🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un firewall en Plesk (firewalld y CSF)

Actualizado el 4 de junio de 2026

Perfecto, aquí tienes tu guía completa y detallada.


¿Tu servidor Plesk va lento o notas intentos de acceso extraños? No te preocupes, es más común de lo que crees. La buena noticia es que la solución pasa por algo que está a tu alcance: configurar un buen firewall.

Un firewall es como el portero de una discoteca muy exclusiva: solo deja entrar a quien va en la lista y bloquea al resto. En tu servidor, esto es vital para la seguridad servidor Plesk.

En esta guía, vamos a despejar todas tus dudas. Te explicaré paso a paso cómo configurar dos de los firewalls más potentes y usados en el panel de control Plesk: firewalld (el moderno por defecto en muchas distribuciones) y CSF (ConfigServer Security & Firewall, el todoterreno preferido por los administradores).

Vamos a ello. No necesitas ser un gurú de la línea de comandos, solo seguir las instrucciones con calma.

Entendiendo los dos grandes: firewalld vs. CSF

Antes de ponernos manos a la obra, es importante que sepas con qué vas a trabajar. Ambos hacen lo mismo, pero de formas distintas.

¿Qué es firewalld?

Piensa en firewalld como el guardia de seguridad nativo de sistemas operativos como CentOS, AlmaLinux o Rocky Linux. Es el que viene "de serie".

Su principal ventaja es que es dinámico. Esto significa que puedes cambiar las reglas (abrir o cerrar puertos) sin tener que reiniciar el servicio ni cortar las conexiones activas. Es perfecto si solo necesitas una gestión de puertos sencilla y rápida.

¿Qué es CSF?

CSF (ConfigServer Security & Firewall) es un firewall más avanzado y completo. Es como contratar un equipo de seguridad privado de élite. No solo filtra puertos, sino que añade capas extra de protección, como:

  • Detección de intrusiones (con integración con LFD - Login Failure Daemon).
  • Bloqueo automático de IPs tras varios intentos fallidos de conexión (muy útil contra ataques de fuerza bruta).
  • Protección contra flooding (SPAM, ataques DDoS básicos).
  • Gestión de listas de IPs permitidas o bloqueadas de forma muy granular.

Si buscas una seguridad servidor Plesk robusta y con funciones avanzadas, CSF es tu mejor aliado.


Parte 1: Configurar firewalld en Plesk

Vamos a empezar con la opción más integrada. Aunque Plesk tiene su propia interfaz para gestionar el firewall, a veces es más fiable y rápido hacerlo directamente por SSH (línea de comandos).

Paso 1: Accede a tu servidor por SSH

Necesitas un programa como PuTTY (en Windows) o tu terminal (en Mac/Linux) para conectarte a tu servidor con tu usuario root.

Paso 2: Verifica el estado de firewalld

Lo primero es comprobar que firewalld está activo y funcionando. Escribe este comando y presiona Enter:

systemctl status firewalld

Si ves un mensaje en verde que dice active (running), ¡perfecto! Si está parado, lo iniciamos con:

systemctl start firewalld
systemctl enable firewalld

[INFO] El comando systemctl enable asegura que el firewall se inicie automáticamente cada vez que el servidor se reinicie. Es un paso crucial para no quedarte sin protección.

Paso 3: La zona por defecto y el puerto de Plesk

firewalld usa "zonas" para agrupar reglas. La zona por defecto suele ser public. Para ver en qué zona estás y qué puertos tienes abiertos, usa:

firewall-cmd --get-default-zone
firewall-cmd --list-all

Ahora, lo más importante. Plesk usa puertos específicos que debemos asegurarnos de que estén abiertos. El principal es el 8443 (para el panel de control con SSL). Pero también necesitaremos el 21 (FTP), 22 (SSH), 25 (SMTP), 80 (HTTP), 110 (POP3), 143 (IMAP), 443 (HTTPS), 465 (SMTPS), 993 (IMAPS) y 995 (POP3S).

Paso 4: Abrir puertos en firewalld

Para configurar firewalld y abrir un puerto, usamos el siguiente comando. Vamos a abrir el puerto 8443 como ejemplo:

firewall-cmd --permanent --add-port=8443/tcp

Te explico las partes:

  • --permanent: Hace que el cambio sea permanente, sobreviviendo a reinicios.
  • --add-port=8443/tcp: Añade el puerto 8443 con protocolo TCP.

Después de añadir todos los puertos que necesites, debes recargar la configuración para que los cambios surtan efecto:

firewall-cmd --reload

[TIP] Para abrir un rango de puertos (por ejemplo, del 1000 al 2000), el comando sería: firewall-cmd --permanent --add-port=1000-2000/tcp. Útil para juegos o aplicaciones específicas.

Paso 5: Ejemplo práctico completo

Vamos a hacer un ejemplo real. Imagina que solo quieres permitir el acceso a la web (80, 443), al panel de Plesk (8443) y a SSH (22). Ejecutarías esto:

firewall-cmd --permanent --add-port=22/tcp
firewall-cmd --permanent --add-port=80/tcp
firewall-cmd --permanent --add-port=443/tcp
firewall-cmd --permanent --add-port=8443/tcp
firewall-cmd --reload

Con esto, firewall-cmd --list-all te mostrará que esos puertos están abiertos.


Parte 2: Instalar y configurar CSF en Plesk

Ahora vamos con el "equipo de élite". CSF es muy popular por su equilibrio entre facilidad de uso y potencia. Además, se integra de maravilla con Plesk.

Paso 1: Instalar dependencias

CSF necesita algunos paquetes para funcionar. Conéctate por SSH y ejecuta:

yum install wget perl-libwww-perl perl-LWP-Protocol-https -y

(En distribuciones basadas en Debian/Ubuntu, el comando sería apt-get install wget perl-libwww-perl perl-LWP-Protocol-https -y, aunque Plesk suele usar más las de Red Hat).

Paso 2: Descargar e instalar CSF

Ahora descargamos el instalador oficial:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Este proceso instalará CSF y lo configurará automáticamente. Al final, verás un mensaje de éxito.

Paso 3: Activar el modo de prueba y configurar

CSF viene con un modo de "test" que recomendamos encarecidamente la primera vez. Este modo te avisará si el firewall va a bloquear tu propia conexión SSH, evitando que te quedes fuera de tu servidor.

¡IMPORTANTE! Para evitar quedarte fuera, escribe esto en tu terminal inmediatamente después de instalar:

csf -x

Este comando para el firewall. Ahora, vamos a editar el archivo de configuración principal:

nano /etc/csf/csf.conf

Busca las siguientes líneas y cámbialas así:

  • TESTING = "1" (Déjalo en "1" para el modo de prueba).
  • RESTRICT_SYSLOG = "0" (Para evitar problemas con los logs de Plesk).

Guarda el archivo (Ctrl+O, luego Enter, y Ctrl+X para salir).

Paso 4: Configurar los puertos en CSF

En el mismo archivo csf.conf, busca la sección que dice TCP_IN y TCP_OUT. Aquí es donde defines los puertos de entrada y salida.

Esta es la línea de ejemplo para TCP_IN. Debe verse así (con los puertos que necesitas):

TCP_IN = "20,21,22,25,53,80,110,143,443,465,993,995,8443"

Y para las conexiones salientes (TCP_OUT), lo normal es permitir todas:

TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,8443"

[WARNING] El puerto 8443 es el de Plesk. No lo elimines de la lista o perderás el acceso a tu panel de control. Es un error muy común al abrir puertos firewall.

Paso 5: Iniciar CSF y verificar

Ahora, vamos a iniciar CSF con la nueva configuración. Ejecuta:

csf -r

Este comando reinicia el firewall y aplica las reglas. Para ver las reglas activas, usa:

csf -l

Si ves que todo está en orden y tu conexión SSH sigue activa, es hora de desactivar el modo de prueba. Vuelve a editar el archivo csf.conf y cambia TESTING = "1" a TESTING = "0". Guarda y reinicia de nuevo con csf -r.


Gestión avanzada y resolución de problemas

Ya tienes tu firewall configurado. Pero, ¿y si algo falla? ¿Y si necesitas bloquear una IP concreta?

Cómo bloquear o permitir una IP con CSF

CSF hace esto muy sencillo. Para bloquear una IP permanentemente:

csf -d 1.2.3.4

Para permitir (whitelist) una IP:

csf -a 5.6.7.8

Para eliminar un bloqueo o permitir, usa:

csf -dr 1.2.3.4
csf -ar 5.6.7.8

¿Y si me quedo fuera de mi servidor?

Tranquilo, es el susto más común. Si te bloqueas, puedes reiniciar el servidor desde el panel de tu proveedor de hosting (KVM, VPS, etc.). Al reiniciarse, CSF se detendrá y podrás volver a entrar para corregir la regla.

[TIP] Siempre es buena idea tener una sesión SSH activa en segundo plano mientras editas las reglas del firewall. Si te bloqueas, puedes cerrarla y abrir una nueva, o usar esa sesión para revertir los cambios.

Firewall Plesk desde la interfaz gráfica

No todo es línea de comandos. Plesk también tiene su propio gestor de firewall en la interfaz web (Herramientas y Ajustes > Firewall). Aquí puedes abrir puertos firewall de forma visual. Sin embargo, es menos potente que CSF. Si usas CSF, te recomendamos gestionarlo desde SSH, ya que la interfaz de Plesk puede entrar en conflicto y sobrescribir reglas.


Preguntas Frecuentes (FAQ)

¿Qué es mejor para Plesk, firewalld o CSF?

Depende de tus necesidades. Si quieres algo simple, rápido y nativo, firewalld es suficiente. Si buscas protección avanzada contra ataques de fuerza bruta, detección de intrusiones y un control más fino, CSF Plesk es la opción ganadora. La mayoría de los administradores profesionales prefieren CSF.

¿Puedo tener ambos activos a la vez?

No, es una mala idea. Tener dos firewalls activos puede causar conflictos de reglas y problemas de conexión. Debes elegir uno. Si instalas CSF, desactiva firewalld para evitar sorpresas.

¿Cómo sé qué puertos tengo abiertos?

Usa firewall-cmd --list-all (para firewalld) o csf -l (para CSF). También puedes usar herramientas online de escaneo de puertos, pero ten cuidado con ellas.

¿Qué pasa si abro un puerto que no debía?

Estás exponiendo un servicio a Internet. Es un riesgo de seguridad. Solo abre los puertos necesarios para las aplicaciones que usas.

Mi web va lenta, ¿es culpa del firewall?

No, el firewall no debería ralentizar tu web. Si notas lentitud, suele ser por otra cosa (falta de RAM, CPU, configuración de PHP, etc.). El firewall solo filtra paquetes, no procesa tu web.


Conclusión: Tu servidor, una fortaleza

Configurar un firewall es una de las tareas más importantes para la seguridad servidor Plesk. Ya sea que elijas la simplicidad de firewalld o la potencia de CSF, has dado un paso gigante para proteger tus datos y los de tus clientes.

Recuerda siempre: menos es más. No abras puertos innecesarios y revisa tus reglas periódicamente. Un buen firewall es la primera línea de defensa contra el 99% de los ataques automatizados que rondan por Internet.

Espero que esta guía te haya sido de gran ayuda. Si tienes alguna duda, déjala en los comentarios. ¡Estamos aquí para ayudarte!

[INFO] Si en algún momento utilizas un panel de control alternativo como Syspanel, ten en cuenta que su puerto de acceso por defecto es el 2106 y deberás añadirlo a tus reglas de firewall de la misma forma que has hecho con el 8443 de Plesk.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel