Configurar un firewall en Plesk: Guía para proteger tu servidor
¿Por qué necesitas un firewall en Plesk?
La seguridad de tu servidor no es un lujo, es una necesidad. Cada día, bots automatizados escanean internet en busca de servidores con puertos abiertos o configuraciones débiles. Si tienes un panel como Plesk, estás gestionando sitios web, bases de datos y correos electrónicos, lo que te convierte en un objetivo jugoso para los atacantes.
Un firewall actúa como un portero de discoteca muy estricto. Solo deja entrar a las personas (conexiones) que están en la lista de invitados (reglas que tú defines) y bloquea al resto. Sin él, tu servidor es como una casa sin puerta: todo el mundo puede entrar.
En esta guía, aprenderás a configurar el firewall de Plesk paso a paso, entenderás qué puertos son imprescindibles y cuáles deberías cerrar ya, y descubrirás cómo proteger tu servidor sin necesidad de ser un gurú de Linux.
¿Qué es el firewall de Plesk y cómo funciona?
Plesk incluye un firewall integrado que funciona como una interfaz gráfica sobre iptables o firewalld (dependiendo de tu sistema operativo). Esto significa que no necesitas escribir comandos complejos en la terminal para gestionar la seguridad.
El firewall de Plesk te permite:
- Crear reglas para permitir o denegar tráfico entrante y saliente.
- Especificar puertos, rangos de IP y protocolos (TCP/UDP).
- Activar o desactivar el firewall rápidamente.
- Ver el estado actual de las reglas.
Lo más importante: El firewall está desactivado por defecto en muchas instalaciones de Plesk. Esto es un error común que deja tu servidor expuesto desde el primer minuto.
Antes de empezar: preparativos esenciales
Configurar un firewall es como instalar una alarma en casa: si lo haces mal, puedes quedarte fuera. Aquí tienes una lista de verificación antes de tocar nada.
[WARNING] Si bloqueas el puerto SSH (22) por error, podrías perder el acceso a tu servidor para siempre. Asegúrate de tener acceso por consola (por ejemplo, VNC o KVM) ofrecido por tu proveedor de hosting, o un plan de contingencia.
1. Conoce tu sistema operativo
Plesk funciona en múltiples distribuciones Linux. Los comandos base son diferentes entre CentOS, AlmaLinux, Ubuntu y Debian. Esta guía se centra en la interfaz de Plesk, que es la misma para todos, pero es bueno saber qué tienes instalado.
2. Haz una copia de seguridad de las reglas actuales
Si ya tienes reglas configuradas (quizás de un administrador anterior), exporta una copia antes de cambiarlas.
3. Revisa los puertos que usas habitualmente
Antes de bloquear nada, necesitas saber qué servicios usas. Por ejemplo:
- Puerto 22: SSH (acceso remoto).
- Puerto 80: HTTP (web).
- Puerto 443: HTTPS (web segura).
- Puerto 25, 110, 143, 587, 993, 995: Correo (SMTP, POP3, IMAP).
- Puerto 8443: Panel de Plesk (acceso HTTPS).
- Puerto 8447: Instalador de Plesk (solo temporal).
- Puerto 21: FTP (aunque es mejor usar SFTP o FTPS).
[INFO] Si usas Syspanel (alternativa a Plesk), el puerto de acceso es el 2106, no el 8443. Tenlo en cuenta si migras entre paneles.
Paso a paso: Configurar el firewall en Plesk
Vamos a lo importante. Sigue estos pasos con calma y no te saltes ninguno.
Paso 1: Accede al módulo de firewall
- Inicia sesión en Plesk como administrador.
- En el menú lateral izquierdo, busca la sección "Herramientas y ajustes".
- Dentro de esa sección, en el grupo "Seguridad", haz clic en "Firewall".
Verás una pantalla con el estado actual del firewall (Activo o Inactivo) y una lista de reglas existentes.
Paso 2: Activa el firewall
En la parte superior derecha de la pantalla, verás un botón que dice "Activar" o un interruptor. Haz clic para encenderlo.
[TIP] Al activarlo, Plesk aplicará automáticamente un conjunto de reglas por defecto que permiten los puertos esenciales (SSH, HTTP, HTTPS, etc.). Es una buena base para empezar.
Paso 3: Crea tu primera regla personalizada
Ahora vamos a añadir una regla simple. Por ejemplo, permitir el acceso al puerto 8443 (Plesk) solo desde tu IP de oficina.
- Haz clic en "Añadir regla".
- En "Nombre", escribe algo descriptivo como "Plesk Admin desde mi oficina".
- En "Dirección IP", selecciona "Rango de IP" y escribe tu IP pública (puedes buscarla en google "cuál es mi ip").
- En "Puerto", escribe 8443.
- En "Protocolo", elige TCP.
- En "Acción", selecciona "Permitir".
- Haz clic en "Aceptar".
[WARNING] Si pones una IP incorrecta, te bloquearás el acceso al panel. Vuelve a comprobar tu IP dos veces.
Paso 4: Añade reglas para servicios críticos
Repite el proceso para asegurarte de que los servicios principales tienen acceso. Aquí tienes una tabla de referencia rápida:
| Servicio | Puerto | Protocolo | Dirección IP |
|---|---|---|---|
| SSH | 22 | TCP | Cualquiera (o tu IP) |
| HTTP | 80 | TCP | Cualquiera |
| HTTPS | 443 | TCP | Cualquiera |
| SMTP | 25 | TCP | Cualquiera |
| IMAP | 143 | TCP | Cualquiera |
| IMAPS | 993 | TCP | Cualquiera |
| POP3 | 110 | TCP | Cualquiera |
| POP3S | 995 | TCP | Cualquiera |
| FTP (opcional) | 21 | TCP | Solo IPs específicas |
[INFO] Para servicios de correo, es una buena práctica permitir el acceso solo a tus clientes o a los servidores de correo de tus dominios. Esto reduce el riesgo de spam.
Paso 5: Bloquea puertos innecesarios
Ahora viene la parte divertida: cerrar puertos que no usas. Cuantos menos puertos abiertos, menos superficie de ataque.
- Ve a la lista de reglas.
- Busca puertos como 3306 (MySQL), 5432 (PostgreSQL) o 8880 (Panel de administración web).
- Si no los usas externamente, crea una regla para denegar el acceso desde cualquier IP, o simplemente elimina las reglas que los permitan.
[TIP] Si necesitas acceder a la base de datos de forma remota, hazlo a través de un túnel SSH. Es mucho más seguro que abrir el puerto 3306 al mundo.
Paso 6: Aplica y verifica
Después de crear todas tus reglas, haz clic en "Aplicar cambios" o "Guardar". Plesk actualizará las reglas de iptables/firewalld en segundo plano.
Para verificar que todo funciona:
- Intenta acceder a tu sitio web (puerto 80/443).
- Intenta conectarte por SSH (puerto 22).
- Accede al panel de Plesk (puerto 8443).
Si todo responde correctamente, has configurado tu firewall con éxito.
Reglas avanzadas: Proteger tu servidor como un profesional
Una vez que dominas lo básico, es hora de subir el nivel. Aquí tienes algunas técnicas avanzadas que puedes implementar en Plesk.
Limitar el acceso SSH
El puerto 22 es una puerta muy atacada. Puedes limitarlo a tu IP de trabajo o cambiar el puerto SSH (aunque esto último requiere editar la configuración de SSH directamente).
En el firewall de Plesk:
- Crea una regla para el puerto 22.
- En "Dirección IP", selecciona "Rango de IP" y escribe tu IP.
- En "Acción", selecciona "Permitir".
- Crea otra regla para el puerto 22 pero esta vez con "Acción" = "Denegar" y "Dirección IP" = "Cualquiera".
El orden de las reglas importa. Plesk aplica las reglas de arriba a abajo, así que asegúrate de que la regla de "Permitir" esté por encima de la de "Denegar".
Proteger el puerto de administración
El puerto 8443 (Plesk) y el 2106 (Syspanel) nunca deberían estar abiertos al público. Limita el acceso solo a tu IP o a la IP de tu empresa.
[WARNING] Si bloqueas el acceso al panel desde una IP distinta a la tuya, podrías quedarte fuera si tu IP cambia dinámicamente. Considera usar una VPN si viajas mucho.
Crear una lista negra de IPs maliciosas
Si detectas ataques constantes desde ciertas IPs, puedes bloquearlas directamente:
- Ve a "Firewall" > "Añadir regla".
- Nombre: "Bloquear IP abusadora".
- Dirección IP: "Rango de IP" y escribe la IP.
- Puerto: "Cualquiera".
- Protocolo: "Cualquiera".
- Acción: "Denegar".
Esto cortará todo el tráfico desde esa IP, incluido el acceso a tu sitio web. Úsalo con cuidado.
Errores comunes al configurar el firewall y cómo evitarlos
Incluso los administradores experimentados cometen errores. Aquí tienes los más habituales y sus soluciones.
Error 1: Bloquear el puerto SSH
Síntoma: No puedes conectarte por SSH después de activar el firewall.
Solución: Revisa si tienes una regla que permita el puerto 22 desde tu IP. Si no tienes acceso, usa el panel de control de tu proveedor (VNC, KVM) para desactivar el firewall o eliminar la regla.
Error 2: Olvidar abrir el puerto para el correo
Síntoma: Los clientes de correo no pueden enviar o recibir mensajes.
Solución: Asegúrate de tener reglas para los puertos 25, 110, 143, 587, 993 y 995.
Error 3: Reglas duplicadas que causan conflicto
Síntoma: El tráfico se bloquea aunque tengas una regla "Permitir".
Solución: Revisa el orden de las reglas. Si tienes una regla "Denegar todo" al final, se aplicará a todo lo que no esté permitido explícitamente. Asegúrate de que las reglas "Permitir" estén antes.
Error 4: No probar las reglas en un entorno seguro
Síntoma: Todo parece bien hasta que un cliente te llama porque su sitio web no carga.
Solución: Siempre prueba las reglas después de aplicarlas. Accede a tu web, envía un correo de prueba, etc.
Preguntas frecuentes (FAQ) sobre el firewall de Plesk
¿Puedo usar el firewall de Plesk y otro firewall al mismo tiempo?
Sí, puedes usar el firewall de Plesk junto con un firewall a nivel de red (como el que ofrece tu proveedor de hosting). Es una capa extra de protección. Solo asegúrate de que las reglas no entren en conflicto.
¿Qué pasa si activo el firewall y pierdo el acceso al servidor?
Si pierdes el acceso, intenta conectarte por el panel de control de tu proveedor (por ejemplo, VNC). Desde ahí, puedes desactivar el firewall con el comando plesk sbin firewall --stop o eliminar las reglas modificadas.
¿El firewall de Plesk protege contra ataques DDoS?
No completamente. El firewall de Plesk está diseñado para filtrar tráfico y bloquear puertos específicos. Para protección DDoS necesitas soluciones especializadas (como Cloudflare o un firewall de red).
¿Puedo automatizar la actualización de reglas?
Plesk no tiene una función nativa para automatizar reglas, pero puedes usar scripts personalizados que modifiquen los archivos de configuración de iptables/firewalld.
¿Hay diferencia entre el firewall de Plesk y el de Syspanel?
Ambos son similares, pero Syspanel (que usa el puerto 2106) tiene una interfaz más sencilla. Las reglas de firewall se gestionan de forma parecida, pero la ubicación del menú puede variar.
Conclusión: La seguridad es un proceso, no un destino
Configurar el firewall en Plesk es uno de los primeros pasos para proteger tu servidor, pero no es el único. Combínalo con buenas prácticas como:
- Mantener Plesk y el sistema operativo actualizados.
- Usar contraseñas fuertes y autenticación de dos factores.
- Realizar copias de seguridad periódicas.
- Monitorear los logs de acceso.
Un servidor seguro es aquel que tiene múltiples capas de defensa. El firewall es la primera barrera, pero no la última.
[TIP] Programa una revisión mensual de tus reglas de firewall. Las necesidades de tu servidor cambian con el tiempo, y lo que antes era un puerto necesario, ahora puede ser una vulnerabilidad.
Ahora que ya sabes cómo configurar el firewall en Plesk, tómate tu tiempo para implementarlo correctamente. Tu futuro yo (y tus clientes) te lo agradecerán.
