Saltar al contenido
nuVpn
Volver al blog

Cómo bloquear países enteros desde tu servidor Linux (Geo-bloqueo gratuito con nuDefend)

·5 min de lectura

Si administras un servidor Linux público - un sitio web, una API, un servidor de juegos, una base de datos o un laboratorio en casa expuesto a Internet - casi con seguridad lo has visto en tus registros: un flujo constante de intentos de inicio de sesión, escaneos de puertos y sondeos. La mayor parte de ese tráfico es automatizado, y una gran parte proviene de un pequeño número de países donde no tienes usuarios y no haces negocios.

No puedes parchear tu camino fuera de la exposición cruda. Cada puerto abierto es una puerta, y cada puerta recibe miles de golpes al día. Una de las cosas más simples y de mayor impacto que puedes hacer es dejar de responder a la puerta para regiones enteras que nunca atenderás. Eso es lo que hace el geo-bloqueo, y nuDefend ahora lo incluye de forma gratuita.

¿Qué es el geo-bloqueo?

El geo-bloqueo (también llamado bloqueo por país) filtra el tráfico según el país al que pertenece una dirección IP. En lugar de reaccionar ante actores maliciosos individuales una IP a la vez, tomas una decisión a nivel de país: permitir este país, bloquear aquel.

Hay dos formas en que las personas suelen querer usarlo:

  • Modo de lista de bloqueo: permite al mundo entero, pero bloquea un conjunto específico de países de alto riesgo de los que nunca esperas tráfico legítimo.
  • Modo de lista de permitidos: bloquea al mundo entero y permite solo un puñado de países donde realmente están tus usuarios.

Ambos son válidos. El modo de lista de bloqueo es un reductor de ruido suave. El modo de lista de permitidos es un cierre estricto que reduce drásticamente tu superficie de ataque - ideal para herramientas internas, paneles de administración y servidores que solo atienden una región.

Por qué el filtrado a nivel de país funciona tan bien

Los atacantes dependen del volumen. Las botnets escanean enormes rangos de Internet buscando cualquier cosa que responda. Cuando eliminas el tráfico de regiones que no sirves, suceden tres cosas a la vez:

  1. Tus registros se silencian. El ruido de fondo de escaneos e intentos de fuerza bruta disminuye drásticamente, por lo que las anomalías reales realmente destacan.
  2. Tu superficie de ataque se reduce. Una vulnerabilidad solo puede ser explotada por alguien que pueda alcanzar el puerto. Si no pueden conectarse, la explotación nunca comienza.
  3. Tu servidor trabaja menos. Cada conexión bloqueada es CPU, memoria y ancho de banda que recuperas para usuarios reales.

El geo-bloqueo no es una solución mágica, y no está destinado a reemplazar parches, autenticación fuerte o una política de firewall real. Es una primera capa, económica, que elimina una gran cantidad de tráfico hostil antes de que cualquier otra cosa tenga que lidiar con ello.

La trampa de hacerlo tú mismo

Puedes construir el bloqueo por país manualmente. La receta habitual es descargar datos de IP a país (por ejemplo, de un proveedor de GeoIP), convertirlo en miles de rangos de red, cargarlos en ipset o nftables, y escribir un trabajo cron para actualizar la lista a medida que Internet reasigna bloques de direcciones.

Funciona, pero viene con bordes afilados:

  • Los datos del país se vuelven obsoletos en semanas, por lo que una lista manual deja de coincidir lentamente con la realidad.
  • Una regla incorrecta puede bloquear - incluyendo el país en el que se encuentra tu propio servidor.
  • Los grandes conjuntos de IP pueden ser pesados si los cargas de la manera incorrecta.
  • Eres responsable de todo para siempre: actualizaciones, pruebas y la depuración a las 2 a.m. cuando una regla falla.

La mayoría de las personas lo configuran una vez y luego nunca lo tocan de nuevo, que es el peor resultado: un control de seguridad que se pudre silenciosamente.

Cómo lo hace nuDefend

nuDefend es un agente de seguridad ligero para cualquier servidor Linux, en cualquier nube o en local. Ya bloquea direcciones IP y dominios conocidos como maliciosos, entrantes y salientes, y actualiza su lista de amenazas automáticamente cada 30 minutos. El bloqueo por país está integrado en el mismo agente, por lo que no hay nada extra que instalar.

Algunas cosas lo hacen seguro para dejarlo activado:

  • Un clic por país. Elige los países que deseas permitir o bloquear desde un panel de control simple. Sin archivos de configuración, sin sintaxis de ipset.
  • Nunca te bloquea. nuDefend siempre mantiene el país en el que se ejecuta tu servidor accesible, incluso en modo de lista de permitidos, por lo que no puedes quedarte accidentalmente atrapado.
  • Entrante y saliente. Las reglas se aplican en ambas direcciones, lo que también ayuda a detener procesos comprometidos que llaman a regiones con las que nunca hablas.
  • Instantáneo para revertir. Cambia de opinión y las reglas se actualizan de inmediato. Nada es permanente.
  • Auto-actualizable y auto-reparable. Los datos subyacentes se mantienen actualizados automáticamente, y el agente restaura sus propias reglas si algo las altera.

Incluido gratis, ahora mismo

El bloqueo por país está disponible gratis con cada licencia de nuDefend en esta etapa. Si ya ejecutas nuDefend, la función está en tu panel de control - ábrelo, elige tu política y ya está. Si no, un solo comando instala el agente y puedes activar el geo-bloqueo en el primer minuto.

Cortar las regiones que nunca sirves es una de las raras victorias de seguridad que es fácil y genuinamente efectiva. Comienza con el modo de lista de bloqueo para reducir el ruido, y pasa al modo de lista de permitidos cuando estés listo para cerrar las cosas.

¿Listo para probarlo? Dirígete a nuvpn.com/nudefend para comenzar.

¿Listo para un servidor privado con una IP dedicada propia?