Jetpack Firewall del plugin Jetpack Protect

Añade una capa esencial de protección a tu sitio con Jetpack Firewall: cuando los atacantes aprovechan activamente vulnerabilidades sin parchear, esta función aumenta tu nivel de seguridad.

Jetpack Firewall es un firewall de aplicaciones web (WAF) que examina el tráfico entrante a tu sitio y decide si lo permite o lo bloquea según diversas reglas. Requiere conectarse a una cuenta de WordPress.com para funcionar; la protección automática del firewall es una función premium incluida en estos planes de pago: Jetpack Security, Jetpack Complete o Jetpack Scan.

El Firewall de Jetpack se puede utilizar con y sin el plugin Jetpack Protect. Si no tienes Jetpack Protect activo, la interfaz será diferente, así que consulta el Jetpack WAF (Cortafuegos de aplicaciones web) en su lugar.

Consulta también los requisitos de Jetpack Protect.

Activa Jetpack Firewall con Jetpack Protect

  1. Instala y activa el plugin Jetpack Protect.
  2. Una vez activado, puedes elegir un plan de pago o gratuito.
    Con el plan gratuito, puedes añadir reglas manuales para bloquear o permitir que direcciones IP específicas accedan a tu sitio. El plan gratuito también incluye Protección contra ataques de fuerza bruta y análisis de seguridad.
    Con el plan de pago, también obtienes reglas automáticas del firewall que identifican y bloquean solicitudes maliciosas. También obtienes análisis mejorados con correcciones automáticas con un solo clic, historial de amenazas, notificaciones y etiquetas de gravedad.
  3. Después de elegir un plan, se te redirigirá a la página de Jetpack Protect (Jetpack → Protect) y verás que se ha iniciado el primer análisis.
  4. Haz clic en la pestaña Firewall de Jetpack → Protect.

Configura Jetpack Firewall con Jetpack Protect

Jetpack Firewall incluye las siguientes opciones:

  • Protección automática del firewall. Esta opción requiere un plan de pago: Jetpack Security, Jetpack Complete o Jetpack Scan. Tu sitio estará protegido mediante una lista de reglas automáticas que se mantiene siempre actualizada.
  • Protección contra ataques de fuerza bruta. Esta opción está activa de forma predeterminada. Impide que los bots y hackers intenten iniciar sesión en tu sitio web utilizando combinaciones habituales de nombres de usuario y contraseñas. Puedes obtener más información en la página de documentación Protege tu sitio con la protección contra ataques de fuerza bruta.
  • Bloquear direcciones IP.
  • Direcciones IP de confianza.
  • Compartir datos básicos con Jetpack: permites que Jetpack recopile datos básicos de las solicitudes bloqueadas para mejorar la protección y la precisión del firewall. Puedes consultar Privacidad de Jetpack antes de activar esta opción.
  • Compartir datos básicos con Jetpack: permites que Jetpack recopile datos detallados de las solicitudes bloqueadas para mejorar la protección y la precisión del firewall. Puedes consultar Privacidad de Jetpack antes de activar esta opción.

Bloquear direcciones IP específicas para que no accedan a tu sitio

Puedes impedir que visitantes concretos accedan a tu sitio mediante su dirección IP. Para añadir direcciones IP a la lista de bloqueo:

  1. Ve a Jetpack → Protect y selecciona la pestaña Firewall.
  2. Activa Bloquear direcciones IP.
  3. Introduce las direcciones IP. Sepáralas con comas, espacios o saltos de línea. Se admiten IPv4 e IPv6. Para especificar un rango, utiliza la notación CIDR (p. ej. 12.12.12.0/24) o introduce el valor inferior y el superior separados por un guion (p. ej. 12.12.12.0–12.12.12.255).
  4. Haz clic en Guardar lista de bloqueo.

Actualmente, si tu sitio está alojado por Pressable, no verás esta opción en los ajustes de Jetpack. Si necesitas bloquear direcciones IP en un sitio alojado por Pressable, deberás implementar un archivo custom-redirects siguiendo las instrucciones de la documentación de Pressable. El fragmento de código se incluye a continuación, pero la asistencia con código personalizado más allá de lo proporcionado en esta documentación queda fuera de nuestro ámbito de asistencia:

$deny = array('ADD-IP-HERE', 'ADD-IP-HERE', 'ADD-IP-HERE');
if ( in_array ($_SERVER['REMOTE_ADDR'], $deny) ) {
    header('HTTP/1.0 404 Not Found');
    exit;
}

Añade direcciones IP siempre permitidas a tus ajustes de seguridad

Puedes evitar que las funciones de seguridad de Jetpack bloqueen direcciones IP específicas. Esto se aplicará tanto a la protección contra ataques de fuerza bruta como a las reglas del firewall. Para añadir direcciones IP a la lista de permitidos:

  1. Ve a Jetpack → Protect y selecciona la pestaña Firewall.
  2. Activa Direcciones IP de confianza.
  3. Introduce las direcciones IP. Sepáralas con comas, espacios o saltos de línea. Se admiten IPv4 e IPv6. Para especificar un rango, utiliza la notación CIDR (p. ej. 12.12.12.0/24) o introduce el valor inferior y el superior separados por un guion (p. ej. 12.12.12.0–12.12.12.255).
  4. Haz clic en Guardar lista de permitidos.

La sección de Direcciones IP de confianza muestra tu dirección IP actual. Puedes añadirla a la lista haciendo clic en el botón Añadir a la lista de permitidas.

Activa el modo independiente para el Firewall de Jetpack

El modo independiente permite que el Firewall de Jetpack se ejecute antes de que se inicialice WordPress, ofreciendo el máximo nivel de protección. Sin embargo, activar este modo requiere actualizar la configuración del servidor.

Para activar el modo independiente, establece la auto_prepend_file directiva de PHP que apunte a wp-content/jetpack-waf/bootstrap.php. Esta directiva suele configurarse en el archivo de tu sitio denominado .htaccess o en la configuración global de PHP.

Por ejemplo, en un servidor Apache, podrías añadir la siguiente línea al principio del archivo .htaccess:

php_value auto_prepend_file "/full/path/to/wp-content/jetpack-waf/bootstrap.php"

Notas importantes:

  • La directiva auto_prepend_file requiere una ruta absoluta, no una relativa.
  • Algunos proveedores de alojamiento bloquean ciertas directivas de PHP en archivos de configuración .htaccess, o configuran Apache de forma que impiden a los usuarios anular la configuración mediante sus propios archivos .htaccess.
  • La directiva php_value no es compatible con servidores Apache que ejecutan PHP-FPM.

Te recomendamos encarecidamente que contactes con tu proveedor de alojamiento para que te ayude a aplicar el modo independiente del Firewall de Jetpack.

Recuerda eliminar esta configuración cuando desactives el Firewall o desinstales Jetpack.

Solución de problemas del Firewall de Jetpack

¿Qué ocurre si no renuevo mi suscripción a Scan?

Las reglas enviadas al sitio seguirán funcionando cuando tu suscripción a Jetpack Scan caduque o se elimine.

¿Puedo utilizar las listas de permitidos y bloqueados de IP detrás de un proxy inverso, como Cloudflare?

Actualmente, las listas de permitidos y bloqueados de IP no permiten configurar proxies ni cabeceras de confianza, por lo que no funcionarán detrás de ningún tipo de configuración de proxy inverso o equilibrador de carga.

Mi sitio dejó de funcionar después de activar la función Firewall.

Si necesitas desactivar el firewall sin acceder a la pantalla de configuración de Jetpack, puedes:

  • Modifica tu wp-config.php: añade la línea define( 'DISABLE_JETPACK_WAF', true ); a tu archivo wp-config.php de configuración
  • Usa WP-CLI: si tienes WP-CLI instalado, utiliza el comando wp jetpack-waf teardown

Still need help?

Please contact support. We’re happy to advise.

Información de privacidad

El Firewall de Jetpack está desactivado por defecto. Puedes activar la función visitando el panel de Jetpack Protect y haciendo clic en el interruptor de la pestaña de Firewall.

Datos utilizados
Propietarios del sitio / usuarios

Esta función evalúa las solicitudes HTTP entrantes y las bloquea si se consideran maliciosas.

Los datos de los usuarios se utilizan para autenticar algunas de nuestras API. Los temas y plugins instalados, así como la versión de WordPress, se utilizan para saber qué versiones debemos comprobar con la API de WPScan en la versión gratuita del WAF.
Visitantes del sitio

Ninguno.
Actividad registrada
Propietarios del sitio / usuarios

Si la casilla Share data with Jetpack está seleccionada, registramos qué reglas han provocado el bloqueo de una solicitud. Con esta opción no registramos los datos reales de la solicitud.

El Firewall de Jetpack también registra cuándo se activan o desactivan las opciones de la configuración del Firewall.

Si la casilla Compartir datos con Jetpack está seleccionada, registramos los siguientes datos de las solicitudes que activan un bloqueo de WAF:
  • Información sobre la regla que activó el bloqueo, URI de la solicitud, agente de usuario, referente, tipo de contenido y parámetros GET
Si la casilla Compartir datos detallados con Jetpack está seleccionada, también registramos los siguientes datos de las solicitudes que activaron el bloqueo, además de los datos mencionados anteriormente:
  • Parámetros POST
  • Datos de las cabeceras
Visitantes del sitio

Ninguno.
Datos sincronizados (Leer más)
Propietarios del sitio / usuarios

Información sobre los usuarios y administradores, los temas y plugins instalados, y la versión de WordPress.
Visitantes del sitio

Ninguno.

Para consultar las funciones generales y las preguntas frecuentes, visita nuestras funciones de Jetpack Security.

Was this article helpful?