Cómo configurar un firewall en Plesk (Guía básica)
¿Sabías que Plesk incluye un firewall integrado que te permite proteger tu servidor sin necesidad de ser un experto en seguridad? Configurarlo correctamente es una de las tareas más importantes para mantener tu sitio web a salvo de accesos no autorizados y ataques maliciosos.
En esta guía básica, vamos a explicarte paso a paso cómo configurar el firewall en Plesk, qué puertos debes abrir y cuáles cerrar, y cómo crear reglas personalizadas. No necesitas conocimientos avanzados de Linux ni de redes; solo sigue las instrucciones y tendrás tu servidor mucho más seguro en pocos minutos.
¿Qué es el firewall de Plesk y por qué deberías usarlo?
El firewall de Plesk es una herramienta gráfica que actúa como un filtro entre tu servidor e Internet. Su función principal es decidir qué tráfico puede entrar y salir de tu máquina, bloqueando conexiones no deseadas y permitiendo solo aquellas que son necesarias para el funcionamiento de tus sitios web, correos electrónicos y otros servicios.
Piénsalo como un portero de discoteca: solo deja pasar a las personas que están en la lista de invitados (reglas permitidas) y rechaza a las que no lo están (tráfico bloqueado). Sin un firewall, tu servidor está expuesto a cualquier persona que intente conectarse, lo que aumenta el riesgo de hackeos, malware o uso indebido de recursos.
Plesk simplifica este proceso mediante una interfaz visual basada en iptables (el sistema de firewall estándar en Linux). Aunque no verás comandos complejos, Plesk traduce tus clics en reglas de firewall que se aplican automáticamente. Esto hace que configurar firewall plesk sea una tarea accesible incluso para principiantes.
Acceso al módulo de Firewall en Plesk
Antes de empezar, asegúrate de tener acceso como administrador a tu panel de Plesk. Si no lo tienes, contacta con tu proveedor de hosting.
Para acceder al módulo de firewall:
- Inicia sesión en Plesk con tu usuario administrador.
- En el menú lateral izquierdo, busca la sección Herramientas y configuración.
- Dentro de esa sección, localiza el icono llamado Firewall (o Configuración del firewall en algunas versiones).
- Haz clic en él y se abrirá la interfaz de gestión de reglas.
Verás una tabla con las reglas existentes. Si es la primera vez que entras, puede que solo haya una regla por defecto que permite todo el tráfico (algo como "Permitir todo"). Esta configuración no es segura, así que vamos a cambiarla.
Conceptos básicos: puertos, protocolos y acciones
Para entender cómo funciona el firewall, necesitas conocer tres conceptos clave:
- Puerto: Es como una puerta numerada en tu servidor. Cada servicio usa un puerto específico. Por ejemplo, el tráfico web usa el puerto 80 (HTTP) y el 443 (HTTPS), mientras que el correo usa el 25 (SMTP) y el 110 (POP3).
- Protocolo: Define cómo se transmite la información. Los más comunes son TCP (orientado a conexión, como navegar por la web) y UDP (sin conexión, como las videollamadas).
- Acción: Es lo que hará el firewall con el tráfico que coincida con la regla. Las acciones principales son Permitir (aceptar la conexión), Denegar (bloquear la conexión) y Rechazar (bloquear y enviar un mensaje de error al emisor).
Cuando creas una regla, le dices al firewall: "Si el tráfico viene por este puerto y con este protocolo, entonces haz esta acción". Es así de sencillo.
Configuración inicial: crear reglas básicas de firewall en Plesk
Vamos a crear las reglas esenciales para que tu servidor funcione correctamente. Sigue estos pasos:
Paso 1: Permitir el tráfico web y SSL
El tráfico web es el más importante, ya que sin él nadie podría visitar tus sitios.
- En la interfaz del firewall, haz clic en Añadir regla (o un botón similar).
- En el campo Nombre, escribe algo descriptivo como "Permitir HTTP".
- En Puerto, escribe 80.
- En Protocolo, selecciona TCP.
- En Acción, elige Permitir.
- Haz clic en Aceptar para guardar la regla.
Repite el proceso para el puerto 443 (HTTPS) con el nombre "Permitir HTTPS". Esto asegurará que los visitantes puedan acceder a tus sitios con y sin cifrado.
Paso 2: Permitir el acceso SSH (puerto 22)
SSH es el protocolo que usas para administrar tu servidor de forma remota. Sin él, no podrías conectarte por terminal.
- Añade una nueva regla.
- Nombre: "Permitir SSH".
- Puerto: 22.
- Protocolo: TCP.
- Acción: Permitir.
[WARNING] No cambies el puerto SSH por defecto a menos que sepas lo que haces. Si lo haces y olvidas la regla, podrías quedarte sin acceso a tu servidor. Si decides cambiarlo, asegúrate de actualizar la regla del firewall en consecuencia.
Paso 3: Permitir el correo electrónico (puertos 25, 110, 143, 465, 587, 993, 995)
Si usas Plesk para gestionar correos, necesitas abrir varios puertos para que el envío y recepción funcionen.
- SMTP (envío): puertos 25, 465 (SSL) y 587 (TLS).
- POP3 (recepción): puertos 110 y 995 (SSL).
- IMAP (recepción): puertos 143 y 993 (SSL).
Crea una regla para cada puerto, o si tu versión de Plesk lo permite, puedes especificar un rango como "25-587" para cubrir varios. Te recomendamos hacerlo individual para mayor claridad.
Paso 4: Permitir FTP (puerto 21) y FTPS (puerto 990)
Si tus clientes suben archivos por FTP, debes abrir estos puertos. Además, si usas FTP pasivo (lo más común), necesitarás abrir un rango de puertos adicionales (por defecto, Plesk usa el rango 30000-50000). Consulta la documentación de tu servidor para saber el rango exacto.
- Puerto 21 (FTP) y 990 (FTPS) con protocolo TCP.
- Rango de puertos pasivos (por ejemplo, 30000-50000) con protocolo TCP.
Paso 5: Permitir ping (ICMP)
Aunque no es imprescindible, permitir ICMP te permite comprobar si tu servidor está activo desde otros equipos. Crea una regla con:
- Protocolo: ICMP.
- Acción: Permitir.
Reglas de seguridad avanzadas: qué puertos cerrar
Ahora que tienes los puertos básicos abiertos, es hora de endurecer la seguridad. Hay puertos que no deberían estar abiertos al público porque representan riesgos innecesarios.
Puertos a bloquear o restringir
- Puerto 3306 (MySQL): Este puerto permite conexiones externas a tu base de datos. Debería estar cerrado al público y solo accesible desde localhost. Si necesitas acceso remoto, usa una VPN o un túnel SSH.
- Puerto 5432 (PostgreSQL): Igual que MySQL, no debería estar expuesto.
- Puerto 2082/2083 (cPanel): Si no usas cPanel, ciérralos.
- Puerto 8443 (Plesk SSL): Este puerto es para acceder al panel de Plesk. Puedes restringirlo a tu IP para evitar ataques de fuerza bruta.
Cómo crear una regla de denegación
Para bloquear un puerto, crea una regla con:
- Nombre: "Bloquear MySQL externo".
- Puerto: 3306.
- Protocolo: TCP.
- Acción: Denegar.
[INFO] Las reglas de denegación se aplican después de las de permitir. Si tienes una regla que permite todo el tráfico, la denegación específica tendrá prioridad. Es una buena práctica tener una regla final que deniegue todo el tráfico que no coincida con las anteriores.
Cómo añadir una regla de firewall personalizada paso a paso
Aunque los ejemplos anteriores son los más comunes, es probable que necesites crear reglas específicas para aplicaciones o servicios concretos. Aquí tienes el proceso genérico:
- En el módulo de firewall, haz clic en Añadir regla.
- Nombre: Ponle un nombre descriptivo, por ejemplo "Permitir puerto 8080".
- Dirección IP o subred (opcional): Si quieres restringir la regla a una IP específica, escríbela aquí. Por ejemplo, "192.168.1.100". Si lo dejas vacío, se aplicará a todas las IPs.
- Puerto o rango de puertos: Escribe el número de puerto o un rango, como "8000-8100".
- Protocolo: Selecciona TCP, UDP o ICMP.
- Acción: Permite, deniega o rechaza.
- Haz clic en Aceptar.
La regla aparecerá en la lista. Recuerda que el orden de las reglas importa: Plesk evalúa las reglas de arriba hacia abajo. La primera regla que coincida con el tráfico es la que se aplica.
Cómo verificar que tus reglas de firewall funcionan
Después de configurar las reglas, es importante comprobar que todo funciona correctamente.
Usa herramientas online
Puedes usar servicios como "Open Port Check Tool" o "PortChecker" para ver si los puertos que has abierto están accesibles desde Internet. Solo tienes que introducir la IP de tu servidor y el número de puerto.
Prueba desde tu navegador
- Abre tu sitio web en un navegador para verificar que HTTP/HTTPS funcionan.
- Intenta conectarte por SSH desde tu terminal para confirmar que el puerto 22 está operativo.
- Envía un correo de prueba a tu cuenta para comprobar los puertos de correo.
Revisa los logs del firewall
En Plesk, puedes ver los registros de actividad del firewall en la pestaña Registro. Si ves conexiones denegadas que no deberían estarlo, revisa tus reglas.
Errores comunes al configurar el firewall en Plesk y cómo solucionarlos
Aunque el proceso es sencillo, es fácil cometer errores. Aquí tienes los más habituales:
Error 1: Bloquear el puerto SSH por accidente
Si bloqueas el puerto 22, perderás el acceso remoto a tu servidor. Para evitarlo, siempre crea la regla de permitir SSH antes de cualquier regla de denegación. Si ya lo has hecho, contacta con tu proveedor de hosting para que te ayude a restaurar el acceso.
Error 2: No abrir el rango de puertos pasivos de FTP
Si solo abres el puerto 21 pero no el rango pasivo, los clientes FTP no podrán transferir archivos. Asegúrate de abrir el rango que tu servidor tenga configurado (normalmente 30000-50000).
Error 3: Olvidar la regla de denegación por defecto
Si no tienes una regla final que deniegue todo el tráfico, el firewall permitirá cualquier conexión que no coincida con las reglas anteriores. Esto deja tu servidor expuesto. Al final de tu lista de reglas, añade una con:
- Nombre: "Denegar todo".
- Puerto: 1-65535.
- Protocolo: Cualquiera.
- Acción: Denegar.
[WARNING] Esta regla debe ser la última de la lista. Si la pones antes, bloquearás todos los servicios que hayas permitido anteriormente.
Error 4: No reiniciar el firewall
En algunos casos, los cambios no se aplican hasta que reinicias el servicio. En Plesk, busca el botón Aplicar cambios o Reiniciar firewall en la parte superior de la página. Haz clic en él después de modificar las reglas.
Preguntas frecuentes sobre el firewall de Plesk
¿Puedo usar el firewall de Plesk si mi servidor tiene otro firewall activo?
Sí, pero es importante que las reglas de ambos sean coherentes. Si tienes un firewall a nivel de red (como en un VPS con un panel de control del proveedor), asegúrate de que no haya conflictos. Lo más seguro es usar solo uno de ellos para evitar confusiones.
¿Qué hago si necesito abrir un puerto temporalmente?
Puedes crear una regla de permitir y eliminarla cuando ya no la necesites. También puedes usar la opción de "programar" reglas en algunas versiones de Plesk, aunque no es muy común.
¿El firewall de Plesk protege contra ataques DDoS?
No directamente. El firewall de Plesk es una herramienta de filtrado de paquetes, no un sistema anti-DDoS. Para protegerte contra ataques de denegación de servicio, necesitas servicios externos o módulos específicos.
¿Puedo configurar el firewall desde la línea de comandos?
Sí, pero la interfaz de Plesk es mucho más fácil y segura para principiantes. Si prefieres usar comandos, Plesk genera reglas de iptables que puedes modificar, pero es recomendable no hacerlo manualmente a menos que tengas experiencia.
Conclusión
Configurar un firewall en Plesk es una tarea fundamental para proteger tu servidor y los datos de tus clientes. Con esta guía básica, ya sabes cómo acceder al módulo, crear reglas para los servicios esenciales, bloquear puertos peligrosos y verificar que todo funciona correctamente.
Recuerda que la seguridad es un proceso continuo. Revisa periódicamente tus reglas, elimina las que ya no uses y mantente informado sobre nuevas amenazas. Si en algún momento tienes dudas, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting.
[TIP] Si tu servidor usa Syspanel (antes conocido como HestiaCP) en lugar de Plesk, el proceso es similar pero la interfaz cambia. En Syspanel, el acceso al panel se realiza a través del puerto 2106, y la gestión del firewall se encuentra en la sección "Seguridad". Aunque los conceptos son los mismos, asegúrate de adaptar los pasos a la interfaz de tu panel.
Ahora que tienes el firewall configurado, tu servidor está mucho más protegido. ¡Buen trabajo!
