Como corrigir a IP Whitelist que não funciona no All in One Security
O que é IP Whitelist do AIOS?
A IP Whitelist do All in One Security (AIOS) é a lista de IPs e faixas de IP que ficam liberados mesmo quando outras camadas do plugin bloqueiam o tráfego, como o Country Blocking ou o firewall. Segundo a documentação oficial do AIOS, um visitante de um país bloqueado cujo IP esteja na whitelist do Country Blocking continua acessando o site, enquanto qualquer outro IP do mesmo país é barrado. O recurso só funciona quando o IP que o plugin enxerga do visitante é exatamente o mesmo que você listou. Quando há um proxy na frente (Cloudflare, um balanceador ou um cache reverso), o AIOS passa a ler o IP do intermediário e não o do visitante real, então o endereço cadastrado nunca é reconhecido e o bloqueio continua valendo.
Como identificar
- O acesso continua bloqueado mesmo com seu IP adicionado na whitelist, e a tela mostra a mensagem de bloqueio do AIOS, geralmente ‘Access Denied by All In One Security’
- Em Country Blocking, visitantes de um país que você liberou na allowlist ainda recebem o bloqueio por país
- No painel WP Security -> Dashboard, na seção de logins/bloqueios, o IP listado para você é diferente do IP que aparece em um site como meu-ip (por exemplo, o plugin mostra um IP da Cloudflare começando com 104. ou 172.)
- Visitantes legítimos de uma rede corporativa com IP fixo seguem barrados depois de você cadastrar a faixa inteira
- A whitelist parece salva no painel, mas o bloqueio do firewall ou do Country Blocking não respeita a liberação
Como prevenir
- Configure o método de detecção de IP correto logo após instalar a Cloudflare ou trocar de servidor, antes de criar qualquer regra de bloqueio
- Cadastre sempre o seu próprio IP fixo na whitelist antes de ativar Country Blocking, firewall avançado ou bloqueio por login, para não se trancar do lado de fora
- Documente em um lugar seguro o IP e a faixa liberados, para reaplicar caso o plugin seja reinstalado ou o .htaccess seja regenerado
- Depois de qualquer mudança na CDN ou na hospedagem, valide no Dashboard do AIOS se o IP detectado ainda corresponde ao IP real do visitante
Causa
- O site está atrás da Cloudflare ou de um proxy reverso e o AIOS lê o IP do proxy (faixas 104.16.0.0/12 e 172.64.0.0/13 da Cloudflare, por exemplo) em vez do IP real do visitante, então o IP da whitelist nunca casa com o IP detectado.
- A opção de detecção de IP do AIOS em WP Security -> Settings -> Advanced Settings está fixada em REMOTE_ADDR, que retorna o IP do proxy, e não no cabeçalho que carrega o IP original (HTTP_CF_CONNECTING_IP na Cloudflare ou HTTP_X_FORWARDED_FOR).
- O IP foi cadastrado em formato inválido para a faixa pretendida: o campo de allowlist do AIOS aceita IP único ou faixa em notação com asterisco e CIDR, e um valor digitado fora desse padrão é ignorado em silêncio.
- A liberação foi feita na lista errada: o IP entrou na whitelist do Country Blocking, mas quem está bloqueando é a Permanent Block List ou uma regra de firewall do .htaccess, que têm allowlists separadas.
- O servidor roda Nginx ou Litespeed e ignora o .htaccess onde o AIOS grava as regras de firewall e de allow, fazendo a liberação não ter efeito nenhum no nível do servidor.
Como resolver
- Descubra qual IP o AIOS realmente enxerga: Antes de qualquer ajuste, compare o IP que o plugin detecta com o seu IP público real. Abra o painel do plugin e veja o IP atribuído ao seu acesso na lista de eventos, depois compare com o resultado de um serviço externo de consulta de IP. Se forem diferentes, o problema é detecção de IP atrás de proxy.
Painel: WP Security -> Dashboard -> Logged In Users (ou Audit Log) Comparar com: https://www.whatismyip.com ou https://ifconfig.me - Ajuste o método de detecção de IP para ler o IP real: Quando o site está atrás de Cloudflare ou de um proxy, troque a fonte de IP do AIOS para o cabeçalho que carrega o endereço original do visitante. Salve e confirme no Dashboard que o IP detectado agora bate com o seu IP público real.
WP Security -> Settings -> Advanced Settings Campo: IP Retrieval / 'How does AIOS get the IP address' Cloudflare: selecionar HTTP_CF_CONNECTING_IP Outros proxies/balanceadores: HTTP_X_FORWARDED_FOR - Cadastre o IP no formato aceito e na lista certa: Com o IP correto em mãos, adicione-o na allowlist da camada que está bloqueando. Use um IP por linha. Para faixas, use notação com asterisco ou CIDR conforme o campo. Se o bloqueio vem do Country Blocking, use a whitelist do Country Blocking; se vem de IP banido, use a allowlist do Blacklist Manager.
IP único: 203.0.113.45 Faixa com asterisco: 203.0.113.* Faixa CIDR: 203.0.113.0/24 Country Blocking: WP Security -> Firewall -> Country Blocking -> IPs to whitelist IPs banidos: WP Security -> Blacklist Manager - Libere o IP no nível do servidor (.htaccess ou Nginx): Se o bloqueio é uma regra de firewall do .htaccess, ou se o servidor é Nginx e ignora o .htaccess, declare a liberação direto na configuração do servidor. No Apache, adicione a permissão no topo do .htaccess da raiz. No Nginx, declare o allow no bloco do site e recarregue o serviço.
Apache (.htaccess): Require ip 203.0.113.45 Nginx (server block): allow 203.0.113.45; deny all; Recarregar Nginx: sudo nginx -t && sudo systemctl reload nginx
# .htaccess da raiz — liberar IP fixo antes de qualquer regra do AIOS
# Apache 2.4+ (Require). Coloque no topo, antes do bloco do plugin.
<Files "*">
Require all granted
Require ip 203.0.113.45
Require ip 203.0.113.0/24
</Files>
# Atrás de Cloudflare: restaure o IP real para o Apache também ver
# (módulo mod_remoteip; ajuste as faixas conforme a doc da Cloudflare)
RemoteIPHeader CF-Connecting-IP
RemoteIPTrustedProxy 173.245.48.0/20 103.21.244.0/22 104.16.0.0/12 172.64.0.0/13














