WordPress .htaccess fajl omogućava blokiranje pristupa iz određenih zemalja na nivou servera – tzv. geo-blocking. Ova tehnika odbija dolazni saobraćaj sa IP adresa iz zemalja koje vi odaberete, koristeći Apache ili LiteSpeed pravila, GeoIP/MaxMind baze podataka, IP blok liste, ili CDN/WAF servise. Važna stvar: .htaccess sam po sebi ne zna iz koje zemlje dolazi posjetilac, već je potrebno da server prosledi informaciju o zemlji kroz promjenjivu ili da se IP opsezi za željenu zemlju ručno dodaju u pravila.
Ovaj vodič objašnjava kako geo-blocking funkcioniše na WordPress sajtovima, kada ima smisla primijeniti ga, primjere pravila, bezbjedne korake za implementaciju, te najčešće greške. Cilj nije samo dati kod, već ponuditi praktičan proces koji umanjuje rizik od grešaka tipa 500 error, SEO gubitka, problema sa plaćanjem/integacijama, ili slučajnog blokiranja Googlebota. Ako vaš WordPress sajt hostujete na Hostragons, preporuka je da prije izmjena napravite backup fajlova iz hosting panela i promjene uvodite postupno WordPress hosting.
Šta je geo-blocking i zašto ga primjenjujemo na WordPress sajtovima?
Geo-blocking ograničava pristup na osnovu geolokacije posjetilaca, procijenjene prema IP adresi. Primjer: webshop koji prodaje samo u Bosni i Hercegovini, ali dobija veliki broj lažnih registracija, spam komentara ili brute-force pokušaja iz drugih država, može blokirati te zemlje.
Na WordPressu geo-blocking se koristi za:
- Smanjenje pokušaja neovlaštenog pristupa admin panelu.
- Reduciranje spam komentara, bot registracija i lažnih formi.
- Ograničenje pristupa radi licenci, autorskih prava ili zakonskih zahtjeva.
- Zaštitu server resursa od nepotrebnog, van ciljnog tržišta saobraćaja.
- Smanjenje zahtjeva iz regiona gdje nemate podržane usluge poput dostave ili plaćanja.
Ipak, geo-blocking nije zamjena za pravi firewall. IP adresa može biti pogrešno procijenjena, a blokade zaobiđene putem VPN-a ili proxyja. Takođe, moguće je nenamjerno blokirati legitimne korisnike. Zato geografsku blokadu treba koristiti uz osnovne sigurnosne mjere: jake lozinke, 2FA, ažuriran WordPress, sigurne pluginove, SSL certifikat i redovan backup SSL certifikat.
Kako .htaccess koristi podatke o zemlji?
.htaccess je moćan fajl za podešavanje direktorija na Apache i LiteSpeed serverima. Njime se upravlja WordPress URL strukturama, redirekcijama, cache pravilima, dozvolama pristupa i raznim sigurnosnim mjerama. Međutim, .htaccess standardno ne prepoznaje iz koje zemlje dolazi IP adresa.
Postoje tri osnovna pristupa za geo-blocking:
- Ako je GeoIP ili MaxMind modul aktiviran na serveru, koristi se promjenjiva sa kodom zemlje za pisanje pravila.
- Dodavanje IP opsega za blokirane zemlje direktno u .htaccess.
- Primjena geo-blockinga putem CDN/WAF ili sigurnosnog plugina, uz podršku .htaccess fajla.
Od 2026. najpouzdaniji pristup je CDN/WAF ili MaxMind rješenje na serveru, jer se IP opsezi često mijenjaju, a prevelik broj .htaccess pravila može usporiti sajt. Za male i kontrolisane blokade, .htaccess je i dalje praktičan alat.
Šta obavezno uraditi prije početka?
Pogrešna izmjena .htaccess-a može učiniti vaš sajt potpuno nedostupnim. Najčešće greške su 500 Internal Server Error, redirect loop, problemi sa wp-admin pristupom i neočekivani 403 Forbidden. Prije izmjena na živom sajtu, slijedite ovaj checklist:
- Skinite postojeći .htaccess na računar i napravite backup sa datumom.
- Napravite backup WordPress fajlova i baze Backup web stranice.
- Provjerite da imate funkcionalan file manager ili FTP pristup iz hosting panela.
- Prvo testirajte jedno pravilo; ne dodajte odjednom više IP ili zemalja.
- Provjerite da Googlebot, payment procesori, API servisi i CDN IP opsezi nisu blokirani.
- Testirajte pristup sa različitih mreža, ne samo iz svog browsera.
Većina grešaka nastaje zbog pogrešnog mjesta za dodavanje pravila. WordPress rewrite pravila su između BEGIN WordPress i END WordPress linija. Najsigurnije je dodavati sigurnosna pravila iznad tog bloka, jer WordPress može automatski prepisati svoj dio kad promijenite permalink postavke.
Metoda 1: GeoIP/MaxMind promjenjiva za blokadu zemalja u .htaccess-u
Ako server šalje kod zemlje kao promjenjivu, možete ograničiti pristup na osnovu toga. Stariji serveri koriste mod_geoip, noviji MaxMind GeoLite2 i mod_maxminddb. Naziv promjenjive zavisi od konfiguracije – najčešće su GEOIP_COUNTRY_CODE, MM_COUNTRY_CODE ili GEOIP_COUNTRY_CODE_V6.
Primjer logike
Primjer pretpostavlja da server kreira promjenjivu GEOIP_COUNTRY_CODE. Prije kopiranja koda, provjerite kod hosting provajdera koju promjenjivu podržava.
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{ENV:GEOIP_COUNTRY_CODE} ^(RU|CN|KP)$
RewriteRule ^ - [F,L]
</IfModule>
Ovdje se blokiraju RU, CN i KP. Kodovi država su prema ISO 3166-1 alpha-2 standardu – BiH je BA, Njemačka DE, SAD US. Zemlje razdvajate vertikalnom linijom.
Blokada samo za wp-login.php
Umjesto kompletne blokade, možete ograničiti pristup samo login stranicama. Tako je sadržaj dostupan svima, ali admin login samo iz odabranih zemalja.
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{REQUEST_URI} ^/wp-login\.php$ [NC]
RewriteCond %{ENV:GEOIP_COUNTRY_CODE} ^(RU|CN)$
RewriteRule ^ - [F,L]
</IfModule>
Ova struktura štiti login površinu, a sve ostale stranice ostaju dostupne. Većina brute-force napada usmjerena je na wp-login.php i xmlrpc.php, pa je efekat velik uz minimalan utrošak resursa.
Metoda 2: Blokada IP opsega zemalja putem .htaccess-a
Ako nemate GeoIP promjenjivu, možete ručno dodati IP blokove za određene zemlje u .htaccess. Ova metoda je zahtjevna za održavanje – velike zemlje imaju hiljade CIDR blokova, što može usporiti WordPress. Takođe, IP dodjele se često mijenjaju pa je potrebno redovno ažurirati liste.
Na Apache 2.4+ koristite Require not ip pravila. Primjer:
<RequireAll>
Require all granted
Require not ip 203.0.113.0/24
Require not ip 198.51.100.0/24
</RequireAll>
Ovo su demonstracijski opsezi – za stvarne liste koristite pouzdane, ažurirane CIDR izvore. Ako trebate dodati stotine ili hiljade IP pravila, bolje je blokadu premjestiti na firewall, WAF ili CDN.
Metoda 3: Geo-blocking putem CDN/WAF, uz podršku .htaccess-a
Najskalabilniji način geo-blockinga je korištenje CDN ili WAF servisa (Cloudflare, Sucuri, LiteSpeed Web ADC, Imunify360). Ova rješenja filtriraju zahtjeve prije nego stignu do vašeg servera, čime se smanjuje opterećenje CPU-a, RAM-a i PHP-a.
.htaccess nije potpuno nepotreban – može biti koristan za pravilno prepoznavanje stvarnog IP-a sa CDN-a, zaštitu osjetljivih fajlova, ili dodatne restrikcije na login URL. Ali glavni geo-blocking je bolje prepustiti CDN-u, naročito na sajtovima sa većim saobraćajem.
Uporedna analiza metoda
| Metoda | Prednosti | Nedostaci | Kome odgovara? |
|---|---|---|---|
| GeoIP promjenjiva u .htaccess-u | Brza server-level pravila, neovisno o WordPress pluginima. | Potrebna GeoIP/MaxMind podrška, promjenjiva zavisi od provajdera. | Tehnički napredni korisnici na Apache/LiteSpeed. |
| IP opsezi u .htaccess-u | Radi bez dodatnih modula, praktično za male liste. | Loša performansa i održavanje kod velikih lista. | Za blokadu malog broja IP opsega. |
| CDN/WAF geo-blocking | Filtrira zahtjeve prije servera, lako za upravljanje, daje izvještaje. | Potreban dodatni servis, može nenamjerno blokirati legitimne korisnike. | Saobraćajni, sigurnosno fokusirani, skalabilni sajtovi. |
| WordPress sigurnosni plugin | Jednostavno upravljanje iz panela, ne traži tehničko znanje. | Pravila se primjenjuju tek nakon što PHP krene, veća potrošnja resursa. | Mali do srednji sajtovi bez želje za kodiranjem. |
Korak po korak: Sigurna primjena geo-blockinga na WordPress .htaccess-u

1. Jasno odredite šta blokirate
Odlučite blokirate li cijeli sajt, samo wp-login.php, ili određene API površine poput xmlrpc.php. Blokada cijelog sajta može štetiti SEO-u i korisničkom iskustvu, dok selektivna blokada login površina daje bolje rezultate.
2. Analizirajte saobraćaj
Proučite logove, sigurnosne izvještaje i Analytics podatke za najmanje 7-14 dana. Ako iz određene zemlje dolazi 3% ukupnog saobraćaja, ali 60% napada, blokada je opravdana. Ako iz iste zemlje stiže 12% prodaja, blokiranje može štetiti poslovanju.
3. Provjerite podršku servera
Provjerite koristi li hosting Apache, LiteSpeed ili Nginx. .htaccess radi samo na Apache/LiteSpeed. Prilikom odabira Hostragons paketa, gledajte WordPress kompatibilnost, backup, SSL i sigurnosne opcije Web Hosting.
4. Dodajte test pravilo
Testirajte prvo jednu zemlju ili jedan IP opseg. Pravilo stavite iznad WordPress bloka u .htaccess-u. Nakon toga provjerite homepage, admin panel, proizvode, forme i plaćanja.
5. Pratite logove
Posmatrajte broj i izvore 403 odgovora. Ako ih je više nego očekivano, pravilo je preširoko. Radite li iza CDN-a, server može vidjeti CDN IP umjesto stvarnog korisnika – provjerite kako se detektuje zemlja.
6. Dokumentujte pravila
Dodajte komentare u .htaccess – šta blokirate, zašto, kad je dodano i ko je odobrio. Npr.: # 2026-02-15: blokada wp-login za RU i CN zbog napada.
SEO – šta paziti kod geo-blockinga
Geo-blocking direktno utiče na SEO. Googlebot obično dolazi iz SAD IP adresa. Ako blokirate US cijeli sajt, Google neće moći indeksirati vaše stranice, što može dovesti do gubitka rangiranja i grešaka u Search Console-u.
Za SEO sigurnost:
- Provjerite da ne blokirate Googlebot, Bingbot i druge bitne crawlere.
- Ako ciljate internacionalno, testirajte hreflang, canonical i redirect pravila.
- 403 stranice neka daju jasnu poruku, prazni errori ruše povjerenje.
- Redovno pratite Search Console izvještaje nakon izmjena.
- Geo-blocking nemojte koristiti za skrivanje sadržaja od crawlera – to se smatra cloakingom.
Globalni blogovi, SaaS, turizam i izvoz brendovi treba pažljivo razmotriti blokadu cijelih zemalja. Ako vam je cilj samo smanjiti spam, reCAPTCHA, rate limiting, sigurnosni plugin ili WAF su manje rizični.
Da li geo-blocking sam po sebi štiti WordPress?
Ne. Geo-blocking smanjuje površinu napada, ali ne pruža potpunu zaštitu. VPN, proxy, botnet i cloud server IP adrese mogu zaobići zemljopisnu blokadu. Zato je važno primijeniti više slojeva zaštite:
- Redovno ažurirajte WordPress, teme i pluginove.
- Koristite jedinstveno korisničko ime i jaku lozinku za admina.
- Aktivirajte dvofaktorsku autentifikaciju.
- Rate limiting za wp-login.php i xmlrpc.php.
- Uklonite nepotrebne pluginove i teme sa nepoznatih izvora.
- SSL certifikat – sav saobraćaj preko HTTPS SSL certifikat.
- Redovan backup i plan za povratak podataka.
Dobar hosting je temelj – izolacija resursa, ažuran PHP, malware skeniranje, automatski backup i brza podrška direktno utiču na WordPress sigurnost Siguran WordPress hosting.
Najčešće greške i rješenja
Greška 1: Dodavanje prevelikih IP lista u .htaccess
Hiljade IP pravila usporavaju svaki zahtjev. Za velike liste koristite CDN/WAF ili firewall na serveru.
Greška 2: Blokiranje Googlebota i integracijskih servisa
Payment procesori, email servisi, API-ji i search botovi mogu dolaziti iz raznih zemalja. Poslije promjena provjerite logove i stavite ključne servise na white-listu.
Greška 3: Očekivanje .htaccess-a na Nginx serveru
Nginx ne čita .htaccess. Za Nginx pišite pravila u config fajlove – što na shared hostingu obično nije dostupno. U tom slučaju, CDN ili sigurnosni plugin su bolje rješenje.
Greška 4: Editovanje živog fajla bez backup-a
Jedna greška može učiniti sajt nedostupnim. Ako backup ne postoji, oporavak traje duže. Prije izmjena kopirajte .htaccess u sigurnu tekst datoteku.
Greška 5: Blokiranje bez analize podataka
Blokiranje zemlje bez analize može dovesti do gubitka korisnika. Prvo analizirajte logove, sigurnosne izvještaje i prodajne podatke. Po potrebi blokirajte samo login ili form površine.
Alternativa: Plugin, firewall i server-level rješenja
Ako ne želite editovati kod, WordPress sigurnosni pluginovi nude geo-blocking opciju. Ali plugin rješenja reagiraju tek nakon što PHP počne, pa kod velikog broja botova nisu efikasni kao .htaccess ili WAF. Ipak, za male sajtove lako se upravlja.
Na serveru možete koristiti CSF, firewalld, iptables ili panel za IP/CIDR blokadu – što se primjenjuje prije .htaccess-a. Na shared hostingu obično nemate pristup ovoj opciji, ali Hostragons podrška može procijeniti vaše potrebe ili ponuditi managed hosting Hosting paketi.
Kontrolna lista nakon implementacije
Nakon dodavanja geo-blocking pravila, ne završavajte posao dok ne odradite ove provjere:
- Testirajte homepage, kategorije, postove, proizvode i košaricu.
- Potvrdite pristup wp-admin i wp-login.php iz ovlaštenih zemalja.
- Probajte kontakt formu, registraciju i checkout proces.
- Uradi live test u Search Console-u.
- Provjerite logove za neočekivan rast 500 ili 403 grešaka.
- Ako koristite CDN, očistite cache i provjerite forwardiranje stvarnog IP-a.
- Dodajte opis i datum pravila u dokumentaciju tima.
Ove provjere su posebno važne za WordPress sajtove koji generišu prihod. Jednostavna geo-blocking pravila mogu uticati na konverzije, kvalitet reklama, email verifikacije ili API integracije API i Integracije.
Često postavljana pitanja
Može li se blokirati pristup iz određenih zemalja pomoću WordPress .htaccess fajla?
Da, ali .htaccess mora imati podatak o zemlji kroz GeoIP/MaxMind promjenjivu ili IP opsege za željene zemlje. Sam .htaccess ne prepoznaje zemlju automatski.
Da li geo-blocking putem .htaccess-a šteti SEO-u?
Može, ako je pogrešno konfigurisan. Blokada Googlebota ili CDN IP-a može uzrokovati probleme sa indeksiranjem. Bolje je blokirati samo login površine nego cijeli sajt.
Koje kodove zemlje koristiti?
Standardno se koriste ISO 3166-1 alpha-2 kodovi – BA za BiH, DE za Njemačku, US za SAD, FR za Francusku. Format promjenjive zavisi od server GeoIP konfiguracije.
Može li se geo-blocking raditi .htaccess-om na Nginx serveru?
Ne. Nginx ne koristi .htaccess. Za Nginx blokadu koristite server config, map/geo module, WAF, CDN ili WordPress plugin.
Da li geo-blocking zaustavlja napade preko VPN-a?
Ne u potpunosti. VPN, proxy i botnet mogu zaobići zemljopisnu blokadu. Geo-blocking je dodatni sloj, kombinujte ga s 2FA, WAF-om, ažuriranjem, jakim lozinkama i backupom.
Kratki rezime i šta dalje
WordPress .htaccess geo-blocking može smanjiti spam, brute-force i nepotrebni saobraćaj – ako je dobro postavljen. Najbolje je prvo analizirati podatke, ograničiti samo kritične površine, napraviti backup, testirati i pratiti logove. Za velike blokade, CDN/WAF ili server-level firewall su efikasniji. Tražite li siguran, brz i stabilan hosting za WordPress, provjerite Hostragons ponudu hosting, domena i SSL rješenja, i prilagodite konfiguraciju prema svom cilju Provjera domene WordPress hosting.