Configurar el firewall en Plesk para proteger tu servidor
¿Por qué es importante configurar el firewall en Plesk?
Imagina que tu servidor es una casa. El sistema operativo y Plesk son las paredes y las puertas, pero el firewall es la cerradura de seguridad que decide quién entra y quién se queda fuera. Sin un firewall bien configurado, tu servidor (y todos los sitios web que alojas) queda expuesto a ataques automatizados, escaneos de puertos, intentos de acceso no autorizado y malware.
Configurar el firewall en Plesk no es un lujo, es una necesidad básica de seguridad. Plesk incluye una herramienta integrada llamada Firewall (basada en iptables o nftables en Linux) que te permite gestionar reglas de tráfico de red de forma visual y sencilla, sin necesidad de tocar la línea de comandos.
En este artículo, te guiaré paso a paso para que puedas configurar tu firewall en Plesk, proteger los puertos críticos, permitir solo el tráfico necesario y mantener tu servidor a salvo.
¿Qué es exactamente el firewall de Plesk?
El firewall de Plesk es una interfaz gráfica que administra las reglas del cortafuegos del sistema. Te permite:
- Bloquear o permitir puertos específicos (por ejemplo, el puerto 80 para HTTP, 443 para HTTPS, 21 para FTP, etc.).
- Limitar el acceso por direcciones IP (por ejemplo, permitir solo a tu IP de oficina acceder al panel de administración).
- Activar modos predefinidos (como "Alta seguridad" o "Solo servicios esenciales").
- Ver el estado actual del firewall y las reglas activas.
[INFO] Plesk usa el firewall nativo del sistema. Si tu servidor es Linux, usa
iptablesonftables. Si es Windows, usa el Firewall de Windows. Pero no te preocupes, Plesk lo gestiona todo por ti.
Primeros pasos: Acceder al firewall en Plesk
- Inicia sesión en tu panel de Plesk como administrador (usuario
admin). - En el menú lateral izquierdo, busca la sección "Herramientas y ajustes".
- Dentro de "Seguridad", haz clic en "Firewall".
Verás una pantalla con tres pestañas principales:
- Reglas de firewall: Aquí se listan todas las reglas activas.
- Configuración: Para activar/desactivar el firewall y elegir el modo.
- Registros: Para ver eventos de tráfico bloqueado o permitido.
[TIP] Si es la primera vez que entras, verás que el firewall puede estar desactivado o en modo "Permisivo". No te asustes, lo vamos a configurar.
Activar el firewall y elegir el nivel de seguridad
Antes de crear reglas personalizadas, es recomendable activar el firewall con un perfil base.
- Ve a la pestaña "Configuración".
- Marca la opción "Activar firewall".
- En "Perfil de seguridad", elige entre:
- Alta seguridad: Solo permite los servicios esenciales (HTTP, HTTPS, SSH, Panel de Plesk, etc.). Bloquea todo lo demás.
- Media seguridad: Permite servicios comunes pero bloquea puertos no estándar.
- Baja seguridad: Permite casi todo. No recomendado para producción.
- Haz clic en "Aceptar".
[WARNING] Si eliges "Alta seguridad", asegúrate de que tu IP actual esté permitida para acceder al panel de Plesk (puerto 8443). De lo contrario, podrías quedarte fuera. Siempre ten una segunda vía de acceso (como SSH) por si acaso.
Reglas básicas que todo servidor Plesk debe tener
Independientemente del perfil que elijas, te recomiendo verificar que estas reglas estén presentes. Puedes verlas en la pestaña "Reglas de firewall".
Puertos esenciales (deben estar ABIERTOS)
| Servicio | Puerto | Protocolo | Descripción |
|---|---|---|---|
| HTTP | 80 | TCP | Tráfico web normal |
| HTTPS | 443 | TCP | Tráfico web seguro |
| SSH | 22 | TCP | Acceso remoto al servidor (solo desde tus IPs) |
| Panel Plesk | 8443 | TCP | Acceso a la interfaz de administración |
| FTP (opcional) | 21 | TCP | Si usas FTP para subir archivos |
| Correo SMTP | 25, 587 | TCP | Envío de correo (si tienes servidor de correo) |
| Correo POP3/IMAP | 110, 143, 993, 995 | TCP | Recepción de correo |
Puertos que deberías BLOQUEAR (a menos que los uses)
- Puerto 3306 (MySQL/MariaDB): Solo debe ser accesible desde localhost o desde IPs específicas de aplicaciones externas.
- Puerto 5432 (PostgreSQL): Igual que el anterior.
- Puerto 2082/2083 (cPanel): No aplica en Plesk, pero si lo tienes por error, bloquéalo.
- Puertos de administración remota como 3389 (RDP en Windows) o 5900 (VNC): Solo desde tus IPs.
[INFO] En Plesk, los servicios de base de datos suelen estar configurados para escuchar solo en
127.0.0.1. Si no has hecho cambios, no deberías tener que bloquearlos explícitamente.
Cómo añadir una regla personalizada paso a paso
Supongamos que quieres permitir el acceso a tu panel de Plesk solo desde la IP de tu oficina (ejemplo: 203.0.113.50) y desde tu casa (ejemplo: 198.51.100.20).
- En la pestaña "Reglas de firewall", haz clic en "Añadir regla".
- Completa los campos:
- Nombre: "Acceso Plesk solo oficina y casa"
- Dirección IP o subred:
203.0.113.50, 198.51.100.20(puedes separar varias IPs con comas). - Puerto:
8443 - Protocolo:
TCP - Acción:
Permitir
- Marca la casilla "Activo".
- Haz clic en "Aceptar".
Luego, deberías bloquear el acceso al puerto 8443 para cualquier otra IP. Para ello, añade otra regla:
- Nombre: "Bloquear Plesk para otros"
- Dirección IP:
0.0.0.0/0(todas las IPs) - Puerto:
8443 - Protocolo:
TCP - Acción:
Denegar
[WARNING] El orden de las reglas importa. Las reglas se evalúan de arriba abajo. Coloca las reglas de "Permitir" antes que las de "Denegar". Puedes reordenarlas arrastrando con el ratón o usando los botones de flecha.
Proteger el acceso SSH (puerto 22)
El puerto SSH es una de las puertas más atacadas por bots. Te recomiendo:
- Cambiar el puerto SSH (opcional pero muy recomendable). En Plesk no puedes hacerlo desde la interfaz, pero puedes hacerlo por SSH editando
/etc/ssh/sshd_configy cambiando la líneaPort 22a otro número, por ejemploPort 2222. Luego reinicia SSH:systemctl restart sshd. - Limitar el acceso por IP al nuevo puerto (o al 22 si no lo cambiaste) siguiendo el mismo método que con Plesk.
- Usar autenticación por llave en lugar de contraseña.
[TIP] Si cambias el puerto SSH, recuerda actualizar la regla del firewall para permitir el nuevo puerto. Y no olvides abrir ese puerto en el firewall de tu VPS/Cloud si lo tienes aparte.
Configuración avanzada: Reglas por servicio
Plesk también te permite crear reglas basadas en servicios en lugar de puertos. Por ejemplo, puedes permitir el tráfico para "HTTP" sin tener que recordar que es el puerto 80.
- Al añadir una regla, en el campo "Puerto" puedes seleccionar "Servicio".
- Elige de la lista desplegable:
HTTP,HTTPS,SSH,FTP,SMTP, etc. - Plesk traducirá automáticamente al puerto correspondiente.
Esto es muy útil si no quieres memorizar números.
Monitoreo y registros del firewall
La pestaña "Registros" te muestra un historial de conexiones bloqueadas y permitidas. Aquí puedes:
- Detectar intentos de ataque (muchos intentos de conexión a puertos cerrados desde la misma IP).
- Ver si alguna regla está bloqueando tráfico legítimo.
- Identificar IPs maliciosas para bloquearlas manualmente.
[INFO] Los registros pueden crecer rápido. Te recomiendo revisarlos al menos una vez a la semana y limpiarlos si es necesario (Plesk los rota automáticamente).
Preguntas frecuentes (FAQ)
¿Puedo desactivar el firewall temporalmente?
Sí, en Configuración puedes desmarcar "Activar firewall". Hazlo solo para pruebas y recuerda volver a activarlo.
¿Qué hago si me bloqueo a mí mismo?
Si configuras una regla que bloquea tu propia IP (por ejemplo, para el puerto 8443), puedes acceder al servidor por SSH (puerto 22) y desde la terminal ejecutar:
- En Linux:
plesk sbin firewall --stop(detiene el firewall temporalmente). - Luego corrige la regla desde la interfaz web.
[WARNING] Siempre ten una conexión SSH de respaldo antes de hacer cambios drásticos en el firewall.
¿El firewall de Plesk protege contra DDoS?
No directamente. El firewall de Plesk es un cortafuegos de capa 3/4 (filtrado de paquetes). Para DDoS necesitas soluciones adicionales como Cloudflare, un WAF o un firewall de red a nivel de infraestructura.
¿Puedo usar el firewall de Plesk junto con otro firewall (como CSF)?
Sí, pero ten cuidado. Si tienes dos firewalls activos, pueden entrar en conflicto. Lo ideal es usar solo uno. Si necesitas CSF (ConfigServer Security & Firewall), desactiva el firewall de Plesk y gestiona todo desde CSF.
¿Cómo sé si una regla está funcionando?
En la pestaña "Reglas de firewall" verás una columna "Estado". Si está verde, la regla está activa. También puedes consultar los registros.
Buenas prácticas finales
- Mantén el firewall siempre activo en modo "Alta seguridad" a menos que tengas una razón muy específica para bajarlo.
- Revisa las reglas periódicamente. Elimina las que ya no uses.
- No abras puertos innecesarios. Si no sabes para qué sirve un puerto, mejor bloquéalo.
- Usa listas blancas de IPs para servicios críticos (Plesk, SSH, bases de datos).
- Combina el firewall con otras medidas: contraseñas fuertes, actualizaciones automáticas de Plesk, y un buen antivirus/malware scanner.
Configurar el firewall en Plesk es uno de los pasos más efectivos para proteger tu servidor. No requiere conocimientos avanzados, solo un poco de planificación y sentido común. Con las reglas adecuadas, reducirás drásticamente la superficie de ataque y dormirás más tranquilo.
Si tienes dudas, recuerda que siempre puedes consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. ¡Tu servidor te lo agradecerá!
