Cutover: reinstalar seguridad de login (LLAR + mu-plugin Cloudflare real IP) #18

Closed
opened 2026-06-28 19:12:52 +00:00 by rafa · 1 comment
Owner

Labels: area:infra, security

Al hacer el cutover DNS al dominio definitivo, reinstalar la capa de seguridad de login que ahora solo vive en Beta (wp-nuevo.feadulta.com). Hecho en #125.

Checklist post-cutover

  • Instalar y activar limit-login-attempts-reloaded (wp plugin install limit-login-attempts-reloaded --activate).
  • Copiar el mu-plugin fea-cloudflare-realip.php a wp-content/mu-plugins/ del nuevo entorno (restaura REMOTE_ADDR desde CF-Connecting-IP). Sin esto LLAR bloquearía a todos los usuarios porque WordPress vería la IP compartida de Cloudflare.
  • Verificar que fea-cloudflare-realip aparece en wp plugin list --status=must-use.
  • Confirmar con Inma que las reglas Cloudflare (WAF + rate limiting de login del plan en #125) aplican al dominio definitivo.

Ver detalle y motivación en #125.

**Labels:** area:infra, security Al hacer el cutover DNS al dominio definitivo, **reinstalar la capa de seguridad de login** que ahora solo vive en Beta (`wp-nuevo.feadulta.com`). Hecho en #125. ### Checklist post-cutover - [ ] Instalar y activar **limit-login-attempts-reloaded** (`wp plugin install limit-login-attempts-reloaded --activate`). - [ ] Copiar el mu-plugin **`fea-cloudflare-realip.php`** a `wp-content/mu-plugins/` del nuevo entorno (restaura `REMOTE_ADDR` desde `CF-Connecting-IP`). **Sin esto LLAR bloquearía a todos los usuarios** porque WordPress vería la IP compartida de Cloudflare. - [ ] Verificar que `fea-cloudflare-realip` aparece en `wp plugin list --status=must-use`. - [ ] Confirmar con Inma que las reglas Cloudflare (WAF + rate limiting de login del plan en #125) aplican al dominio definitivo. Ver detalle y motivación en #125.
Author
Owner

Verificado por SSH en wp-nuevo (2026-07-07):

  • limit-login-attempts-reloaded: active, v3.3.1.
  • fea-cloudflare-realip: active como must-use plugin.

Ambos ya están resueltos en el entorno que se convertirá en el dominio definitivo (el cutover decidido es un cambio de document root en cPanel — mismo filesystem, mismo WP, nada que reinstalar). No hace falta ninguna acción adicional durante la ventana del cutover para este punto. Cerrando.

Verificado por SSH en wp-nuevo (2026-07-07): - `limit-login-attempts-reloaded`: **active**, v3.3.1. - `fea-cloudflare-realip`: **active** como must-use plugin. Ambos ya están resueltos en el entorno que se convertirá en el dominio definitivo (el cutover decidido es un cambio de document root en cPanel — mismo filesystem, mismo WP, nada que reinstalar). No hace falta ninguna acción adicional durante la ventana del cutover para este punto. Cerrando.
rafa closed this issue 2026-07-08 00:50:09 +00:00
Sign in to join this conversation.
No Label
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: rafa/feadulta#18