# Cómo bloquear una dirección IP en Shopify {#post-title}

[X Shield](/es/blog/#blog-x-shield)

Por [B2B Gold](/about/#how-we-write) Publicado el 24 de septiembre de 2026 Actualizado el 26 de septiembre de 2026 [Traducido del inglés con herramientas de IA](/blog/block-ip-address-shopify/)

## ¿Puedes bloquear una dirección IP en Shopify? {#can-you-block-an-ip-address-on-shopify}

Sí, en dos capas. La app gratuita Fraud Control de Shopify puede bloquear pagos desde una dirección IP si usas Shopify Payments, pero esa persona aún puede navegar por tu tienda. Para rechazar una IP, un rango o toda una red en el escaparate, necesitas una app bloqueadora de IP, porque el administrador de Shopify no tiene ajuste para eso.

> **Nota:** Los ajustes, etiquetas y reglas de plan de Shopify de esta página se comprobaron contra la documentación de ayuda de Shopify el 26 de septiembre de 2026.

Las dos capas hacen trabajos distintos, y un bloqueo de IP que “no funciona” a menudo apunta a la capa equivocada:

|  | Bloqueo en el checkout | Bloqueo en el escaparate |
| --- | --- | --- |
| Herramienta | Reglas de pago de Fraud Control, hecha por Shopify | Una app bloqueadora de IP |
| Qué ve la persona | Un error diciendo que el checkout no se pudo completar y pidiéndole que te contacte | Una página de bloqueo en lugar de tu tienda |
| ¿Puede seguir navegando? | Sí | No, mientras su navegador ejecute el script de la app |
| Requisito | Shopify Payments | La app |
| Rangos e IPv6 | No documentado por Shopify | Depende de la app |

## ¿Cómo encuentro la dirección IP que quiero bloquear? {#how-do-i-find-the-ip-address-to-block}

Empieza desde un pedido si tienes uno. Cuando Shopify tiene la dirección IP desde la que se hizo un pedido, la muestra en el análisis de fraude del pedido. Para alguien que solo navega, los informes de Shopify no te darán una dirección IP; necesitas una herramienta que registre las visitas.

### Desde un pedido {#from-an-order}

1. En tu administrador de Shopify, ve a **Orders** y abre el pedido.
2. En la sección **Order risk**, haz clic en **Order risk evaluation** (en algunas tiendas dice **About this order**).
3. Busca la dirección IP. Shopify la lista por separado de los indicadores de fraude, y no es un veredicto por sí sola ([análisis de fraude](https://help.shopify.com/en/manual/fulfillment/managing-orders/protecting-orders/fraud-analysis#view-the-fraud-analysis-for-an-order)).

Antes de bloquearla, léela como sugiere la [guía de prevención de fraude](https://help.shopify.com/en/manual/payments/fraud-prevention/preventing-fraud) de Shopify: ¿está la IP lejos de donde el comprador dice estar, pertenece a una empresa de alojamiento web, o es un proxy? Si alguna respuesta es sí, el consejo de Shopify es contactar al cliente antes de confiar en el pedido. Shopify Payments también marca a los clientes que usan un servicio proxy.

### Desde un visitante que nunca hizo pedido {#from-a-visitor-who-never-ordered}

El [informe Sessions by location](https://help.shopify.com/en/manual/reports-and-analytics/shopify-reports/report-types/default-reports/acquisition-reports) de Shopify muestra los países, regiones y ciudades de origen de las visitas, no direcciones IP. Para ver la IP de un visitante que solo navega, necesitas algo que la registre, como el registro de visitas de una app de seguridad de escaparate.

Si lo que ves son cientos de sesiones en vez de una sola persona, los bloqueos de una sola IP no darán abasto. Lee primero [tráfico de bots desde Singapur y China, explicado](/es/blog/shopify-bot-traffic/).

## ¿Cómo bloqueo una IP para que no pague? {#how-do-i-block-an-ip-from-checking-out}

Crea una regla de checkout en la app Fraud Control de Shopify. Es gratuita y la hace Shopify, pero sus reglas de checkout solo están disponibles para tiendas que usan Shopify Payments. Un checkout que coincide con la regla nunca se convierte en pedido, así que no hay pedido que cancelar.

1. Instala **Fraud Control** desde la Shopify App Store.
2. En tu administrador de Shopify, ve a **Apps** → **Fraud Control**, haz clic en **Rules**, y luego en **Create rule**.
3. En la sección **Checkout conditions**, añade la dirección IP. Una regla puede combinar condiciones: el propio ejemplo de Shopify combina una dirección IP con un código postal para bloquear pedidos con ambos.
4. Haz clic en **Save**. La regla se activa de inmediato, y Shopify la nombra según sus condiciones.

Los intentos bloqueados aparecen en tus checkouts abandonados. Al comprador no se le dice que coincidió con una regla de fraude ([app Fraud Control](https://help.shopify.com/en/manual/payments/fraud-prevention/fraud-control-app#fraud-control-checkout-rules)).

Tres límites que hay que conocer:

- Detiene los checkouts, no la navegación.
- La documentación de Shopify menciona filtros de dirección IP pero no dice si acepta rangos o IPv6. Comprueba qué admite el editor de reglas antes de confiar en un rango.
- Shopify advierte que las reglas pueden bloquear checkouts legítimos y no te garantizan protección contra contracargos.

### ¿No usas Shopify Payments? {#not-on-shopify-payments}

Entonces Shopify no te da ninguna forma de detener el checkout en sí por IP, pero puedes ocuparte del pedido después. [Shopify Flow](https://help.shopify.com/en/manual/shopify-flow), gratis en el plan Basic y superiores, puede cancelar o retener pedidos por la dirección IP del cliente, que los [ejemplos de flujos de trabajo](https://help.shopify.com/en/manual/shopify-flow/getting-started/workflow-examples) de Shopify mencionan por nombre. Las condiciones de Flow admiten **Starts with** ([condiciones](https://help.shopify.com/en/manual/shopify-flow/reference/conditions)), así que una IP que empiece por `203.0.113.` cubre todo ese bloque de 256 direcciones. Incluye el punto final, o la condición también coincidirá con rangos vecinos.

El pedido ya existe para entonces. Si capturas los pagos automáticamente, al comprador ya se le cobró, así que cancelar significa un reembolso, y las comisiones de transacción de tarjeta no se devuelven al reembolsar ([cancelar pedidos](https://help.shopify.com/en/manual/fulfillment/managing-orders/canceling-orders)).

Las apps que añaden una regla de checkout bajo **Settings** → **Checkout** → **Checkout rules** no ayudan aquí: la [API de validación](https://shopify.dev/docs/api/functions/latest/cart-and-checkout-validation) de Shopify les da el correo del comprador, las etiquetas de cliente y la dirección de entrega, pero ninguna dirección IP.

## ¿Cómo bloqueo una IP para que no vea mi tienda? {#how-do-i-block-an-ip-from-seeing-my-store}

Instala una app bloqueadora de IP. Shopify no tiene ningún ajuste de administrador que mantenga una dirección IP fuera de tu escaparate. La otra vía, poner Cloudflare delante de tu tienda, es una configuración que la [página de solución de problemas de dominios](https://help.shopify.com/en/manual/domains/troubleshoot-issues-with-domains) de Shopify dice que no admite.

Elijas la app que elijas, comprueba que:

- acepta rangos CIDR e IPv6, no solo direcciones IPv4 individuales;
- puede bloquear toda una red por número AS, para tráfico de centros de datos;
- tiene una lista blanca para ti y una forma de probar una regla antes de activarla;
- dice con claridad lo que no puede cubrir, como el checkout alojado de Shopify.

### Bloquear una IP en X Shield {#blocking-an-ip-in-x-shield}

X Shield, que nosotros creamos, es una de estas apps. En X Shield:

1. Comprueba que la incrustación de la app está activada. Si la página **Resumen** muestra un botón **Habilitar en tema**, haz clic en él y guarda tu tema; no se bloquea nada hasta que la incrustación está activa.
2. Abre **IP y red** y activa el interruptor en la parte superior de la página, para que diga **Activado**.
3. En **Modo de acceso**, elige **Bloquear los de la lista**.
4. En **Direcciones IP a bloquear**, pega IP individuales, rangos CIDR, rangos de inicio a fin o direcciones IPv6 en el campo, separadas por comas, y haz clic en **Agregar**. Cada entrada aparece en la lista con su **Tipo**: **IP**, **CIDR** o **Rango**.
5. Haz clic en **Save**. Un aviso confirma **Configuración guardada exitosamente**, y la regla se aplica desde la próxima página que cargue un visitante.

En los planes Enterprise y Plus también puedes añadir **Redes a bloquear (ASN)**, como la entrada de DigitalOcean de arriba. El plan Free incluye un número limitado de entradas de IP, y un rango CIDR cuenta como una ([planes y límites](/shopify/x-shield/#pricing)). La segmentación de páginas y la lista completa de campos están en [bloquear rangos de IP y redes en X Shield](/es/docs/x-shield/block-ip-addresses/).

Lo que no puede hacer: X Shield se ejecuta como JavaScript en el navegador del visitante, así que los scripts que nunca ejecutan el JavaScript de tu página reciben el HTML y nunca ven la página de bloqueo. Tampoco puede controlar el checkout alojado de Shopify, así que una persona bloqueada aún puede llegar al checkout mediante un enlace de checkout directo o una página en caché desde antes del bloqueo. Mantén la regla de Fraud Control para esa capa.

> **Consejo:** [X Shield, un bloqueador gratuito de países y bots para Shopify](/shopify/x-shield/), incluye reglas de IP en su plan Free, y su simulación gratuita evalúa una regla sin bloquear a nadie.

## ¿Debería bloquear una IP, un rango o toda una red? {#should-i-block-one-ip-a-range-or-a-whole-network}

Bloquea lo más pequeño que resuelva el problema. Una sola IP conviene a una dirección fija que has visto comportarse mal, un rango conviene a direcciones que cambian dentro de un mismo bloque, y una red (ASN) conviene al tráfico de centros de datos que los compradores reales no usan. Rangos grandes de direcciones domésticas o móviles rechazan a clientes.

La notación CIDR es una dirección inicial más una barra y un número. El número indica cuánto de la dirección es fijo, así que cuanto más pequeño es, más grande es el rango. Los ejemplos de abajo usan bloques de direcciones reservados para documentación ([RFC 5737](https://www.rfc-editor.org/rfc/rfc5737.html), [RFC 3849](https://www.rfc-editor.org/rfc/rfc3849.html)), así que ninguno pertenece a un visitante real.

| Introduces | Lo que cubre | Direcciones |
| --- | --- | --- |
| `203.0.113.7` | Una dirección IPv4 | 1 |
| `203.0.113.7/32` | La misma dirección única, escrita como rango | 1 |
| `203.0.113.0/24` | De `203.0.113.0` a `203.0.113.255` | 256 |
| Un `/16` | Cada dirección que comparte los dos primeros números | 65.536 |
| `2001:db8::1` | Una dirección IPv6 | 1 |
| `2001:db8:0:1::/64` | Una subred IPv6, normalmente una red doméstica o la conexión de un teléfono | Unos 18 trillones |

### Por qué IPv6 necesita un rango {#why-ipv6-needs-a-range}

Los teléfonos y portátiles cambian su propia dirección IPv6. Las direcciones de privacidad definidas en [RFC 8981](https://www.rfc-editor.org/rfc/rfc8981.html) se sustituyen por defecto cerca de una vez al día, mientras que la primera mitad de la dirección, el prefijo /64, se mantiene con la conexión. Bloquea el /64, no la dirección única.

### Cuándo bloquear toda una red {#when-to-block-a-whole-network}

Un número de sistema autónomo (ASN) identifica la red de un operador, escrito como `AS64500` (un número reservado para ejemplos por [RFC 5398](https://www.rfc-editor.org/rfc/rfc5398.html)). Una entrada cubre cada dirección que ese operador anuncia, incluidas las que añada después. Úsalo para proveedores de alojamiento y nube que envían scrapers, nunca para un proveedor de banda ancha doméstica o un operador móvil, donde un solo número puede cubrir a todos sus clientes.

### IP compartidas: la trampa del falso positivo {#shared-ips-the-false-positive-trap}

Muchas personas pueden compartir una misma dirección IPv4 pública. Los operadores móviles y algunos proveedores de banda ancha ponen a los abonados detrás de NAT de grado operador, que [RFC 6888](https://www.rfc-editor.org/rfc/rfc6888.html) define como una dirección compartida entre varios abonados; las oficinas, escuelas, hoteles y el Wi-Fi público hacen lo mismo. [RFC 6269](https://www.rfc-editor.org/rfc/rfc6269.html), que cataloga los problemas de las direcciones compartidas, señala en la sección 13.1 que penalizar una dirección compartida también deja fuera a todos los demás detrás de ella, incluso en su primer intento. Un bloqueo sobre una IP móvil puede rechazar a desconocidos y aun así fallar con tu objetivo en cuanto cambie a Wi-Fi.

## ¿Cómo me aseguro de que mi propia IP nunca se bloquee? {#how-do-i-make-sure-my-own-ip-is-never-blocked}

Pon tu IP en una lista blanca que anule cada regla, y mantén una segunda vía de entrada, porque tu IP cambia en cuanto cambias de red. En X Shield eso significa **IPs en la lista blanca** para la oficina y un enlace de acceso privado para todo lo demás.

- **Omisión global** → **IPs en la lista blanca**: haz clic en **Agregar mi IP**, dale una etiqueta como “Oficina”, y guarda. Cualquier cosa en esta lista se salta toda protección, así que añade solo redes que controlas.
- **Seguridad y pruebas** → **Tu enlace de acceso privado**: haz clic en **Crear enlace**, y guarda. Abrir tu tienda con ese enlace se salta toda regla en cualquier red y cualquier dispositivo. Trátalo como una contraseña.
- Mientras editas reglas, aparece un aviso **Estas reglas te bloquearían** si tu conexión actual coincide con una. Los clientes en la misma conexión también quedarían bloqueados.

No uses **Permitir solo los de la lista** en la página **IP y red** para dejarte entrar. En ese modo solo pasan las direcciones listadas, y se bloquea a cualquier otro visitante.

Antes de que una regla nueva bloquee a alguien, ejecútala en **Simulación** (**Solo observar**), que registra a quién se habría bloqueado sin bloquearlo (los planes de pago los listan uno por uno en Analíticas), y comprueba tu conexión con **Probar mi propia conexión**. Los detalles están en [la simulación y tu enlace de acceso privado](/es/docs/x-shield/safety-and-testing/).

## ¿Por qué no funcionó el bloqueo de la IP? {#why-didnt-blocking-the-ip-work}

Normalmente porque la IP de la persona cambió, o porque nunca pasó por la capa que bloqueaste. Repasa esto en orden:

1. **Su dirección cambió.** A las conexiones domésticas se les reasignan IP nuevas, los teléfonos cambian entre Wi-Fi y datos móviles, y las direcciones de privacidad IPv6 rotan a diario. Bloquea el rango o la red, o añade una regla de checkout sobre su correo en su lugar.
2. **Está en una VPN o proxy.** Cada sesión puede venir de una IP de salida nueva. Bloquear redes VPN por completo también rechaza a compradores honestos preocupados por su privacidad; [bloqueo de VPN, proxy y redes de scrapers](/es/docs/x-shield/vpn-proxy-scraper-blocking/) explica el equilibrio.
3. **Fue directo al checkout.** Un bloqueo de escaparate no cubre el checkout alojado de Shopify. Añade una regla de Fraud Control para esa capa.
4. **Es un script, no un navegador.** Cualquier cosa que no ejecute JavaScript nunca ve la página de un bloqueador de escaparate.
5. **Tu prueba se esquivó.** Una IP en lista blanca, una pestaña abierta con un enlace de acceso privado, o la simulación activada te dejarán pasar. Prueba en una ventana privada nueva con datos móviles.
6. **La app no se está ejecutando.** En X Shield, eso suele ser la incrustación de la app; [X Shield no está bloqueando](/es/docs/x-shield/not-blocking/) enumera cada comprobación.

Para detener a una persona en particular en lugar de una dirección, combina varias señales, como en [bloquear a un cliente específico](/es/blog/block-customer-shopify/).

## Preguntas frecuentes {#frequently-asked-questions}

### ¿Puedo prohibir una dirección IP de mi tienda Shopify de forma permanente? {#can-i-ban-an-ip-address-from-my-shopify-store-permanently}

Una regla dura hasta que la elimines, pero la dirección no se queda con una sola persona. Los proveedores reasignan IP, así que un bloqueo antiguo puede acabar bloqueando a un desconocido mientras la persona a la que apuntabas ya siguió adelante. Revisa las reglas de IP cada pocos meses y usa redes, no IP individuales, para el tráfico de centros de datos.

### ¿Tiene Shopify una lista blanca de IP? {#does-shopify-have-an-ip-whitelist}

No para el escaparate. Si solo ciertas personas deberían ver la tienda en absoluto, el **Private mode** de Shopify (**Online Store** → **Preferences**, bajo **Store access**) pone toda la tienda tras una contraseña y la oculta de los buscadores ([protección con contraseña](https://help.shopify.com/en/manual/online-store/themes/password-page)). En una app bloqueadora, una lista blanca como **IPs en la lista blanca** de X Shield deja pasar a las direcciones elegidas por delante de cada regla.

### ¿Por qué la IP de un cliente está en una lista de bloqueo temporal? {#why-is-a-customers-ip-on-a-temporary-blocklist}

El análisis de fraude de Shopify bloquea una dirección IP durante un tiempo cuando llegan muchos pedidos o pagos fallidos desde ella en poco tiempo. El bloqueo se levanta por sí solo entre 6 y 24 horas, no puedes quitarlo antes, y cada intento nuevo reinicia el temporizador. Para tomar el pedido mientras tanto, crea un pedido borrador ([solución de problemas del análisis de fraude](https://help.shopify.com/en/manual/fulfillment/managing-orders/protecting-orders/fraud-analysis#troubleshooting-fraud-analysis)).

### ¿Puedo ver si una IP bloqueada sigue haciendo pedidos? {#can-i-see-whether-a-blocked-ip-still-places-orders}

Sí, si tu bloqueador revisa pedidos además de visitas. La [protección de pedidos](/es/docs/x-shield/order-protection/) de X Shield, en planes de pago, marca los pedidos nuevos cuya IP tus reglas de escaparate bloquearon en los últimos siete días y añade esa evidencia al análisis de fraude del pedido en Shopify. Nunca cancela un pedido por ti.

[X Shield: IP Country Blocker](/shopify/x-shield/)

[Instalar gratis desde la Shopify App Store](https://apps.shopify.com/x-shield-store-guard?utm_source=b2bgold.app&utm_medium=referral&utm_campaign=blog&utm_content=es/blog/block-ip-address-shopify&utm_term=post-cta) [Planes y precios](/shopify/x-shield/#pricing) [Documentación de X Shield](/es/docs/x-shield/)

¿Necesitas ayuda con X Shield? Escribe a [support@b2bgold.app](mailto:support@b2bgold.app).

## Más sobre X Shield {#related-heading}

- 24 de septiembre de 2026 **[¿Deberías bloquear el tráfico VPN en tu tienda Shopify?](/es/blog/block-vpn-shopify/)** Bloquear VPN detiene algo de fraude y a compradores honestos. Cómo trata Shopify las VPN, qué cambia iCloud Private Relay, y una opción más estrecha: los scrapers.
- 24 de septiembre de 2026 **[Cómo bloquear a un cliente en Shopify](/es/blog/block-customer-shopify/)** Shopify no tiene botón de bloqueo. Detén a un cliente problemático con Fraud Control, Shopify Flow, ajustes de cuenta y bloqueos de IP, y mira cuáles puede esquivar.
- 24 de septiembre de 2026 **[Shopify: alto riesgo de fraude detectado, qué hacer](/es/blog/shopify-high-risk-orders/)** Qué significa el aviso de alto riesgo de Shopify, cómo verificar un pedido antes de enviarlo, cuándo retenerlo o cancelarlo, y cómo ayudan señales como visitas por VPN.
