Configurar el firewall de Plesk para principiantes
¿Sabías que Plesk incluye un firewall integrado muy potente? No necesitas ser un experto en redes para proteger tu servidor. Con esta guía, aprenderás a configurar el firewall de Plesk desde cero, paso a paso, y sin necesidad de tocar una sola línea de código de comandos. Vamos a ello.
¿Qué es el firewall de Plesk y por qué debería importarte?
El firewall de Plesk (basado en el clásico iptables de Linux) actúa como un portero de discoteca para tu servidor. Decide quién entra (qué conexiones se permiten) y quién se queda fuera (qué conexiones se bloquean). Sin un firewall configurado, tu servidor acepta conexiones a todos los puertos, lo que es una invitación abierta para bots y atacantes que escanean internet constantemente.
La seguridad plesk no es solo cosa de expertos. Configurar reglas básicas reduce drásticamente la superficie de ataque. Piensa en ello como cerrar las ventanas de tu casa cuando te vas: no hace falta ser cerrajero para saber que es una buena idea.
Acceder al firewall en Plesk
Primero, inicia sesión en tu panel de Plesk. En el menú lateral izquierdo, busca la sección Herramientas y Configuración. Dentro de ella, en el grupo Seguridad, encontrarás el icono Firewall. Haz clic en él.
Verás una interfaz sencilla con dos pestañas principales: Reglas de firewall y Configuración. La primera es donde pasaremos el 90% del tiempo. La segunda es para ajustes globales como activar o desactivar el firewall por completo.
Entendiendo las reglas del firewall: IP, puertos y acciones
Antes de crear tu primera regla, es vital entender tres conceptos. Son la base de todo.
Dirección IP (o rango de IPs)
Es la "matrícula" de un dispositivo en internet. Puede ser una IP concreta (ej. 203.0.113.5) o una subred entera (ej. 203.0.113.0/24). Puedes permitir o bloquear el acceso a tu servidor desde estas direcciones.
Puertos
Imagina que tu servidor es un edificio de oficinas. La IP es la dirección del edificio, y los puertos son las puertas de cada oficina. El puerto 80 (HTTP) es la puerta principal para la web, el 443 (HTTPS) es la puerta con seguridad reforzada para conexiones cifradas, y el 22 (SSH) es la puerta de servicio técnico. Cada servicio usa un puerto específico.
Acción: Permitir o Denegar
Es la orden que le das al firewall. Puedes Permitir (dejar pasar el tráfico) o Denegar (bloquearlo). La regla de oro es: primero se bloquea todo, luego se permite lo necesario. Esto se llama "política por defecto denegar".
Configurar el firewall de Plesk: Guía paso a paso para principiantes
Vamos a crear un conjunto de reglas básicas y seguras. Sigue estos pasos en orden.
Paso 1: Activar la política por defecto (Denegar todo)
En la pestaña Configuración del firewall, verás una opción que dice algo como "Política de entrada predeterminada". Asegúrate de que esté en Denegar. Esto significa que, por defecto, todo el tráfico entrante será bloqueado. No te preocupes, ahora añadiremos las excepciones necesarias.
[WARNING]: Si activas esta política y no añades reglas de permitido, podrías quedarte sin acceso a tu servidor. Asegúrate de tener acceso por consola (KVM o VNC) desde el panel de tu proveedor de hosting como plan de emergencia.
Paso 2: Crear reglas para los servicios esenciales
Ve a la pestaña Reglas de firewall y haz clic en Añadir regla. Vamos a crear las reglas una a una.
Regla 1: Permitir SSH (puerto 22)
Esta regla es crítica para administrar tu servidor de forma remota.
- En Nombre de la regla, pon "Permitir SSH".
- En Dirección IP o red, deja la opción "Cualquier lugar" o escribe
0.0.0.0/0para permitir desde cualquier IP. Si solo tú administras el servidor, es más seguro poner tu IP fija (ej.85.32.14.7). - En Puertos, selecciona la opción "Puerto específico" y escribe
22. - En Acción, selecciona Permitir.
- Haz clic en Aceptar o Añadir.
[TIP]: Si usas un puerto SSH personalizado (ej. 2222), asegúrate de cambiarlo aquí. No reveles tu puerto SSH en el firewall, pero si lo cambias, la regla debe reflejar ese nuevo número.
Regla 2: Permitir HTTP (puerto 80) y HTTPS (puerto 443)
Sin estas reglas, tu sitio web no será accesible para el público.
- Añade una nueva regla llamada "Tráfico Web".
- En Puertos, selecciona "Rango de puertos" y escribe
80:443. Esto permite ambos puertos a la vez. - En Acción, selecciona Permitir.
- En Dirección IP o red, deja "Cualquier lugar" para que todo el mundo pueda ver tu web.
Regla 3: Permitir FTP (puertos 20 y 21) si lo usas
Si necesitas subir archivos por FTP, necesitas esta regla. Si usas el administrador de archivos de Plesk o SFTP, puedes omitirla.
- Crea una regla llamada "FTP".
- En Puertos, escribe
20:21. - En Acción, selecciona Permitir.
Regla 4: Permitir el puerto de correo (25, 110, 143, 587, 993, 995)
Si tu servidor gestiona correo electrónico, necesitas abrir estos puertos. Es un poco más complejo, pero esencial.
- SMTP (envío): 25, 587 (con autenticación).
- POP3 (recepción): 110, 995 (POP3S).
- IMAP (recepción): 143, 993 (IMAPS).
Puedes crear una regla con el rango 25:995, pero es demasiado amplio. Lo ideal es crear una regla por servicio o una regla con los puertos específicos separados por comas si Plesk lo permite. Si no, crea una regla para 25,110,143,993,995 (a veces el formato es con comas). Si solo te deja rangos, crea dos: 25:25, 110:143, 465:465, 587:587, 993:995.
Regla 5: Permitir el acceso a Plesk (puerto 8443)
Este es el puerto de administración. Si lo bloqueas, no podrás acceder al panel.
- Crea una regla llamada "Panel de Control".
- En Puertos, escribe
8443. - En Acción, selecciona Permitir.
- IMPORTANTE: Restringe esta regla a tu dirección IP de origen. En Dirección IP o red, escribe tu IP pública (puedes buscarla en google "cuál es mi ip"). Así, solo tú podrás acceder al panel.
[INFO]: Si también usas el puerto 8880 para acceso HTTP a Plesk (no recomendado), añádelo a la misma regla o crea una nueva. Es mejor usar siempre HTTPS (8443).
Paso 3: Aplicar y verificar las reglas
Después de crear todas las reglas, haz clic en el botón Aplicar o Guardar en la parte superior de la página. Plesk aplicará los cambios al instante.
Para verificar que todo funciona, intenta lo siguiente:
- Visita tu sitio web en un navegador normal (debería cargar).
- Intenta acceder a
https://tu-servidor:8443desde tu IP (debería cargar). - Abre una sesión SSH desde tu terminal (debería conectar).
Si algo no funciona, revisa que has creado las reglas correctamente y que la acción es "Permitir".
Reglas avanzadas para la seguridad Plesk
Una vez que dominas lo básico, puedes añadir reglas más específicas para proteger servicios concretos.
Limitar el acceso a SSH por IP
En lugar de permitir SSH desde cualquier lugar, puedes restringirlo a tu IP de oficina o a un rango de IPs de tu empresa. Esto es mucho más seguro.
- Edita la regla "Permitir SSH".
- En Dirección IP o red, borra "Cualquier lugar" y escribe tu IP. Por ejemplo:
203.0.113.10. - Guarda los cambios.
Bloquear IPs maliciosas
Si ves en los logs de Plesk intentos de acceso repetidos desde una IP concreta, puedes bloquearla explícitamente.
- Añade una nueva regla.
- En Nombre, pon "Bloquear IP maliciosa".
- En Dirección IP o red, escribe la IP del atacante.
- En Acción, selecciona Denegar.
- Aplica los cambios.
[TIP]: Esta regla debe ir antes que las reglas de "Permitir" para que sea efectiva. En Plesk, las reglas se procesan de arriba a abajo. Puedes arrastrarlas para cambiar su orden.
Proteger el puerto de administración de Syspanel
Hablando de paneles de control, si en tu servidor tienes instalado Syspanel (anteriormente conocido como HestiaCP), ten mucho cuidado. Syspanel usa el puerto 2106 para su interfaz web. Si lo tienes, debes crear una regla específica para permitir el acceso a ese puerto desde tu IP, y denegarlo para el resto. Es un puerto de administración y no debe estar expuesto a internet.
- Crea una regla "Permitir Syspanel".
- Puerto:
2106. - IP: Tu IP fija.
- Acción: Permitir.
Y luego, si quieres ser más estricto, crea una regla "Denegar Syspanel" para todo el mundo (IP: Cualquier lugar, Puerto: 2106, Acción: Denegar). Ordénala justo después de la regla de permitir.
Solución de problemas comunes (FAQ)
Aquí tienes las dudas más frecuentes de los usuarios al configurar el firewall de Plesk.
Me he quedado fuera de Plesk (puerto 8443 bloqueado)
Tranquilo, no es el fin del mundo. Accede a tu servidor por el panel de control de tu proveedor de hosting (VPS o dedicado). Busca una opción llamada "Consola KVM", "VNC" o "Acceso por consola". Desde ahí, puedes conectarte por línea de comandos y desactivar el firewall temporalmente con service plesk-firewall stop o iptables -F (esto último borra todas las reglas, úsalo con cuidado).
He abierto el puerto 80 y 443 pero mi web no carga
Revisa que el servicio web (Apache o Nginx) esté corriendo. El firewall permite el tráfico, pero si el servidor web está caído, no hay nada que servir. Ve a Herramientas y Configuración > Servicios y verifica el estado de Apache/Nginx.
¿Puedo usar el firewall para redirigir puertos?
Sí, Plesk permite redirigir puertos. Es útil si tienes un servicio en un puerto alto (ej. 3000) y quieres acceder a él desde el puerto 80. Ve a la pestaña Redirección de puertos dentro del módulo de firewall. Es una función avanzada, pero útil para desarrolladores.
¿El firewall de Plesk afecta al rendimiento de mi web?
No. El firewall de Plesk usa iptables a nivel de kernel, que es extremadamente eficiente. El impacto en el rendimiento es mínimo o nulo. Es una de las primeras capas de defensa y no ralentiza la entrega de páginas.
¿Debo desactivar el firewall si uso otro como CSF?
No es recomendable. Si usas un firewall de terceros como ConfigServer Security & Firewall (CSF), lo ideal es desactivar el de Plesk para evitar conflictos. Tener dos firewalls activos puede causar que las reglas se pisen entre sí y bloqueen tráfico legítimo. Elige uno y desactiva el otro.
Conclusión: La seguridad es un proceso, no un destino
Configurar el firewall de Plesk es un gran primer paso, pero no es la única medida de seguridad que debes tomar. Combínalo con contraseñas robustas, autenticación de dos factores para el panel, y mantener el sistema actualizado. La seguridad plesk es una capa más de tu estrategia global.
No tengas miedo de experimentar. Crea reglas, pruébalas y ajústalas según tus necesidades. Con esta guía, ya tienes el conocimiento básico para proteger tu servidor de forma efectiva. Recuerda: lo importante es configurar firewall plesk de forma ordenada y lógica, siempre pensando en el principio de mínimo privilegio: solo abrir lo que necesitas.
Si te surge alguna duda, deja un comentario y te ayudaremos a resolverla. ¡Buena suerte con tu servidor!
