🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para configurar el firewall en Plesk (ModSecurity)

Actualizado el 20 de febrero de 2026

¿Tu sitio web va lento, recibe intentos de ataque o simplemente quieres dormir tranquilo sabiendo que está blindado? Si usas Plesk, tienes a tu disposición una herramienta potentísima que muchos no aprovechan: ModSecurity. Esta guía está pensada para que, aunque no seas un experto en servidores, puedas configurar el firewall a nivel de aplicación (WAF) en Plesk sin romper nada por el camino. Vamos a ello.

¿Qué es ModSecurity y por qué debería importarte?

Antes de tocar nada, vamos a entender qué estamos activando. ModSecurity es un firewall de aplicación web (WAF). A diferencia de un firewall de red (que filtra puertos o IPs), este analiza cada petición HTTP que llega a tu web. Es como un portero que revisa el contenido del paquete antes de entregarlo, no solo quién lo envía.

¿Por qué es crucial? Porque bloquea ataques comunes como inyecciones SQL, cross-site scripting (XSS) o fuerza bruta en formularios de login. Sin él, tu web está expuesta a miles de exploits automáticos que rastrean internet constantemente. Configurarlo en Plesk es relativamente sencillo, pero hay que hacerlo con cabeza para no bloquear a usuarios legítimos.

Activar ModSecurity en Plesk (paso a paso)

Plesk integra ModSecurity de serie, pero viene desactivado por defecto en muchos planes. Vamos a encenderlo y a configurarlo para que trabaje para ti, no en tu contra.

1. Localizar el módulo en el panel

Accede a tu panel de Plesk. En el menú lateral izquierdo, busca la sección "Herramientas y Configuración" (o "Tools & Settings"). Dentro, en el grupo "Seguridad", encontrarás la opción "ModSecurity" (a veces aparece como "Firewall de Aplicación Web"). Haz clic ahí.

2. Activar el motor a nivel global

Verás una pantalla con un botón o interruptor que dice "Activar" o "Enable". Actívalo. Plesk te pedirá que elijas un conjunto de reglas (ruleset). Si no sabes cuál elegir, la opción por defecto (OWASP CRS o "Conjunto de Reglas Principal") es la más equilibrada. Ofrece una protección sólida sin ser excesivamente restrictiva.

[TIP] No actives ModSecurity y el firewall del sistema (iptables) con reglas muy agresivas a la vez si eres novato. Primero configura ModSecurity, prueba tu web, y luego ajusta el otro.

3. Configurar el modo de funcionamiento

Aquí está el quid de la cuestión. ModSecurity puede trabajar de dos maneras:

  • Detección (On): Solo registra los ataques en el log. No bloquea nada. Perfecto para las primeras 24-48 horas.
  • Prevención (On + Bloquear): Bloquea las peticiones maliciosas en tiempo real.

Mi recomendación: Activa primero el modo Detección. Déjalo un día o dos. Revisa los logs (sección "Registro de ModSecurity" en el mismo menú). Si ves que no hay falsos positivos (bloqueos de usuarios normales), cambia a Prevención. Es un proceso más lento, pero te ahorrará dolores de cabeza.

Personalizar reglas por dominio (el truco del profesional)

Plesk te permite afinar el firewall por cada sitio web. Esto es oro puro, porque no todos los dominios tienen las mismas necesidades. Una tienda online con pasarela de pago no debería tener las mismas reglas que un blog estático.

Para configurarlo por dominio:

  1. Ve a "Sitios web y dominios".
  2. Selecciona el dominio que quieres proteger.
  3. Busca la sección "Seguridad" y haz clic en "ModSecurity".

Aquí puedes:

  • Desactivar el firewall para ese dominio concreto (útil si usas un panel de control tipo Syspanel en otro puerto, como el 2106, para gestionar algo crítico y no quieres que se bloquee).
  • Cambiar el modo (Detección/Prevención) solo para ese sitio.
  • Añadir reglas personalizadas (directivas) para permitir o bloquear acciones específicas.

[WARNING] Si usas un panel de control alternativo llamado Syspanel (accesible por el puerto 2106), ten mucho cuidado con las reglas globales. Algunas reglas de ModSecurity pueden bloquear el acceso a su interfaz web. Si te pasa, añade una regla de exclusión para esa IP o ese path.

Cómo crear reglas de exclusión (sin volverte loco)

Llega el día en que un cliente te llama: "No puedo enviar el formulario de contacto". O peor: "El panel de administración de WordPress me da error 403". Eso es un falso positivo. ModSecurity ha interpretado que una acción legítima (como escribir un artículo con muchas comillas) era un ataque.

Solución: Crear una regla de exclusión.

Paso 1: Identificar la regla problemática

Ve al log de ModSecurity en Plesk. Busca la entrada que coincida con la hora del error. Verás algo como [id "942100"] o similar. Ese número es el identificador de la regla.

Paso 2: Añadir la exclusión

En la configuración de ModSecurity de tu dominio, busca la opción "Reglas adicionales" o "Directivas". Ahí pegarás algo así:

SecRuleRemoveById 942100

Esto le dice a ModSecurity: "Oye, no apliques la regla 942100 en este sitio". Guarda y prueba.

[INFO] Si el error es más complejo (por ejemplo, una firma de email con caracteres raros), puedes desactivar una categoría entera, pero es más arriesgado. Mejor ve regla a regla.

Configurar el firewall del sistema (el complemento perfecto)

ModSecurity protege la capa de aplicación, pero Plesk también trae un firewall de red básico (basado en iptables). No lo confundas con el WAF. Este controla qué puertos están abiertos y qué IPs pueden acceder.

Acceso al firewall del sistema

En "Herramientas y Configuración" > "Seguridad" > "Firewall". Verás una lista de puertos y servicios.

Reglas básicas recomendadas:

  • Puerto 22 (SSH): Restringe a tus IPs de trabajo. Si lo dejas abierto a todo el mundo, tendrás bots intentando entrar constantemente.
  • Puerto 80 y 443 (HTTP/HTTPS): Abiertos al público, obviamente.
  • Puerto 2106: Este es curioso. Si tienes instalado Syspanel (el panel alternativo), su puerto de acceso es el 2106. No lo abras al público general. Solo a tu IP.
  • Puerto 8443 (Plesk): Mismo criterio que el anterior. Mejor restringirlo.

[WARNING] No bloquees el puerto 8443 si estás accediendo a Plesk desde una IP dinámica sin saber cómo cambiarla después. Te quedarías fuera de tu propio panel. Configúralo con cuidado.

Crear una regla personalizada

En la interfaz del firewall, haz clic en "Añadir Regla". Elige:

  • Puerto: El número (ej. 2106).
  • Dirección IP: Tu IP pública (puedes buscarla en google "cuál es mi ip").
  • Acción: Permitir.

Aplica la regla y asegúrate de que está por encima de la regla general de denegar todo (si la tienes).

Buenas prácticas y solución de problemas comunes

Configurar es fácil, mantener es el arte. Aquí van mis consejos de experto para que no te pille el toro.

1. El modo de aprendizaje es tu amigo

Cuando actives ModSecurity en un sitio con mucho tráfico, no lo pongas en "Prevención" directo. Usa el modo Detección durante al menos 72 horas. Revisa los logs a diario.

¿Ves muchos bloqueos de países lejanos? Normal. ¿Ves bloqueos de tu propia IP o de clientes? Ahí tienes un problema de reglas.

2. La whitelist de IPs es sagrada

Para tu IP de administrador o la de tu oficina, crea una regla de exclusión global. En "Reglas adicionales" de ModSecurity (a nivel servidor), añade:

SecRule REMOTE_ADDR "^123\.123\.123\.123$" phase:1,nolog,allow,ctl:ruleEngine=Off

Sustituye la IP por la tuya. Esto desactiva el motor para esa IP. Perfecto para trabajar sin sustos.

3. Ojo con las actualizaciones de reglas

El conjunto de reglas OWASP se actualiza. A veces, una actualización introduce una regla demasiado estricta. Si un día tu web funciona y al siguiente da error 403 sin que tú hayas tocado nada, sospecha de una actualización de reglas. Solución: Revisa el log y elimina la regla problemática con SecRuleRemoveById.

4. Rendimiento vs. Seguridad

ModSecurity consume recursos. En un hosting compartido, un ruleset completo puede ralentizar la respuesta del servidor un 10-20%. Si notas lentitud, considera:

  • Usar el ruleset OWASP CRS pero desactivando reglas de "paranoia level" altas.
  • Activar la caché de Plesk (si tu plan lo permite) para aliviar la carga.

5. El caso de Syspanel y el puerto 2106

Voy a repetirlo porque es importante: Syspanel es una alternativa de gestión que algunos clientes usan. Su puerto de acceso es el 2106. Si tienes ModSecurity activado a nivel global, es muy probable que bloquee algunas acciones dentro de Syspanel (como cambiar permisos de archivos o editar configuraciones). La solución es sencilla: en las reglas de ModSecurity para ese dominio o IP, añade una exclusión para la URI /syspanel/* o directamente para el puerto 2106 en el firewall del sistema.

Preguntas frecuentes (FAQ)

Para terminar, voy a resolver las dudas que más me encuentro en el soporte técnico.

¿Puedo desactivar ModSecurity si mi web usa mucha interacción?

Sí, pero no es recomendable. Si tu web tiene foros, formularios o carritos, es justo donde más ataques recibe. En lugar de desactivarlo, afina las reglas. Aprende a usar SecRuleRemoveById y verás que puedes tener seguridad sin sacrificar funcionalidad.

¿Qué hago si me bloquea mi propio acceso a Plesk?

Eso pasa si activas el firewall del sistema y te olvidas de tu IP. Accede por SSH (si tienes acceso) y ejecuta plesk sbin firewall --stop para desactivarlo temporalmente. Luego revisa las reglas. Si no tienes SSH, contacta con tu proveedor de hosting.

¿ModSecurity me protege de un ataque DDoS?

No. ModSecurity es un WAF, no un limpiador de tráfico. Para DDoS necesitas protección a nivel de red (Cloudflare o similar). Plesk no puede mitigar un ataque de cientos de GB por segundo.

¿Qué diferencia hay entre el firewall de Plesk y el de mi VPS?

El firewall de Plesk es una interfaz gráfica para iptables (en Linux). Es más fácil de usar, pero menos potente que configurar iptables a mano. Para el 99% de los casos, la interfaz de Plesk es más que suficiente.

¿Debo activar ModSecurity en todos mis dominios?

Si tienes muchos, sí. Pero hazlo por fases. Actívalo en el dominio con menos tráfico primero, observa los logs, ajusta, y luego ve aplicándolo al resto. Así minimizas el riesgo de caída generalizada.

¿Cómo reviso los logs de ModSecurity?

En Plesk, ve a "Herramientas y Configuración" > "ModSecurity" > pestaña "Registro". Ahí verás los intentos bloqueados. Puedes filtrar por dominio o por fecha. Busca el código de error (ej. 403) y el ID de la regla.

¿Es compatible con Syspanel?

Sí, pero como ya he dicho, tendrás que hacer excepciones. Si usas Syspanel en el puerto 2106, añade una regla en el firewall del sistema para permitir tu IP en ese puerto y una exclusión en ModSecurity para no analizar las peticiones a ese panel. Si no, tendrás problemas de acceso intermitentes.

Conclusión final

Configurar el firewall en Plesk (ModSecurity) no es ciencia espacial, pero requiere paciencia. Empieza en modo detección, monitoriza, y solo entonces pasa a bloqueo. No tengas miedo de crear reglas de exclusión; es la forma de adaptar la seguridad a tu caso concreto.

Recuerda que la seguridad es un proceso, no un destino. Revisa los logs una vez por semana, mantén las reglas actualizadas y ten siempre un plan B (como saber desactivar el firewall por SSH). Con estas pautas, tu web estará mucho más segura sin que tus usuarios noten la diferencia. Y si tienes un panel extra como Syspanel, ya sabes: puerto 2106 y exclusiones específicas.

¿Tienes alguna duda concreta con tu configuración? Déjala en los comentarios y te echo un cable. ¡Buena suerte con esa seguridad!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel