuerza bruta, el tráfico de DDoS y los análisis de bots suelen dirigirse a /wp-login.php y /wp-admin.

Sin embargo, permitir direcciones IP restringe el acceso únicamente a las IP conocidas. Esto hace que sea prácticamente imposible que los usuarios no autorizados interactúen con las áreas protegidas, aunque tengan credenciales válidas o redes de bots.

Estos son algunos casos de uso clave para permitir direcciones IP en WordPress:

  • Restringir la página de inicio de sesión únicamente a las IP de la oficina o de casa
  • Restringir el acceso al panel de administración durante el desarrollo del sitio
  • Controlar quién puede acceder a los endpoints de REST API o a herramientas de administración personalizadas
  • Proteger entornos de pruebas o páginas de prueba ocultas

Dónde permitir direcciones IP en WordPress

Puedes aplicar restricciones basadas en IP en varias capas:

  • Archivos de configuración del servidor web: .htaccess (Apache) o nginx.conf (Nginx)
  • Plugins de seguridad: herramientas que ofrecen un cortafuegos integrado o reglas de acceso
  • Soluciones a nivel de cortafuegos: cortafuegos basados en el servidor o de terceros
  • Functions.php o un plugin personalizado: Lógica condicional en PHP (no recomendada para restricciones críticas)

Cada método tiene sus ventajas e inconvenientes. Las reglas a nivel de archivo son rápidas y las aplica el servidor, pero son más difíciles de gestionar. Los métodos basados en plugins son más fáciles de usar, pero en determinadas circunstancias se pueden eludir.

Método uno: permitir direcciones IP mediante un plugin de seguridad

Si no tienes acceso a las configuraciones del servidor o prefieres una interfaz de usuario, hay plugins que ofrecen la posibilidad de permitir direcciones IP. Jetpack, por ejemplo, incluye una función integrada para gestionar listas de IP permitidas, diseñada para funcionar con sus herramientas de seguridad y protección contra ataques de fuerza bruta.

Pasos para permitir direcciones IP en Jetpack:

  1. Instala Jetpack en tu sitio.
  2. Ve a Jetpack → Ajustes → Seguridad.
  3. Desplázate hacia abajo hasta la sección «Direcciones IP siempre permitidas».
  4. Cambia la función a Activada para activar la lista de direcciones IP permitidas.
seleccionar «direcciones IP siempre permitidas» con Jetpack

Cómo dar formato a las entradas de IP:

  • Introduce cada dirección IP en el campo de texto.
  • Separa las entradas con comas, espacios o saltos de línea.
  • Para especificar rangos, utiliza la notación CIDR (como 192.168.1.0/24) o rangos separados por un guion (como 192.168.1.10–192.168.1.100).

Jetpack permitirá siempre las solicitudes procedentes de estas IP, aunque la protección contra ataques de fuerza bruta o los cortafuegos estén activos. Esto garantiza que los usuarios o sistemas de confianza no se bloqueen, aunque sus patrones de solicitud activen otras defensas.

Método dos: añade direcciones IP a la lista de permitidas mediante .htaccess (Apache)

Si tu servidor utiliza Apache, el archivo .htaccess permite controlar el acceso a archivos o directorios específicos.

Añade una IP a la lista de permitidas para wp-login.php

Esto restringe el acceso a la página de inicio de sesión a las IP especificadas.

Pasos:

  1. Abre el .htaccess, archivo de configuración, situado en el directorio raíz de tu instalación de WordPress.
  2. Añade el siguiente código encima de las reglas de WordPress:
<Files wp-login.php>

    Order Deny,Allow

    Deny from all

    Allow from 123.456.789.000

    Allow from 234.567.890.123

</Files>
  • Sustituye las IP por las tuyas.
  • Puedes incluir tantas líneas «Allow from» como necesites.

Permitir una IP para /wp-admin

Para restringir toda la carpeta de administración, utiliza este código:

<Directory /path/to/your/site/wp-admin>

    Order Deny,Allow

    Deny from all

    Allow from 123.456.789.000

</Directory>

Notas importantes:

  • Esto puede interrumpir las llamadas AJAX y las de admin-ajax.php si no se configura correctamente.
  • Para evitarlo, permite también el acceso a admin-ajax.php, utilizando el código siguiente. Y, como siempre, haz una prueba en un sitio de staging antes de editar el código del sitio web y asegúrate de tener copias de seguridad preparadas.
<Files admin-ajax.php>

    Order Allow,Deny

    Allow from all

    Satisfy any

</Files>

Método tres: permitir IP mediante la configuración de Nginx

Si tu sitio está alojado en Nginx, el método de configuración es similar, pero utiliza una sintaxis diferente.

Restringe el acceso a wp-login.php:

location = /wp-login.php {

    allow 123.456.789.000;

    allow 234.567.890.123;

    deny all;

}

Restringir el acceso a wp-admin:

location /wp-admin {
    allow 123.456.789.000;
    deny all;
}

Para volver a cargar Nginx después de realizar cambios, utiliza lo siguiente:
sudo systemctl reload nginx

Evita bloquear el acceso a admin-ajax.php dentro de /wp-admin. Puedes añadir una excepción como esta:

location ~* /wp-admin/admin-ajax\.php$ {
    allow all;
}

Método cuatro: permitir direcciones IP mediante un cortafuegos del servidor

Si gestionas tu propio servidor, herramientas como UFW o CSF pueden aplicar el filtrado de IP a nivel del sistema operativo.

Ejemplo con UFW (Ubuntu):

sudo ufw allow from 123.456.789.000 to any port 80
sudo ufw allow from 123.456.789.000 to any port 443
sudo ufw deny from any to any port 80
sudo ufw deny from any to any port 443

Esto se aplica a todo el sitio. Úsalo con precaución en entornos de hosting compartido.

Buenas prácticas para permitir direcciones IP

Mantén un método de acceso de emergencia

Ten siempre una forma alternativa de recuperar el acceso por si cambia tu IP. Puede ser:

  • Acceso SSH al servidor
  • Acceso mediante SFTP para eliminar las reglas de .htaccess
  • Una IP de administración secundaria permitida de antemano

No dependas únicamente de permitir direcciones IP

Las direcciones IP pueden ser dinámicas, compartidas o suplantadas. Incluirlas en la lista de permitidas es eficaz, pero no infalible.

Jetpack Security ofrece una solución potente y completa para proteger los sitios de WordPress. Reúne copias de seguridad en tiempo real, análisis de malware, un cortafuegos de aplicaciones web, protección contra ataques de fuerza bruta, monitorización de caídas, un registro de actividad y mucho más; todo diseñado para proteger tu sitio frente a las amenazas y ayudarte a recuperarlo si algo sale mal.

Como Jetpack incluye tantas herramientas de seguridad esenciales, es un complemento excelente para otras medidas de protección que quizá ya tengas implementadas. Junto con contraseñas seguras, actualizaciones periódicas y una lista de direcciones IP permitidas, Jetpack te ayuda a crear una estrategia de seguridad por capas, completa y fácil de gestionar.

Documenta cada cambio

Registra qué direcciones IP se añadieron, cuándo y por qué. Esto evita confusiones cuando varios administradores o equipos gestionan los controles de acceso.

Cuándo añadir IP a la lista de permitidos y cuándo no hacerlo

Añadir direcciones IP a la lista de permitidos tiene sentido cuando tu equipo trabaja desde ubicaciones fijas o cuando proteges un entorno de pruebas. Es menos recomendable para equipos que trabajan a distancia con redes dinámicas o cambian de VPN con frecuencia.

Si dependes de dispositivos móviles, viajas o trabajas en entornos con IP flexibles, añadir IP a la lista de permitidos puede causar más inconvenientes que beneficios. En esos casos, opta por el acceso basado en tokens, controles basados en el tiempo o directorios protegidos con contraseña.

Última comprobación antes de continuar

Antes de implementar la lista de IP permitidas, confirma lo siguiente:

  • Tienes a mano tu dirección IP actual.
  • Has probado las reglas en un sitio de pruebas.
  • Tienes un método de acceso alternativo por si se produce una configuración incorrecta.
  • Has registrado qué miembros del equipo tienen IP estáticas o dinámicas.

El control de acceso solo es eficaz cuando no interfiere con el trabajo legítimo. Impleméntalo con precaución, audítalo con frecuencia y mantén las vías de acceso previsibles y reducidas al mínimo.

Preguntas frecuentes

¿Cuál es la diferencia entre añadir una dirección IP a la lista de permitidos y añadirla a la lista blanca?

Añadir una dirección a la lista de permitidos y añadirla a la lista blanca hacen referencia exactamente al mismo proceso. «Lista blanca» es el término antiguo que se utilizó durante muchos años. Consiste en crear una lista de usuarios o direcciones IP aprobados a los que se permite acceder a tu sitio web.

El sector tecnológico ha empezado a utilizar el término «lista de permitidos» porque es un lenguaje más claro e inclusivo. Ambos términos significan que bloqueas a todos los demás de forma predeterminada y solo permites la entrada a las personas concretas que figuran en tu lista. Es posible que veas estas expresiones utilizadas indistintamente en los ajustes de los plugins o en la documentación del servidor.

¿Cómo puedo encontrar mi propia dirección IP para añadirla a la lista de permitidos?

Encontrar tu dirección IP es muy sencillo. Puedes abrir una pestaña nueva en el navegador web y buscar «cuál es mi IP» en Google. Los resultados de búsqueda mostrarán una cadena de números en la parte superior de la página.

Esta es tu dirección IP pública. Si ves una cadena larga que combina letras y números, probablemente sea una dirección IPv6. La mayoría de las empresas de hosting y los plugins de seguridad aceptan tanto el formato IPv4, más corto, como el formato IPv6, más largo. Debes copiar este número exactamente tal como aparece.

¿Qué ocurre si mi dirección IP cambia después de configurar una lista de permitidos?

Si tu proveedor de servicios de Internet cambia tu dirección IP, te quedarás sin acceso a tu propio sitio web. Esto ocurre porque tu nueva IP no figura en la lista de visitantes aprobados. Probablemente verás un mensaje de error 403 Forbidden cuando intentes iniciar sesión.

Para solucionarlo, debes acceder a los archivos de tu sitio web mediante un cliente FTP o el gestor de archivos de tu cuenta de hosting. Tienes que abrir el archivo .htaccess y actualizar manualmente el código con tu nueva dirección IP. Si viajas con frecuencia o tienes una IP dinámica, utilizar un plugin de seguridad es más seguro que codificar las reglas directamente en los archivos del servidor.

¿Puedo añadir a la lista de permitidos un rango completo de direcciones IP en lugar de una sola?

Sí, puedes permitir todo un grupo de direcciones. Esto resulta útil para oficinas o centros educativos donde muchos ordenadores comparten una red. Para hacerlo, se utiliza lo que se denomina notación CIDR. Tiene el aspecto de una dirección IP normal, pero termina con una barra y un número, como /24.

Por ejemplo, 192.168.1.0/24 incluye todas las direcciones desde 192.168.1.0 hasta 192.168.1.255. Debes tener cuidado con este método. Si haces que el rango sea demasiado amplio, podrías permitir accidentalmente la entrada de atacantes que utilizan el mismo proveedor de red que tú.

¿Añadir direcciones IP a la lista de permitidos impedirá que todos los hackers ataquen mi sitio?

Añadir direcciones a la lista de permitidos es una medida de seguridad sólida, pero no lo detiene todo. Es muy eficaz para detener ataques de fuerza bruta en los que los bots intentan adivinar tu contraseña. Funciona porque los bots ni siquiera pueden ver tu página de inicio de sesión para intentar introducir una contraseña.

Sin embargo, no soluciona las contraseñas débiles ni los plugins obsoletos. Los hackers aún pueden encontrar otras formas de entrar si tienes instalado software vulnerable. Debes considerar la inclusión de IP en la lista de permitidos como una capa de protección. Para mantenerte protegido, también tienes que mantener actualizados tus temas y plugins e instalar un plugin de seguridad fiable, como Jetpack Security.

Protegemos tu sitio.
Tú diriges tu negocio.

Jetpack Security ofrece una seguridad completa y fácil de usar para sitios de WordPress, con copias de seguridad en tiempo real, un firewall de aplicaciones web, análisis de malware y protección contra el spam.

Protege tu sitio

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte