Sitios web
Bloqueo de país para un sitio
Country filtering lets you block visitors from selected countries, or allow only selected countries, enforced at the server on each visitor's IP address. This guide covers the two modes, how to set…
Bloqueo por país para un sitio
El filtrado por país te permite bloquear visitantes de países seleccionados, o permitir solo países seleccionados, aplicado en el servidor según la dirección IP de cada visitante. Esta guía cubre los dos modos, cómo configurarlos de forma segura, qué puede y no puede hacer la función, y por qué nunca puede bloquearte el acceso a KPanel.
Dónde encontrar el filtrado por país en KPanel
El filtrado por país no tiene una entrada propia en la pestaña del sitio. Se accede a través de la página de seguridad del sitio:
- Inicia sesión en KPanel.
- Haz clic en Websites en la barra lateral izquierda y luego haz clic en el sitio.
- Abre la página Security del sitio. En un sitio WordPress o WooCommerce, es WordPress y luego Security. En un sitio estático, PHP, Node.js, Python o Ruby, es Advanced y luego Security.
- Busca la tarjeta Country IP filtering y haz clic en Configure.
La dirección directa es /websites/<site-id>/security/geo-block.

La tarjeta de la página de seguridad también resume el estado actual sin abrir la página completa: cuántos países están seleccionados y si están siendo bloqueados o permitidos.
Los dos modos
Block selected. Se permite todo el tráfico excepto el de visitantes de los países que marques. Úsalo para bloquear una fuente específica de abuso mientras mantienes el sitio abierto para todos los demás. Este es el modo seguro predeterminado y la opción correcta la mayoría de las veces.
Allow only selected. Se bloquea todo el tráfico excepto el de visitantes de los países que marques. Úsalo cuando un sitio realmente sirve un único mercado y a ningún otro lugar, por ejemplo una herramienta interna o un servicio con licencia regional.
Las solicitudes bloqueadas reciben un HTTP 403.
El modo Allow-only es mucho más drástico de lo que parece. Bloquea rastreadores de motores de búsqueda, verificadores de tiempo de actividad, devoluciones de llamada de proveedores de pago y remitentes de webhooks que sucede que se originan fuera de tu lista permitida, no solo visitantes humanos. Si lo utilizas, espera tener que añadir países en los que no habías pensado y supervisa tu tráfico después.
Configurarlo
- Abre la página de filtrado por país.
- Elige Block selected o Allow only selected.
- Usa el cuadro de búsqueda para encontrar países por nombre o código de dos letras, y haz clic en cada uno para marcarlo. El encabezado muestra un contador actualizado y un enlace Clear all.
- Haz clic en el botón de la parte inferior, que dice Apply to el número de países que hayas elegido.
Las reglas entran en vigor en el servidor en el momento en que guardas. No hay retraso de propagación ni caché que esperar.
Cualquier cambio sin guardar se marca con una nota Unsaved changes junto al botón, por lo que no puedes abandonar una regla a medio hacer asumiendo que se aplicó.
El guardián de lista vacía permitida
El modo Allow-only con cero países seleccionados significaría "permitir solo estos cero países", que es lo mismo que bloquear a todos los visitantes del planeta e inutilizar tu sitio web por completo.
Esa combinación es rechazada. Si intentas guardarla, obtendrás un error que te indica que añadas al menos un país o vuelvas al modo de bloqueo. El rechazo ocurre en el navegador y nuevamente en el servidor, por lo que no hay forma de aplicarla accidentalmente.
Para desactivar el filtrado por completo, borra todos los países mientras estés en modo Block selected y guarda. El botón cambia a Clear rules, y después se permite todo el tráfico nuevamente. La página lo confirma: sin países seleccionados, se permite todo el tráfico.
No puedes bloquearte a ti mismo el acceso a KPanel
Esta es la pregunta que todos hacen, y la respuesta es tranquilizadora.
KPanel se sirve desde su propio dominio separado. Una regla de país que crees aquí se aplica a tu sitio web, no al panel de control, por lo que incluso una regla que bloquee tu propio país nunca afecta tu capacidad para iniciar sesión, editar la regla o eliminarla.
El peor caso es que te bloquees a ti mismo desde tu propio sitio web, y lo arreglas en KPanel en unos pocos segundos.
Qué puede y no puede hacer
El filtrado por país se aplica según la dirección IP del visitante, lo que lo hace preciso para el tráfico ordinario y fácil de eludir para quien quiera hacerlo.
Puede:
- Reducir una gran cantidad de escaneo automatizado y abuso de bajo esfuerzo originado en un país específico.
- Reducir la carga y el ruido del registro de regiones a las que no sirves.
- Aplicar una política de acceso geográfico sencilla.
No puede:
- Detener a un atacante determinado. Cualquiera en una VPN o un proxy parece estar en otro lugar, y la página lo dice claramente.
- Aplicar un límite legal o de licencia de forma fiable. No lo trates como cumplimiento normativo.
- Distinguir un visitante legítimo viajando al extranjero de uno no deseado. Un cliente de vacaciones recibe un 403.
Trátalo como un filtro grueso que reduce volumen, no como límite de seguridad. Para un límite real, usa autenticación: consulta Password-Protecting a Site.
Combinarlo con otros controles
El filtrado por país es uno de varios controles de acceso en el mismo sitio, y se apilan:
- IP blocking apunta a direcciones individuales o rangos. Mejor cuando sabes exactamente quién es el problema. Consulta Site Security.
- Login brute-force protection supervisa los intentos de inicio de sesión fallidos y prohíbe el origen automáticamente, lo que maneja el ataque más común sin necesidad de geografía en absoluto.
- Password protection requiere credenciales de todos, en todas partes, y es el único de estos que es genuinamente un límite.
- Hotlink protection evita que otros sitios creen accesos directos a tus medios, que es un problema de ancho de banda más que de acceso.
Si tu verdadero problema son intentos de fuerza bruta contra un inicio de sesión WordPress, el endurecimiento de inicio de sesión ya lo está manejando y el filtrado por país añade poco. Si tu problema es el raspado, el filtrado por país más la protección de hotlink es un par razonable.
Resolución de problemas
Visitantes legítimos reportan un 403. Comprueba si su país está en tu lista de bloqueo o falta en tu lista permitida. Los clientes que viajan y las redes móviles que se enrutan a través de otro país son las explicaciones habituales.
El tráfico de búsqueda bajó después de habilitar el modo allow-only. Los rastreadores te alcanzan desde fuera de tus países permitidos y están siendo bloqueados. Bien añade los países que utilizan los rastreadores, o cambia al modo de bloqueo y enumera solo los países que realmente quieres que desaparezcan.
El monitoreo de tiempo de actividad comenzó a fallar. El verificador está siendo bloqueado. Consulta Site Uptime Monitoring, donde la razón del incidente mostrará el 403.
Las devoluciones de llamada de pago o webhook dejaron de llegar. Los servicios de terceros llaman a tu sitio desde su propia infraestructura, dondequiera que esté. El modo Allow-only es el culpable habitual.
La guardia falló con un mensaje sobre el servidor. La regla no se pudo aplicar, y tu configuración anterior se restauró en lugar de quedarse a medio aplicar. Inténtalo de nuevo, y si sigue fallando, abre un ticket.
Quiero bloquear una sola dirección abusiva, no un país. Usa la lista de bloqueo IP en la página Security del sitio. Es mucho más precisa y no tiene daño colateral alguno.
Páginas relacionadas
- Site Security para la página de seguridad completa, incluido bloqueo IP y endurecimiento de inicio de sesión.
- Password-Protecting a Site cuando necesitas un límite de acceso real.
- Site Traffic Analytics para ver de qué países proviene realmente tu tráfico antes de bloquear cualquiera de ellos.