Error 429 Too Many Requests: solución
Qué es el 429, por qué tu web lo lanza y cómo solucionarlo.
El «429 Too Many Requests» aparece cuando se hacen demasiadas peticiones a tu web en poco tiempo y el servidor las limita. Puede ser protección funcionando… o algo que se ha descontrolado.
Qué es el error 429
El 429 (Too Many Requests) es un código de estado HTTP que indica un problema en la comunicación con el servidor. No es un fallo de tu navegador ni de tu ordenador: el origen está en el servidor o en la infraestructura que hay delante de tu web (proxy o balanceador).
A diferencia de los errores 5xx, el 429 es un 4xx: no es que el servidor falle, es que está diciendo «frena». Es la respuesta correcta ante abusos —y a veces la primera señal de un ataque o un intento de fuerza bruta—, pero si los límites están mal calibrados puede acabar bloqueando a clientes reales o a los rastreadores de Google.
Por qué aparece
Rara vez hay una única causa. Estas son las más habituales y cómo se resuelven cada una:
Causas y soluciones
| Causa probable | Cómo se soluciona |
|---|---|
| Límite de tasa demasiado estricto | Ajusta el rate limiting para no bloquear a usuarios reales. |
| Bot o script abusando | Identifícalo y bloquéalo; un WAF lo hace por ti. |
| Plugin que llama a una API | Revisa integraciones que hagan muchas peticiones seguidas. |
| Ataque de fuerza bruta | Protege el login y filtra el tráfico con un WAF. |
Cómo solucionarlo
Ve de lo más simple a lo más profundo; en la mayoría de casos el problema se resuelve en los primeros pasos:
Solución del 429
- 1
Identifica el origen
Mira los logs: ¿es un usuario, un bot o una API?
- 2
Ajusta los límites
Si bloqueas tráfico legítimo, relaja el rate limiting.
- 3
Bloquea al abusador
Si es un bot o IP concreta, córtalo (mejor con WAF).
- 4
Protege el login
La fuerza bruta suele disparar el 429 en wp-login.php.
- 5
Revisa plugins e integraciones
Alguno puede estar martilleando una API.
Cómo prevenirlo
Más vale que no vuelva. Estas medidas evitan que el 429 reaparezca:
Para que el 429 no vuelva
- Calibra el rate limiting según tu tráfico real.
- Pon un WAF que distinga bots buenos de abusadores.
- Protege el login contra la fuerza bruta.
- Cachea las respuestas de APIs que consultes a menudo.
Preguntas frecuentes
¿El 429 es un ataque?
Puede serlo (fuerza bruta o scraping), pero también lo disparan bots legítimos o integraciones mal configuradas. Los logs te lo aclaran.
¿Me penaliza en Google?
Si el 429 se lo devuelves a Googlebot por rastrear, puede afectar a la indexación. Ajusta los límites para no bloquear a los buscadores.
¿Cómo lo evito?
Con un WAF que distinga tráfico bueno de malo y un rate limiting bien calibrado. En un VPS gestionado viene configurado.
Un WAF gestionado distingue el tráfico legítimo del abusivo y evita que el 429 bloquee a tus clientes o a Google. Para blindar el resto, repasa cómo proteger WordPress de ataques. Va incluido en cada VPS gestionado.
Artículos relacionados
Qué es un VPS y para qué sirve
Qué es un VPS, cómo funciona, cuánto cuesta y cuándo dar el salto desde un compartido.
Leer Servidores y DevOpsError 502 Bad Gateway: cómo solucionarlo
Qué es el 502 Bad Gateway, por qué aparece y cómo solucionarlo.
Leer Servidores y DevOpsError 503 Service Unavailable: solución
Por qué tu web se satura y da 503, y cómo evitarlo escalando el servidor.
Leer Servidores y DevOpsError 429 Too Many Requests: solución
Qué es el 429, por qué tu web lo lanza y cómo solucionarlo.
Leer Servidores y DevOpsError 504 Gateway Timeout: cómo solucionarlo
Por qué tu servidor tarda demasiado y cómo arreglar el 504.
Leer Servidores y DevOpsVPS barato: por qué el más barato sale caro
Qué incluye (y qué no) un VPS barato, el coste oculto de gestionarlo tú y cuándo compensa un VPS gestionado.
Leer Servidores y DevOpsVPS gratis: opciones reales y sus límites
Dónde conseguir un VPS gratis, el truco de las capas gratuitas y cuándo conviene un VPS gestionado.
Leer Servidores y DevOpsQué es un servidor dedicado y cuándo lo necesitas
Qué es un servidor dedicado, en qué se diferencia de un VPS y del compartido, y cuándo compensa frente a un VPS gestionado.
Leer Servidores y DevOpsError 404 Not Found: qué es y cómo solucionarlo
Qué significa el error 404, por qué aparece, cómo arreglarlo y cómo evitar que perjudique tu SEO.
Leer Servidores y DevOpsError 400 Bad Request: causas y solución
Por qué el servidor no entiende tu petición (cookies, URL, cabeceras) y cómo solucionar el 400 rápido.
Leer Servidores y DevOpsError 405 Method Not Allowed: cómo solucionarlo
Por qué el servidor rechaza el método de la petición y cómo arreglar el 405 en formularios y API.
Leer¿Tu web te está dando este problema?
Pásate a un VPS gestionado y olvídate. Migración gratis y sin cortes.