Como restringir o acesso ao wp-admin por endereço de IP
Oi! Aqui é a Sensei da GeHost 🥋 Hoje vou te ensinar uma das proteções mais simples e mais poderosas que existem pro seu WordPress: fazer com que a tela de login (/wp-admin) só possa ser acessada a partir do seu próprio IP (ou de um grupinho de IPs de confiança, como o do seu escritório).
Na prática, isso significa que, mesmo que alguém descubra seu usuário e senha, o servidor vai bloquear a tentativa de acesso se ela não vier do endereço autorizado. É uma trava extra e gratuita contra ataques automatizados de força bruta.
⚠️ Atenção antes de começar: essa é uma configuração poderosa, mas exige cuidado. Se você errar o IP ou se o seu provedor de internet trocar seu IP com frequência (o que é bem comum em conexões residenciais), você mesmo pode ficar trancado pra fora do seu wp-admin. Guarde este guia e, se algo der errado, é só chamar nosso suporte pelo painel.gehost.com.br que a gente te ajuda a reverter.
Passo 1 — Descubra o seu IP atual
Antes de tudo, você precisa saber qual é o IP que você usa pra acessar a internet. Pesquise no Google por "qual é o meu IP" — o próprio Google já mostra o número (algo como 203.0.113.10).
Se você acessa o site de lugares diferentes (casa, trabalho, celular no 4G), anote o IP de cada lugar que você quer liberar, porque cada um deles vai precisar entrar na lista.
Passo 2 — Acesse o Gerenciador de Arquivos
Entre no seu cPanel (o painel de controle da sua hospedagem) e abra o Gerenciador de Arquivos.
Navegue até a pasta public_html (ou a subpasta onde seu WordPress está instalado, se ele não estiver na raiz) e, dentro dela, entre na pasta wp-admin.
Passo 3 — Crie (ou edite) o arquivo .htaccess dentro de wp-admin
- Dentro da pasta wp-admin, veja se já existe um arquivo chamado .htaccess. Ele costuma ficar "escondido" — ative a opção "Mostrar Arquivos Ocultos" nas Configurações do Gerenciador de Arquivos se não aparecer.
- Se o arquivo já existir, clique nele com o botão direito e escolha Editar. Se não existir, crie um Novo Arquivo com esse nome exato (incluindo o ponto na frente).
- Cole o seguinte conteúdo no início do arquivo, trocando
SEU_IP_AQUIpelo IP que você anotou no Passo 1:
<Files wp-login.php>
order deny,allow
deny from all
allow from SEU_IP_AQUI
</Files>
Se você quiser liberar mais de um IP (por exemplo, casa e trabalho), é só repetir a linha allow from pra cada um:
allow from 203.0.113.10
allow from 203.0.113.55
💡 Dica da Sensei: o bloco acima protege a tela de login (wp-login.php). Se você quiser travar todo o acesso à pasta wp-admin (inclusive pra quem já está logado), o mesmo bloco <Files> pode ser substituído por regras aplicadas à pasta inteira — nesse caso, recomendo pedir uma conferência ao nosso suporte antes de aplicar, pra não travar recursos internos que o próprio WordPress usa (como o AJAX).
Passo 4 — Salve e teste
- Clique em Salvar Alterações.
- Abra uma aba anônima do navegador (ou peça pra alguém de outra rede/IP testar) e tente acessar o wp-admin. O acesso de um IP não autorizado deve ser bloqueado.
- Agora acesse normalmente pelo seu próprio computador — o login deve funcionar como sempre.
E se eu ficar trancado(a) pra fora?
Sem pânico! Basta voltar ao Gerenciador de Arquivos, abrir o mesmo arquivo .htaccess dentro de wp-admin e remover (ou comentar) o trecho que você adicionou. Se preferir, fale com a gente pelo painel.gehost.com.br que resolvemos isso rapidinho pra você.
Alternativa mais simples: plugin de segurança
Se editar arquivos via Gerenciador de Arquivos parecer complicado, também é possível fazer essa mesma restrição por dentro do WordPress, usando um plugin de segurança que tenha essa função de "restringir acesso ao admin por IP". A lógica é a mesma: você cadastra os IPs autorizados dentro das configurações do plugin, sem precisar mexer em código.
🔒 Resumo da Sensei: restringir o wp-admin por IP é uma camada extra de segurança, ótima pra quem sempre acessa dos mesmos lugares (casa, escritório). Se o seu IP muda com frequência, pode não ser a melhor opção pro seu dia a dia — nesses casos, prefira senhas fortes e autenticação em duas etapas. Qualquer dúvida, nosso time está por aqui! 💚