Caso de uso · Origen
Oculta la IP del servidor para que el origen solo hable con WAFLY.
Un WAF delante de la web pierde fuerza si el origen acepta tráfico directo desde internet. WAFLY ayuda a cerrar ese bypass: el servidor solo debería recibir tráfico desde la capa de borde autorizada.
El síntoma
Lo que suele estar pasando.
Aunque tengas WAF, los atacantes siguen llegando directamente al servidor.
La IP real del servidor aparece en DNS histórico, cabeceras, correos, certificados o herramientas de búsqueda.
Atacantes saltan la capa de protección enviando tráfico directamente al origen.
El equipo quiere mantener una ruta de administración segura sin exponer HTTP/HTTPS públicamente.
Plan WAFLY
Cómo se baja a una política operativa.
El despliegue se plantea desde el problema visible y no desde una lista genérica de módulos. Primero se identifican rutas, señales y excepciones; después se aplican controles medibles en el borde.
- IP histórica
- Bypass de WAF
- Escaneos directos
- Host header raro
- Origen responde público
-
Paso 1
Cambiar la entrada pública a WAFLY y revisar fugas comunes de IP de origen.
-
Paso 2
Configurar allowlist en firewall o servidor para aceptar HTTP/HTTPS solo desde rangos autorizados.
-
Paso 3
Separar administración, health checks e integraciones legítimas de tráfico público.
-
Paso 4
Monitorizar intentos directos para detectar bypass, escaneos o configuraciones incompletas.
Resultado esperado
Qué debería notar tu equipo.
- Menos superficie expuesta en el servidor real.
- Políticas WAFLY aplicadas de forma consistente.
- Reducción de ataques que intentan saltarse el borde.
Empresas, hosting, SaaS, e-commerce y webs críticas
Evita bypass del WAF y reduce ataques directos al origen configurando DNS, allowlist y protección del servidor.
Siguiente paso
Módulos y páginas relacionadas.
Dudas habituales
Preguntas frecuentes: IP del servidor
¿Basta con cambiar DNS?
No. Cambiar DNS pone WAFLY delante, pero el origen también debe restringir acceso directo para evitar bypass por IP.
¿Qué pasa con integraciones externas?
Se revisan una a una. Algunas deben pasar por WAFLY y otras pueden requerir allowlist o rutas separadas según su función.
Otros síntomas
Casos de uso cercanos.
Saturación de CPU por bots
El servidor está al 100% aunque Analytics no muestra más usuarios reales.
Ver caso → Análisis de malware con IADesinfección de malware con agente IA
La web redirige, aparecen archivos raros o Google marca el sitio como comprometido.
Ver caso → WAF gestionadoCapa anti-hacking para WordPress y PrestaShop
No puedes parchear todos los plugins a la velocidad a la que se publican CVEs.
Ver caso →Aplicarlo a tu dominio
Cuéntanos qué está pasando y te proponemos una política concreta.
Revisamos señales visibles, rutas críticas y tráfico actual para decirte qué bloquear, limitar, cachear o investigar primero.