Guía para decidir mejor
Cómo diferenciar tráfico real de bots que saturan el servidor
Muchos accesos no equivalen a mucho coste: mide rutas y procesos.
Un pico de peticiones puede ser una campaña exitosa, un rastreador legítimo, URLs infinitas creadas por filtros o tráfico abusivo. Bloquear todo por «bot» puede impedir ventas e indexación. Primero identifica qué rutas y clientes consumen recursos y si el servidor responde mal por número de solicitudes, consultas o trabajo de PHP.
Separa volumen de coste
Compara peticiones por minuto, códigos, URL, método, agente, IP o red, duración y bytes con CPU, memoria, procesos PHP y base. Una página cacheada con muchas visitas puede costar menos que pocos POST al checkout. Segmenta por franjas horarias y comprueba si el aumento coincide con campaña, newsletter, importación, rastreo o ataque. Relaciona acceso y error antes de atribuir causa.
Verifica la identidad de rastreadores
Un agente que dice «Googlebot» no prueba que lo sea. Google explica cómo verificarlo mediante DNS inverso o rangos IP publicados. En Search Console, comprueba estadísticas de rastreo y errores. No bloquees un buscador auténtico por una sola IP o por el texto del agente. Google también documenta cómo investigar subidas de rastreo; provocar errores 5xx prolongados para frenarlo perjudica la disponibilidad.
Mitiga con una hipótesis
- Si hay filtros o calendarios con miles de combinaciones, corrige enlaces y parámetros que generan URLs sin valor antes de aplicar un bloqueo global.
- Para abuso claro, limita rutas y tasas en WAF o servidor y observa falsos positivos en usuarios reales, API, pagos y monitores.
- Si el cuello es PHP o base, optimiza las rutas afectadas y revisa caché y concurrencia; un proceso ocupado no siempre consume CPU.
- Documenta regla, duración y reversión. Comprueba de nuevo códigos 200, 429 y 5xx y la experiencia de compra.
Ejemplo: miles de URLs de facetas casi iguales saturan consultas, mientras una campaña real entra a fichas cacheadas. Una regla por URL o parámetro puede ser más útil que bloquear un país entero. Consulta una revisión de tráfico con franjas y rutas agregadas, sin compartir datos personales de visitantes.
Cuando los bots parecen un aumento de visitas
Una gráfica de solicitudes puede subir sin que hayan aumentado personas ni oportunidades de venta. Compara analítica de sesiones consentidas, registros del servidor, eventos de formularios o pedidos y rutas solicitadas. Ninguna fuente es completa: la analítica puede bloquearse por consentimiento o extensiones; los logs cuentan también robots, monitores y recursos de cada página. No concluyas fraude solo por una discrepancia. Si muchas solicitudes se concentran en URLs inexistentes, XML-RPC, búsquedas o facetas, investiga su costo real y origen.
Cómo distinguir visitas y automatización en los logs
Trabaja con una muestra de tiempo y agrupa por ruta, método, código, agente y ritmo, con IP tratada según tu política. Una secuencia humana suele cargar página y algunos recursos; un bot puede seguir patrones muy regulares o pedir miles de combinaciones, pero estas son pistas, no pruebas definitivas. Verifica por mecanismos oficiales los rastreadores que declaran ser de buscadores. Relaciona el patrón con CPU, procesos y errores: un alto volumen cacheado puede ser menos dañino que pocos POST costosos. Conserva ejemplos saneados antes de aplicar una regla WAF y vigila sus falsos positivos en ventas y rastreo.
Para prepararte antes de una promoción, enlaza estas señales con el plan de campaña; si el servidor ya está al límite, usa la respuesta a saturación. Las acciones dependen de evidencia, no de una cifra arbitraria de peticiones por minuto.