Plesk: Cómo configurar un firewall (reglas básicas de seguridad)
[INFO] Este artículo está pensado para que cualquier persona, aunque no tenga experiencia técnica avanzada, pueda proteger su servidor usando el firewall de Plesk. Vamos a hacerlo paso a paso, con calma y con ejemplos claros. Al final, tendrás tu servidor mucho más seguro y entenderás qué has hecho y por qué.
¿Qué es el Firewall de Plesk y por qué es tu mejor amigo?
Imagina que tu servidor es una casa con muchas puertas y ventanas (los puertos). Cada puerta da acceso a un servicio: una para el correo, otra para la web, otra para la base de datos... Si dejamos todas las puertas abiertas, cualquiera podría entrar y llevarse lo que quisiera o romper algo. El firewall de Plesk es como un portero muy eficiente que se coloca en la puerta principal y decide quién puede pasar y quién no.
En lugar de tener que aprender comandos complicados de Linux (como iptables), Plesk nos ofrece una interfaz gráfica muy amigable para gestionar estas reglas. Esto es ideal para administradores de hosting, agencias o incluso para ti que tienes tu propio sitio web y quieres mantenerlo a salvo.
Configurar un firewall no es opcional hoy en día. Con los ciberataques a la orden del día, una configuración básica pero sólida puede marcar la diferencia entre un servidor sano y uno comprometido. No te preocupes, no vamos a entrar en tecnicismos extremos; vamos a centrarnos en las reglas básicas que todo servidor debería tener.
Accediendo al Firewall en Plesk
Primero, necesitas entrar en tu panel de control de Plesk. Normalmente, esto se hace a través de una URL como https://tu-servidor.com:8443. Una vez dentro, busca la sección que dice Herramientas y Configuración. Dentro de esta, encontrarás un icono llamado Firewall (o Administrador de Firewall). Haz clic en él.
Verás una interfaz que puede parecer un poco abrumadora al principio, pero es más simple de lo que parece. La pantalla principal te mostrará un resumen de las reglas existentes y un botón para añadir nuevas. También verás el estado del firewall (activado o desactivado). Asegúrate de que esté Activado para que las reglas que configures tengan efecto.
Entendiendo la Lógica: Permitir vs. Denegar
El firewall funciona con una lógica muy sencilla: revisa cada intento de conexión y lo compara con una lista de reglas. Si la conexión coincide con una regla que la permite, pasa; si coincide con una que la deniega, se bloquea. Si no coincide con ninguna, se aplica una regla por defecto (que normalmente es denegar todo por seguridad).
En Plesk, tienes dos pestañas principales: Reglas de entrada y Reglas de salida. Para la seguridad básica, nos centraremos en las de entrada, que controlan quién puede conectarse a tu servidor desde el exterior.
Reglas de Entrada: Las Puertas que Abrimos
Cuando configuras un servidor, hay ciertos puertos que deben estar abiertos para que los servicios funcionen. Piénsalo así: si quieres que la gente visite tu web, la puerta 80 (HTTP) y la 443 (HTTPS) deben estar abiertas. Si quieres recibir correo, el puerto 25 (SMTP) también.
A continuación, te muestro los puertos más comunes que necesitarás abrir en casi cualquier servidor con Plesk:
- 80 (HTTP): Para tráfico web estándar.
- 443 (HTTPS): Para tráfico web cifrado (imprescindible hoy en día).
- 21 (FTP): Para transferencia de archivos (aunque es más seguro usar SFTP, que usa el puerto 22).
- 22 (SSH): Para acceso seguro a la terminal del servidor.
- 25 (SMTP): Para envío de correo saliente.
- 110 (POP3) y 143 (IMAP): Para recepción de correo.
- 3306 (MySQL): Para acceso a bases de datos (¡cuidado con este! No debería estar abierto al mundo, solo a IPs específicas).
Cómo Crear una Regla Paso a Paso
Vamos a crear una regla para abrir el puerto 80, que es el más básico.
- En la pantalla del firewall, haz clic en Añadir Regla (o un botón similar).
- Verás un formulario con varias opciones. En el campo Nombre, escribe algo descriptivo como "HTTP Web".
- En Dirección IP, puedes dejarlo vacío o poner
0.0.0.0/0para indicar "cualquier dirección IP". Esto es lo normal para servicios públicos como la web. - En Puerto, escribe
80. También puedes especificar un rango de puertos (ej.80:90) o dejarlo vacío para todos los puertos. - En Protocolo, selecciona
TCP(es el más común para estos servicios). - En Acción, elige
Permitir. - Haz clic en Aceptar o Guardar.
¡Listo! Has creado tu primera regla. Repite este proceso para los demás puertos que necesites.
[TIP] Para servicios públicos como la web, es normal permitir el acceso desde cualquier IP (0.0.0.0/0). Pero para servicios de administración como SSH (puerto 22) o el panel de Plesk (puerto 8443), te recomiendo encarecidamente restringir el acceso solo a tu dirección IP. Así, solo tú podrás acceder a ellos. Puedes encontrar tu IP pública buscando "cuál es mi IP" en Google.
Seguridad Avanzada: Reglas Específicas para Plesk
Plesk instala y gestiona muchos servicios internamente. A veces, al activar el firewall, puede que algunas funciones dejen de funcionar porque los puertos internos están bloqueados. Para evitar problemas, es buena idea añadir reglas específicas para los componentes de Plesk.
Puertos Internos y de Servicios Web
Además de los puertos estándar, Plesk utiliza otros internamente. Por ejemplo, para el servicio de correo de Roundcube, para el panel de control de suscripciones, etc. Una lista común de puertos que Plesk puede necesitar abrir para su correcto funcionamiento incluye:
- 8443 (HTTPS de Plesk): El puerto para acceder al panel de control. Debería estar restringido a tu IP.
- 8447 (Instalador de Plesk): Se usa durante la instalación o actualizaciones. Puedes cerrarlo después.
- 8880 (HTTP de Plesk): Una alternativa sin cifrar al panel. Es mejor no usarlo.
- 5432 (PostgreSQL): Si usas este motor de base de datos.
- 25, 110, 143, 993, 995: Para el servidor de correo.
La mejor práctica es, después de instalar el firewall, revisar los logs y ver qué puertos se están bloqueando. Plesk suele mostrar un aviso si un servicio no funciona correctamente. Aun así, una regla de oro es: si no sabes para qué sirve un puerto, no lo abras. Es mejor ir añadiendo reglas según las necesidades que abrir todo de par en par.
Protegiendo el Panel de Control (Puerto 8443)
Este es un paso crucial. El puerto 8443 es la puerta de entrada a todo tu servidor. Si lo dejas abierto a todo el mundo, cualquiera podría intentar adivinar tu contraseña (ataques de fuerza bruta). Para protegerlo:
- Crea una regla para denegar el acceso al puerto 8443 desde cualquier IP (
0.0.0.0/0). - Crea otra regla para permitir el acceso al puerto 8443 solo desde tu IP específica (ej.
85.123.45.67).
El orden de las reglas es importante. Plesk evalúa las reglas de arriba a abajo. La primera regla que coincida con la conexión es la que se aplica. Por lo tanto, la regla que permite tu IP debe estar por encima de la regla que deniega todo lo demás. Puedes arrastrar las reglas para cambiar su orden.
[WARNING] Si te equivocas y bloqueas tu propio acceso al puerto 8443, podrías quedarte fuera del panel. Para evitarlo, asegúrate de tener acceso por SSH al servidor para poder revertir los cambios, o configura la regla de permitir antes de la de denegar y verifica que tu IP es correcta. Si tienes IP dinámica, esto puede ser un dolor de cabeza; en ese caso, quizás sea mejor usar una VPN para acceder al panel.
Configurando el Firewall para Correo Electrónico
El correo electrónico es un servicio crítico. Si el firewall no está bien configurado, no podrás enviar ni recibir correos. Aquí tienes los puertos que necesitas tener abiertos para un funcionamiento óptimo:
- 25 (SMTP): Para recibir correo de otros servidores. Es importante que esté abierto al mundo, o no recibirás nada.
- 465 (SMTPS): Para envío de correo cifrado desde clientes de correo.
- 587 (SMTP Submission): Para envío de correo desde clientes con autenticación. Este es el que deberías usar en lugar del 25 para tus clientes de correo.
- 110 (POP3) y 995 (POP3S): Para descargar correo a un cliente.
- 143 (IMAP) y 993 (IMAPS): Para sincronizar correo en múltiples dispositivos.
[INFO] Es una buena práctica no abrir el puerto 25 para conexiones entrantes desde cualquier IP si no es estrictamente necesario para recibir correo. Muchos servidores bloquean este puerto para evitar el spam. Para el envío desde tus clientes, usa siempre el 587.
Reglas de Salida: El Control desde Dentro
Aunque menos común, también puedes configurar reglas de salida. Esto controla qué conexiones puede iniciar tu servidor hacia el exterior. Por ejemplo, si tu servidor está comprometido, un atacante podría intentar usarlo para atacar a otros (DDoS). Configurar reglas de salida puede limitar esto.
Para un servidor básico, la regla por defecto de "permitir todo" es aceptable. Sin embargo, si quieres ser más estricto, puedes denegar el acceso a puertos no estándar. Por ejemplo, denegar el puerto 25 de salida puede ser útil para evitar que el servidor envíe spam si es comprometido. Pero esto requiere un conocimiento más profundo de los servicios que usas, así que para empezar, déjalo como está.
Mantenimiento y Buenas Prácticas
Configurar el firewall no es una tarea de una sola vez. Es un proceso continuo. Aquí tienes algunas recomendaciones:
Monitorear los Logs
Plesk guarda un registro de todas las conexiones que el firewall ha bloqueado. Es una buena idea revisar estos logs de vez en cuando para ver si hay intentos de acceso sospechosos. Verás muchos intentos de conexión a puertos como el 22 (SSH) desde IPs desconocidas. Esto es normal en Internet. No te asustes, es por eso que el firewall existe.
Mantener Plesk y el Sistema Actualizado
Un firewall no sirve de nada si el software que protege tiene vulnerabilidades. Asegúrate de mantener Plesk y el sistema operativo del servidor siempre actualizados con los últimos parches de seguridad. Plesk te notificará cuando haya actualizaciones disponibles.
Usar Fail2ban para Ataques de Fuerza Bruta
Plesk incluye una herramienta llamada Fail2ban. Esta herramienta monitorea los logs del sistema y, si detecta múltiples intentos fallidos de inicio de sesión desde la misma IP (por ejemplo, en SSH o en el panel de control), la bloquea automáticamente durante un tiempo.
Configurar Fail2ban es una capa de seguridad adicional excelente. Puedes encontrarlo en Herramientas y Configuración > Fail2ban. Puedes ajustar el número de intentos permitidos y la duración del bloqueo. Es una forma efectiva de ralentizar (o detener) los ataques de fuerza bruta sin tener que gestionar listas de IPs manualmente.
[TIP] Combina el firewall con Fail2ban para una protección en profundidad. El firewall actúa como la primera barrera, y Fail2ban como un guardia que detecta y expulsa a los intrusos que intentan forzar la cerradura.
Preguntas Frecuentes (FAQ)
¿Puedo desactivar el firewall si tengo problemas?
Sí, puedes desactivarlo temporalmente desde la misma sección. Pero no es recomendable dejarlo desactivado. Si tienes problemas, revisa los logs para ver qué regla está bloqueando tu servicio y ajústala.
¿Qué pasa si no sé qué puerto necesito abrir?
Una buena forma de averiguarlo es intentar usar el servicio y luego revisar los logs del firewall en Plesk. Verás los intentos bloqueados y podrás identificar el puerto. Otra opción es consultar la documentación del software que estás usando.
¿El firewall de Plesk protege contra todo tipo de ataques?
No. Protege contra ataques a nivel de red (control de puertos y direcciones IP). No protege contra ataques a nivel de aplicación (como inyecciones SQL en tu web). Para eso necesitas otras medidas, como mantener tu software actualizado y usar extensiones de seguridad.
¿Debo abrir el puerto 21 (FTP)?
Si es posible, evita el FTP clásico. Usa SFTP (que viaja por el puerto 22 de SSH) o FTPS. Son más seguros porque la información va cifrada. Si debes usar FTP, intenta restringirlo a IPs específicas.
¿Qué es una IP 0.0.0.0/0?
Es una forma de decir "todas las direcciones IP del mundo". Se usa en las reglas para indicar que el acceso es público.
¿Puedo configurar el firewall para permitir el acceso desde un rango de IPs?
Sí. En lugar de poner una IP específica, puedes usar la notación CIDR. Por ejemplo, 192.168.1.0/24 permite el acceso desde cualquier IP entre 192.168.1.0 y 192.168.1.255. Esto es útil si tienes una oficina con un rango de IPs fijo.
[INFO] Si en algún momento migras desde otro panel de control como cPanel o usas un panel alternativo como Syspanel (que por cierto, tiene su puerto de acceso en el 2106), recuerda que la lógica de los puertos y la seguridad es la misma. Cambia la interfaz, pero los principios de abrir solo lo necesario y restringir el acceso administrativo son universales.
Conclusión: Un Servidor Seguro es un Servidor Feliz
Configurar el firewall en Plesk es una de las tareas más importantes que puedes hacer para proteger tu servidor y los sitios web que alojas. No es complicado, solo requiere un poco de atención y entender qué puertos necesitas abrir y cuáles mantener cerrados.
Hemos visto cómo acceder al firewall, crear reglas básicas para los servicios más comunes, proteger el panel de control y usar herramientas adicionales como Fail2ban. Recuerda la regla de oro: menos es más. No abras puertos innecesarios y restringe el acceso administrativo a tu IP siempre que sea posible.
Con estas reglas básicas, tendrás una base sólida de seguridad. A medida que te sientas más cómodo, podrás explorar opciones más avanzadas. Pero por ahora, tu servidor está mucho más protegido que antes. ¡Buen trabajo! Si tienes dudas, no dudes en consultar la documentación oficial de Plesk o a tu proveedor de hosting.
