¿Qué son los ataques de fuerza bruta?
Los ataques de fuerza bruta son:
- Intentos repetidos de adivinar contraseñas
- Usan programas automatizados
- Pueden probar miles de combinaciones
- Son muy comunes en WordPress
¿Por qué limitar intentos de login?
Limitar intentos de login:
- Protege contra fuerza bruta
- Reduce carga en el servidor
- Bloquea IPs sospechosas
- Mejora la seguridad general
Método 1: Plugin Wordfence
Wordfence incluye protección contra fuerza bruta:
- Intentos permitidos (ej: 5)
- Tiempo de bloqueo (ej: 30 minutos)
- Bloqueo de IP
Método 2: Plugin Limit Login Attempts
Plugin dedicado para esto:
Método 3: iThemes Security
iThemes Security también incluye esta función:
Configuración recomendada
Configuración típica:
- Intentos permitidos: 3-5
- Tiempo de bloqueo: 15-30 minutos
- Bloqueo de IP: 24 horas después de múltiples bloqueos
- Notificaciones: Activa por email
Bloqueo de IP
Si una IP intenta muchas veces:
- Se bloquea automáticamente
- Puede bloquearse por horas o días
- Puedes desbloquear manualmente
- Revisa logs para ver IPs bloqueadas
Whitelist de IPs
Puedes agregar IPs a lista blanca:
- Tu IP de oficina
- IPs de empleados
- IPs de servicios legítimos
- Nunca bloqueadas
Monitoreo
Revisa regularmente:
- Intentos bloqueados
- IPs bloqueadas
- Patrones de ataque
- Falsos positivos
Problemas comunes
Te bloqueaste a ti mismo
Si te bloqueaste:
- Accede por FTP
- Desactiva el plugin temporalmente
- O espera el tiempo de bloqueo
- Agrega tu IP a whitelist
Mejores prácticas
- Activa limitación: Siempre
- Configura límites razonables: No muy estrictos
- Monitorea logs: Revisa actividad
- Agrega IPs legítimas: A whitelist
- Combina con 2FA: Para mayor seguridad
⚠️ Importante: La limitación de intentos de login es esencial. Sin esto, tu sitio es vulnerable a ataques de fuerza bruta automatizados.