Sikkerhed

Sådan blokerer du adgang fra bestemte lande til WordPress med .htaccess (Geo-Blocking)

  • 10 minutter at læse
  • Hostragons-teamet
Sådan blokerer du adgang fra bestemte lande til WordPress med .htaccess (Geo-Blocking)

At blokere adgang fra bestemte lande til din WordPress-side med .htaccess – også kaldet geo-blocking – betyder, at du på serverniveau afviser trafik fra udvalgte lande. Dette kan gøres med regler i .htaccess på Apache eller LiteSpeed, via GeoIP/MaxMind-databaser, IP-bloklister eller via CDN/WAF-tjenester. Det er dog vigtigt at forstå: .htaccess kan ikke i sig selv vide, hvilket land en besøgende kommer fra; serveren skal enten levere landekoden som en variabel, eller du skal tilføje IP-ranges for de relevante lande til reglerne.

Her guider vi dig til, hvordan geo-blocking med .htaccess virker på WordPress, hvornår det giver mening, eksempler på regler, sikre arbejdsgange og typiske fejl. Målet er ikke bare at give dig kode, men at hjælpe dig med at undgå 500-fejl, SEO-tab, betalings- eller integrationsproblemer eller uheldigvis at blokere Googlebot. Hvis du hoster din WordPress på Hostragons, anbefaler vi altid at tage backup af dine filer i hostingpanelet og lave ændringer gradvist WordPress hosting.

Hvad er Geo-Blocking, og hvorfor bruge det på WordPress?

Geo-blocking er at begrænse adgang efter brugernes geografiske placering, oftest baseret på IP-adresse. Eksempel: En dansk webshop, der kun sælger til Danmark, kan opleve spam, falske tilmeldinger eller brute-force-angreb fra udlandet – og derfor vælge at begrænse adgang fra bestemte lande.

På WordPress kan geo-blocking bruges til flere formål:

  • At reducere ondsindede login-forsøg i adminpanelet.
  • Mindre spam-kommentarer, bot-registreringer og falske formularindsendelser.
  • At overholde licens, publicerings- eller juridiske krav.
  • At beskytte serverressourcer mod trafik fra ikke relevante markeder.
  • At minimere henvendelser fra områder, hvor du ikke leverer eller sælger.

Geo-blocking er dog ikke en komplet firewall. IP-lokation kan være upræcis, VPN/proxy kan omgå blokering, og legitime brugere kan rammes. Derfor bør geo-blocking kun være et supplement til stærke passwords, 2FA, opdateret WordPress, sikre plugins, SSL-certifikat og regelmæssige backups SSL certifikat.

Hvordan udnytter .htaccess landedata?

.htaccess er et kraftfuldt konfigurationsværktøj på Apache og LiteSpeed, og styrer bl.a. permalinks, redirects, cache, filadgang og nogle sikkerhedsregler på WordPress. Men .htaccess kan ikke automatisk afgøre, hvilket land en IP kommer fra.

Der er tre hovedmetoder til landebaseret blokering:

  • Hvis GeoIP eller MaxMind-modul er aktivt på serveren, kan du skrive regler baseret på landekode-variabler.
  • Tilføje IP-ranges for de ønskede lande direkte i .htaccess.
  • Brug geo-blocking i CDN/WAF eller sikkerhedsplugin, og brug .htaccess som supplement.

Pr. 2026 anbefales det at bruge CDN/WAF eller MaxMind-løsninger på serverniveau, da IP-ranges ændrer sig ofte og store .htaccess-filer kan skade performance. Til mindre og kontrollerede blokeringer er .htaccess dog stadig praktisk.

Vigtige forberedelser før du starter

Forkerte .htaccess-ændringer kan gøre din hjemmeside utilgængelig. Typiske fejl er 500 Internal Server Error, redirect loops, problemer med wp-admin eller uventede 403 Forbidden-fejl. Følg derfor denne tjekliste før du ændrer noget på live-sitet:

  • Download din nuværende .htaccess og tag en datomærket backup.
  • Tag backup af WordPress-filer og database websted backup.
  • Kontrollér at du har adgang til filhåndtering eller FTP i hostingpanelet.
  • Test én regel ad gangen; undgå at tilføje mange IP- eller lande-regler på én gang.
  • Kontrollér at Googlebot, betalings-, fragt- og API-services samt CDN-IP’er ikke påvirkes.
  • Test adgangen fra forskellige netværk – ikke kun din egen browser.

De fleste fejl skyldes, at regler placeres forkert. WordPress’ egne rewrite-regler ligger ofte mellem BEGIN WordPress og END WordPress. Det er sikrest at placere dine sikkerhedsregler over dette blok, da WordPress overskriver sit eget blok, når permalinks ændres.

Metode 1: GeoIP eller MaxMind-variabel til .htaccess landeblokering

Hvis serveren leverer landekoden som en miljøvariabel, kan du begrænse adgang i .htaccess baseret på denne. Ældre opsætninger bruger mod_geoip, nyere bruger MaxMind GeoLite2 eller mod_maxminddb. Variabelnavnet afhænger af opsætning; typisk GEOIP_COUNTRY_CODE, MM_COUNTRY_CODE eller GEOIP_COUNTRY_CODE_V6.

Eksempel-logik

Nedenstående eksempel viser, hvordan du blokerer bestemte landekoder, hvis serveren leverer variablen GEOIP_COUNTRY_CODE. Kontrollér altid hvilken variabel dit hostingfirma understøtter.

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{ENV:GEOIP_COUNTRY_CODE} ^(RU|CN|KP)$
RewriteRule ^ - [F,L]
</IfModule>

Her blokeres RU, CN og KP (Rusland, Kina, Nordkorea). Landekoder er ISO 3166-1 alpha-2 standard. Danmark er DK, Tyskland DE, USA US. Du kan tilføje flere lande separeret med lodret streg.

Kun wp-login.php blokering efter land

Det er ofte bedre kun at beskytte WordPress-login, ikke hele sitet. Fx kan indhold være globalt tilgængeligt, men wp-login.php kun for bestemte lande.

<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{REQUEST_URI} ^/wp-login\.php$ [NC]
RewriteCond %{ENV:GEOIP_COUNTRY_CODE} ^(RU|CN)$
RewriteRule ^ - [F,L]
</IfModule>

Dette bevarer adgang til indhold, men begrænser loginfladen. Da de fleste brute-force-angreb rammer wp-login.php og xmlrpc.php, giver det stor effekt for ressourcerne.

Metode 2: Blokering af landes IP-ranges i .htaccess

Hvis du ikke har GeoIP-variabler, kan du teoretisk tilføje IP-ranges for de ønskede lande i .htaccess. Det er dog ressourcekrævende: Store lande har tusindvis af CIDR-blokke, som kan belaste performance og kræver hyppige opdateringer.

På Apache 2.4+ kan du blokere IP’er med Require not ip. Eksempel:

<RequireAll>
Require all granted
Require not ip 203.0.113.0/24
Require not ip 198.51.100.0/24
</RequireAll>

Ovenstående IP’er er eksempler – brug altid aktuelle og valide CIDR-ranges fra troværdige kilder. Ved mere end 500-1000 IP-regler bør du overveje firewall, WAF eller CDN i stedet for .htaccess.

Metode 3: Geo-blocking via CDN/WAF, med .htaccess som supplement

Den mest skalerbare metode på moderne WordPress er at bruge CDN eller WAF som fx Cloudflare, Sucuri, LiteSpeed Web ADC, Imunify360. Disse filtrerer trafikken før den rammer din webserver, hvilket sparer CPU, RAM og PHP-ressourcer.

.htaccess kan stadig bruges til fx at sikre korrekt klient-IP fra CDN, lukke adgangen til følsomme filer eller tilføje ekstra regler på WordPress-login. Men den primære geo-blocking bør ligge i CDN’en, især på trafikintensive sites.

Sammenligning af metoder

Sammenligning af metoder
MetodeFordeleUlemperVelegnet til
.htaccess med GeoIP-variabelHurtige regler på serverniveau; uafhængig af plugin.Kræver GeoIP/MaxMind på serveren; variabelnavne varierer.Sites på Apache/LiteSpeed, med teknisk kontrol.
.htaccess med IP-rangesVirker uden ekstra moduler; let til små IP-lister.Dårlig performance og vedligeholdelse ved store lister.Sites, der kun vil blokere få IP-blokke.
CDN/WAF geo-blockingFiltrerer før serveren; nem administration; rapportering.Kræver ekstra opsætning; risiko for at ramme ægte brugere.Sites med meget trafik og fokus på sikkerhed/skalerbarhed.
WordPress sikkerhedspluginKan styres via admin-panel; lav teknisk barriere.Virker først efter PHP; bruger flere ressourcer.Små/mellemstore sites uden kodeerfaring.

Trin-for-trin: Sikker geo-blocking med .htaccess på WordPress

Trin-for-trin: Sikker geo-blocking med .htaccess på WordPress

1. Definér hvad du vil blokere

Vil du blokere hele sitet, kun wp-login.php eller fx xmlrpc.php? At blokere hele sitet kan skade SEO, brand og kunderejsen. Det er ofte bedre kun at beskytte admin eller angrebsvinkler.

2. Analyser din trafik

Se mindst 7-14 dages logs, plugin-statistik og Analytics. Hvis 3% af trafikken fra et land står for 60% af angrebene, giver blokering mening. Men hvis 12% af omsætningen kommer fra samme land, kan blokering koste penge.

3. Tjek server-understøttelse

Find ud af om du bruger Apache, LiteSpeed eller Nginx. .htaccess virker kun på Apache/LiteSpeed – ikke Nginx. Vælg altid WordPress-kompatibel hosting, backup, SSL og sikkerhed samlet Webhosting.

4. Tilføj testregel

Start med én landekode eller én IP-range. Placér reglen over WordPress-blokken i .htaccess. Test derefter forsiden, wp-admin, produktsider, formularer og betalingsflow.

5. Overvåg logs

Tjek hvor mange og hvilke 403-responser du får. Hvis du får flere end forventet, kan reglen være for bred. Hvis du bruger CDN, kan serveren se CDN-IP i stedet for bruger-IP, hvilket kan skævvride landeregler.

6. Dokumentér reglen

Tilføj kommentarsætninger i .htaccess. Skriv hvorfor landet er blokeret, hvornår reglen blev sat, og hvem der godkendte. Fx: # 2026-02-15: RU og CN blokeret pga. wp-login-angreb.

SEO: Hvad skal du være opmærksom på?

Geo-blocking kan påvirke SEO direkte. Googlebot crawler ofte fra amerikanske IP’er. Hvis du blokerer USA, kan Google ikke indeksere dine sider – hvilket kan føre til ranking-tab og fejl i Search Console.

For at beskytte SEO:

  • Sørg for ikke at blokere Googlebot, Bingbot og andre vigtige søgemaskinebots.
  • Test hreflang, canonical og redirects hvis du arbejder internationalt.
  • Giv brugeren en forklarende 403-side; undgå tomme fejlskærme.
  • Overvåg Search Console-indeks, crawl-statistik og page experience-rapporter efter ændringer.
  • Brug ikke geo-blocking til at skjule indhold for Google eller levere forskelligt indhold – det kan opfattes som cloaking.

For globale blogs, SaaS-sider, turistvirksomheder og eksportbrands skal du være ekstra forsigtig med landeblokering. Hvis du kun vil mindske spam, kan reCAPTCHA, rate limiting, plugins eller WAF-regler være mindre risikabelt.

Er geo-blocking alene nok for sikkerheden?

Nej – geo-blocking reducerer angrebsfladen, men stopper ikke alt. VPN, proxy, botnets og cloud-IP’er kan omgå landeregler. Sikkerhed bør være lagdelt. Minimum bør du også:

  • Opdatere WordPress, tema og plugins regelmæssigt.
  • Brug unikke admin-brugernavne og stærke passwords.
  • Aktivér 2-faktor godkendelse.
  • Rate-limit wp-login.php og xmlrpc.php requests.
  • Fjern unødvendige plugins, og brug kun temaer fra kendte kilder.
  • Brug SSL til al trafik SSL certifikat.
  • Lav regelmæssig backup og recovery-plan.

En god hostingplatform er også afgørende: Ressourceisolering, opdateret PHP, malware-scanning, automatiske backups og hurtig support påvirker direkte sikkerheden Sikker WordPress hosting.

Typiske fejl og løsninger

Fejl 1: Tilføje for store IP-lister til .htaccess

Hvis du tilføjer tusindvis af IP-regler, rammer det performance. Håndter store landelister via CDN/WAF eller server-firewall i stedet.

Fejl 2: Blokere Googlebot og integrationsservices

Betalingsgateways, mailservices, fragt-API’er og søgemaskinebots kommer fra mange lande. Tjek logs og whitelist kritiske services efter ændringer.

Fejl 3: Forvente .htaccess på Nginx-server

Nginx understøtter ikke .htaccess. Her skal regler skrives i Nginx-konfiguration, hvilket ofte ikke er muligt på delt hosting. Brug evt. CDN eller plugin i stedet.

Fejl 4: Ændre live-fil uden backup

Selv en lille fejl kan gøre sitet utilgængeligt. Kopiér altid filens indhold til en sikker tekstfil før du gemmer.

Fejl 5: Blokere lande uden at analysere data

Blokerer du lande baseret på antagelser, risikerer du at miste kunder. Undersøg logs, sikkerhedsrapporter og konverteringsdata før du blokere, og vælg evt. kun at beskytte login eller formularer.

Alternativer: Plugins, firewall og serverbaserede løsninger

Hvis du ikke ønsker at kode, kan WordPress sikkerhedsplugins tilbyde landeblokering. Men plugins træder i kraft efter PHP, så de beskytter ikke serveren så effektivt som .htaccess eller WAF. Til små sites giver plugins dog let administration.

På serverniveau kan du blokere IP/CIDR via CSF, firewalld, iptables eller host-panelet. Det virker tidligere end .htaccess, men på delt hosting har du sjældent adgang til dette. Her kan Hostragons support hjælpe med sikkerhedsstrategier eller administreret hosting Hostingpakker.

Efterkontrol: Tjekliste når geo-blocking er sat op

Efter du har sat geo-blocking op, skal du følge denne tjekliste før du afslutter:

  • Test forsiden, kategorier, indlæg, produktsider og kurv.
  • Kontrollér wp-admin og wp-login.php fra godkendte lande.
  • Prøv kontaktformularer, tilmeldinger og betaling.
  • Kør Search Console live-URL-test.
  • Se efter 500 eller uventede 403-fejl i serverlog.
  • Hvis du bruger CDN, så ryd cache og kontroller korrekt IP-videregivelse.
  • Tilføj reglen og datoen til team-dokumentation.

Disse tjek er især vigtige på indtægtsgivende WordPress-sites. En simpel landeblokering kan påvirke konvertering, annoncer, e-mail-verifikation eller API-integrationen API og integrationer.

Ofte stillede spørgsmål

Kan man blokere adgang fra bestemte lande med .htaccess på WordPress?

Ja, hvis serveren leverer GeoIP/MaxMind-variabel eller du tilføjer landets IP-ranges manuelt. .htaccess kan ikke automatisk kende land på IP.

Påvirker geo-blocking SEO?

Hvis det er forkert sat op, ja. Blokerer du Googlebot eller CDN-IP’er, kan det give crawl-problemer. Det er sikrere kun at blokere login eller følsomme endepunkter.

Hvilke landekoder skal jeg bruge?

Brug ISO 3166-1 alpha-2 landekoder: DK for Danmark, DE for Tyskland, US for USA, FR for Frankrig etc. Kontroller altid den variabel og kodestandard, serveren bruger.

Kan man geo-blocke med .htaccess på Nginx?

Nej – Nginx bruger ikke .htaccess. Brug i stedet serverkonfiguration, geo-moduler, WAF, CDN eller plugins.

Stopper geo-blocking VPN-angreb?

Nej, ikke helt. VPN, proxy og botnets kan omgå landeregler. Geo-blocking er blot et ekstra lag; brug også 2FA, WAF, opdateringer, stærke passwords og backup.

Kort opsummering og næste skridt

At blokere adgang fra bestemte lande til din WordPress med .htaccess kan reducere spam, brute-force og unødvendig trafik, hvis det konfigureres korrekt. Den sikreste tilgang er at analysere data først, kun blokere nødvendige områder, tage backup, teste og overvåge logs. Ved større landeblokering anbefales CDN/WAF eller serverbaserede løsninger. Hvis du ønsker et sikkert, hurtigt og skalerbart setup til WordPress, kan du tjekke Hostragons' hosting-, domæne- og SSL-løsninger – og implementere den løsning, der passer til dit behov Domæneforespørgsel WordPress hosting.

Del denne artikel:

Hostragons-teamet

Opdaterede guider fra vores ekspertteam om hosting, servere og domænenavne. Lad os sammen finde den rigtige løsning til dit projekt.

Kontakt os