🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar el firewall (iptables) en Plesk

Actualizado el 25 de abril de 2026

¿Por qué necesitas configurar el firewall en Plesk?

Cuando gestionas un servidor con Plesk, la seguridad es una de tus prioridades. Aunque Plesk trae su propio firewall gráfico, hay ocasiones en las que necesitas un control más fino y directo sobre el tráfico de red. Ahí es donde entra iptables, la herramienta clásica de Linux para gestionar reglas de filtrado de paquetes.

Dominar el firewall plesk te permitirá bloquear ataques, restringir accesos no deseados y abrir únicamente los puertos que tus aplicaciones necesitan. En este artículo te explicaré, paso a paso y sin tecnicismos innecesarios, cómo configurar iptables plesk de forma segura y efectiva.


¿Qué es iptables y por qué usarlo con Plesk?

Iptables es el cortafuegos nativo de la mayoría de distribuciones Linux. Funciona evaluando cada paquete de red que entra o sale del servidor y aplicando reglas que deciden si se acepta, se rechaza o se ignora.

Plesk, por su parte, ofrece una interfaz web para gestionar el firewall, pero esta interfaz actúa como un "front-end" que modifica las reglas de iptables por debajo. Cuando necesitas reglas muy específicas, como limitar conexiones por IP o redirigir tráfico, es mejor editar iptables directamente.

[INFO]
Si usas Syspanel (antes conocido como HestiaCP) en lugar de Plesk, el acceso a su panel de control se realiza a través del puerto 2106. El concepto de firewall es similar, pero los comandos pueden variar ligeramente.


Antes de empezar: preparativos esenciales

Configurar un firewall puede dejarte sin acceso al servidor si cometes un error. Por eso, antes de tocar nada, sigue estas recomendaciones:

  1. Haz una copia de seguridad de tu configuración actual de iptables.
  2. Ten a mano el acceso por consola (KVM o VNC) de tu proveedor, por si necesitas recuperar el acceso.
  3. Asegúrate de conocer tu IP actual para no bloquearte accidentalmente.
  4. Trabaja con una conexión estable y evita hacer cambios a través de VPN si no estás seguro de su comportamiento.

Para ver las reglas actuales de iptables, ejecuta:

sudo iptables -L -n -v

Este comando te mostrará todas las cadenas (INPUT, OUTPUT, FORWARD) y las reglas existentes.


Configurar el firewall Plesk mediante iptables: paso a paso

1. Establecer políticas por defecto

Lo primero es definir qué hacer con el tráfico que no coincida con ninguna regla. La política más segura es denegar todo el tráfico entrante y permitir el saliente.

sudo iptables -P INPUT DROP
sudo iptables -P FORWARD DROP
sudo iptables -P OUTPUT ACCEPT

[WARNING]
Si aplicas estas políticas sin haber permitido antes el puerto SSH (22), perderás el acceso al servidor. Añade la regla de SSH antes de ejecutar estos comandos.

2. Permitir conexiones ya establecidas

Para no cortar conexiones activas, como las sesiones SSH que ya tienes abiertas, añade:

sudo iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT

Esta regla es crucial para que el servidor siga respondiendo a peticiones que ya estaban en curso.

3. Abrir el puerto SSH (22)

Sin esta regla, no podrás conectarte por SSH después de aplicar la política DROP:

sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT

[TIP]
Si cambiaste el puerto SSH por seguridad, sustituye el 22 por tu puerto personalizado. Por ejemplo, si usas el puerto 2222: --dport 2222.

4. Abrir los puertos de Plesk

Plesk utiliza varios puertos para su panel de administración y servicios. Los más comunes son:

  • 8443 – Panel de control Plesk (HTTPS)
  • 8447 – Instalador y actualizaciones de Plesk
  • 80 – HTTP
  • 443 – HTTPS
  • 25 – SMTP (correo saliente)
  • 110 – POP3
  • 143 – IMAP
  • 465 – SMTPS
  • 993 – IMAPS
  • 995 – POP3S
  • 21 – FTP
  • 20 – FTP data

Para abrirlos, ejecuta:

sudo iptables -A INPUT -p tcp --dport 8443 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 8447 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 80 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 25 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 110 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 143 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 465 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 993 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 995 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 21 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 20 -j ACCEPT

[INFO]
Si tu servidor tiene habilitado IPv6, deberás aplicar reglas equivalentes en ip6tables para no dejar desprotegido ese protocolo.

5. Permitir tráfico local (loopback)

El tráfico interno del servidor (localhost) debe estar siempre permitido:

sudo iptables -A INPUT -i lo -j ACCEPT
sudo iptables -A OUTPUT -o lo -j ACCEPT

6. Bloquear IPs específicas

Si detectas una IP que está intentando ataques de fuerza bruta o scraping agresivo, puedes bloquearla:

sudo iptables -A INPUT -s 123.456.789.0 -j DROP

También puedes bloquear rangos completos:

sudo iptables -A INPUT -s 123.456.0.0/16 -j DROP

7. Limitar conexiones SSH por IP

Para evitar ataques de fuerza bruta en SSH, puedes limitar el número de conexiones por minuto:

sudo iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --set
sudo iptables -A INPUT -p tcp --dport 22 -m state --state NEW -m recent --update --seconds 60 --hitcount 4 -j DROP

Este conjunto de reglas permite solo 4 intentos de conexión SSH por minuto desde la misma IP.


Guardar y hacer persistentes las reglas

Las reglas de iptables se pierden al reiniciar el servidor. Para que sean permanentes, debes guardarlas.

En sistemas con systemd (Ubuntu 16.04+, CentOS 7+):

sudo apt install iptables-persistent   # En Ubuntu/Debian
sudo systemctl enable netfilter-persistent
sudo netfilter-persistent save

En CentOS/RHEL:

sudo yum install iptables-services
sudo systemctl enable iptables
sudo service iptables save

Método manual (funciona en todas las distribuciones):

Guarda las reglas en un archivo:

sudo iptables-save > /etc/iptables.rules

Y crea un script que se ejecute al arrancar:

sudo nano /etc/network/if-pre-up.d/iptables

Con este contenido:

#!/bin/sh
iptables-restore < /etc/iptables.rules

Hazlo ejecutable:

sudo chmod +x /etc/network/if-pre-up.d/iptables

Integración con el firewall de Plesk

Plesk tiene su propia interfaz de firewall que puedes encontrar en Herramientas y configuración > Firewall. Esta interfaz también gestiona iptables, y puede haber conflictos si editas manualmente las reglas.

Para evitar problemas:

  1. Desactiva el firewall de Plesk si vas a gestionar iptables manualmente.
  2. O usa únicamente el firewall de Plesk y no edites iptables directamente.

[WARNING]
Si mezclas ambos métodos, puedes terminar con reglas contradictorias que bloqueen servicios legítimos. Elige una vía y mantente coherente.


Verificar y depurar las reglas

Después de aplicar tus reglas, es fundamental comprobar que todo funciona correctamente.

Ver todas las reglas activas:

sudo iptables -L -n -v --line-numbers

Probar un puerto específico desde tu equipo local:

nc -zv tu-servidor.com 8443

Ver los contadores de paquetes para saber qué reglas se están ejecutando:

sudo iptables -L INPUT -v -n

Borrar una regla específica (por número de línea):

sudo iptables -D INPUT 5

Vaciar todas las reglas (¡cuidado!):

sudo iptables -F

Errores comunes y cómo solucionarlos

Me he bloqueado el acceso SSH

Si has aplicado una política DROP sin abrir el puerto 22, perderás la conexión. Solución:

  1. Accede por consola KVM/VNC desde tu proveedor.
  2. Ejecuta: sudo iptables -A INPUT -p tcp --dport 22 -j ACCEPT
  3. Guarda las reglas.

El panel de Plesk no carga

Revisa que el puerto 8443 esté abierto:

sudo iptables -L -n | grep 8443

Si no aparece, añádelo de nuevo.

Los sitios web no cargan

Asegúrate de que los puertos 80 y 443 estén permitidos. También comprueba que no hayas bloqueado accidentalmente tu propia IP.


Preguntas frecuentes (FAQ)

¿Puedo usar iptables y el firewall de Plesk a la vez?

Técnicamente sí, pero es desaconsejable porque pueden sobrescribirse las reglas. Usa uno u otro, no ambos.

¿Cómo sé qué puertos necesito abrir?

Revisa los servicios que tienes activos en Plesk: correo, web, FTP, bases de datos, etc. Cada servicio usa puertos específicos. Puedes ver la lista completa en Herramientas y configuración > Servicios.

¿Qué pasa si reinicio el servidor y pierdo las reglas?

Por eso es tan importante guardar las reglas con iptables-save o el paquete iptables-persistent. Sin ese paso, tendrás que reconfigurar todo.

¿Es seguro abrir el puerto 8447?

Es necesario para que Plesk pueda actualizarse e instalar componentes. Si no lo necesitas, puedes mantenerlo cerrado y abrirlo solo durante las actualizaciones.

¿Puedo automatizar la gestión de iptables?

Sí, puedes crear scripts en bash que carguen tus reglas automáticamente al arrancar, o usar herramientas como fail2ban que interactúan con iptables para bloquear IPs maliciosas.


Conclusión: refuerza la seguridad de tu servidor

Configurar iptables plesk manualmente te da un control total sobre el tráfico de tu servidor. Aunque al principio pueda parecer abrumador, con las reglas básicas que te he mostrado ya tendrás una protección sólida.

Recuerda siempre:

  • Empieza con políticas restrictivas y ve abriendo puertos según necesites.
  • Guarda tus reglas para que sobrevivan a reinicios.
  • Monitorea los logs para detectar intentos de intrusión.
  • Mantén una copia de tu configuración en un lugar seguro.

[TIP]
Si usas Syspanel (puerto 2106), el proceso es muy similar, pero verifica que los puertos del panel estén abiertos en tu firewall para no perder el acceso a la interfaz gráfica.

Con estas prácticas, tendrás un firewall plesk bien configurado que protegerá tus sitios web, correos y aplicaciones de amenazas externas. La seguridad es un proceso continuo, así que revisa tus reglas periódicamente y adáptalas a las nuevas necesidades de tu servidor.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel