Configurar el firewall en Plesk para proteger tu sitio
¿Por qué es importante configurar el firewall en Plesk?
Cuando tienes un sitio web alojado en un servidor con Plesk, estás expuesto a miles de intentos de acceso no autorizado cada día. El firewall es tu primera línea de defensa, actuando como un portero que decide quién entra y quién se queda fuera de tu servidor. Sin un firewall bien configurado, tu sitio podría ser víctima de ataques DDoS, fuerza bruta o incluso la instalación de malware.
Plesk incluye una herramienta de firewall integrada que te permite gestionar reglas de acceso sin necesidad de tocar la terminal. Esto es una gran ventaja, ya que puedes proteger tu servidor incluso si no tienes conocimientos avanzados de Linux. En esta guía te enseñaré paso a paso cómo sacarle el máximo partido al firewall Plesk para blindar tu hosting.
Primeros pasos: Acceder al firewall de Plesk
Para comenzar, inicia sesión en tu panel de Plesk. Una vez dentro, sigue esta ruta:
- Ve a la sección Herramientas y configuración en el menú lateral izquierdo.
- Busca el bloque de Seguridad y haz clic en Firewall.
- Se abrirá una pantalla con un resumen del estado actual del firewall. Si ves un candado verde, significa que está activo.
Entendiendo la interfaz del firewall
La interfaz del firewall Plesk se divide en varias pestañas:
- Reglas de entrada: Controlan el tráfico que intenta acceder a tu servidor desde el exterior.
- Reglas de salida: Gestionan las conexiones que tu servidor inicia hacia el exterior (menos común de modificar).
- Lista negra de IP: Aquí puedes bloquear direcciones IP específicas o rangos completos.
- Lista blanca de IP: Permite el acceso solo a las IPs que tú decidas, denegando el resto.
Reglas básicas de firewall para tu seguridad hosting
Antes de empezar a crear reglas, es fundamental que sepas qué puertos necesitas tener abiertos. Si bloqueas un puerto necesario, podrías dejar tu sitio web inaccesible o perder el acceso al panel de control.
Puertos esenciales que debes mantener abiertos
| Servicio | Puerto | Protocolo |
|---|---|---|
| HTTP (web) | 80 | TCP |
| HTTPS (web segura) | 443 | TCP |
| SSH (acceso remoto) | 22 | TCP |
| FTP (transferencia de archivos) | 21 | TCP |
| MySQL (base de datos) | 3306 | TCP |
| Plesk (panel de control) | 8443 | TCP |
[WARNING] No bloquees el puerto 8443 si no tienes acceso alternativo al servidor. Si lo haces, podrías quedarte sin poder administrar tu hosting. Siempre crea una regla de excepción antes de aplicar un bloqueo masivo.
Crear tu primera regla de firewall
Para añadir una regla de entrada, sigue estos pasos:
- En la pestaña Reglas de entrada, haz clic en Añadir regla.
- Selecciona el protocolo (TCP, UDP o ICMP).
- Indica el puerto o rango de puertos (por ejemplo, 80 para HTTP).
- Define la acción: Permitir o Denegar.
- Especifica la dirección IP de origen (puedes dejarla en "Cualquiera" si es una regla general).
- Haz clic en Aceptar y luego en Aplicar cambios.
Cómo bloquear IPs maliciosas en Plesk
Una de las tareas más comunes es bloquear una dirección IP que está intentando atacar tu sitio. Puedes hacerlo de dos maneras: de forma manual o mediante la lista negra.
Bloqueo manual de una IP
Si detectas una IP sospechosa en los logs de acceso, puedes bloquearla así:
- Ve a la pestaña Lista negra de IP.
- Escribe la dirección IP en el campo correspondiente. También puedes usar un rango CIDR (por ejemplo,
192.168.1.0/24). - Añade un comentario para recordar por qué la bloqueaste (por ejemplo, "Intento de fuerza bruta").
- Haz clic en Añadir y luego en Aplicar cambios.
[TIP] Si no sabes qué IP bloquear, revisa los archivos de log en Herramientas y configuración > Registros > Registro de acceso. Busca patrones de múltiples intentos fallidos de inicio de sesión desde una misma IP.
Bloqueo temporal vs. permanente
Plesk te permite establecer un tiempo de expiración para el bloqueo. Esto es útil si quieres castigar a un bot temporalmente sin arriesgarte a bloquear a un usuario legítimo que comparte IP con el atacante.
Configuración avanzada: Reglas por puerto y protocolo
Para un nivel de seguridad hosting más fino, puedes crear reglas específicas que solo permitan el acceso a ciertos servicios desde determinadas IPs. Por ejemplo, podrías restringir el acceso a SSH (puerto 22) solo a tu IP de oficina.
Ejemplo práctico: Restringir SSH
- Ve a Reglas de entrada y haz clic en Añadir regla.
- Protocolo: TCP.
- Puerto: 22.
- Acción: Permitir.
- En Origen, selecciona IP personalizada y escribe tu IP pública.
- Acepta la regla.
- Ahora crea una segunda regla para denegar el puerto 22 desde cualquier otra IP. Asegúrate de que esta regla esté después de la regla de permitir en la lista de prioridad.
[INFO] El orden de las reglas es crucial. Plesk procesa las reglas de arriba hacia abajo. La primera regla que coincida con el tráfico es la que se aplica. Por eso, coloca las reglas de "Permitir" siempre por encima de las de "Denegar".
Protegiendo los puertos de Plesk y servicios adicionales
Además de los puertos web, hay otros puertos Plesk que debes considerar proteger. Por ejemplo, el puerto 8880 es el acceso HTTP alternativo al panel de control (aunque se recomienda usar solo HTTPS). También tienes el puerto 8447 para actualizaciones.
Lista de puertos Plesk comunes
- 8443: Panel de control (HTTPS).
- 8880: Panel de control (HTTP, no seguro, evita usarlo).
- 8447: Instalador de actualizaciones de Plesk.
- 21: FTP.
- 25, 110, 143, 993, 995: Servicios de correo (SMTP, POP3, IMAP).
No bloquees los puertos de correo a menos que sepas que no los vas a usar. Si bloqueas el puerto 25, no podrás enviar correos desde tu dominio.
Uso de la lista blanca para un acceso ultra seguro
Si tu sitio es interno o solo debe ser accesible desde ciertas ubicaciones, puedes usar la lista blanca. Esto invierte la lógica: todo está bloqueado por defecto y solo se permite el tráfico desde las IPs que listes.
Cómo configurar la lista blanca
- Ve a la pestaña Lista blanca de IP.
- Añade las IPs o rangos que quieres permitir.
- Aplica los cambios.
- Ve a Reglas de entrada y crea una regla que deniegue todo el tráfico entrante en los puertos que quieras proteger.
[WARNING] Esta configuración es muy restrictiva. Si tu IP cambia (por ejemplo, por DHCP), te quedarás fuera de tu propio servidor. Asegúrate de tener una IP fija o un método de acceso alternativo antes de aplicar esta medida.
Monitorización y logs del firewall
La seguridad no es un acto único, es un proceso continuo. Debes revisar periódicamente los logs del firewall para detectar patrones de ataque o intentos de intrusión.
Dónde ver los logs
En Plesk, ve a Herramientas y configuración > Registros > Registro de firewall. Aquí verás todas las conexiones que han sido bloqueadas o permitidas. Presta atención a:
- Intentos repetidos de conexión a puertos no estándar.
- Escaneos de puertos (conexiones a muchos puertos diferentes en poco tiempo).
- Tráfico saliente anómalo, que podría indicar malware.
Preguntas frecuentes sobre el firewall en Plesk
¿Qué hago si bloqueo mi propia IP y me quedo fuera?
Si tienes acceso físico al servidor o a un panel de control alternativo (como Syspanel, cuyo puerto de acceso es el 2106), puedes entrar y deshacer el cambio. Si no tienes acceso, deberás contactar con tu proveedor de hosting para que reinicie el firewall desde el nodo.
¿El firewall de Plesk protege contra ataques DDoS?
El firewall de Plesk es un firewall de filtrado de paquetes, no un sistema de mitigación DDoS. Para ataques DDoS masivos, necesitarás servicios externos como Cloudflare o un proxy inverso.
¿Debo desactivar el firewall si no entiendo algo?
No, nunca desactives el firewall sin saber lo que haces. Es preferible que busques ayuda en la documentación oficial o en tu proveedor de hosting antes que dejar tu servidor completamente expuesto.
¿Puedo usar el firewall de Plesk junto con otros firewalls como CSF?
Sí, es posible, pero no es recomendable para usuarios novatos, ya que pueden entrar en conflicto. Si usas CSF, es mejor desactivar el firewall de Plesk para evitar reglas duplicadas y problemas de rendimiento.
¿Cómo sé si el firewall está realmente activo?
En la pantalla principal del firewall de Plesk, verás un indicador de estado. Además, puedes intentar acceder a un puerto no estándar desde tu navegador; si el firewall está activo, la conexión se rechazará o tardará en dar error.
Buenas prácticas finales para tu seguridad hosting
Configurar el firewall Plesk es solo el primer paso. Aquí tienes una lista de acciones complementarias que te ayudarán a mantener tu sitio seguro:
- Actualiza Plesk y las extensiones regularmente.
- Usa contraseñas robustas para el panel y los servicios (SSH, FTP, correo).
- Cambia el puerto SSH por defecto (22) a uno no estándar, aunque esto no es infalible, reduce el ruido de ataques automatizados.
- Habilita la autenticación de dos factores (2FA) para tu cuenta de administrador de Plesk.
- Realiza copias de seguridad automáticas y guárdalas en un lugar remoto.
Conclusión
Dominar el firewall de Plesk es una habilidad esencial para cualquier persona que gestione su propio hosting. No necesitas ser un gurú de Linux; con la interfaz gráfica de Plesk puedes crear reglas efectivas para bloquear IPs maliciosas, proteger puertos críticos y controlar el tráfico entrante a tu servidor. Recuerda siempre planificar tus reglas, respetar el orden de prioridad y monitorizar los logs con regularidad.
La seguridad es un viaje, no un destino. Empieza con las reglas básicas que te he mostrado, adáptalas a tus necesidades y poco a poco irás ganando confianza para aplicar configuraciones más avanzadas. Tu sitio web te lo agradecerá, y dormirás más tranquilo sabiendo que tu firewall Plesk está trabajando para mantener a raya a los intrusos.
