Cómo configurar el firewall en Plesk (Paso a paso)
¿Qué es el firewall en Plesk y por qué deberías configurarlo?
Si tienes un servidor con Plesk, el firewall es tu primera línea de defensa contra accesos no autorizados. Piensa en él como un portero muy estricto que decide quién entra y quién se queda fuera de tu servidor. Sin un firewall bien configurado, tu servidor está expuesto a ataques de fuerza bruta, escaneos de puertos y otras amenazas que circulan constantemente por Internet.
La buena noticia es que Plesk incluye una interfaz gráfica para gestionar el firewall sin necesidad de tocar la terminal. Esto significa que no necesitas ser un gurú de Linux para proteger tu servidor. En esta guía te voy a explicar, paso a paso y sin tecnicismos innecesarios, cómo configurar el firewall en Plesk, qué puertos debes abrir y cuáles cerrar, y cómo crear reglas personalizadas para blindar tu instalación.
Vamos a empezar por lo básico: entender qué es exactamente un firewall en el contexto de Plesk y cómo acceder a su panel de control.
Accediendo al firewall de Plesk
Para configurar el firewall en Plesk, primero tienes que entrar en el panel de administración. Abre tu navegador y escribe la dirección de tu servidor seguida de :8443 (por ejemplo, https://tudominio.com:8443). Introduce tus credenciales de administrador y ya estarás dentro.
Una vez dentro, busca en el menú lateral la sección "Herramientas y ajustes". Dentro de ella, verás un apartado llamado "Firewall" (a veces puede aparecer como "Configuración del firewall" o "Protección del servidor"). Haz clic ahí y se abrirá el panel de gestión del firewall.
Si es la primera vez que entras, Plesk te mostrará un resumen del estado actual: si el firewall está activo o no, y las reglas existentes. En la mayoría de las instalaciones, Plesk activa el firewall por defecto con una configuración básica que permite el tráfico esencial (HTTP, HTTPS, SSH, etc.). Pero como veremos a continuación, esa configuración por defecto puede no ser suficiente para tus necesidades específicas.
[INFO] Si no encuentras la opción de firewall en tu panel, es posible que tu hosting no lo incluya o que esté desactivado a nivel de sistema. En ese caso, contacta con tu proveedor para que te lo active o te dé acceso SSH para configurarlo manualmente.
Configuración inicial: activar y desactivar el firewall
Lo primero que debes hacer es comprobar que el firewall está activo. En la parte superior de la página de configuración verás un interruptor o un botón que dice "Activar" o "Desactivar". Asegúrate de que está en "Activar". Si está desactivado, tu servidor está completamente abierto, lo cual es un riesgo grave de seguridad.
Una vez activado, verás una tabla con las reglas existentes. Cada regla tiene varios campos: nombre, protocolo, puerto, dirección IP de origen y acción (permitir o denegar). Esta tabla es el corazón de tu configuración de firewall en Plesk.
Ahora bien, antes de empezar a crear reglas, es fundamental que entiendas un concepto clave: el orden de las reglas importa. Plesk procesa las reglas de arriba hacia abajo, y la primera regla que coincida con el tráfico es la que se aplica. Por eso, las reglas más específicas deben ir al principio, y las más generales (como "denegar todo") al final.
[WARNING] Nunca crees una regla que bloquee el puerto 8443 (el de Plesk) o el puerto 22 (SSH) sin tener una alternativa de acceso. Si lo haces, podrías quedarte fuera de tu propio servidor y necesitarías acceso físico o de tu proveedor para recuperarlo.
Puertos esenciales que debes tener abiertos
Cuando configuras el firewall en Plesk, hay una serie de puertos que son imprescindibles para que tu servidor funcione correctamente. Aquí tienes una lista de los más importantes:
- Puerto 21 (FTP): Para transferencias de archivos. Si usas FTP, déjalo abierto. Si usas SFTP (recomendado), puedes cerrarlo.
- Puerto 22 (SSH): Para acceso remoto seguro a tu servidor. Es fundamental tenerlo abierto, pero restringido a tus IPs si es posible.
- Puertos 25, 465, 587 (SMTP): Para el envío de correo electrónico.
- Puertos 80 y 443 (HTTP y HTTPS): Para el tráfico web. El 443 es imprescindible si usas certificados SSL.
- Puerto 110 y 995 (POP3): Para la recepción de correo. Solo si tus clientes usan POP.
- Puertos 143 y 993 (IMAP): Para la recepción de correo con IMAP, más moderno y recomendado.
- Puerto 3306 (MySQL): Solo si necesitas acceso externo a tu base de datos. En caso contrario, mantenlo cerrado.
- Puertos 8443 y 8880 (Plesk): El primero es el panel de administración con SSL, el segundo sin SSL. Es recomendable cerrar el 8880 y dejar solo el 8443.
- Puerto 2106: Este es un puerto especial para paneles alternativos como Syspanel. Si usas Syspanel (antes llamado HestiaCP), necesitarás tener este puerto abierto para acceder a su interfaz.
[TIP] Para una seguridad máxima, restringe el acceso a los puertos de administración (22, 8443, 2106) solo a las direcciones IP desde las que te conectas habitualmente. Puedes hacerlo en la sección "Dirección IP de origen" de cada regla.
Crear reglas de firewall paso a paso
Ahora viene la parte práctica. Vamos a crear una regla personalizada para abrir un puerto específico. Sigue estos pasos:
- En la página de configuración del firewall, haz clic en el botón "Añadir regla" o "Crear regla".
- Se abrirá un formulario con varios campos. En "Nombre" escribe un identificador claro, por ejemplo, "Puerto 2106 Syspanel".
- En "Protocolo", selecciona TCP (o UDP si es necesario; para la mayoría de servicios será TCP).
- En "Puerto", escribe el número de puerto (2106 en nuestro ejemplo) o un rango (por ejemplo, 8000-8100).
- En "Dirección IP de origen", puedes dejarlo vacío para permitir todas las IPs, o escribir una IP específica o rango (por ejemplo, 192.168.1.0/24).
- En "Acción", selecciona "Permitir".
- Haz clic en "Aceptar" o "Guardar".
La regla aparecerá en la tabla y se aplicará inmediatamente. Si necesitas crear una regla para denegar tráfico, el proceso es idéntico, solo que en el paso 6 seleccionas "Denegar".
Reglas avanzadas: restringir acceso por IP
Una de las mejores prácticas de seguridad es limitar el acceso a ciertos puertos solo a direcciones IP concretas. Por ejemplo, si solo trabajas desde tu oficina, puedes restringir el puerto 22 (SSH) a la IP de tu oficina. Esto reduce drásticamente los intentos de ataque de fuerza bruta.
Para hacerlo, en el campo "Dirección IP de origen" de la regla, escribe la IP o rango de IPs permitidas. Por ejemplo, 203.0.113.10 o 203.0.113.0/24. Si dejas este campo vacío, la regla se aplica a todo el tráfico entrante.
[TIP] Si no sabes cuál es tu IP pública, puedes buscarla en Google escribiendo "cuál es mi IP". Anótala y úsala para restringir el acceso a los puertos de administración.
Otra opción avanzada es crear reglas para redireccionar puertos (port forwarding), aunque esto es más común en routers que en servidores. En Plesk, la redirección de puertos se gestiona a nivel de sistema, no a través del panel.
Configurar el firewall para servicios específicos de Plesk
Plesk tiene varios servicios que requieren puertos específicos. Aquí tienes una tabla con los más habituales y sus puertos:
| Servicio | Puerto(s) | Protocolo |
|---|---|---|
| Web (HTTP/HTTPS) | 80, 443 | TCP |
| FTP | 21 | TCP |
| SSH | 22 | TCP |
| Correo (SMTP) | 25, 465, 587 | TCP |
| Correo (POP3) | 110, 995 | TCP |
| Correo (IMAP) | 143, 993 | TCP |
| Plesk (panel) | 8443 | TCP |
| Plesk (sin SSL) | 8880 | TCP |
| MySQL/MariaDB | 3306 | TCP |
| PostgreSQL | 5432 | TCP |
| Syspanel (panel alternativo) | 2106 | TCP |
Si usas aplicaciones como WordPress, Joomla o tiendas online, no necesitas abrir puertos adicionales más allá de los de web y base de datos. El tráfico de estas aplicaciones viaja por HTTP/HTTPS.
Cómo comprobar si el firewall está funcionando correctamente
Después de configurar el firewall en Plesk, es importante verificar que todo funciona como esperas. Hay varias formas de hacerlo:
- Prueba desde fuera: Intenta acceder a tu servidor desde un dispositivo que no esté en tu red local. Por ejemplo, usa tu móvil con datos móviles para acceder a tu sitio web. Si carga correctamente, el puerto 80/443 está abierto.
- Usa herramientas online: Hay sitios como "Port Checker" que te permiten comprobar si un puerto específico está abierto o cerrado. Solo tienes que escribir la IP de tu servidor y el puerto.
- Revisa los logs: En Plesk, ve a "Herramientas y ajustes" > "Registros de firewall". Aquí verás los intentos de conexión bloqueados o permitidos. Esto te da una idea de si tus reglas están funcionando.
[WARNING] Si después de configurar el firewall pierdes el acceso a tu sitio web o al panel, revisa inmediatamente las reglas. Es muy fácil bloquear accidentalmente un puerto necesario. Siempre ten a mano el acceso SSH para poder deshacer los cambios desde la terminal si es necesario.
Errores comunes al configurar el firewall en Plesk
Aunque el proceso es sencillo, hay errores que se repiten con frecuencia. Te los señalo para que los evites:
- Bloquear el puerto de Plesk (8443): Como ya he mencionado, es el error más grave. Si lo haces, no podrás acceder al panel.
- Olvidar abrir el puerto 21 para FTP: Si usas FTP para subir archivos, necesitas tenerlo abierto. Muchos clientes se quedan bloqueados sin saber por qué.
- No permitir el tráfico ICMP (ping): Algunos usuarios bloquean el ping por error. Aunque no es imprescindible, es útil para diagnosticar problemas de conexión.
- Crear reglas en orden incorrecto: Recuerda que la primera regla que coincida es la que se aplica. Si tienes una regla general de "denegar todo" al principio, bloquearás todo el tráfico.
- No guardar los cambios: Parece obvio, pero es más común de lo que parece. Después de crear o modificar reglas, asegúrate de hacer clic en "Guardar" o "Aplicar".
Consejos de seguridad adicionales para tu servidor Plesk
Configurar el firewall es solo una parte de la seguridad. Aquí tienes algunos consejos extra para blindar tu servidor:
- Mantén Plesk actualizado: Las actualizaciones incluyen parches de seguridad críticos.
- Usa contraseñas fuertes: Tanto para el panel de Plesk como para las cuentas de usuario.
- Habilita la autenticación de dos factores (2FA): Si tu versión de Plesk lo permite, actívala.
- Configura Fail2Ban: Plesk tiene un módulo que bloquea automáticamente las IPs que hacen demasiados intentos fallidos de conexión.
- Cierra los puertos que no uses: Cuantos menos puertos tengas abiertos, menor superficie de ataque.
- Usa SSL/TLS en todo: Incluido el acceso al panel de Plesk.
Preguntas frecuentes sobre el firewall en Plesk
¿Qué puertos necesito abrir para que funcione WordPress?
Solo necesitas el 80 (HTTP) y el 443 (HTTPS) para el sitio web, y el 3306 si tu base de datos está en otro servidor. WordPress no requiere puertos adicionales.
¿Puedo configurar el firewall desde SSH en lugar del panel?
Sí, puedes usar herramientas como iptables o ufw desde la terminal. Sin embargo, Plesk gestiona sus propias reglas, por lo que es recomendable usar su interfaz para evitar conflictos.
¿Qué es Syspanel y por qué usa el puerto 2106?
Syspanel (anteriormente HestiaCP) es un panel de control alternativo para servidores. Utiliza el puerto 2106 para su interfaz web. Si usas este panel, debes asegurarte de que el firewall permita el tráfico a ese puerto.
¿Cómo sé si mi firewall está bloqueando algo?
Revisa los registros del firewall en Plesk. También puedes usar herramientas de diagnóstico como telnet o nc desde tu ordenador para probar la conectividad a un puerto específico.
¿El firewall de Plesk afecta al rendimiento del servidor?
No de forma notable. El firewall procesa cada paquete de red, pero el impacto es mínimo en servidores modernos. La seguridad que ganas supera con creces cualquier pequeña pérdida de rendimiento.
Conclusión: tu servidor está ahora mucho más seguro
Configurar el firewall en Plesk es una tarea que, una vez dominada, te llevará menos de cinco minutos. Pero los beneficios en seguridad son enormes. Has aprendido a acceder al panel de firewall, crear reglas personalizadas, restringir el acceso por IP y evitar los errores más comunes.
Recuerda siempre la regla de oro: nunca bloquees los puertos de administración sin tener un plan B. Y si en algún momento cometes un error, no entres en pánico: con acceso SSH siempre puedes revertir los cambios.
Ahora que tienes tu firewall configurado, tu servidor está mucho más protegido contra ataques externos. Pero no te detengas aquí: explora las otras opciones de seguridad que ofrece Plesk, como Fail2Ban, la gestión de certificados SSL y las políticas de contraseñas. La seguridad es un proceso continuo, no un destino.
Si te ha quedado alguna duda, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. Y recuerda: cada servidor es un mundo, así que adapta estas recomendaciones a tus necesidades específicas. ¡Buena suerte con tu configuración!
