La protección DDoS para WordPress debe frenar el tráfico malicioso antes de agotar el servidor, combinando CDN, WAF, hosting preparado y reglas que no bloqueen clientes, formularios o pagos.
Índice
Anuncio
Elige protección según web, tráfico y presupuesto
La defensa depende del tráfico, del coste de una caída y de la actividad crítica: una CDN distribuye contenido y un WAF revisa peticiones antes de que lleguen al servidor.
Por qué un plugin no frena tráfico masivo
Un plugin actúa cuando la petición ya ha entrado en el servidor; sirve contra fuerza bruta y bots, pero no sustituye un proxy externo que absorba un HTTP flood.
Cómo elegir las capas de defensa
La elección debe partir del impacto de una caída y prever picos de entre 5 y 20 veces el tráfico habitual sin confundir interés real con abuso.
| Tipo de web | Tráfico y coste orientativo | Protección mínima | Cuándo subir de nivel |
|---|---|---|---|
| Web corporativa estática | Hasta 10.000 visitas/mes | CDN con WAF básico y copias | Si recibe campañas o formularios críticos |
| Blog profesional | 10.000 a 100.000 visitas/mes | CDN, rate limiting y hosting vigilado | Si hay picos de medios o anuncios |
| WooCommerce | Ventas diarias o campañas | WAF externo, exclusiones y alertas | Si checkout falla o crece el tráfico simultáneo |
| Servicio crítico | Caída con pérdida inmediata | Mitigación de red del proveedor | Antes de lanzar campañas masivas |
Una CDN para WordPress y un WAF para WordPress solo protegen de verdad si el servidor de origen no admite conexiones directas desde Internet. Configura el DNS en modo proxy, restringe el firewall del hosting para aceptar tráfico web únicamente desde las redes IP oficiales del CDN y revisa que la IP real no aparezca en registros DNS antiguos, subdominios de pruebas, cabeceras de correo o servicios no proxificados.
Después, prueba a abrir la IP del servidor directamente: debe devolver una denegación, no la web. Esta capa de protección evita que un atacante eluda la mitigación de ataques DDoS atacando el origen.
Distingue un DDoS de bots o tráfico viral
Un pico no es automáticamente un ataque: cruza peticiones, códigos HTTP, rutas, IP, ASN, consumo de recursos y conversiones antes de bloquear.
Qué datos revelan un HTTP flood
Un HTTP flood concentra solicitudes sobre URLs dinámicas, como búsquedas, feeds, admin-ajax.php o API REST, elevando CPU, procesos PHP y errores 429, 503 o 504.
Qué endpoints exigen cuidado en WooCommerce
Carrito, checkout, cuentas, búsquedas, API REST y AJAX son sensibles: no deben tener caché pública y las limitaciones deben valorar ruta y comportamiento, no solo IP.
Contén el ataque en 15 minutos sin romper la web
Los primeros 15 minutos deben proteger el origen, confirmar el alcance, activar reglas temporales y registrar cambios sin restaurar copias que no eliminan tráfico malicioso.
Acciones para los primeros 15 minutos
- Confirma la caída desde dos ubicaciones o servicios de monitorización de disponibilidad.
- Activa protección reforzada en CDN/WAF y revisa si el DNS sigue apuntando al proxy externo.
- Pausa anuncios o envíos masivos si todavía no puedes separar tráfico propio de tráfico malicioso.
- Consulta al hosting por saturación de red, RAM, CPU, procesos PHP y conexiones.
- Guarda capturas y logs con horas precisas para poder comparar después.
Contener y medir
Filtrar por ruta
Probar y retirar
Cada fase exige revisar checkout, formularios, caché y accesos administrativos antes de pasar a la siguiente.
Análisis durante la primera hora
Identifica rutas, métodos, IP, ASN y códigos; aplica rate limiting solo sobre el endpoint atacado y escala al hosting si existe saturación de red.
Un router firewall empresarial puede separar y registrar mejor el tráfico de oficina, aunque no reemplaza una CDN frente a un DDoS externo. Resulta útil cuando administradores, TPV o equipos internos comparten red con servicios críticos.
- Permite crear redes separadas para administración, invitados y equipos de trabajo.
- Ofrece registros locales para investigar conexiones anómalas desde la oficina.
- Reduce exposición de equipos internos cuando se accede al panel de WordPress.
Recupera y valida antes de retirar reglas
Retira medidas gradualmente y prueba inicio de sesión, formularios, caché, carrito, checkout, pago, correos y API antes de cerrar el incidente.
Evita bloqueos que rompen pagos y accesos
No bloquees wp-admin, XML-RPC, API REST, países o CAPTCHA sin saber quién los utiliza y sin probar una compra real.
Errores que disparan falsos positivos
Limitar demasiado admin-ajax.php o la API REST puede impedir actualizar el carrito; prueba con cuentas nuevas, existentes, móvil y ordenador.
Checklist tras recuperar el servicio
- Comprueba que la CDN sirve caché en páginas públicas y excluye carrito, cuenta y checkout.
- Revisa qué reglas WAF bloquearon tráfico y conserva solo las justificadas por los registros.
- Verifica una compra completa, formularios, correos y webhooks de las pasarelas.
- Configura alertas por caída, errores 5xx, picos de peticiones y uso de recursos.
- Documenta un plan de rollback para deshacer cada regla si afecta a visitas legítimas.
El hardening interno complementa el filtrado externo frente a bots y fuerza bruta. Un plugin de seguridad puede aplicar doble factor de autenticación a administradores, limitar intentos de acceso, alertar sobre cambios de archivos y bloquear solicitudes anómalas que hayan superado el perímetro, pero debe configurarse con prudencia para no duplicar reglas del WAF. Mantén WordPress, temas y plugins actualizados, elimina extensiones sin uso, usa cuentas con el mínimo privilegio necesario y desactiva el editor de archivos desde el panel.
En sitios con WooCommerce, protege especialmente las cuentas de administradores y gestores de pedidos, porque su compromiso puede afectar tanto a ventas como a datos personales.
Lo que más preguntan
¿Cómo protejo WordPress de un DDoS?
Protege WordPress con CDN, WAF, hosting con mitigación y límites de peticiones por ruta. Un plugin sirve como capa interna, pero no absorbe un ataque que satura la red.
¿Cloudflare gratis protege de ataques DDoS?
Cloudflare ofrece protección básica frente a muchos ataques DDoS, aunque las reglas avanzadas, soporte y controles precisos dependen del plan y riesgo del sitio.
¿Cómo sé si el pico de tráfico es un ataque?
Un pico parece ataque cuando repite rutas o patrones y genera errores sin conversiones; confírmalo con logs, CPU, códigos HTTP y sesiones durante al menos 15 minutos.
¿Debo bloquear XML-RPC en WordPress?
Bloquea XML-RPC solo si ninguna función depende de él y una prueba confirma que no rompe servicios, aplicaciones o integraciones.
¿Qué debo proteger primero en WooCommerce?
Protege checkout, carrito, búsquedas, API REST y admin-ajax.php sin caché pública, y prueba un pago completo tras cada cambio.
Anuncio
La protección útil se prueba antes del incidente
La combinación razonable es CDN/WAF externo, hosting capaz, WordPress actualizado, reglas moderadas y monitorización para prevenir, medir, contener y validar.
- Lo esencial: un plugin no detiene el tráfico que ya ha saturado la red del servidor.
- Analiza rutas, errores, recursos y conversiones antes de llamar ataque a un pico.
- En WooCommerce, cada regla debe respetar sesiones, carrito y pago.
- Conserva un runbook con contención en 15 minutos, análisis en una hora y validación posterior.
- WAF gestionado para agencias WordPress: ¿vale la pena?
- Tu hardening bloquea ventas en los picos de tráfico
Josu Barrios
Somos especialistas en mantenimiento WordPress para empresas, profesionales y tiendas online. Contamos con experiencia en seguridad web, optimización de rendimiento, actualizaciones, copias de seguridad y resolución de incidencias técnicas, ayudando a que cada sitio funcione de forma rápida, estable y protegida. Nuestro enfoque combina soporte técnico profesional, buenas prácticas de seguridad y seguimiento continuo para ofrecer un servicio fiable, transparente y orientado a resultados reales.