🎉 USE O CUPOM DESCONTO.FULL | 20% OFF acima de R$ 50,00

Como corrigir a IP Whitelist que não funciona no All in One Security

Time Full Services Time Full Services
Tipo Seguranca
Nome do erro IP Whitelist não funciona no All in One Security EN: All in One Security IP Whitelist not working
Severidade Grave
Descrição No All in One Security, a IP Whitelist não libera o acesso quando o IP que o plugin detecta difere do IP que você cadastrou. Atrás de Cloudflare ou proxy reverso, o AIOS lê o IP do servidor intermediário, e a allowlist nunca casa.

O que é IP Whitelist do AIOS?

A IP Whitelist do All in One Security (AIOS) é a lista de IPs e faixas de IP que ficam liberados mesmo quando outras camadas do plugin bloqueiam o tráfego, como o Country Blocking ou o firewall. Segundo a documentação oficial do AIOS, um visitante de um país bloqueado cujo IP esteja na whitelist do Country Blocking continua acessando o site, enquanto qualquer outro IP do mesmo país é barrado. O recurso só funciona quando o IP que o plugin enxerga do visitante é exatamente o mesmo que você listou. Quando há um proxy na frente (Cloudflare, um balanceador ou um cache reverso), o AIOS passa a ler o IP do intermediário e não o do visitante real, então o endereço cadastrado nunca é reconhecido e o bloqueio continua valendo.

Como identificar

  • O acesso continua bloqueado mesmo com seu IP adicionado na whitelist, e a tela mostra a mensagem de bloqueio do AIOS, geralmente ‘Access Denied by All In One Security’
  • Em Country Blocking, visitantes de um país que você liberou na allowlist ainda recebem o bloqueio por país
  • No painel WP Security -> Dashboard, na seção de logins/bloqueios, o IP listado para você é diferente do IP que aparece em um site como meu-ip (por exemplo, o plugin mostra um IP da Cloudflare começando com 104. ou 172.)
  • Visitantes legítimos de uma rede corporativa com IP fixo seguem barrados depois de você cadastrar a faixa inteira
  • A whitelist parece salva no painel, mas o bloqueio do firewall ou do Country Blocking não respeita a liberação
Antes de começar: Faça backup do .htaccess da raiz antes de editar. Uma diretiva mal escrita derruba o site inteiro com erro 500. Salve uma cópia como .htaccess.bak por FTP ou pelo gerenciador de arquivos da hospedagem antes de qualquer alteração.

Como prevenir

  • Configure o método de detecção de IP correto logo após instalar a Cloudflare ou trocar de servidor, antes de criar qualquer regra de bloqueio
  • Cadastre sempre o seu próprio IP fixo na whitelist antes de ativar Country Blocking, firewall avançado ou bloqueio por login, para não se trancar do lado de fora
  • Documente em um lugar seguro o IP e a faixa liberados, para reaplicar caso o plugin seja reinstalado ou o .htaccess seja regenerado
  • Depois de qualquer mudança na CDN ou na hospedagem, valide no Dashboard do AIOS se o IP detectado ainda corresponde ao IP real do visitante

Causa

  • O site está atrás da Cloudflare ou de um proxy reverso e o AIOS lê o IP do proxy (faixas 104.16.0.0/12 e 172.64.0.0/13 da Cloudflare, por exemplo) em vez do IP real do visitante, então o IP da whitelist nunca casa com o IP detectado.
  • A opção de detecção de IP do AIOS em WP Security -> Settings -> Advanced Settings está fixada em REMOTE_ADDR, que retorna o IP do proxy, e não no cabeçalho que carrega o IP original (HTTP_CF_CONNECTING_IP na Cloudflare ou HTTP_X_FORWARDED_FOR).
  • O IP foi cadastrado em formato inválido para a faixa pretendida: o campo de allowlist do AIOS aceita IP único ou faixa em notação com asterisco e CIDR, e um valor digitado fora desse padrão é ignorado em silêncio.
  • A liberação foi feita na lista errada: o IP entrou na whitelist do Country Blocking, mas quem está bloqueando é a Permanent Block List ou uma regra de firewall do .htaccess, que têm allowlists separadas.
  • O servidor roda Nginx ou Litespeed e ignora o .htaccess onde o AIOS grava as regras de firewall e de allow, fazendo a liberação não ter efeito nenhum no nível do servidor.

Como resolver

  1. Descubra qual IP o AIOS realmente enxerga: Antes de qualquer ajuste, compare o IP que o plugin detecta com o seu IP público real. Abra o painel do plugin e veja o IP atribuído ao seu acesso na lista de eventos, depois compare com o resultado de um serviço externo de consulta de IP. Se forem diferentes, o problema é detecção de IP atrás de proxy.
    Painel: WP Security -> Dashboard -> Logged In Users (ou Audit Log)
    Comparar com: https://www.whatismyip.com ou https://ifconfig.me
  2. Ajuste o método de detecção de IP para ler o IP real: Quando o site está atrás de Cloudflare ou de um proxy, troque a fonte de IP do AIOS para o cabeçalho que carrega o endereço original do visitante. Salve e confirme no Dashboard que o IP detectado agora bate com o seu IP público real.
    WP Security -> Settings -> Advanced Settings
    Campo: IP Retrieval / 'How does AIOS get the IP address'
    Cloudflare: selecionar HTTP_CF_CONNECTING_IP
    Outros proxies/balanceadores: HTTP_X_FORWARDED_FOR
  3. Cadastre o IP no formato aceito e na lista certa: Com o IP correto em mãos, adicione-o na allowlist da camada que está bloqueando. Use um IP por linha. Para faixas, use notação com asterisco ou CIDR conforme o campo. Se o bloqueio vem do Country Blocking, use a whitelist do Country Blocking; se vem de IP banido, use a allowlist do Blacklist Manager.
    IP único: 203.0.113.45
    Faixa com asterisco: 203.0.113.*
    Faixa CIDR: 203.0.113.0/24
    Country Blocking: WP Security -> Firewall -> Country Blocking -> IPs to whitelist
    IPs banidos: WP Security -> Blacklist Manager
  4. Libere o IP no nível do servidor (.htaccess ou Nginx): Se o bloqueio é uma regra de firewall do .htaccess, ou se o servidor é Nginx e ignora o .htaccess, declare a liberação direto na configuração do servidor. No Apache, adicione a permissão no topo do .htaccess da raiz. No Nginx, declare o allow no bloco do site e recarregue o serviço.
    Apache (.htaccess): Require ip 203.0.113.45
    Nginx (server block): allow 203.0.113.45; deny all;
    Recarregar Nginx: sudo nginx -t && sudo systemctl reload nginx
APACHE
# .htaccess da raiz — liberar IP fixo antes de qualquer regra do AIOS
# Apache 2.4+ (Require). Coloque no topo, antes do bloco do plugin.
<Files "*">
  Require all granted
  Require ip 203.0.113.45
  Require ip 203.0.113.0/24
</Files>

# Atrás de Cloudflare: restaure o IP real para o Apache também ver
# (módulo mod_remoteip; ajuste as faixas conforme a doc da Cloudflare)
RemoteIPHeader CF-Connecting-IP
RemoteIPTrustedProxy 173.245.48.0/20 103.21.244.0/22 104.16.0.0/12 172.64.0.0/13

Perguntas frequentes

Por que meu IP está na whitelist do AIOS e o acesso continua bloqueado?
Porque o IP que você cadastrou não é o IP que o plugin detecta. Atrás de Cloudflare ou de um proxy, o AIOS lê o IP do intermediário, então o endereço da whitelist nunca casa. Ajuste o método de detecção de IP em Advanced Settings para ler o cabeçalho do IP real.
Como descubro qual IP o All in One Security está enxergando de mim?
Abra WP Security -> Dashboard e veja o IP atribuído ao seu acesso nos logs de usuários logados ou no Audit Log. Compare esse valor com o resultado de um serviço externo como whatismyip. Se forem diferentes, o plugin está lendo o IP do proxy.
Qual formato de IP a whitelist do AIOS aceita?
Um IP por linha. Para um endereço único, use o IP completo, como 203.0.113.45. Para faixas, o AIOS aceita notação com asterisco, como 203.0.113.*, e notação CIDR, como 203.0.113.0/24. Valores fora desse padrão são ignorados sem aviso.
A whitelist de país libera também o firewall e o bloqueio por IP banido?
Não. A whitelist do Country Blocking só vale para a camada de bloqueio por país. Se quem barra é a Permanent Block List, o Blacklist Manager ou uma regra de firewall do .htaccess, cada uma tem a própria allowlist e o IP precisa ser liberado na camada correta.
Uso Cloudflare. Que opção de detecção de IP devo escolher no AIOS?
Selecione HTTP_CF_CONNECTING_IP em WP Security -> Settings -> Advanced Settings. Esse cabeçalho carrega o IP original do visitante que a Cloudflare repassa. Com REMOTE_ADDR, o plugin só vê os IPs da própria Cloudflare e a whitelist nunca funciona.
Meu servidor é Nginx. A liberação do AIOS no .htaccess funciona?
Não. O Nginx e o Litespeed ignoram o arquivo .htaccess, onde o AIOS grava as regras de firewall e de allow. Nesses servidores, declare o allow direto no bloco do site no Nginx e recarregue o serviço para a liberação ter efeito.
O bloqueio por login do AIOS também respeita a IP Whitelist?
O bloqueio por tentativas de login tem a própria lista de IPs liberados. Cadastrar o IP na whitelist do Country Blocking não impede um lockout de login. Para isso, libere o IP na seção de Login Security ou remova o bloqueio temporário do seu endereço.
Adicionei a faixa inteira da rede e ainda fico bloqueado. O que houve?
Provavelmente o formato da faixa está errado para o campo usado, ou o IP detectado não pertence à faixa por causa do proxy. Confirme o IP real no Dashboard, use notação CIDR ou asterisco aceita pelo campo e cadastre na camada que está de fato bloqueando.

Seja PRO.

Tenha acesso a snippets de código premium — PHP, JavaScript, CSS e HTML prontos para usar em seus projetos.

Conhecer o plano Pro →

Uma nova era para o WordPress.

A FULL Services redefine o CMS com uma arquitetura modular que transforma o WordPress em um motor de crescimento digital. 

Painéis personalizados

Um novo nível de controle para o WordPress. Acompanhe métricas, automações e evolução do seu site em um único painel visual.

A força por trás de grandes marcas

Para agências, estúdios e profissionais independentes que desejam oferecer soluções de alto nível com sua própria marca.

Componentes

Hero Sections

30 componentes

Seções de CTA

14 componentes

Login

14 componentes

Blog

14 componentes

Cabeçalhos

24 componentes

Seções de FAQ

53 componentes

Cadastro

53 componentes

Blog individual

53 componentes

Rodapés

28 componentes

Seções de contato

27 componentes

Seções de preços

27 componentes

Faixas

27 componentes

Portfólio

16 componentes

Seções de equipe

12 componentes

Números

12 componentes

Logotipos

12 componentes