🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía de seguridad para Plesk

Actualizado el 12 de febrero de 2026

Introducción: ¿Por qué es importante la seguridad en Plesk?

Si tienes un sitio web alojado en un servidor con Plesk, ya has dado un gran paso hacia la gestión ordenada de tu hosting. Plesk es uno de los paneles de control más populares del mundo, pero como cualquier herramienta poderosa, necesita una configuración cuidadosa para mantenerse a salvo de amenazas. La seguridad Plesk no es opcional; es la base para que tu web funcione sin sobresaltos, sin ataques ni caídas inesperadas.

En esta guía te explico, paso a paso, cómo configurar seguridad en tu panel Plesk para que duermas tranquilo. Veremos desde lo más básico (como cambiar contraseñas) hasta herramientas avanzadas como el Plesk firewall. No necesitas ser un experto en servidores: solo sigue las instrucciones y, si algo se complica, recuerda que siempre puedes pedir ayuda a tu proveedor de hosting.


## Paso 1: Cambia la contraseña de administrador y usuarios

El primer error que cometen muchos es dejar la contraseña por defecto o usar una débil. Un atacante puede probar combinaciones comunes en segundos.

### ¿Cómo cambiar la contraseña en Plesk?

  1. Inicia sesión en Plesk como administrador (normalmente con el usuario admin).
  2. Ve a Mi Perfil (arriba a la derecha, junto a tu nombre).
  3. Haz clic en Cambiar contraseña.
  4. Escribe una contraseña segura: al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos.
  5. Confírmala y guarda.

[TIP] Usa un gestor de contraseñas como Bitwarden o 1Password para no olvidarla.

Además, revisa los usuarios adicionales que tengas. En Usuarios puedes ver quién más tiene acceso. Elimina cuentas que no uses o cambia sus permisos a lo mínimo necesario.


## Paso 2: Activa el Firewall de Plesk (Plesk Firewall)

El Plesk firewall es una capa de protección que filtra el tráfico no deseado. Plesk incluye un firewall integrado basado en iptables (en Linux) o Windows Firewall (en Windows). Activarlo es muy sencillo.

### Cómo configurar el firewall en Plesk

  1. En el panel principal, busca Herramientas y Ajustes.
  2. Dentro, localiza Firewall (a veces aparece como Protección Firewall).
  3. Actívalo si está desactivado (marca la casilla "Habilitar firewall").
  4. Verás una lista de reglas por defecto. No las borres, pero puedes añadir las tuyas.
  5. Por ejemplo, puedes permitir solo tráfico HTTP (puerto 80) y HTTPS (puerto 443) para tu web, y bloquear otros puertos innecesarios.

[WARNING] No bloquees el puerto 8443 (el de acceso a Plesk) ni el 22 (SSH) si usas conexiones remotas. Podrías quedarte sin acceso al panel.

### Reglas recomendadas para el firewall

  • Permitir:
    • Puerto 80 (HTTP)
    • Puerto 443 (HTTPS)
    • Puerto 8443 (Plesk)
    • Puerto 21 (FTP, si lo usas)
    • Puerto 25, 587, 465 (correo saliente)
  • Bloquear:
    • Puertos de administración remota como 3306 (MySQL) o 5432 (PostgreSQL) desde fuera de tu IP.
    • Cualquier puerto que no uses.

Si quieres ser más estricto, puedes limitar el acceso a Plesk solo desde tu IP fija. En la regla del puerto 8443, elige "Permitir desde direcciones IP específicas" y añade la tuya.


## Paso 3: Mantén Plesk y las extensiones actualizadas

Las actualizaciones no solo traen nuevas funciones, sino parches de seguridad. Un Plesk desactualizado es una puerta abierta para los hackers.

### Cómo actualizar Plesk

  1. Ve a Herramientas y Ajustes > Actualizaciones y Upgrades.
  2. Plesk te mostrará si hay versiones nuevas disponibles.
  3. Haz clic en Instalar para aplicar las actualizaciones.
  4. Repite este proceso al menos una vez al mes.

[INFO] Si tu hosting es gestionado, el proveedor suele encargarse de esto. Pero si tienes un servidor dedicado o VPS, eres responsable.

También revisa las extensiones instaladas. En Extensiones > Catálogo de Extensiones puedes ver cuáles tienen actualizaciones pendientes. Desinstala las que no uses.


## Paso 4: Protege el acceso SSH y la cuenta de root

El acceso SSH es una herramienta poderosa, pero también un riesgo si no lo configuras bien. Un atacante puede intentar entrar por SSH con fuerza bruta.

### Medidas básicas para SSH

  • Cambia el puerto por defecto: En lugar del 22, usa un puerto alto (ej. 2222). Edita el archivo /etc/ssh/sshd_config y cambia Port 22 por Port 2222. Luego reinicia SSH.
  • Desactiva el login de root: Busca la línea PermitRootLogin y cámbiala a no. Así solo podrás acceder con un usuario normal y luego usar sudo.
  • Usa claves SSH: Es más seguro que las contraseñas. Genera un par de claves en tu ordenador y súbelas a Plesk.

### Cómo gestionar usuarios SSH desde Plesk

  1. Ve a Usuarios > Añadir Usuario.
  2. Marca la opción "Acceso SSH".
  3. Asigna una contraseña fuerte o sube una clave pública.
  4. No des permisos de root a nadie que no sea de absoluta confianza.

[WARNING] Si usas Syspanel (HestiaCP) en otro servidor, recuerda que su puerto de acceso es el 2106. No confundas las configuraciones.


## Paso 5: Configura SSL/TLS para todo tu tráfico

Hoy en día, un sitio sin HTTPS es inseguro y además Google lo penaliza en buscadores. Plesk facilita la instalación de certificados SSL.

### Cómo instalar un certificado SSL gratuito con Let's Encrypt

  1. En el panel de dominios, selecciona tu sitio web.
  2. Haz clic en SSL/TLS.
  3. Elige Let's Encrypt y luego Añadir.
  4. Marca las opciones "Incluir el dominio www" y "Forzar redirección HTTPS".
  5. Haz clic en Instalar. Plesk renovará automáticamente el certificado cada 90 días.

[TIP] Si tienes varios dominios, repite el proceso para cada uno. También puedes instalar un certificado wildcard para cubrir todos los subdominios.


## Paso 6: Revisa los permisos de archivos y directorios

Los permisos incorrectos pueden permitir que un atacante modifique tus archivos. En Plesk, los permisos se gestionan desde el Administrador de Archivos.

### Permisos recomendados

  • Archivos: 644 (lectura y escritura para el propietario, solo lectura para el grupo y otros).
  • Directorios: 755 (lectura, escritura y ejecución para el propietario; lectura y ejecución para los demás).
  • Archivos de configuración como wp-config.php (en WordPress): 600 o 640.

Para cambiarlos, selecciona el archivo o carpeta, haz clic en Permisos y ajusta los valores.

[WARNING] No pongas permisos 777 a menos que sea estrictamente necesario (y solo temporalmente). Es un riesgo de seguridad enorme.


## Paso 7: Protege las bases de datos

Las bases de datos son el corazón de tu web. Si alguien las roba, puede tener acceso a información sensible.

### Cómo asegurar MySQL/MariaDB en Plesk

  1. Ve a Herramientas y Ajustes > Administrador de Bases de Datos.
  2. Cambia la contraseña del usuario root de la base de datos (si no lo has hecho).
  3. Elimina usuarios de bases de datos que no uses.
  4. No expongas el puerto 3306 a Internet. En el firewall, permite solo desde localhost (127.0.0.1) o desde tu IP si necesitas acceso remoto.

## Paso 8: Monitorea los intentos de inicio de sesión

Plesk registra todos los intentos de acceso fallidos. Puedes revisarlos para detectar ataques de fuerza bruta.

### Cómo ver los logs de seguridad

  1. Ve a Herramientas y Ajustes > Registros de Seguridad.
  2. Busca patrones como muchos intentos fallidos desde la misma IP.
  3. Si ves actividad sospechosa, bloquea esa IP en el firewall.

También puedes instalar la extensión Fail2ban (disponible en el catálogo de Plesk). Esta herramienta bloquea automáticamente IPs tras varios intentos fallidos.


## Paso 9: Desactiva servicios innecesarios

Cada servicio activo es un posible punto de entrada. Revisa qué servicios tienes corriendo y apaga los que no uses.

### Servicios comunes que puedes desactivar

  • FTP: Si usas SFTP (SSH), no necesitas FTP.
  • Correo: Si no usas correo en tu servidor, desactiva Postfix o Dovecot.
  • Bases de datos extra: Si solo usas MySQL, desactiva PostgreSQL.

En Plesk, ve a Herramientas y Ajustes > Servicios. Allí puedes ver el estado de cada uno y detenerlos.


## Paso 10: Realiza copias de seguridad periódicas

Aunque no es una medida de prevención, las copias de seguridad son tu salvavidas si algo sale mal. Plesk permite programarlas fácilmente.

### Cómo configurar backups en Plesk

  1. Ve a Herramientas y Ajustes > Administrador de Copias de Seguridad.
  2. Haz clic en Programar Copia de Seguridad.
  3. Elige la frecuencia (diaria, semanal) y el destino (servidor local, FTP, nube).
  4. Marca "Incluir archivos y bases de datos".
  5. Guarda.

[INFO] Guarda al menos una copia fuera del servidor (por ejemplo, en Google Drive o Amazon S3). Si tu servidor se cae, tendrás los datos a salvo.


## Preguntas Frecuentes (FAQ)

### ¿Es seguro usar Plesk sin configurar el firewall?

No. El firewall es tu primera línea de defensa. Sin él, cualquier puerto está expuesto. Actívalo cuanto antes.

### ¿Cada cuánto debo cambiar las contraseñas en Plesk?

Cada 3-6 meses, o inmediatamente si sospechas que alguien ha tenido acceso no autorizado.

### ¿Puedo usar Plesk junto con Syspanel (HestiaCP)?

Sí, pero en servidores diferentes. Recuerda que Syspanel usa el puerto 2106 para acceso. No mezcles configuraciones de un panel en el otro.

### ¿Qué hago si olvido la contraseña de administrador de Plesk?

Puedes recuperarla desde la línea de comandos (SSH) con el comando plesk bin admin --set-password. Si no tienes acceso SSH, contacta a tu proveedor de hosting.

### ¿Plesk protege contra malware?

Plesk no es un antivirus, pero puedes instalar extensiones como Plesk Security Advisor o Imunify360 para escanear tu web en busca de código malicioso.


## Conclusión

La seguridad Plesk es un proceso continuo, no una acción única. Con estos pasos básicos —firewall, contraseñas fuertes, SSL, actualizaciones y backups— reduces drásticamente el riesgo de que tu sitio sea hackeado. Recuerda que la clave está en la constancia: revisa tu configuración cada mes y mantén todo al día.

Si algo se te escapa, no dudes en preguntar a tu proveedor de hosting o a la comunidad de Plesk. Y si usas otro panel como Syspanel, aplica principios similares, pero siempre respetando sus particularidades (como el puerto 2106).

¡Protege tu web y duerme tranquilo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel