A WordPress .htaccess fájl segítségével bizonyos országok hozzáférésének korlátozása, más néven geo-blocking, azt jelenti, hogy a weboldal forgalmát egy adott ország vagy régió IP-címei alapján a szerver szintjén blokkoljuk. Ehhez leggyakrabban Apache vagy LiteSpeed szervereken futó .htaccess szabályokat, GeoIP/MaxMind adatbázisokat, IP-blokkolási listákat vagy CDN/WAF szolgáltatásokat használunk. Fontos azonban tudni, hogy a .htaccess fájl önmagában nem ismeri a látogatók országát; az ország alapú szűréshez a szervernek kell biztosítania az országkódot környezeti változóként, vagy az adott ország IP-tartományait kell manuálisan beilleszteni a szabályokba.
Ebben az útmutatóban bemutatjuk, hogyan működik az ország alapú blokkolás WordPress oldalak .htaccess fájljában, mikor érdemes alkalmazni, gyakorlati példákat, biztonságos beállítási lépéseket, valamint a leggyakoribb hibákat. Nem pusztán kódrészletet adunk, hanem egy olyan folyamatot ismertetünk, amely segít elkerülni az 500-as hibákat, SEO problémákat, fizetési vagy integrációs megszakadásokat, illetve a Googlebot véletlen tiltását. Ha a WordPress oldalad Hostragons szerveren fut, a módosítások előtt mindig készíts biztonsági mentést a tárhely kezelőpaneljén keresztül, és lépésenként teszteld a változtatásokat WordPress hosting.
Mi az a Geo-Blocking és mire jó WordPress oldalakon?
A geo-blocking olyan módszer, mellyel a látogatók földrajzi helye alapján korlátozzuk az oldal elérését. A helyzetet általában az IP-cím alapján határozza meg a rendszer. Például egy kizárólag Magyarországra értékesítő webáruház, ha más országokból érkező sok hamis regisztrációt, spam kommentet vagy brute-force támadást észlel, korlátozhatja a hozzáférést ezekre az országokra.
WordPress esetében az alábbi célokra lehet hasznos:
- Csökkenteni a rosszindulatú bejelentkezési kísérleteket az admin felületre.
- Visszaszorítani a spam kommenteket, bot regisztrációkat és hamis űrlapbeküldéseket.
- Jogszabályi vagy licencfeltételek miatti területi korlátozások érvényesítése.
- Megóvni a szerver erőforrásait a célpiacon kívüli felesleges forgalomtól.
- Csökkenteni a nem kiszolgált területekről érkező fizetési, szállítási vagy szolgáltatási kérelmek számát.
Fontos azonban megjegyezni, hogy a geo-blocking nem helyettesíti a teljes körű tűzfalat. Az IP-alapú helymeghatározás pontatlan lehet, VPN vagy proxy használatával megkerülhető, és előfordulhat, hogy jogos felhasználók is véletlenül letiltásra kerülnek. Ezért az ország alapú korlátozást mindig kombináld erős jelszavakkal, kétfaktoros hitelesítéssel, naprakész WordPress maggal, biztonságos bővítményekkel, SSL tanúsítvánnyal és rendszeres mentésekkel SSL tanúsítvány.
Hogyan használja a .htaccess fájl az ország információt?
A .htaccess egy erős konfigurációs fájl Apache és LiteSpeed szervereken, amely könyvtárszinten szabályozza az oldal működését. Itt állíthatók be a WordPress állandó link struktúrái, átirányítások, cache szabályok, fájlhozzáférési korlátozások és bizonyos biztonsági beállítások. Azonban alapból nem tudja, hogy egy IP mely országhoz tartozik.
Ország alapú blokkolásra három fő megközelítés létezik:
- Ha a szerveren aktív a GeoIP vagy MaxMind modul, akkor az országkód változó alapján lehet szabályokat írni.
- Az adott országokhoz tartozó IP-tartományokat manuálisan beilleszteni a .htaccess fájlba.
- Az ország szűrést CDN/WAF vagy biztonsági bővítmény segítségével végezni, és a .htaccess-t kiegészítő célokra használni.
2026-tól a legmegbízhatóbb megoldás a legtöbb esetben a CDN/WAF vagy a szerveroldali MaxMind alapú rendszer, mivel az IP tartományok gyakran változnak, és több ezer soros .htaccess szabályok jelentősen lassíthatják a szervert. Kis méretű, kontrollált blokkolások esetén azonban a .htaccess még mindig praktikus eszköz.
Mire figyeljünk, mielőtt belekezdünk?
A .htaccess fájl helytelen módosítása az oldal elérhetetlenségéhez vezethet. Leggyakoribb következmények az 500 Internal Server Error, végtelen átirányítási hurkok, admin felület elérési problémák és váratlan 403 Forbidden hibák. Ezért az alábbiakat mindenképp végezd el a változtatások előtt:
- Töltsd le a jelenlegi .htaccess fájlt és készíts róla időbélyegzett biztonsági mentést.
- Készíts WordPress fájl- és adatbázismentést weboldal biztonsági mentés.
- Ellenőrizd, hogy működik a tárhelyed fájlkezelője vagy FTP hozzáférésed.
- Először csak egyetlen teszt szabályt alkalmazz, ne adj hozzá egyszerre sok IP vagy ország szabályt.
- Győződj meg róla, hogy a Googlebot, fizetési szolgáltatók, szállítási integrációk, API-k és CDN IP-címek nincsenek blokkolva.
- A módosítások után több hálózatról is teszteld az elérést, ne csak a saját böngésződből.
Gyakran előforduló hiba, hogy a szabályokat rossz helyre illesztik be. A WordPress rewrite szabályok általában a BEGIN WordPress és END WordPress közötti szakaszban vannak. A biztonsági szabályokat célszerű ezek fölé helyezni, mert a WordPress állandó link beállításának mentésekor újraírhatja ezt a blokkot.
1. módszer: GeoIP vagy MaxMind változó használata .htaccess-ben
Ha a szerver biztosítja az országkódot környezeti változóként, akkor .htaccess-ben erre hivatkozva korlátozhatod a hozzáférést. Régebbi telepítéseknél mod_geoip, újabbaknál MaxMind GeoLite2 és mod_maxminddb modulok használatosak. A változó neve eltérhet a szerver beállításaitól függően, például GEOIP_COUNTRY_CODE, MM_COUNTRY_CODE vagy GEOIP_COUNTRY_CODE_V6.
Példa logika
Az alábbi példa feltételezi, hogy a szerver létrehozza a GEOIP_COUNTRY_CODE változót, és bizonyos országkódokat blokkol. Mielőtt másolnád, ellenőrizd a hosting szolgáltatódnál a támogatott változó nevét.
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{ENV:GEOIP_COUNTRY_CODE} ^(RU|CN|KP)$
RewriteRule ^ - [F,L]
</IfModule>
Itt az RU (Oroszország), CN (Kína) és KP (Észak-Korea) kódokból érkező kérések 403 Forbidden választ kapnak. Az országkódok az ISO 3166-1 alpha-2 szabvány szerintiek, például Magyarország: HU, Németország: DE, Egyesült Államok: US. Több országot a függőleges vonallal (|) lehet elválasztani.
Csak a wp-login.php fájl blokkolása
Ahelyett, hogy az egész oldalt lezárnád, sok esetben jobb megoldás csak a WordPress belépési oldalát korlátozni. Így a tartalom mindenki számára elérhető marad, de a bejelentkezési felület csak bizonyos országokból érhető el.
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{REQUEST_URI} ^/wp-login\.php$ [NC]
RewriteCond %{ENV:GEOIP_COUNTRY_CODE} ^(RU|CN)$
RewriteRule ^ - [F,L]
</IfModule>
Ez a megoldás megőrzi a tartalmak elérhetőségét, ugyanakkor szűkíti a belépési felületet. Mivel a brute-force támadások nagy része a wp-login.php és xmlrpc.php fájlokra irányul, ez a beállítás jelentősen csökkentheti a támadások számát és a szerver terhelését.
2. módszer: Ország IP-tartományainak blokkolása .htaccess-ben
Ha a szerveren nincs GeoIP változó, elméletileg manuálisan is hozzáadhatod az adott ország IP-tartományait a .htaccess fájlhoz. Ez azonban karbantartási szempontból nehézkes, mert egy nagyobb ország esetében akár több ezer CIDR blokk is lehet, amit rendszeresen frissíteni kell, és a hosszú szabályok lassíthatják a szervert.
Apache 2.4 és újabb verziókban az IP blokkolás a Require not ip szerkezettel egyszerűsíthető. Példa:
<RequireAll>
Require all granted
Require not ip 203.0.113.0/24
Require not ip 198.51.100.0/24
</RequireAll>
A fenti IP-címek csak illusztrációk, nem valódi országlisták. A valós blokkoláshoz megbízható és naprakész CIDR adatokat használj. Ha több száz vagy ezer IP szabályt kell alkalmaznod, érdemes inkább a szerver tűzfalán, WAF-on vagy CDN-en kezelni a blokkolást.
3. módszer: CDN vagy WAF használata geo-blockingra, .htaccess támogatással
A modern WordPress biztonsági architektúrában az ország alapú blokkolás legskálázhatóbb módja a CDN vagy WAF használata. Olyan szolgáltatások, mint a Cloudflare, Sucuri, LiteSpeed Web ADC vagy Imunify360 képesek központilag és gyorsan alkalmazni az ország szűrést, még mielőtt a kérés eljutna a webszerverhez, így csökkentve a CPU, RAM és PHP terhelést.
A .htaccess fájl ebben az esetben sem felesleges. Például a CDN által továbbított valós kliens IP helyes kezelése, bizonyos érzékeny fájlok eléréseinek korlátozása vagy a WordPress admin URL további védelme még mindig .htaccess segítségével történhet. Az ország szűrés fő terhét azonban a CDN-re érdemes bízni, különösen nagy forgalmú oldalak esetén.
Módszerek összehasonlítása
| Módszer | Előny | Hátrány | Kinek ajánlott? |
|---|---|---|---|
| GeoIP változóval .htaccess | Gyors, szerveroldali szabályozás; nem függ WordPress bővítménytől. | Szükséges GeoIP/MaxMind modul a szerveren; változó neve változhat. | Apache/LiteSpeed szervert használók, akik technikailag ellenőrizni akarják a hozzáférést. |
| IP-tartományok manuális blokkolása | Nem szükséges extra modul; kis IP-listákhoz egyszerű. | Nagymértékű karbantartási igény; teljesítményproblémák nagy listánál. | Kis számú IP-tartomány blokkolása esetén. |
| CDN/WAF geo-blocking | Központi, gyors szűrés a szerver előtt; könnyű menedzsment és jelentések. | Kiegészítő szolgáltatás szükséges; rossz beállítás esetén jogos felhasználók blokkolása. | Nagy forgalmú, biztonságot prioritásként kezelő oldalak. |
| WordPress biztonsági bővítmények | Felhasználóbarát, admin felületen kezelhető. | Csak a PHP futás után lép működésbe; magasabb szerverterhelés. | Kódolást nem kedvelő kis- és középvállalkozások. |
Lépésről lépésre: Biztonságos geo-blocking beállítása WordPress .htaccess fájlban

1. Határozd meg, mit szeretnél blokkolni
Döntsd el, hogy az egész oldalt, csak a wp-login.php fájlt, vagy például az xmlrpc.php végpontot szeretnéd-e védeni. Az egész oldal blokkolása nagyobb SEO és ügyfélélmény kockázatot jelent, míg a belépési vagy támadási felületek szűkítése jobb eredményt hozhat.
2. Elemezd a forgalmat
Legalább 7-14 napos naplókat, biztonsági bővítmény jelentéseket és Google Analytics adatokat nézz át. Ha például az összforgalom 3%-át adó ország a támadások 60%-át generálja, akkor érdemes lehet blokkolni, de ha ugyanannak az országnak jelentős organikus konverziója van, az ország teljes letiltása bevételkiesést okozhat.
3. Ellenőrizd a szerver környezetét
Tudd meg, milyen webszerver fut a tárhelyeden (Apache, LiteSpeed vagy Nginx). A .htaccess csak Apache és LiteSpeed szervereken működik, Nginx esetén más megoldás szükséges. A Hostragons hosting csomagok választásakor érdemes figyelembe venni a WordPress kompatibilitást, mentési lehetőségeket, SSL-t és biztonsági funkciókat Webtárhely.
4. Adj hozzá egy teszt szabályt
Először csak egy országot vagy IP-t blokkolj teszt jelleggel. A szabályokat a WordPress blokk fölé érdemes helyezni. Ezután teszteld az oldal főoldalát, a wp-admin felületet, termékoldalakat, űrlapokat és a fizetési folyamatot.
5. Figyeld a naplókat
Kövesd a 403-as válaszok számát és forrását. Ha túl sok jogos felhasználó kap tiltást, szűkíteni kell a szabályokat. CDN mögötti üzemmódban előfordulhat, hogy a webszerver a CDN IP-címeket látja, ami pontatlan országmeghatározáshoz vezethet.
6. Dokumentáld a szabályokat
Írj megjegyzéseket a .htaccess-be a szabályok mellé, például mely országokat miért tiltottad, mikor és ki engedélyezte a változtatást. Ez később segíti a karbantartást. Példa: # 2026-02-15: wp-login brute-force támadások miatt RU és CN tiltás.
SEO szempontok
A geo-blocking közvetlen hatással lehet a SEO-ra. A Googlebot általában amerikai IP-címekről érkezik, így ha például az US országot blokkolod az egész oldalon, az akadályozhatja az indexelést, ami rangsorvesztéshez és Search Console hibákhoz vezethet.
SEO biztonság érdekében figyelj arra, hogy:
- Ne tiltsd le véletlenül a Googlebotot, Bingbotot vagy más fontos keresőrobotokat.
- Ha nemzetközi célzást használsz, teszteld a hreflang, canonical és átirányítási szabályokat.
- A 403-as oldalak adják meg a látogatóknak a megfelelő tájékoztatást, ne hagyd őket üres hibaoldallal.
- Figyeld a Search Console lefedettségi, feltérképezési és oldalélmény jelentéseit a változtatás után.
- Ne használj geo-blockingot SEO célú tartalom elrejtésre vagy eltérő tartalom megjelenítésére (cloaking), mert ezt a Google büntetheti.
Különösen globális blogok, SaaS szolgáltatók, turisztikai üzletek és exportáló cégek esetén körültekintően kell dönteni az ország blokkolásról. Ha csak spam űrlapokat szeretnél csökkenteni, érdemesebb lehet reCAPTCHA-t, rate limitinget, biztonsági bővítményt vagy WAF szabályt használni.
Elég a geo-blocking a biztonsághoz?
Nem. A geo-blocking csökkenti a támadási felületet, de nem akadályozza meg teljesen a támadókat. A VPN, proxy, botnet és felhő alapú szerverek IP-címeivel megkerülhető. Ezért a WordPress biztonságának több rétegét kell alkalmazni, például:
- WordPress mag, témák és bővítmények rendszeres frissítése.
- Egyedi felhasználónév és erős jelszó a rendszergazdai fiókoknál.
- Kétfaktoros hitelesítés bekapcsolása.
- Rate limiting alkalmazása a wp-login.php és xmlrpc.php kéréseknél.
- Felesleges bővítmények eltávolítása, ismeretlen forrásból származó témák kerülése.
- SSL tanúsítvány használata minden forgalom titkosítására SSL tanúsítvány.
- Rendszeres mentések és visszaállítási terv kialakítása.
Az erős és stabil hosting infrastruktúra is alapvető, ideértve a forrásizolációt, naprakész PHP verziót, kártékony kódok szűrését, automatikus mentéseket és gyors ügyféltámogatást Biztonságos WordPress hosting.
Gyakori hibák és megoldásaik
Hiba 1: Túl nagy IP-lista .htaccess-ben
Több ezer soros IP szabályok minden kérésnél lefutnak, ami jelentősen rontja a teljesítményt. Ilyenkor inkább CDN/WAF vagy szerver tűzfal szinten kezeld az ország blokkolást.
Hiba 2: Googlebot és integrációs szolgáltatások blokkolása
A fizetési szolgáltatók, e-mail rendszerek, szállítási API-k és keresőmotorok sokszor különböző országokból érkeznek. Módosítás után ellenőrizd a naplókat, és kulcsfontosságú szolgáltatásokat tedd fehérlistára.
Hiba 3: .htaccess elvárása Nginx szerveren
Nginx nem olvassa a .htaccess fájlokat. Ha Nginx alatt fut a weboldalad, az ország alapú korlátozást a szerver konfigurációban, a map/geo modulokkal, WAF-pal vagy CDN-nel kell megoldani. Megosztott tárhelyeken ez nem mindig lehetséges, ilyenkor CDN vagy biztonsági bővítmény lehet a megoldás.
Hiba 4: Mentés nélküli élő fájl szerkesztés
Már egyetlen karakterhiba is elérhetetlenné teheti az oldalt. Mentsd le mindig a jelenlegi állapotot, és ha fájlkezelőben dolgozol, másold ki az eredeti tartalmat egy biztonságos helyre.
Hiba 5: Döntés adat nélkül
Csak feltételezések alapján országblokkolást alkalmazni bevételkiesést okozhat. Vizsgáld át a naplókat, biztonsági jelentéseket és konverziós adatokat. Ha kell, csak a wp-login.php vagy egyes űrlapok végpontját korlátozd.
Alternatívák: Bővítmények, tűzfalak és szerveroldali megoldások
Ha nem szeretnél kódolni, több WordPress biztonsági bővítmény is kínál országblokkolási funkciót. Ezek azonban a PHP futása után lépnek működésbe, így nagy forgalmú botok esetén kevésbé hatékonyak, mint a .htaccess vagy WAF szintű megoldások. Kis oldalaknak viszont kényelmesek.
Szerveroldalon a CSF, firewalld, iptables vagy a szolgáltatói kezelőpanel segítségével IP/CIDR blokkolás is megoldható, amely korábban lép működésbe, mint a .htaccess. Ám megosztott tárhelyeken ritkán van ehhez hozzáférés. Ilyen esetben a Hostragons támogatását kérheted, vagy menedzselt hosting csomagokat is választhatsz Hosting csomagok.
Módosítás utáni ellenőrző lista
Miután hozzáadtad a geo-blocking szabályt, a következőket mindenképp teszteld:
- Főoldal, kategória, bejegyzés, termékoldal és kosár működésének ellenőrzése.
- wp-admin és wp-login.php hozzáférés jogosult országokból.
- Kapcsolati és regisztrációs űrlapok, valamint fizetési lépések kipróbálása.
- Google Search Console élő URL teszt lefuttatása.
- Szervernaplók ellenőrzése 500-as vagy váratlan 403-as hibák után.
- CDN használata esetén a cache törlése és a valós kliens IP helyes továbbítása.
- A szabály céljának és idejének dokumentálása a csapat számára.
Ezek a lépések különösen fontosak bevételt generáló WordPress oldalaknál. Egy egyszerű országblokkolás befolyásolhatja a fizetési konverziókat, hirdetési minőséget, e-mail hitelesítést vagy API integrációkat is API és integrációk.
Gyakran ismételt kérdések
Lehet-e WordPress .htaccess fájllal országokat blokkolni?
Igen, lehetséges, de a .htaccess akkor működik ország alapú blokkolásra, ha a szerveren van GeoIP/MaxMind változó, vagy az adott ország IP-címeit manuálisan beillesztjük a szabályok közé. A .htaccess önmagában nem ismeri az IP-k országát.
Árt-e a SEO-nak a .htaccess alapú országblokkolás?
Ha rosszul van beállítva, ártalmas lehet. Különösen, ha véletlenül a Googlebot vagy a CDN IP-címeit blokkoljuk. Biztonságosabb, ha csak a wp-login.php vagy más érzékeny végpontokat korlátozzuk, nem az egész oldalt.
Milyen országkódokat használjak?
Általában az ISO 3166-1 alpha-2 szabványt használd. Magyarország: HU, Németország: DE, USA: US, Franciaország: FR. A pontos változó és kód formátumot a szerver GeoIP beállításaitól függően ellenőrizd.
Lehet-e Nginx szerveren .htaccess-sel geo-blockingot csinálni?
Nem. Az Nginx nem olvassa a .htaccess fájlokat. Nginx alatt a szerver konfigurációjában, a map/geo modulokkal, WAF-pal vagy CDN-nel kell megvalósítani az ország szerinti korlátozást.
Megállítja-e a geo-blocking a VPN-t használó támadókat?
Nem teljesen. VPN, proxy és botnet használatával a támadók más országokból is érkezhetnek. A geo-blocking egy plusz réteg a védelemben, amelyet kétfaktoros hitelesítéssel, WAF-fel, rendszeres frissítésekkel és erős jelszavakkal kell kiegészíteni.
Összefoglalás és következő lépések
A WordPress .htaccess fájlban történő országblokkolás megfelelő beállítás mellett hatékonyan csökkentheti a spamet, brute-force támadásokat és a felesleges forgalmat. A legjobb gyakorlat, hogy előbb elemezd az adatokat, csak a szükséges területeket korlátozd, készíts mentést, tesztelj és kövesd nyomon a naplókat. Nagyobb országblokkolási igény esetén a CDN/WAF vagy a szerveroldali megoldások általában hatékonyabbak. Ha biztonságos, gyors és fenntartható WordPress infrastruktúrát keresel, nézd meg a Hostragons hosting, domain és SSL szolgáltatásait, és tervezz meg minden lépést alaposan Domain ellenőrzés WordPress hosting.