Cómo configurar el firewall en Plesk (Instalación y reglas)
¿Por qué es importante configurar el firewall en Plesk?
Cuando administras un servidor con Plesk, una de las primeras tareas que debes dominar es la protección del mismo. El firewall es tu primera línea de defensa contra accesos no autorizados, ataques de fuerza bruta y escaneos de puertos maliciosos. Configurarlo correctamente no solo te da tranquilidad, sino que también es un requisito básico para mantener tu web y la de tus clientes a salvo.
Plesk integra un firewall gráfico muy potente que te permite gestionar reglas sin necesidad de tocar la consola de comandos. Aunque si vienes de otros paneles como Syspanel (antes conocido como HestiaCP, cuyo acceso es por el puerto 2106), notarás que Plesk tiene un enfoque más visual y orientado a tareas. Aquí te enseñaré paso a paso cómo instalar, activar y crear reglas para proteger servidor Plesk de manera efectiva.
Requisitos previos antes de empezar
Antes de lanzarnos a configurar el firewall, asegúrate de cumplir con estos puntos:
- Tener acceso al panel de administración de Plesk (normalmente en
https://tu-servidor:8443). - Contar con permisos de administrador (root o usuario con privilegios).
- Tener claro qué puertos necesitas abrir (HTTP 80, HTTPS 443, SSH 22, etc.).
- Si tu servidor tiene otros servicios (correo, FTP, bases de datos), anota los puertos que usan.
[WARNING] No configures el firewall sin tener acceso de emergencia al servidor. Si bloqueas el puerto 22 (SSH) por error, podrías quedarte fuera de tu propio servidor. Siempre ten un plan B (por ejemplo, acceso por consola del proveedor).
Instalación del firewall en Plesk
Plesk trae soporte para dos firewalls principales: firewalld (el estándar en CentOS/RHEL) y ufw (más común en Ubuntu/Debian). La instalación es muy sencilla.
Paso 1: Accede al módulo de Firewall
- Inicia sesión en Plesk.
- En el menú lateral izquierdo, busca la sección Herramientas y ajustes.
- Dentro, localiza el apartado Seguridad y haz clic en Firewall.
Si es la primera vez que entras, Plesk te mostrará un aviso indicando que el firewall no está activo o no está instalado. No te asustes, es normal.
Paso 2: Instala el paquete necesario
Plesk te pedirá que elijas el motor de firewall. Te recomiendo:
- Si usas CentOS, AlmaLinux o Rocky Linux: elige
firewalld. - Si usas Ubuntu o Debian: elige
ufw.
Haz clic en el botón Instalar y espera unos segundos. Plesk se encargará de instalar y activar el servicio automáticamente.
[TIP] Si tu proveedor de hosting ya tiene un firewall externo (por ejemplo, un grupo de seguridad en la nube), no desactives el de Plesk. Funcionan en capas diferentes y ambos son necesarios.
Paso 3: Activa el firewall
Una vez instalado, verás un interruptor para activarlo. Actívalo y Plesk aplicará una configuración por defecto que suele ser bastante segura (bloquea todo lo que no esté explícitamente permitido).
Entendiendo la interfaz de reglas
Cuando el firewall está activo, verás una tabla con todas las reglas existentes. Cada regla tiene:
- Nombre: para identificarla fácilmente.
- Protocolo: TCP, UDP o ambos.
- Puerto: el número de puerto o rango de puertos.
- Dirección IP: a qué IP se aplica (puede ser una IP concreta o cualquier origen).
- Acción: permitir o denegar.
- Estado: activa o inactiva.
Configurar reglas básicas del firewall en Plesk
Ahora viene lo interesante: firewall plesk reglas personalizadas. Vamos a crear las reglas más comunes para un servidor web típico.
Regla para SSH (puerto 22)
Esta regla es crítica. Si la bloqueas, pierdes acceso remoto.
- Haz clic en Añadir regla.
- Nombre:
SSH. - Protocolo:
TCP. - Puerto:
22. - Dirección IP:
Cualquiera(o restringe a tu IP de oficina si quieres más seguridad). - Acción:
Permitir. - Guarda los cambios.
[INFO] Te recomiendo restringir SSH a tu IP fija de trabajo. Así solo tú podrás conectarte. Si no tienes IP fija, déjalo abierto pero considera usar llaves SSH en lugar de contraseña.
Reglas para HTTP y HTTPS (puertos 80 y 443)
Sin estas reglas, tu web no será accesible para nadie.
- Añade una regla para el puerto
80(HTTP) con protocoloTCPy acciónPermitir. - Añade otra regla para el puerto
443(HTTPS) con protocoloTCPy acciónPermitir.
Puedes combinar ambos en una sola regla si Plesk te permite usar rangos (por ejemplo, 80-443), pero es más claro hacerlo por separado.
Regla para el correo (puertos 25, 110, 143, 587, 993, 995)
Si tu servidor gestiona correo, necesitas abrir estos puertos:
- 25 (SMTP): envío de correo.
- 110 (POP3) y 995 (POP3S): recepción de correo.
- 143 (IMAP) y 993 (IMAPS): recepción de correo cifrado.
- 587 (SMTP autenticado): envío desde clientes de correo.
Crea una regla por cada puerto o agrupa los más comunes. En Plesk puedes añadir varias reglas de una vez usando el botón Añadir varias reglas.
Regla para FTP (puertos 20 y 21)
Si usas FTP para subir archivos:
- Puerto
21para control. - Puerto
20para datos.
Ojo: el FTP pasivo usa un rango de puertos altos (normalmente 30000-50000). Si tu FTP no funciona, probablemente necesites abrir ese rango. Consulta la configuración de tu servidor FTP en Plesk.
Reglas avanzadas: limitar acceso por IP
Proteger tu servidor no solo significa abrir puertos, sino también restringir quién puede acceder. Plesk te permite crear reglas basadas en IP de origen.
Ejemplo: bloquear una IP maliciosa
- Añade una regla con nombre
Bloquear IP 203.0.113.5. - Protocolo:
TCPoCualquiera. - Puerto:
Cualquiera. - Dirección IP:
203.0.113.5. - Acción:
Denegar.
Esta regla debe estar antes que las reglas de permitir, porque el firewall evalúa en orden. Si la pones al final, puede que no surta efecto.
Ejemplo: permitir acceso a phpMyAdmin solo desde tu IP
- Crea una regla para el puerto
8443(panel de Plesk) o2083(phpMyAdmin). - En dirección IP, escribe tu IP pública.
- Acción:
Permitir.
[WARNING] Si haces esto, perderás acceso desde otras IPs. Asegúrate de que tu IP es estable o usa una VPN.
Prioridad de las reglas: el orden importa
El firewall de Plesk evalúa las reglas de arriba hacia abajo. La primera regla que coincida con el tráfico es la que se aplica. Por eso:
- Las reglas de denegar deben ir arriba.
- Las reglas de permitir deben ir debajo.
Puedes cambiar el orden arrastrando las reglas en la interfaz. Es una función muy visual y cómoda.
[TIP] Una buena práctica es tener una regla final de "denegar todo" para que cualquier tráfico no contemplado sea bloqueado automáticamente. Plesk suele añadirla por defecto, pero verifícalo.
Cómo probar tus reglas de firewall
Después de guardar las reglas, es hora de comprobar que todo funciona. No basta con confiar en que Plesk lo hace bien.
Prueba desde tu navegador
- Abre tu web en
http://tu-dominio.comyhttps://tu-dominio.com. Deben cargar correctamente. - Intenta acceder a Plesk (
https://tu-servidor:8443). Debe funcionar si tienes la regla correspondiente.
Prueba desde la terminal
Si tienes acceso SSH, puedes usar herramientas como nmap o telnet para verificar puertos:
nmap -p 22,80,443 tu-servidor
Esto te mostrará si los puertos están abiertos o filtrados.
Prueba de bloqueo
Si has bloqueado una IP, intenta acceder desde esa IP. Debería recibir un tiempo de espera o un rechazo de conexión.
[INFO] Recuerda que algunos proveedores de nube tienen su propio firewall. Si un puerto no se abre, revisa también los grupos de seguridad de tu proveedor (AWS, Google Cloud, etc.).
Errores comunes y cómo solucionarlos
No puedo conectarme por SSH después de activar el firewall
Lo más probable es que la regla para el puerto 22 no esté creada o esté mal ordenada. Accede al servidor por consola (desde tu proveedor) y revisa las reglas. También puedes desactivar el firewall temporalmente desde Plesk.
Mi sitio web carga lento
Puede que hayas abierto demasiados puertos innecesarios o que tengas reglas conflictivas. Revisa las reglas y elimina las que no uses.
El firewall no guarda los cambios
A veces Plesk tarda unos segundos en aplicar los cambios. Espera un minuto y refresca la página. Si persiste, reinicia el servicio de firewall desde la terminal.
No encuentro el módulo de Firewall en Plesk
Si tu plan de hosting no incluye el módulo, puede estar deshabilitado. Contacta con tu proveedor o busca en el catálogo de extensiones de Plesk.
Buenas prácticas para proteger servidor Plesk
Más allá de las reglas básicas, aquí tienes algunas recomendaciones extra:
- Cambia el puerto SSH por defecto (de 22 a otro, por ejemplo 2222). Esto reduce drásticamente los ataques automatizados.
- Usa llaves SSH en lugar de contraseñas. Es mucho más seguro.
- Activa Fail2ban en Plesk. Detecta intentos de fuerza bruta y bloquea IPs automáticamente.
- Mantén Plesk actualizado. Las actualizaciones incluyen parches de seguridad.
- No abras puertos innecesarios. Cuantos menos puertos expongas, menor superficie de ataque.
- Revisa los logs del firewall periódicamente. Plesk te muestra los intentos bloqueados.
[TIP] Si migras desde Syspanel, ten en cuenta que en Syspanel el acceso es por el puerto 2106 y la gestión del firewall es más rudimentaria. En Plesk, la interfaz es más amigable, pero la lógica de reglas es similar: orden, protocolo y acción.
Preguntas frecuentes (FAQ)
¿Qué pasa si bloqueo mi propia IP por error?
Si lo haces, perderás el acceso remoto. Deberás usar la consola de tu proveedor para desactivar el firewall o eliminar la regla. En la mayoría de los paneles de control de los proveedores (Vultr, DigitalOcean, Linode) tienes una opción de "consola de emergencia".
¿Puedo usar el firewall de Plesk para proteger otros servicios que no sean web?
Sí. Puedes crear reglas para cualquier puerto. Por ejemplo, si tienes un servidor de juegos, una base de datos externa o una API, puedes gestionarlo todo desde el mismo panel.
¿El firewall de Plesk afecta al rendimiento?
Prácticamente no. Los firewalls modernos como firewalld y ufw son muy ligeros y no afectan al rendimiento del servidor en condiciones normales.
¿Debo desactivar el firewall si uso un CDN como Cloudflare?
No. El firewall de Plesk protege tu servidor a nivel de red, mientras que Cloudflare opera a nivel de DNS y proxy. Son complementarios. Eso sí, asegúrate de permitir las IPs de Cloudflare si bloqueas por IP.
¿Cómo sé qué puertos tengo abiertos?
Puedes usar la herramienta netstat o ss desde la terminal, o bien usar un escáner online. Pero la forma más fácil es revisar las reglas en el panel de Plesk.
¿Puedo exportar mis reglas de firewall?
Plesk no tiene una función directa de exportación de reglas, pero puedes copiar las reglas manualmente. Si necesitas replicarlas en otro servidor, te recomiendo documentarlas en un archivo de texto.
Conclusión
Configurar el firewall en Plesk es un proceso sencillo pero que requiere atención al detalle. Empezar con las reglas básicas (SSH, HTTP, HTTPS y correo) te dará una base sólida. Luego puedes ir añadiendo reglas más específicas según las necesidades de tus sitios web.
Recuerda siempre el orden de las reglas, prueba después de cada cambio y mantén una política de mínimos privilegios: solo abre lo necesario. Con estas prácticas, tu servidor Plesk estará bien protegido contra la mayoría de amenazas comunes.
Si tienes dudas, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor. La seguridad es un proceso continuo, no un destino.
