Cloudflare WAF / Intermedio / 4 min
Rate Limiting para proteger wp-login.php
Frena ataques de fuerza bruta al login de WordPress limitando los intentos por IP en el borde de Cloudflare.
El endpoint wp-login.php es el objetivo número uno de los bots que prueban miles de contraseñas. Con una regla de Rate Limiting de Cloudflare cortas esos intentos en el Edge, antes de que lleguen a tu servidor y consuman CPU. Esta regla permite solo unos pocos POST al login por IP y bloquea el resto durante un tiempo.
Guía de Implementación Paso a Paso
- Entra al panel de Cloudflare y selecciona tu dominio.
- Ve a Security → WAF → Rate limiting rules.
- Haz clic en Create rule y ponle un nombre, por ejemplo
Proteger wp-login. - En If incoming requests match, usa el editor de expresiones y pega la expresión de abajo.
- En When rate exceeds, define
5requests cada1 minute. - En Then take action, elige Block con una duración (
Mitigation timeout) de10 minutes. - En Counting characteristics, deja
IPpara contar por dirección IP. - Guarda y despliega la regla.
TXT
(http.request.uri.path eq "/wp-login.php" and http.request.method eq "POST")
Ajusta el umbral según tu tráfico: en sitios con muchos autores puedes subir a 10 intentos. Si usas un login personalizado, cambia la ruta por la tuya. Esta regla no afecta a los visitantes normales porque solo cuenta peticiones POST al login.
