Limitar intentos de login

Cómo limitar intentos de login para proteger tu WordPress de ataques de fuerza bruta. Configuración y mejores prácticas.

¿Qué son los ataques de fuerza bruta?

Los ataques de fuerza bruta son:

  • Intentos repetidos de adivinar contraseñas
  • Usan programas automatizados
  • Pueden probar miles de combinaciones
  • Son muy comunes en WordPress

¿Por qué limitar intentos de login?

Limitar intentos de login:

  • Protege contra fuerza bruta
  • Reduce carga en el servidor
  • Bloquea IPs sospechosas
  • Mejora la seguridad general

Método 1: Plugin Wordfence

Wordfence incluye protección contra fuerza bruta:

  • Instala Wordfence Security
  • Ve a "Firewall" → "Brute Force Protection"
  • Configura:
    • Intentos permitidos (ej: 5)
    • Tiempo de bloqueo (ej: 30 minutos)
    • Bloqueo de IP
  • Guarda configuración
  • Método 2: Plugin Limit Login Attempts

    Plugin dedicado para esto:

  • Instala "Limit Login Attempts Reloaded"
  • Ve a "Configuración" del plugin
  • Configura límites
  • Activa notificaciones por email
  • Método 3: iThemes Security

    iThemes Security también incluye esta función:

  • Instala iThemes Security
  • Ve a "Configuración" → "Fuerza bruta"
  • Configura límites
  • Activa bloqueo automático
  • Configuración recomendada

    Configuración típica:

    • Intentos permitidos: 3-5
    • Tiempo de bloqueo: 15-30 minutos
    • Bloqueo de IP: 24 horas después de múltiples bloqueos
    • Notificaciones: Activa por email

    Bloqueo de IP

    Si una IP intenta muchas veces:

    • Se bloquea automáticamente
    • Puede bloquearse por horas o días
    • Puedes desbloquear manualmente
    • Revisa logs para ver IPs bloqueadas

    Whitelist de IPs

    Puedes agregar IPs a lista blanca:

    • Tu IP de oficina
    • IPs de empleados
    • IPs de servicios legítimos
    • Nunca bloqueadas

    Monitoreo

    Revisa regularmente:

    • Intentos bloqueados
    • IPs bloqueadas
    • Patrones de ataque
    • Falsos positivos

    Problemas comunes

    Te bloqueaste a ti mismo

    Si te bloqueaste:

    • Accede por FTP
    • Desactiva el plugin temporalmente
    • O espera el tiempo de bloqueo
    • Agrega tu IP a whitelist

    Mejores prácticas

    • Activa limitación: Siempre
    • Configura límites razonables: No muy estrictos
    • Monitorea logs: Revisa actividad
    • Agrega IPs legítimas: A whitelist
    • Combina con 2FA: Para mayor seguridad

    ⚠️ Importante: La limitación de intentos de login es esencial. Sin esto, tu sitio es vulnerable a ataques de fuerza bruta automatizados.