🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar el firewall de Plesk (mod_security) para principiantes

Actualizado el 4 de mayo de 2026

¿Te suena eso de que tu web va lenta de repente, o peor aún, que aparece un mensaje de error raro cuando intentas entrar? Muchas veces, la culpa es de un ataque informático silencioso o de bots que intentan colarse en tu servidor. Pero no te preocupes, porque hoy vamos a desactivar esa bomba. Vamos a aprender a configurar el firewall de Plesk usando mod_security, pero de una forma súper sencilla, como si estuvieras siguiendo una receta de cocina.

Si tienes un servidor con Plesk, esta herramienta es tu mejor amiga (o tu peor pesadilla si no la configuras bien). Al final de esta guía, no solo sabrás activarla, sino que entenderás cómo funciona para que tu web esté blindada sin que tú tengas que ser un experto en Linux.

¿Qué es mod_security y por qué debería importarte?

Imagina que tu servidor es una casa. Plesk es la puerta principal y los archivos de tu web son los muebles. mod_security es el guardia de seguridad que se sienta justo al lado de la puerta, revisando cada paquete que intenta entrar (las peticiones HTTP). Si ve algo sospechoso, lo tira a la basura antes de que llegue a tocar tus muebles.

Técnicamente, es un firewall de aplicaciones web (WAF). No es un firewall de red como el típico iptables que bloquea puertos, sino que es más listo: analiza el contenido de las peticiones. Detecta inyecciones SQL, cross-site scripting (XSS), intentos de subir archivos maliciosos y un montón de ataques más.

La ventaja es que Plesk lo integra de serie. No tienes que instalar nada raro, solo activarlo y aprender a manejar sus reglas. Y aquí viene la parte importante: configurar el firewall de Plesk con mod_security no es solo pulsar un botón, es saber qué reglas aplicar para no romper tu web.

La paradoja del principiante: Seguridad vs. Funcionalidad

El mayor miedo de cualquiera que empieza es activar esto y que su web deje de funcionar. Es un miedo legítimo. Pasa mucho. Activas mod_security, y de repente, el formulario de contacto te da un error 403 (Prohibido) o la página de login del WordPress se vuelve loca.

¿Por qué? Porque las reglas de mod_security son muy estrictas. A veces, un texto normal que un usuario escribe en un comentario (por ejemplo, una frase con la palabra "SELECT" o "DROP") parece un ataque de base de datos. Es un falso positivo.

Por eso, en esta guía no solo vamos a activarlo, vamos a aprender a domar a la bestia. Vamos a configurarlo para que sea estricto con los hackers pero flexible con tus usuarios.

Paso 1: Activar el Firewall de Plesk (mod_security)

Lo primero es lo primero. Vamos a entrar en el panel de control de Plesk. Normalmente accedes desde https://tu-dominio.com:8443 o https://tu-ip:8443. Una vez dentro, sigue estos pasos:

  1. Ve a la pestaña Herramientas y ajustes (en el menú lateral izquierdo).
  2. Busca la sección Seguridad y haz clic en Protección Web (mod_security).
  3. Verás un interruptor principal. Actívalo.

[INFO] No te asustes si al activarlo ves un montón de opciones. Plesk te da un control por dominio, lo que significa que puedes tener mod_security activo en una web y desactivado en otra. Esto es oro puro para ir probando.

Seleccionar el conjunto de reglas (OWASP)

Debajo del interruptor, verás un menú desplegable llamado Conjunto de reglas. Plesk trae una por defecto llamada OWASP ModSecurity Core Rule Set (CRS). Esta es la más estándar y la que recomendamos para empezar.

  • OWASP CRS: Es como el manual de seguridad estándar. Protege contra los ataques más comunes. Es muy completo, pero a veces demasiado estricto.
  • Atomic ModSecurity Rules: Otra opción, más orientada a rendimiento, pero menos común en configuraciones básicas.

Para esta guía, deja seleccionado OWASP CRS. Es la mejor opción para aprender y la que tiene más documentación online si te atascas.

Paso 2: Entender los modos de funcionamiento (La clave del éxito)

Aquí es donde mucha gente se pierde. En Plesk, dentro de la configuración de mod_security, tienes dos modos principales:

  • Modo Detección (On): Solo vigila. Si detecta un ataque, lo registra en el log, pero NO bloquea la petición. Es perfecto para empezar.
  • Modo Prevención (On with blocking): Vigila y bloquea lo que considera peligroso.

Mi recomendación para principiantes es clara: Empieza siempre en Modo Detección.

¿Por qué? Porque durante unos días (o semanas), mod_security va a "espiar" todo el tráfico de tu web. Podrás ver en los logs qué habría bloqueado. Así, sabrás si tus plugins de WordPress, tu tienda online o tu formulario hacen cosas "sospechosas" para el sistema. Si ves que no hay errores, entonces sí, puedes cambiar a Modo Prevención con total tranquilidad.

Cómo cambiar el modo en Plesk

En la misma pantalla de Protección Web, después de seleccionar el conjunto de reglas, verás la opción Modo.

  • On: Solo registra.
  • On with blocking: Registra y bloquea.

[WARNING] ¡OJO! Si pones "On with blocking" y tu web tiene un plugin mal configurado, puedes dejar tu web inaccesible para los usuarios. No digas que no te avisé. Empieza en "On" siempre.

Paso 3: La gestión de reglas (El corazón de la configuración)

Ahora viene lo interesante. mod_security funciona con reglas. Cada regla tiene un ID numérico y una descripción. Plesk te permite activar o desactivar reglas específicas de una manera muy visual.

Para ver las reglas, en la pantalla de Protección Web, haz clic en el enlace que dice Administrar reglas o similar. Se abrirá una tabla enorme con cientos de reglas.

No te agobies. No tienes que leerlas todas. Aquí tienes un truco de experto:

Desactivar reglas problemáticas (la práctica del "whitelisting")

Cuando tu web dé un error 403 (porque estás en modo Prevención) o veas un error en el log (en modo Detección), el mensaje de error suele incluir el ID de la regla que lo ha causado. Por ejemplo, un error típico es el 403 Forbidden con un mensaje que dice ModSecurity: Access denied with code 403 (phase 2). Pattern match... [id "942100"].

Ese número 942100 es el ID de la regla. Lo que tienes que hacer es:

  1. Ve a Administrar reglas.
  2. Busca el ID (puedes usar el buscador del navegador con Ctrl+F).
  3. Desmarca la casilla de esa regla específica.
  4. Guarda los cambios.

De esta manera, desactivas solo esa regla conflictiva sin tener que apagar todo el firewall. Es como decirle al guardia: "Oye, esa persona concreta puede pasar, pero sigue vigilando al resto".

[TIP] No desactives reglas a lo loco. Si desactivas muchas, dejas de estar protegido. La idea es desactivar solo las que causan problemas reales con tu web (como las de "SQL Injection" si usas un plugin que hace consultas raras, o las de "Protocol Violation" si usas una API muy específica).

Paso 4: Personalizar la configuración por dominio

Una de las mejores funciones de Plesk es que puedes aplicar configuraciones distintas para cada dominio. Esto es vital si tienes una web de pruebas y una producción.

En la pantalla principal de Protección Web, verás una lista de tus dominios. Al lado de cada uno, hay un icono de configuración (normalmente un engranaje o un interruptor).

  • Puedes heredar la configuración global (lo que hemos hecho hasta ahora).
  • Puedes sobrescribirla para ese dominio específico.

Esto es útil si tienes una tienda online con un plugin de pagos que da problemas. Puedes tener la configuración estricta en el resto de webs, y en la tienda, tener una configuración más laxa (o incluso desactivar una regla específica solo para esa web).

Ejemplo práctico de sobrescritura

Imagina que en tu tienda (tienda.tudominio.com) los clientes no pueden pagar porque el plugin de pasarela de pago envía datos que mod_security considera sospechosos.

  1. Ve a Protección Web.
  2. Busca tienda.tudominio.com en la lista.
  3. Haz clic en el icono de configuración (el engranaje).
  4. Elige Sobrescribir la configuración global.
  5. Cambia el modo a Detección (solo vigilar) o desactiva las reglas específicas que causan el error.
  6. Guarda.

Así, el resto de tus webs siguen protegidas al 100%, y la tienda funciona sin fricciones.

Paso 5: Leer los logs de auditoría (El detective que llevas dentro)

Para saber si tu seguridad Plesk está funcionando o si está bloqueando a usuarios legítimos, necesitas revisar los logs. Plesk guarda estos registros de forma ordenada.

En Plesk, ve a Herramientas y ajustes > Registros de auditoría o Logs. Busca los archivos relacionados con mod_security o apache. Si estás en modo Detección, verás líneas como:

[Wed Jun 14 10:00:00 2023] [error] [client 123.123.123.123] ModSecurity: Warning. Pattern match... [id "942100"]

Esa línea te dice:

  • La fecha y hora exacta.
  • La IP del visitante.
  • La regla que saltó (ID 942100).
  • El motivo (Patrón detectado).

Con esta información, puedes decidir si esa IP es un hacker (y bloquearla a nivel de firewall de red) o si es un usuario normal (y desactivar la regla).

[TIP] Si ves muchos avisos de la misma IP, es un bot atacándote. No desactives la regla, bloquea la IP. Plesk tiene un firewall de red integrado (normalmente en Herramientas y ajustes > Firewall). Ahí puedes añadir una regla para denegar el acceso a esa IP concreta.

Preguntas Frecuentes (FAQ) que te harás ahora mismo

¿Y si mi web usa Syspanel (antes HestiaCP) en lugar de Plesk?

Buena pregunta. Si estás en un servidor con Syspanel (recuerda, el acceso es por el puerto 2106), la interfaz es diferente. Syspanel no tiene un botón tan bonito para mod_security como Plesk. Normalmente, tendrías que editarlo a mano en el archivo .htaccess o en la configuración de Apache, lo cual es más avanzado. Esta guía está enfocada al panel de Plesk, que es mucho más amigable para principiantes en este aspecto. Si usas Syspanel, te recomiendo buscar tutoriales específicos para "Apache mod_security" y editar archivos de configuración, ya que el método gráfico no existe.

¿mod_security afecta al rendimiento de mi web?

Sí, un poco. Cada petición HTTP tiene que pasar por el filtro. Es como poner un detector de metales en la puerta de tu casa: la gente tarda un poco más en entrar. En servidores modernos, la diferencia es de milisegundos. No lo notarás a menos que tengas un servidor muy justo de recursos. Es un precio justo a pagar por la seguridad.

¿Qué hago si mi web da error 403 después de activar el modo Prevención?

Respira. No es el fin del mundo. Vuelve a poner el modo en Detección (solo vigilar) y revisa los logs. Localiza el ID de la regla que está causando el error y desactívala siguiendo el Paso 3. Luego, vuelve a poner el modo en Prevención. Poco a poco, irás "educando" al firewall.

¿Debo activar todas las reglas de OWASP?

No. Las reglas de OWASP CRS vienen con una configuración por defecto que es buena. Pero hay reglas de "Paranoia Level" (niveles de paranoia). Plesk normalmente usa el nivel 1, que es el más equilibrado. Subir al nivel 2, 3 o 4 es para servidores de alta seguridad (bancos, hospitales) y casi siempre rompe algo. Quédate con el nivel 1.

Resumen final: Tu plan de acción para configurar el firewall

Vamos a recapitular. No te voy a soltar aquí sin un plan claro. Sigue estos pasos y tendrás un servidor seguro sin dolores de cabeza:

  1. Activa mod_security en Plesk (Herramientas y ajustes > Protección Web).
  2. Selecciona OWASP CRS como conjunto de reglas.
  3. Pon el modo en "On" (Solo detección). Esto es crucial la primera semana.
  4. Revisa los logs cada dos días para ver qué se está detectando.
  5. Desactiva las reglas problemáticas que afecten a tu web (usan el ID del log).
  6. Después de una semana sin errores, cambia el modo a "On with blocking".
  7. Configura por dominio si tienes casos especiales (tiendas, APIs).

Configurar el firewall de Plesk con mod_security no es una ciencia espacial, es cuestión de método. Al principio te parecerá un lío de reglas y modos, pero una vez que le coges el truco, es una herramienta potentísima que te ahorrará más de un disgusto.

Y recuerda, la seguridad no es un destino, es un proceso. Dedica unos minutos al mes a revisar los logs y ajustar tus reglas. Tu yo del futuro (y tus visitantes) te lo agradecerán.

¿Te ha servido esta guía? Si tienes alguna duda sobre un error específico, déjala en los comentarios (si tienes comentarios activados) o busca el ID de la regla en Google, que seguro que alguien ha tenido tu mismo problema. ¡Buena suerte con tu servidor!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel