Cómo configurar el firewall y seguridad básica en Plesk
Introducción: La seguridad en Plesk no es un lujo, es una necesidad
Cuando tienes un servidor o un plan de hosting con Plesk, estás gestionando la puerta de entrada a tus sitios web, bases de datos y correos electrónicos. Un panel de control como Plesk es increíblemente potente, pero esa misma potencia lo convierte en un objetivo para ataques automatizados y bots maliciosos.
La buena noticia es que no necesitas ser un experto en Linux para proteger tu servidor. Plesk incluye herramientas gráficas muy intuitivas que te permiten configurar un firewall, proteger directorios sensibles y activar SSL para cifrar la comunicación. En esta guía, paso a paso y sin tecnicismos innecesarios, te voy a enseñar a blindar tu instalación de Plesk desde el primer minuto.
Vamos a cubrir los cuatro pilares básicos de la seguridad: el firewall, la protección de directorios, la configuración de SSL y algunos ajustes adicionales que marcan la diferencia. Al final, tendrás un servidor mucho más resistente a intrusiones y con buenas prácticas de seguridad aplicadas.
## ¿Por qué es importante asegurar Plesk desde el principio?
Plesk es un software que gestiona múltiples servicios (Apache, Nginx, BIND, Dovecot, etc.) y expone puertos de red para que funcione todo correctamente. Si dejas esos puertos abiertos sin control, cualquier persona en Internet podría intentar conectarse a servicios que no deberían estar accesibles al público.
Piénsalo así: tu servidor es como un edificio de oficinas. Plesk es la recepción, y el firewall es el portero que decide quién entra y quién se queda en la calle. Sin ese portero, cualquiera podría pasear por los pasillos (tus archivos) o intentar forzar la cerradura de la sala de servidores (tu base de datos).
Además, una configuración de seguridad básica no solo te protege de ataques externos. También te ayuda a cumplir con normativas de protección de datos (como el RGPD) y a dar confianza a tus clientes o visitantes. Un candado SSL bien configurado y un directorio protegido con contraseña son señales visibles de que te tomas en serio la seguridad.
## Primer paso: Configurar el firewall en Plesk
El firewall de Plesk es una interfaz gráfica sobre iptables o firewalld (dependiendo de tu sistema operativo). No necesitas escribir ni una línea de comandos, aunque si te sientes cómodo, siempre puedes afinar más tarde.
### Acceder al módulo de firewall
Dentro de tu panel de Plesk, busca en el menú lateral la sección "Herramientas y ajustes". Allí encontrarás el icono de "Firewall" (a veces aparece como "Administrador de firewall"). Haz clic y se abrirá una pantalla con un resumen del estado actual.
Por defecto, Plesk suele tener una política de "permitir todo el tráfico saliente" y "denegar todo el entrante", excepto los puertos esenciales. Pero es mejor revisarlo y personalizarlo.
### Reglas básicas que debes tener siempre
Para que tu servidor funcione correctamente, necesitas al menos estas reglas de entrada (inbound):
- Puerto 22 (SSH): Solo si vas a administrar el servidor por terminal. Restringe el acceso a tu IP fija si es posible.
- Puerto 80 (HTTP): Para que los sitios web respondan a peticiones normales.
- Puerto 443 (HTTPS): Para el tráfico cifrado con SSL.
- Puertos 8443 y 8880: Son los puertos de acceso al propio panel de Plesk (HTTPS y HTTP respectivamente). Te recomiendo que solo permitas el 8443 y bloquees el 8880, ya que este último no cifra la conexión.
- Puertos 25, 110, 143, 993, 995: Para el correo (SMTP, POP3, IMAP). Si no usas el servidor de correo, puedes cerrarlos.
### Cómo añadir una regla en Plesk
El proceso es muy sencillo:
- En la pantalla del firewall, haz clic en "Añadir regla" o "Crear regla".
- Selecciona el tipo de tráfico (TCP, UDP o ambos).
- Indica el puerto o rango de puertos.
- Elige la acción: Permitir o Denegar.
- Si quieres restringir a una IP concreta, escríbela en el campo "Dirección IP de origen".
- Guarda la regla y actívala.
[TIP] Si trabajas desde casa con una IP dinámica, no restrinjas el puerto 22 a una IP fija, porque te quedarás fuera cuando cambie tu dirección. Mejor usa una VPN o cambia el puerto SSH a uno no estándar.
### Activar el firewall y probar
Una vez tengas las reglas configuradas, activa el firewall desde el mismo panel. Plesk te pedirá confirmación. Después, desde tu propio navegador, intenta acceder a tu sitio web y al panel. Si todo carga bien, perfecto. Si algo falla, revisa las reglas de entrada.
[WARNING] No actives el firewall sin tener una sesión SSH abierta en otra ventana. Si bloqueas tu propia IP por error, podrás revertir los cambios desde la terminal. Esto es un consejo de oro para no quedarte fuera de tu servidor.
## Segundo paso: Proteger directorios sensibles con contraseña
Plesk te permite proteger cualquier carpeta de tus sitios web con un usuario y contraseña. Esto es ideal para áreas de administración, paneles de estadísticas o directorios con archivos privados. La protección se aplica a nivel de Apache/Nginx, así que es muy robusta.
### Crear un usuario para proteger el directorio
El proceso es el siguiente:
- Ve a "Sitios web y dominios" y selecciona el dominio que quieras proteger.
- Busca la sección "Protección de directorios" (puede estar dentro de "Herramientas" o en el menú del dominio).
- Haz clic en "Añadir directorio protegido".
- Indica la ruta relativa del directorio (por ejemplo,
/adminsi está dentro de la raíz del dominio). - Define un nombre para el área de protección (esto es lo que verá el navegador en el popup de login).
- Crea un usuario y una contraseña segura. Plesk te permite guardar varios usuarios para el mismo directorio.
### Probar la protección
Una vez configurado, abre tu navegador en modo incógnito y visita la URL del directorio protegido. Te debería aparecer una ventana pidiendo credenciales. Si introduces las correctas, accederás. Si no, verás un error 401.
[INFO] La protección por contraseña no cifra el contenido. Solo impide el acceso sin autenticación. Para cifrar los datos en tránsito, necesitas SSL (lo veremos en el siguiente apartado).
### Buenas prácticas al proteger directorios
- No uses el mismo usuario y contraseña para todos los directorios.
- Cambia las contraseñas periódicamente.
- No protejas la raíz del sitio si tienes una tienda online, porque bloquearías el acceso a los clientes.
- Si tienes un directorio con archivos de respaldo (backups), protégelo siempre.
## Tercer paso: Configurar SSL en Plesk
El SSL (Secure Sockets Layer) es el protocolo que cifra la comunicación entre el navegador del visitante y tu servidor. Sin SSL, cualquier dato enviado (contraseñas, formularios, pagos) viaja en texto plano y puede ser interceptado.
Plesk integra Let's Encrypt, que te permite obtener certificados SSL gratuitos y renovarlos automáticamente. También puedes usar certificados de pago o subir los tuyos propios.
### Instalar un certificado Let's Encrypt
- Ve a "Sitios web y dominios" y selecciona el dominio.
- Busca la sección "SSL/TLS" o "Certificados SSL".
- Haz clic en "Obtener un certificado SSL" o "Instalar Let's Encrypt".
- Plesk te pedirá que indiques los dominios a cubrir (el dominio principal y, si quieres, los subdominios).
- Marca la opción de "Redirigir automáticamente a HTTPS". Esto es crucial para que todo el tráfico vaya cifrado.
- Haz clic en "Instalar" y espera unos segundos.
Plesk se encargará de la renovación automática cada 90 días. No tienes que hacer nada más.
### Verificar que el SSL funciona
Después de instalar, visita tu sitio web con https://. Deberías ver el candado en la barra de direcciones. También puedes usar herramientas online como SSL Labs para comprobar la configuración y la cadena de certificados.
[WARNING] Si tenías contenido mixto (recursos cargados por HTTP dentro de una página HTTPS), algunos navegadores lo bloquearán. Plesk tiene una opción para "Redirigir todas las peticiones a HTTPS" que suele solucionar este problema automáticamente.
### Configurar SSL para el propio panel de Plesk
No solo tus sitios web deben tener SSL. El panel de administración (puerto 8443) también debería usar un certificado válido. Por defecto, Plesk genera uno autofirmado, pero puedes instalar uno de Let's Encrypt para el propio panel.
- Ve a "Herramientas y ajustes".
- Busca "Certificados SSL" (a nivel de servidor, no de dominio).
- Añade un certificado Let's Encrypt para el hostname de tu servidor (por ejemplo,
server.tudominio.com). - Asigna ese certificado al puerto 8443.
Esto eliminará el aviso de "conexión no privada" al entrar al panel.
## Cuarto paso: Ajustes adicionales de seguridad en Plesk
El firewall, la protección de directorios y el SSL son la base. Pero hay otros ajustes que puedes activar en Plesk para reforzar la seguridad sin complicarte la vida.
### Cambiar el puerto SSH por defecto
El puerto 22 es el más atacado por bots. Cambiarlo a un puerto alto (por ejemplo, 2222) reduce drásticamente los intentos de acceso no autorizado. Puedes hacerlo desde el archivo /etc/ssh/sshd_config o, si tu proveedor lo permite, desde el panel de administración del servidor.
[TIP] Si decides cambiar el puerto SSH, asegúrate de añadir la regla correspondiente en el firewall de Plesk. De lo contrario, te quedarás sin acceso remoto.
### Activar Fail2Ban
Plesk incluye Fail2Ban como herramienta integrada. Esta utilidad monitorea los logs del sistema y bloquea automáticamente las IPs que hacen demasiados intentos fallidos de conexión (por ejemplo, en SSH, FTP o el propio panel).
Para activarlo:
- Ve a "Herramientas y ajustes".
- Busca "Fail2Ban".
- Activa el servicio y define el tiempo de bloqueo (por ejemplo, 10 minutos).
- Plesk te muestra qué servicios están siendo monitorizados y las IPs bloqueadas.
Esta herramienta es un salvavidas, porque actúa de forma reactiva contra ataques de fuerza bruta.
### Deshabilitar la navegación por listado de directorios
Si tienes un sitio web con Apache, es posible que si alguien accede a un directorio sin index.php, vea el listado de archivos. Esto es peligroso porque expone la estructura de tu proyecto.
Para deshabilitarlo en Plesk:
- Ve al dominio correspondiente.
- Entra en "Apache y nginx" (o "Configuración de servidor web").
- Busca la opción "Opciones de directorio" y desmarca "Listar directorios".
- Guarda los cambios.
### Mantener Plesk y el sistema operativo actualizados
Plesk tiene un sistema de actualizaciones automáticas. Actívalo desde "Herramientas y ajustes" > "Actualizaciones". También es buena idea configurar las actualizaciones de seguridad del sistema operativo (por ejemplo, con yum en CentOS o apt en Ubuntu).
[INFO] Si usas un panel alternativo como Syspanel (antes conocido como HestiaCP), recuerda que su puerto de acceso es el 2106 y que la seguridad también se gestiona desde su propio firewall. Sin embargo, esta guía está centrada en Plesk, que es el panel más extendido en entornos de hosting compartido y VPS.
## Preguntas frecuentes (FAQ) sobre seguridad en Plesk
### ¿Puedo usar el firewall de Plesk junto con el de mi proveedor de hosting?
Sí. El firewall de Plesk actúa a nivel de software en el servidor. Si tu proveedor ofrece un firewall externo (por ejemplo, en la nube), ambos son complementarios. Eso sí, asegúrate de que las reglas no entren en conflicto (por ejemplo, no bloquees un puerto en uno y lo permitas en otro).
### ¿Qué hago si me bloqueo fuera del panel?
Si activas el firewall y te quedas fuera, necesitas acceso por consola (KVM, VNC o panel del proveedor). Desde ahí, puedes desactivar el firewall con el comando plesk sbin firewallctl stop (o similar). Si no te sientes cómodo con comandos, contacta con tu proveedor.
### ¿Es suficiente con el certificado Let's Encrypt?
Para la mayoría de proyectos, sí. Let's Encrypt es gratuito, tiene buena reputación y se renueva automáticamente. Solo necesitas un certificado de pago si tu sitio maneja transacciones de alto valor o si necesitas validación extendida (EV), que muestra el nombre de la empresa en la barra de direcciones.
### ¿Cómo sé si mi servidor ha sido comprometido?
Plesk tiene un "Administrador de seguridad" que escanea el sistema en busca de vulnerabilidades conocidas. También puedes revisar los logs de acceso y autenticación. Si notas comportamientos extraños (sitios redirigidos, correos spam salientes, etc.), actúa rápido: cambia todas las contraseñas, revoca certificados y contacta con tu proveedor.
### ¿Debo proteger también el directorio /var/www/vhosts?
No es necesario si tienes bien configurados los permisos de archivos. Plesk ya asigna propietarios y grupos correctamente. Proteger ese directorio podría romper el funcionamiento de los sitios.
## Conclusión: La seguridad es un proceso continuo
Configurar el firewall, proteger directorios y activar SSL en Plesk es un excelente punto de partida, pero la seguridad no termina ahí. Debes revisar periódicamente las reglas, mantener el sistema actualizado y estar atento a los informes de Fail2Ban y del administrador de seguridad.
La buena noticia es que Plesk hace que todo este proceso sea accesible incluso para usuarios sin experiencia previa en administración de servidores. Con las herramientas que hemos visto, tu servidor estará mucho más preparado para resistir ataques automatizados y accesos no autorizados.
[TIP FINAL] Dedica una hora al mes a revisar la configuración de seguridad de tu Plesk. Es una inversión mínima que te ahorrará muchos dolores de cabeza en el futuro. Y si tienes dudas, consulta la documentación oficial de Plesk o contacta con tu proveedor de hosting. ¡Tu servidor te lo agradecerá!
