Restreindre l'accès à un site web se fait principalement de deux façons : une protection par mot de passe au niveau du serveur (authentification HTTP via le fichier .htaccess), qui affiche une fenêtre d'identification avant toute page, et un filtrage par adresse IP, qui n'autorise que certaines connexions. Les deux méthodes se combinent et s'appliquent au site entier ou à une seule partie, comme l'administration.
Selon le besoin :
Le filtrage par IP suppose des adresses fixes ; à défaut, on privilégie le mot de passe ou un accès par VPN. Mettre en place et maintenir ces restrictions sans bloquer les utilisateurs légitimes fait partie d'un contrat de maintenance de site web.