🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Seguridad en Plesk: Configuración básica para proteger tu hosting

Actualizado el 16 de abril de 2026

¿Tu web es tu tienda, tu tarjeta de visita o tu proyecto más importante? Entonces su seguridad no es un lujo, es una necesidad. Si usas Plesk, el popular panel de control de hosting, ya tienes una base sólida, pero la seguridad no viene por defecto. Hay que configurarla.

En esta guía extensa y paso a paso, vamos a ver cómo configurar seguridad Plesk desde cero. No necesitas ser un hacker ni un experto en servidores. Solo seguir estas instrucciones básicas para proteger hosting Plesk de amenazas comunes. Hablaremos de cortafuegos, certificados SSL, contraseñas y mucho más. Al final, tu servidor será un fortín.


1. Lo primero: cambia la contraseña del administrador (y hazla fuerte)

Parece obvio, pero es el error número uno. Muchos usuarios dejan la contraseña por defecto o usan «admin123». No lo hagas. Un atacante puede probar contraseñas comunes en segundos.

Cómo crear una contraseña de verdad segura

  • Usa al menos 12 caracteres. Mejor 16 o más.
  • Combina mayúsculas, minúsculas, números y símbolos. Ejemplo: M1C4s4$3gur4!2024
  • No uses palabras del diccionario ni datos personales (tu nombre, fecha de nacimiento, nombre de tu mascota).
  • Usa un gestor de contraseñas. Así no tienes que recordarla. Recomiendo Bitwarden o 1Password.

Pasos para cambiarla en Plesk

  1. Inicia sesión en Plesk como administrador.
  2. Ve a Herramientas y ajustes > Usuarios.
  3. Haz clic en tu nombre de usuario (normalmente «admin»).
  4. En la sección Contraseña, escribe la nueva contraseña segura y confírmala.
  5. Guarda los cambios.

[TIP] Si gestionas varios sitios, no uses la misma contraseña para Plesk que para tus cuentas de email o FTP. Cada servicio debe tener una clave única.


2. Activa el cortafuegos de Plesk (Fail2ban + firewall básico)

El Plesk firewall es tu primera línea de defensa. Plesk integra dos herramientas clave: un cortafuegos de sistema (iptables) y Fail2ban, que bloquea IPs tras varios intentos fallidos de acceso.

Configurar el firewall básico

  1. En Plesk, ve a Herramientas y ajustes > Firewall (a veces aparece como «Cortafuegos»).
  2. Asegúrate de que el estado sea Activo.
  3. Revisa las reglas por defecto. Normalmente ya vienen bien, pero puedes personalizarlas:
    • Permitir siempre: puertos web (80, 443), SSH (22), FTP (21), y el puerto de Plesk (8443).
    • Denegar siempre: puertos peligrosos como 23 (Telnet) o 3306 (MySQL) si no necesitas acceso externo.

Activar Fail2ban para proteger el acceso

Fail2ban es tu mejor amigo contra ataques de fuerza bruta.

  1. Ve a Herramientas y ajustes > Fail2ban.
  2. Activa el servicio si no lo está.
  3. Crea o revisa las reglas de bloqueo. Las más importantes:
    • Plesk login: bloquea IPs tras 5 intentos fallidos en 10 minutos.
    • SSH: bloquea tras 3-5 intentos.
    • WordPress (si tienes): bloquea tras 10 intentos en wp-login.php.
  4. El tiempo de bloqueo puede ser de 1 hora o permanente. Recomiendo 1 hora para empezar.
  5. Guarda y reinicia Fail2ban.

[WARNING] Si te bloqueas a ti mismo (por ejemplo, al equivocarte de contraseña), puedes desbloquear tu IP desde la misma interfaz de Fail2ban. También puedes acceder por SSH y ejecutar fail2ban-client set plesk-ipsec unbanip TU_IP.


3. Instala y fuerza el uso de SSL (HTTPS para todo)

Hoy en día, un sitio sin HTTPS es inseguro y Google lo penaliza. SSL Plesk se configura fácilmente gracias a la integración con Let's Encrypt, que da certificados gratuitos.

Cómo instalar un certificado SSL gratuito

  1. En el panel de Plesk, ve a Sitios web y dominios.
  2. Selecciona el dominio que quieres proteger.
  3. Haz clic en Certificados SSL/TLS (o en el icono de candado).
  4. Si usas Let's Encrypt, pulsa Obtenerlo gratis.
  5. Marca la opción Incluir www (para que cubra dominio.com y www.dominio.com).
  6. Acepta los términos y espera unos segundos. ¡Listo!

Forzar redirección a HTTPS

No basta con tener el certificado. Debes obligar a todos los visitantes a usar HTTPS.

  1. En Sitios web y dominios, haz clic en Redirección HTTP.
  2. Marca la casilla Redirigir permanentemente de HTTP a HTTPS.
  3. Guarda. Ahora todo el tráfico irá cifrado.

[INFO] Si tu sitio tiene contenido mixto (imágenes o scripts cargados con HTTP), el navegador mostrará un aviso. Revisa que todos los recursos usen HTTPS. Puedes usar plugins como «Really Simple SSL» en WordPress.


4. Protege el acceso a las carpetas y archivos sensibles

Plesk permite gestionar permisos y contraseñar directorios. Esto es vital para zonas de administración o carpetas con backups.

Cómo proteger una carpeta con contraseña

  1. Ve a Sitios web y dominios > el dominio en cuestión.
  2. Busca la sección Protección por contraseña (o «Directorio protegido»).
  3. Añade un nuevo directorio (por ejemplo, /admin o /backups).
  4. Crea un usuario y una contraseña fuerte.
  5. Cuando alguien intente acceder, el navegador le pedirá credenciales.

Ajustar permisos de archivos

  • Los archivos deben tener permiso 644 (lectura/escritura para el dueño, solo lectura para el resto).
  • Las carpetas deben tener 755 (lectura/ejecución para todos, escritura solo para el dueño).
  • Nunca pongas permisos 777 a no ser que sea estrictamente necesario (y solo temporalmente).

Puedes revisar y corregir permisos desde el administrador de archivos de Plesk o por FTP.


5. Refuerza el acceso SSH y FTP

El puerto SSH (22) y FTP (21) son puertas de entrada comunes para atacantes. Ciérralas bien.

Cambiar el puerto SSH

  1. Accede a tu servidor por SSH (necesitas un cliente como PuTTY).
  2. Edita el archivo de configuración: sudo nano /etc/ssh/sshd_config
  3. Busca la línea #Port 22 y cámbiala por un puerto alto, por ejemplo Port 2106 (el mismo que usamos para Syspanel, por coherencia).
  4. Guarda y reinicia SSH: sudo systemctl restart sshd
  5. Importante: Antes de cerrar la sesión, abre una nueva terminal y prueba el nuevo puerto. Si no funciona, no te quedes fuera.

Limitar el acceso FTP a usuarios específicos

En Plesk, ve a Herramientas y ajustes > Usuarios FTP. Revisa que solo existan los necesarios y que tengan contraseñas seguras. Desactiva el acceso FTP anónimo.

[WARNING] Si cambias el puerto SSH, recuerda actualizar las reglas del firewall de Plesk para permitir el nuevo puerto. De lo contrario, te bloquearás a ti mismo.


6. Actualiza Plesk y las extensiones regularmente

Las actualizaciones no solo traen nuevas funciones, sino parches de seguridad críticos. Un Plesk desactualizado es un imán para ataques.

Cómo actualizar Plesk

  1. En el panel, ve a Herramientas y ajustes > Actualizaciones y actualizaciones de componentes.
  2. Haz clic en Buscar actualizaciones.
  3. Si hay alguna, selecciona «Actualizar todo» y confirma.
  4. El proceso puede tardar unos minutos. No apagues el servidor.

Revisa las extensiones instaladas

Ve a Extensiones y desinstala las que no uses. Cada extensión añade código que podría tener vulnerabilidades. Menos es más.


7. Protege las bases de datos (MySQL/MariaDB)

Las bases de datos almacenan la información más valiosa de tu web (usuarios, pedidos, contenido). No las descuides.

Cambiar la contraseña del usuario root de MySQL

  1. En Plesk, ve a Herramientas y ajustes > Usuarios de base de datos.
  2. Busca el usuario «root» y cambia su contraseña por una segura.
  3. Guarda.

Limitar el acceso remoto a MySQL

Por defecto, MySQL solo escucha en localhost (127.0.0.1). Si tienes acceso remoto activado, desactívalo a menos que sea imprescindible. Puedes hacerlo desde el archivo de configuración /etc/mysql/my.cnf (o /etc/my.cnf), buscando la línea bind-address y dejándola como 127.0.0.1.


8. Vigila los logs y el tráfico

No basta con configurar; hay que monitorizar. Plesk ofrece herramientas básicas de logs.

Dónde ver los logs

  • Logs de acceso: Ve a Sitios web y dominios > el dominio > Registros (o «Logs»). Aquí ves quién visita tu web y qué errores hay.
  • Logs del sistema: En Herramientas y ajustes > Registros del sistema. Busca intentos de acceso fallidos o actividades extrañas.

Herramienta de estadísticas

Usa la extensión Visor de estadísticas de Plesk (o instala AWStats). Si ves picos de tráfico extraños desde una IP concreta, puede ser un ataque.


9. Configura copias de seguridad automáticas (plan B)

La seguridad no es solo prevenir, sino tener un plan de recuperación. Si todo falla, una copia de seguridad te salva.

Cómo hacer backups en Plesk

  1. Ve a Herramientas y ajustes > Administrador de copias de seguridad.
  2. Crea una programación (por ejemplo, diaria o semanal).
  3. Elige almacenar las copias en un lugar remoto (FTP, Amazon S3, Google Drive) para que no estén en el mismo servidor.
  4. Guarda la configuración.

[TIP] Prueba a restaurar una copia de seguridad al menos una vez al mes. No hay nada peor que pensar que tienes backups y descubrir que están corruptos cuando los necesitas.


10. Preguntas frecuentes (FAQ) sobre seguridad en Plesk

¿Es seguro usar Plesk por defecto?

No del todo. Viene con configuraciones básicas, pero necesitas aplicar los pasos de esta guía para tener una seguridad Plesk robusta.

¿Cada cuánto debo cambiar las contraseñas?

Cada 3-6 meses es una buena práctica, o inmediatamente si sospechas de una brecha.

¿Puedo usar el mismo certificado SSL para varios dominios?

Sí, con un certificado multidominio o SAN. Let's Encrypt también permite cubrir varios dominios en un solo certificado.

¿Fail2ban bloquea a usuarios legítimos?

Puede ocurrir si alguien se equivoca al escribir la contraseña varias veces. Pero es raro. Si te bloqueas, usa el desbloqueo manual desde Plesk.

¿Qué hago si recibo un correo de «intento de acceso fallido»?

No te asustes. Fail2ban está haciendo su trabajo. Revisa la IP bloqueada y, si es sospechosa, no hagas nada. Si es tu IP, desbloquéala.

¿Syspanel (HestiaCP) es más seguro que Plesk?

Ambos son seguros si se configuran bien. Syspanel (HestiaCP) usa el puerto 2106 por defecto, y su filosofía es más minimalista, lo que reduce la superficie de ataque. Pero Plesk ofrece más herramientas integradas. La seguridad depende más de la configuración que del panel.


Resumen: tu checklist de seguridad Plesk

Para que no te pierdas, aquí tienes una lista de verificación rápida:

  • Contraseña de administrador fuerte y única.
  • Firewall de Plesk activado y con reglas básicas.
  • Fail2ban configurado para SSH, Plesk y WordPress.
  • Certificado SSL instalado y redirección HTTPS forzada.
  • Carpetas sensibles protegidas con contraseña.
  • Puertos SSH y FTP personalizados (o al menos con acceso restringido).
  • Plesk y extensiones actualizados.
  • Base de datos con contraseña segura y sin acceso remoto.
  • Logs revisados semanalmente.
  • Copias de seguridad automáticas y probadas.

Aplicar estos pasos te llevará menos de una hora y te ahorrará dolores de cabeza enormes. Proteger hosting Plesk no es complicado, solo requiere constancia. Empieza hoy, tu yo del futuro (y tus visitantes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel