Cuando un sitio web se niega a cargar en un país y carga sin problemas en otro, la suposición habitual es la censura. A menudo no es nada de eso. El bloqueo lo puso el propio sitio web, o la red sobre la que funciona, decidiendo a quién va a dar servicio.
Esa práctica, el geobloqueo del lado del servidor, es habitual, rara vez se explica a la persona bloqueada, y resulta sorprendentemente difícil de medir. Varios estudios revisados por pares la han medido de todos modos. Juntos ofrecen una respuesta clara sobre qué países son bloqueados con más frecuencia, y una más interesante sobre quién lo hace.
Puntos clave
- En la mayor medición global, Siria, Irán, Sudán y Cuba fueron geobloqueados con mucha más frecuencia que cualquier otro país, todos ellos bajo sanciones de EE. UU. en ese momento. El país mediano estaba bloqueado por 3 de 8.000 sitios populares; Siria por 71.
- La mayor parte del bloqueo pasa por un puñado de proveedores de infraestructura. En ese estudio, el 40,7% de los clientes de Google App Engine entre los principales sitios bloqueaban al menos un país, frente al 3,1% de Cloudflare y el 1,4% de los clientes de Amazon CloudFront.
- Tras la invasión de Ucrania en 2022, 444 sitios web extranjeros geobloquearon a usuarios rusos, incluidos sitios de noticias y universidades de EE. UU.
- Una medición de 2023 desde Cuba encontró 546 dominios bloqueados, y el 88% de ellos no dio ninguna razón. Solo 9 usaron el código de estado HTTP creado para bloqueos legales.
- El ranking global de países data de 2018. Ningún estudio desde entonces lo ha repetido a nivel mundial, y las sanciones de EE. UU. a Siria fueron revocadas en julio de 2025.
El geobloqueo no es censura
La distinción importa, porque los dos fenómenos son causados por actores diferentes y los resuelven personas diferentes.
| Geobloqueo | Censura | |
|---|---|---|
| Quién actúa | El sitio web, o su proveedor de hosting o CDN | Un gobierno, normalmente a través de redes locales |
| Dónde ocurre | En el servidor | Dentro del país del visitante |
| Señal típica | Una página 403, un aviso, o una negativa silenciosa | Manipulación de DNS, reinicios de conexión, direcciones bloqueadas |
| Motivo habitual | Sanciones, licencias, fraude, coste, riesgo legal | Control político o legal de la información |
Los dos pueden parecer idénticos para un visitante, y contaminan las mediciones del otro. El estudio de 2018 que se cita más abajo encontró que el 9% de los dominios de una lista de prueba de censura ampliamente utilizada devolvían una página de bloqueo de CDN en al menos un país, lo que significa que algunos hallazgos de “censura” en realidad eran el sitio web diciendo que no.
Los países más bloqueados
El único ranking mundial procede de “403 Forbidden: A Global View of CDN Geoblocking”, presentado en la ACM Internet Measurement Conference en 2018 por un equipo dirigido desde la Universidad de Michigan, con Cloudflare aportando sus propios datos de reglas de clientes. Cargaron 8.000 de los 10.000 sitios principales de Alexa desde puntos de observación en 177 países, usando conexiones residenciales, y contaron las páginas de bloqueo explícitas.
| País | Sitios del top 10K que lo geobloquean |
|---|---|
| Siria | 71 |
| Irán | 67 |
| Sudán | 66 |
| Cuba | 66 |
| China | 11 |
| Nigeria | 11 |
| Rusia | 10 |
| Brasil | 8 |
| Irak | 6 |
| Pakistán | 5 |
El país mediano estaba bloqueado por 3 sitios. Los autores lo expresan directamente: los cuatro primeros fueron Siria, Irán, Sudán y Cuba, “por un amplio margen”, y los cuatro estaban sancionados por Estados Unidos. El bloqueo se concentraba en sitios financieros y bancarios, coherente con el cumplimiento de sanciones.
Una muestra más amplia de clientes de CDN entre el millón de sitios principales repitió el patrón, con Irán bloqueado por 178 dominios, Sudán por 169, Siria por 168 y Cuba por 165, seguidos de China con 34, Rusia con 28 y Ucrania con 22. De los 177 países probados, solo las Seychelles no vieron ningún bloqueo en absoluto.
Dos advertencias antes de citar esta tabla. La medición es de 2018, y nada desde entonces la ha repetido a nivel mundial. Y uno de sus cuatro primeros ha cambiado de estado: las sanciones de EE. UU. a Siria fueron revocadas con efecto a partir del 1 de julio de 2025. Cuántos sitios han eliminado desde entonces sus reglas para Siria no se ha medido.
Quién hace el bloqueo
La capa de infraestructura
Muy pocos sitios web construyen el geobloqueo por sí mismos. Lo activan en su CDN o plataforma en la nube, razón por la cual los mismos pocos proveedores dominan todos los estudios. Entre los 10.000 sitios principales en la medición de 2018:
| Proveedor | Clientes que bloquean al menos un país |
|---|---|
| Google App Engine | 40,7% |
| Cloudflare | 3,1% |
| Amazon CloudFront | 1,4% |
La cifra de App Engine estuvo impulsada por las sanciones: los autores informan de que bloqueaba el mismo conjunto sancionado entre sus clientes, en lugar de que cada sitio eligiera. En otros casos, el bloqueo es una decisión del cliente. La documentación de Amazon describe las listas de permitidos y denegados de CloudFront y afirma que un visitante bloqueado recibe un 403 Forbidden. La documentación de Cloudflare dice que el bloqueo por país está disponible en los planes Enterprise, y que otros clientes pueden bloquear países con reglas personalizadas de WAF.
Los propios datos de reglas de Cloudflare, publicados en el mismo artículo para julio de 2018, muestran a quién eligieron bloquear los clientes. En todas las zonas, Rusia y China fueron bloqueados cada uno por el 0,22%, por delante de Corea del Norte con el 0,20% e Irán con el 0,18%. Entre los clientes Enterprise el orden cambió por completo: Corea del Norte 16,50%, Irán 15,57%, Siria 13,74%, Rusia 4,90%. Las grandes organizaciones bloquean por sanciones; las más pequeñas bloquean donde ven abuso.
Plataformas bajo controles comerciales
Algunos servicios exponen sus restricciones abiertamente. La página de controles comerciales de GitHub dice que sus servicios no están disponibles para desarrolladores en Corea del Norte, y que posee una licencia de la Oficina de Control de Activos Extranjeros del Tesoro de EE. UU. para prestar servicios en la nube a desarrolladores en Irán. Políticas como esta cambian con las sanciones, así que la propia página, no un resumen secundario, es la única fuente fiable.
Rusia después de 2022
Un estudio de USENIX Security 2023 midió la red en las semanas posteriores a la invasión de Ucrania, con mediciones diarias del 14 de marzo al 22 de abril de 2022 y un escaneo completo el 10 de mayo de 2022.
Los sitios web extranjeros se movieron rápido. Los autores encontraron 444 sitios extranjeros geobloqueando a usuarios rusos. A nivel de HTTP, 286 de 8.763 dominios populares (3,26%) devolvieron firmas de bloqueo a todos los puntos de observación rusos, y Rusia fue geobloqueada por significativamente más dominios que cualquier otro país probado. La mayor parte de ese bloqueo pasaba por Cloudflare, 87 dominios, y Akamai, 57. Entre los bloqueadores había 42 dominios de noticias y medios, la mayoría con sede en EE. UU., nacionales y locales.
El bloqueo también funcionó en sentido contrario. Más del 45% de los dominios del gobierno ruso probados bloqueaban el acceso desde países distintos de Rusia y Kazajistán.
Cuba, desde dentro
El estudio de país más reciente procedió de un único punto de observación residencial en Cuba, publicado en USENIX Security 2024. Entre el 11 y el 22 de mayo de 2023 los investigadores probaron 10.093 dominios populares y encontraron 546 que geobloqueaban a visitantes cubanos, incluidos servicios conocidos de tecnología, negocios y finanzas.
| Cómo apareció el bloqueo | Dominios |
|---|---|
| Respuesta HTTP con página de bloqueo | 395 |
de los cuales 403 Forbidden | 347 |
de los cuales 200 OK, una página de bloqueo presentada como éxito | 32 |
de los cuales 451 Unavailable For Legal Reasons | 9 |
| Fallo en la fase de DNS, TCP, TLS o HTTP sin servir una página | el resto, algunos dominios en más de una fase |
El hallazgo que más importa para cualquier persona afectada: el 88% de los dominios bloqueados no dio ningún aviso informativo sobre el motivo. Y el estado HTTP 451, creado específicamente para señalar un bloqueo legal, siguió siendo una rareza. El estudio de 2018 lo vio solo dos veces en toda su ejecución.
La UE: bloqueo dentro de un único mercado
Europa ofrece una imagen diferente, porque legisló contra el geobloqueo entre estados miembros. El Reglamento de Geobloqueo se aplica desde diciembre de 2018. La revisión a corto plazo de la Comisión en 2020 encontró que solo el 0,2% de los aproximadamente 9.000 sitios web encuestados bloqueaba el acceso, y que los requisitos de localización caían del 26,9% al 14%. El contenido audiovisual está excluido del Reglamento, y se nota: la misma revisión encontró que un consumidor europeo medio podía acceder al 14% de las películas disponibles en línea en la UE, desde el 1,3% en Grecia hasta el 43,1% en Alemania. La Comisión abrió una evaluación formal del Reglamento en febrero de 2025.
El bloqueo también entró en Europa desde fuera. Cuando el RGPD entró en vigor en 2018, varios sitios de noticias de EE. UU. bloquearon a los visitantes de la UE en lugar de cambiar sus prácticas de datos. Un estudio revisado por pares sobre cuatro de ellos, Los Angeles Times, Chicago Tribune, USA Today y Us Weekly, encontró que los visitantes únicos mensuales desde la UE cayeron entre un 82% y un 96% durante los bloqueos, y que las audiencias no volvieron por completo una vez restablecido el acceso. La misma cuestión reaparece ahora con las paredes de consentimiento, que varían marcadamente según el país.
Por qué es difícil de medir
Todos los estudios anteriores dicen lo mismo sobre el método: no se puede medir el geobloqueo desde un solo lugar.
- Se necesita un punto de observación dentro de cada país. Un bloqueo dirigido a Rusia es invisible desde Alemania.
- Los códigos de estado mienten. Las páginas de bloqueo servidas como
200 OKsuperan cualquier comprobación que solo mire el estado. - Los fallos silenciosos parecen redes deficientes. Un tiempo de espera agotado desde un país bloqueado y uno desde un país lento son el mismo evento hasta que se comparan con un control.
- La censura y el geobloqueo se solapan. Los investigadores los separan según en qué punto de la ruta ocurre el fallo, y aun así señalan los casos ambiguos.
La medición también conlleva un peso ético. Los investigadores de 2018, al probar a través de conexiones residenciales, se abstuvieron de sondear categorías de sitios de alto riesgo para proteger a las personas cuyas conexiones transportaban el tráfico. Esa contención pertenece a cualquier diseño de medición serio, y la misma idea recorre el argumento a favor de registrar dónde se observaron los datos web.
Qué deberían extraer de esto los equipos internacionales
Si publicas, vendes u operas a través de fronteras, la pregunta es menos “qué países son bloqueados” y más “qué recibe realmente mi audiencia en cada mercado”.
- Prueba tus propias propiedades desde cada mercado al que sirves. Las reglas de CDN y WAF son fáciles de añadir y fáciles de olvidar. Una regla añadida por un pico de abuso hace tres años puede seguir rechazando a todo un país.
- Comprueba la página, no solo el estado. Busca texto de bloqueo en el cuerpo además de en el código.
- Si tienes que bloquear, di por qué. Un aviso claro, e idealmente un
451cuando el motivo sea legal, convierte un misterio en una respuesta. - Registra el punto de observación junto con cualquier resultado que publiques.
Para el primer punto, una solicitud dirigida a un país a través de la puerta de enlace residencial de Shifter muestra lo que recibe un visitante en ese mercado, sin cambiar nada más en tu prueba:
curl -s -o /dev/null -w "%{http_code}\n" \
-x customer-USERNAME-country-br:PASSWORD@p.shifter.io:443 \
https://www.example.com/
Los códigos de país son ISO 3166-1 alpha-2. La documentación de segmentación geográfica cubre la segmentación por región, ciudad y ASN, y cómo probar tus propios lanzamientos de esta manera se extiende a las comprobaciones de cumplimiento geográfico.
Una línea no es negociable. El geobloqueo por cumplimiento de sanciones es una obligación legal para el negocio que lo aplica, y los proxies residenciales no deben usarse para eludirlo, ni para eludir restricciones de licencia, desde ningún lugar. El uso descrito aquí es la observación de tus propias propiedades y la medición pública, y si no estás seguro de dónde queda esa línea para tu situación, busca asesoramiento legal antes de probar.
La conclusión
Los países más bloqueados son los que están bajo sanciones, y el bloqueo ocurre sobre todo porque los proveedores de infraestructura lo convierten en una casilla de verificación. Alrededor de ese núcleo hay una capa más amplia y más laxa: sitios que bloquean Rusia después de 2022, editores de EE. UU. que bloquean Europa después del RGPD, pequeñas empresas que bloquean donde vieron abuso. Casi nada de ello le dice al visitante bloqueado el motivo.
El mayor vacío son los propios datos. El único ranking mundial de países tiene ocho años, y uno de sus cuatro primeros ya no está bajo sanciones de EE. UU. Cualquiera que necesite una respuesta actual para sus propios mercados tiene que medirlo, desde dentro de esos mercados.
Fuentes y referencias
- McDonald, Bernhard, Valenta, VanderSloot, Scott, Sullivan, Halderman y Ensafi, 403 Forbidden: A Global View of CDN Geoblocking, ACM Internet Measurement Conference 2018. Recuentos por país, tasas de proveedores y datos de reglas de Cloudflare.
- Ramesh, Sundara Raman, Virkud, Dirksen, Huremagic, Fifield, Rodenburg, Hynes, Madory y Ensafi, Network Responses to Russia’s Invasion of Ukraine in 2022: A Cautionary Tale for Internet Freedom, USENIX Security 2023. Medido de marzo a mayo de 2022.
- Ablove, Chandrashekaran, Le, Sundara Raman, Ramesh, Oppenheimer y Ensafi, Digital Discrimination of Users in Sanctioned States: The Case of the Cuba Embargo, USENIX Security 2024. Medido del 11 al 22 de mayo de 2023.
- Departamento del Tesoro de EE. UU., Oficina de Control de Activos Extranjeros, Recent actions, 30 June 2025. Revocación de las sanciones a Siria con efecto a partir del 1 de julio de 2025.
- Amazon Web Services, Restrict the geographic distribution of your content. Restricciones geográficas de CloudFront.
- Cloudflare, IP Access rules. Bloqueo por país según el plan.
- GitHub, GitHub and Trade Controls.
- Comisión Europea, Short-term review of the Geo-blocking Regulation, 30 de noviembre de 2020, y evaluation launch, 11 de febrero de 2025.
- Thurman, Sly, Fletcher y Wilczek, The International Communication Gazette, resumido por el Reuters Institute: Many EU visitors shut out of US sites in response to GDPR never came back, 19 de julio de 2022.