TrueShield de SiteLock: WAF, CDN y protección del sitio

TrueShield de SiteLock es una denominación utilizada para funciones de firewall de aplicaciones web y distribución de contenido. Al operar delante del servidor de origen, puede analizar solicitudes, bloquear tráfico malicioso y entregar contenido desde una red distribuida.

En la oferta actual de Atlántica Digital, las funciones de WAF, CDN global y aceleración se enumeran explícitamente en el plan SiteLock Defend. Las características y nombres comerciales pueden cambiar, por lo que conviene confirmarlos antes de modificar DNS.

Contenido de esta guía

Cómo funciona una capa WAF/CDN

Sin un proxy, el navegador se conecta directamente al servidor donde está alojado el sitio. Con una capa WAF/CDN, el dominio apunta al servicio intermediario y este se comunica con el origen.

  1. El visitante solicita una página.
  2. La solicitud llega a la red de SiteLock.
  3. El WAF evalúa reglas, reputación y comportamiento.
  4. Si la solicitud es permitida, puede responder la CDN o consultar al servidor de origen.
  5. La respuesta vuelve al visitante a través de la misma capa.

Este diseño permite bloquear parte del tráfico malicioso antes de que consuma recursos del hosting. También oculta la IP del origen únicamente si no queda expuesta mediante otros registros o servicios.

Qué hace el firewall de aplicaciones web

Un WAF analiza tráfico HTTP y HTTPS. Puede detectar patrones asociados a:

  • Inyección SQL.
  • Cross-site scripting (XSS).
  • Intentos de explotar archivos y rutas sensibles.
  • Bots maliciosos y automatizaciones abusivas.
  • Solicitudes anómalas o repetitivas.
  • Determinados ataques contra aplicaciones web.

El WAF reduce exposición, pero no corrige el código vulnerable. Si un plugin tiene una falla, debe actualizarse o eliminarse aunque el firewall bloquee intentos conocidos.

Falsos positivos

Una solicitud legítima puede coincidir con una regla de seguridad, especialmente al guardar código, editar plantillas, utilizar APIs o enviar formularios complejos. Cuando ocurra:

  1. Registrá fecha, URL, método y mensaje de bloqueo.
  2. Identificá la regla o categoría que intervino.
  3. Confirmá que la solicitud sea legítima.
  4. Creá una excepción limitada a la ruta, método o condición necesaria.
  5. Volvé a activar la protección y repetí la prueba.

No desactives todo el WAF permanentemente por una única incompatibilidad.

Qué aporta la CDN

Una CDN almacena copias de determinados recursos en ubicaciones distribuidas. Los visitantes pueden recibirlos desde un punto cercano sin consultar siempre al servidor de origen.

Según la documentación vigente de SiteLock, la CDN puede incluir funciones de caché, compresión y optimización de recursos. Los resultados dependen del contenido, la ubicación de los visitantes y la configuración.

Beneficios posibles

  • Menor carga sobre el servidor de origen.
  • Entrega más rápida de imágenes, CSS y JavaScript.
  • Mayor capacidad para absorber picos de visitas.
  • Continuidad parcial si algunos recursos ya están cacheados.

Lo que una CDN no resuelve

  • Consultas lentas a la base de datos.
  • Plugins pesados o código ineficiente.
  • Imágenes excesivamente grandes en el origen.
  • Errores de aplicación o falta de recursos del hosting.

DNS y activación

Una solución que actúa como proxy requiere que el tráfico web llegue primero a su red. El método exacto puede utilizar cambios en registros A, CNAME u otros valores proporcionados por el panel.

Antes de modificar DNS:

  • Exportá o guardá una copia de la zona actual.
  • Registrá la IP original del servidor.
  • Identificá qué nombres corresponden al sitio web.
  • No cambies registros MX de correo salvo indicación expresa.
  • Revisá subdominios, FTP, cPanel, webmail y APIs.
  • Reducí el TTL con anticipación si necesitás una transición rápida.
  • Prepará un procedimiento de reversión.

Los registros de correo y servicios administrativos pueden necesitar conexión directa al servidor. No copies automáticamente la misma configuración del dominio principal a todos los subdominios.

SSL/TLS entre visitante, proxy y origen

Cuando existe un proxy hay dos conexiones diferentes:

  1. Visitante → red WAF/CDN.
  2. Red WAF/CDN → servidor de origen.

Ambas deben utilizar HTTPS válido. Mantené un certificado correcto en el origen y elegí un modo que verifique ese certificado. Evitá configuraciones que cifren solamente hasta el proxy y se conecten al servidor mediante HTTP.

Después de activar la capa verificá:

  • Cadena y vencimiento del certificado.
  • Redirección única hacia HTTPS.
  • Ausencia de bucles de redirección.
  • Contenido mixto.
  • Compatibilidad con TLS y SNI.

Si necesitás revisar el origen, consultá cómo instalar y comprobar un certificado SSL en cPanel.

Qué contenido conviene cachear

En general, los recursos estáticos son buenos candidatos:

  • Imágenes.
  • Hojas de estilo CSS.
  • Archivos JavaScript públicos.
  • Fuentes y documentos descargables.

Las páginas públicas también pueden cachearse si la aplicación lo permite. En cambio, deben tratarse con cuidado:

  • Carritos y procesos de compra.
  • Áreas de clientes y usuarios autenticados.
  • Paneles administrativos.
  • Webmail y cPanel.
  • APIs, callbacks y webhooks.
  • Contenido personalizado por sesión o cookie.

Una regla demasiado amplia puede mostrar datos incorrectos o una sesión a otro visitante. Definí exclusiones antes de cachear contenido dinámico.

Qué probar después de activarlo

Navegación pública

  • Portada, páginas, artículos e imágenes.
  • Versiones con y sin www.
  • HTTP hacia HTTPS.
  • Dispositivos móviles y escritorio.

Administración

  • Login y cierre de sesión.
  • Guardado de entradas, páginas y configuraciones.
  • Subida de archivos y actualizaciones.
  • Acciones AJAX y tareas programadas.

Funciones comerciales

  • Formularios y mensajes de confirmación.
  • Carrito, checkout y área de cliente.
  • Pasarelas de pago y webhooks.
  • APIs e integraciones externas.
  • Correos transaccionales.

Seguridad y rendimiento

  • Registro de la IP real del visitante.
  • Bloqueo de una solicitud de prueba segura.
  • Comportamiento de caché y purga.
  • Cabeceras HTTP y compresión.
  • Tiempo de respuesta y errores 5xx.

TrueShield y Cloudflare: evitá apilar proxies sin diseño

Cloudflare y TrueShield pueden ofrecer funciones superpuestas de proxy, WAF, CDN, SSL y caché. Colocar un servicio detrás de otro sin planificación puede producir:

  • Bucles o errores de DNS.
  • Certificados y modos SSL incompatibles.
  • Doble caché y contenido difícil de purgar.
  • Pérdida de la IP real del visitante.
  • Reglas duplicadas y falsos positivos.
  • Dificultad para identificar qué capa bloqueó una solicitud.

Antes de combinar ambos, definí cuál será el proxy visible al visitante, cómo llegará al origen, qué servicio manejará el certificado y qué cabeceras conservarán la IP real. Para sitios comunes suele ser más sencillo elegir una sola capa perimetral.

Podés comparar conceptos en nuestra guía sobre qué es Cloudflare y cuáles son sus ventajas.

Diagnóstico de problemas frecuentes

Problema Causas posibles Qué revisar
Error 403 Regla WAF o reputación. Evento, regla, ruta, método e IP.
Error 502/504 Origen inaccesible o lento. IP, firewall, puerto, SSL y logs del servidor.
Bucle de redirección Modos HTTPS o reglas duplicadas. Proxy, WordPress, servidor y redirecciones.
Cambios que no aparecen Caché en varias capas. Purgar CDN, plugin y caché del servidor.
Login inestable Sesiones cacheadas o reglas WAF. Excluir administración, cookies y rutas dinámicas.
IP incorrecta en logs Cabeceras no interpretadas. Configuración de IP real y proxies confiables.

Cambiá una sola configuración por vez y registrá el resultado. Si desactivás varias capas simultáneamente, será difícil identificar la causa.

Lista de verificación antes de activar

  • Zona DNS respaldada.
  • IP de origen documentada.
  • Certificado válido en el servidor.
  • Registros de correo identificados.
  • Exclusiones de caché definidas.
  • Webhooks y APIs inventariados.
  • Procedimiento de reversión preparado.
  • Responsable de revisar eventos WAF asignado.

Preguntas frecuentes

¿TrueShield reemplaza las actualizaciones?

No. El WAF puede bloquear intentos conocidos, pero el CMS, plugins, temas y servidor deben mantenerse actualizados.

¿Debo cambiar los nameservers?

Depende del método de activación indicado por SiteLock. Seguí exclusivamente los valores proporcionados para el dominio y conservá una copia de la configuración anterior.

¿Puedo utilizar TrueShield y Cloudflare juntos?

Es técnicamente posible en determinadas arquitecturas, pero requiere definir el orden de los proxies, SSL, DNS, caché e IP real. No conviene combinarlos sin un diseño y pruebas específicas.

¿La CDN acelera todas las páginas?

No necesariamente. Los recursos estáticos suelen beneficiarse más. Las páginas dinámicas dependen del servidor, la base de datos y las reglas de caché.

¿Qué plan de Atlántica Digital incluye WAF y CDN?

La oferta actual los enumera en SiteLock Defend. Revisá la comparación de planes SiteLock y confirmá las características en la tienda de Atlántica Digital antes de contratar.

Para la configuración específica del servicio también podés consultar la guía oficial de Firewall y CDN de SiteLock.