🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía básica de seguridad para servidores con Plesk

Actualizado el 22 de octubre de 2025

¿Por qué es importante la seguridad en Plesk?

Plesk es un panel de control muy potente y popular para gestionar servidores web, bases de datos, correos electrónicos y aplicaciones. Sin embargo, al ser una puerta de entrada a tu servidor, también es un objetivo para ataques. Un servidor mal protegido puede sufrir desde la inyección de malware hasta el robo de datos sensibles. Por eso, implementar una seguridad Plesk sólida no es opcional, es una necesidad para cualquier negocio o proyecto online.

Esta guía está diseñada para usuarios sin experiencia técnica profunda. Te explicaremos paso a paso cómo proteger servidor con Plesk, cubriendo desde el firewall hasta la configuración de SSL, pasando por consejos prácticos que puedes aplicar hoy mismo. Sigue estos consejos seguridad y mantendrás tu sitio web y tus datos a salvo.

[INFO] Esta guía asume que ya tienes acceso a tu panel de Plesk (normalmente en https://tudominio.com:8443). Si aún no lo tienes, contacta con tu proveedor de hosting.


## 1. El primer paso: un firewall bien configurado

El firewall es tu primera línea de defensa. Actúa como un guardia de seguridad que decide qué tráfico puede entrar y salir de tu servidor. En Plesk, puedes gestionar el firewall de forma muy sencilla.

### ¿Qué es un firewall y por qué lo necesitas?

Imagina que tu servidor es una casa. El firewall es la puerta principal con un portero electrónico. Solo dejas entrar a las personas (tráfico) que conoces y que tienen una razón válida (puertos específicos). Sin firewall, cualquier persona podría intentar forzar la puerta.

### Configurando el firewall en Plesk

Plesk incluye un firewall integrado basado en iptables o firewalld (dependiendo de tu sistema operativo). Para configurarlo:

  1. Accede a Plesk: Inicia sesión en tu panel.
  2. Ve a "Herramientas y Ajustes": En el menú lateral izquierdo, busca esta opción.
  3. Selecciona "Firewall": Dentro de la sección de Seguridad.
  4. Activa el firewall: Si está desactivado, actívalo. Por defecto, suele estar encendido.
  5. Reglas básicas: El firewall ya incluye reglas para los servicios esenciales (HTTP en puerto 80, HTTPS en 443, SSH en 22, etc.). No las modifiques a menos que sepas lo que haces.
  6. Añade reglas personalizadas (si es necesario): Por ejemplo, si usas un servicio en un puerto específico (como un juego o una aplicación), puedes añadir una regla para permitir el tráfico entrante a ese puerto desde una IP específica.

[TIP] No abras puertos innecesarios. Si no usas FTP, por ejemplo, cierra el puerto 21. Menos puertos abiertos significan menos vectores de ataque.

### Buenas prácticas con el firewall

  • Permitir solo IPs de confianza para SSH: Si solo accedes al servidor desde tu oficina o casa, puedes restringir el acceso SSH (puerto 22) solo a tu IP pública. En Plesk, puedes hacerlo desde la configuración del firewall, añadiendo una regla que permita el tráfico entrante al puerto 22 solo desde tu IP.
  • Bloquear países enteros (uso avanzado): Si tu sitio web solo sirve a un país, puedes bloquear el tráfico de otros. Esto se hace con módulos como geoip en el firewall, pero requiere conocimientos más avanzados.

## 2. SSL/TLS: la capa de cifrado esencial

SSL (Secure Sockets Layer) y su sucesor TLS (Transport Layer Security) son protocolos que cifran la comunicación entre tu servidor y los visitantes de tu web. Sin SSL, cualquier dato (como contraseñas, números de tarjeta, etc.) viaja en texto plano y puede ser interceptado.

### ¿Por qué es obligatorio tener SSL?

  • Seguridad: Protege la información sensible de tus usuarios.
  • Confianza: Los navegadores modernos marcan los sitios sin SSL como "No seguros", lo que ahuyenta a los visitantes.
  • SEO: Google favorece los sitios con HTTPS en los resultados de búsqueda.

### Instalando un certificado SSL en Plesk

Plesk facilita enormemente la instalación de SSL. Puedes usar Let's Encrypt, que es gratuito y automático.

  1. Ve a "Sitios web y dominios": Selecciona el dominio para el que quieres el SSL.
  2. Haz clic en "SSL/TLS": En la sección de herramientas del dominio.
  3. Selecciona "Let's Encrypt": Plesk se encargará de todo. Solo necesitas asegurarte de que tu dominio apunte al servidor.
  4. Configura la renovación automática: Actívala para que el certificado se renueve solo cada 90 días (Let's Encrypt tiene validez limitada).
  5. Aplica el certificado: Una vez instalado, asegúrate de que tu sitio web cargue por HTTPS (https://tudominio.com).

[WARNING] No olvides redirigir todo el tráfico HTTP a HTTPS. En Plesk, puedes hacerlo desde "Sitios web y dominios" > "Redireccionamiento HTTP" o en la configuración de "SSL/TLS" marcando la opción "Redirigir todo el tráfico HTTP a HTTPS".

### Buenas prácticas con SSL

  • Usa certificados de confianza: Let's Encrypt es perfecto para la mayoría. Para proyectos críticos, considera certificados de pago con validación extendida (EV).
  • Revisa la cadena de certificados: Asegúrate de que el certificado intermedio esté bien instalado. Plesk lo hace automáticamente.
  • Desactiva protocolos antiguos: En la configuración de SSL/TLS de Plesk, puedes desactivar TLS 1.0 y 1.1, que son inseguros. Deja solo TLS 1.2 y 1.3.

## 3. Protección de la cuenta de administrador de Plesk

Tu cuenta de administrador de Plesk es la llave maestra. Si alguien la obtiene, tiene control total sobre tu servidor. Por eso, debes protegerla al máximo.

### Contraseñas fuertes y únicas

  • Usa una contraseña larga y compleja: Al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. No uses palabras del diccionario.
  • No reutilices contraseñas: La contraseña de Plesk debe ser diferente a la de tu correo, redes sociales, etc.
  • Cambia la contraseña periódicamente: Cada 3-6 meses es una buena práctica.

### Autenticación de dos factores (2FA)

Plesk soporta 2FA, lo que añade una capa extra de seguridad. Incluso si alguien obtiene tu contraseña, necesitará un código temporal de tu teléfono para acceder.

  1. Ve a "Mi perfil": En la esquina superior derecha, haz clic en tu nombre de usuario.
  2. Selecciona "Autenticación de dos factores": Sigue las instrucciones para vincular tu cuenta con una aplicación como Google Authenticator o Authy.
  3. Actívala: A partir de ahora, cada vez que inicies sesión, te pedirá el código.

### Limitar el acceso por IP

Puedes restringir el acceso al panel de Plesk solo a direcciones IP específicas. Esto es muy efectivo si tienes una IP fija.

  1. Ve a "Herramientas y Ajustes" > "Restricciones de acceso": En la sección de Seguridad.
  2. Añade una regla: Permite el acceso solo a tus IPs de confianza (por ejemplo, la de tu oficina y tu casa).
  3. Guarda los cambios: Ten cuidado de no bloquear tu propia IP, o te quedarás fuera.

[INFO] Si tu IP cambia a menudo (por ejemplo, si usas datos móviles), esta opción no es práctica. En ese caso, prioriza el 2FA.


## 4. Mantén el software actualizado

Las actualizaciones no solo traen nuevas funciones, sino también parches de seguridad. Los ciberdelincuentes buscan constantemente vulnerabilidades en software conocido. Mantener todo actualizado es una de las formas más efectivas de proteger servidor.

### Actualizaciones de Plesk

Plesk se actualiza automáticamente por defecto, pero es bueno verificarlo.

  1. Ve a "Herramientas y Ajustes" > "Actualizaciones y actualizaciones": En la sección de Sistema.
  2. Revisa las actualizaciones disponibles: Instala todas las actualizaciones de seguridad y de funciones.
  3. Activa las actualizaciones automáticas: En la misma sección, puedes configurar que se instalen automáticamente.

### Actualizaciones del sistema operativo

Plesk no actualiza el sistema operativo (Linux) por sí mismo. Debes hacerlo a través de la línea de comandos (SSH) o pedirle a tu proveedor de hosting que lo haga.

[TIP] Si no te sientes cómodo con SSH, muchos proveedores de hosting gestionado se encargan de las actualizaciones del sistema. Pregunta a tu soporte.

### Actualizaciones de aplicaciones y CMS

Si usas WordPress, Joomla, o cualquier otro CMS, debes actualizarlos regularmente. Plesk incluye la herramienta "WordPress Toolkit" que facilita las actualizaciones masivas.

  1. Ve a "WordPress Toolkit": En el menú principal.
  2. Selecciona todos los sitios: Marca la casilla de todos los WordPress que tengas.
  3. Haz clic en "Actualizar todo": Plesk actualizará el núcleo, los plugins y los temas.

## 5. Protege tus sitios web y aplicaciones

Además de la seguridad del servidor, debes proteger cada sitio web que alojas.

### Contraseñas de FTP y bases de datos

  • Usa contraseñas fuertes: Al crear un usuario FTP o una base de datos, Plesk te sugiere contraseñas seguras. Acéptalas.
  • No uses el usuario "admin": Crea usuarios con nombres específicos para cada sitio.

### Protección contra ataques de fuerza bruta

Plesk incluye un módulo llamado "Fail2ban" que bloquea IPs después de varios intentos fallidos de inicio de sesión.

  1. Ve a "Herramientas y Ajustes" > "Fail2ban": En la sección de Seguridad.
  2. Actívalo: Si no lo está, actívalo.
  3. Configura las reglas: Por defecto, ya protege SSH, FTP, y el panel de Plesk. Puedes añadir reglas para proteger WordPress (por ejemplo, contra intentos de inicio de sesión en wp-login.php).

### Escaneo de malware

Plesk ofrece un escáner de malware (a veces como extensión de pago). Si tu plan lo incluye, actívalo. También puedes usar herramientas gratuitas como ClamAV (que puedes instalar manualmente o a través de Plesk).

[WARNING] No confíes solo en el escáner. Un buen backup y prácticas seguras son igual de importantes.


## 6. Copias de seguridad: tu red de seguridad

Por muy bien que protejas tu servidor, siempre existe la posibilidad de un error humano, un ataque exitoso o un fallo de hardware. Las copias de seguridad son tu último recurso para recuperar todo.

### Configurando copias de seguridad en Plesk

  1. Ve a "Herramientas y Ajustes" > "Gestor de copias de seguridad": En la sección de Sistema.
  2. Crea un plan de copias de seguridad: Define la frecuencia (diaria, semanal), el tipo (completa o incremental) y el destino (local o remoto, como FTP/S3).
  3. Almacena las copias en un lugar externo: No guardes las copias en el mismo servidor. Si el servidor se cae, perderás todo. Usa un servicio en la nube o un FTP externo.
  4. Prueba la restauración: De vez en cuando, haz una restauración de prueba para asegurarte de que las copias funcionan.

[TIP] Programa las copias de seguridad en horas de bajo tráfico (por ejemplo, a las 3 de la madrugada).


## 7. Configuración de correo electrónico seguro

El correo es otro vector de ataque común. Los atacantes pueden usar tu servidor para enviar spam o phishing.

### Protege las cuentas de correo

  • Usa contraseñas fuertes: Igual que con las cuentas de usuario.
  • Activa la autenticación SMTP: Requiere que los usuarios se autentiquen para enviar correo. Esto evita que terceros usen tu servidor para enviar spam.
  • Límites de envío: En Plesk, puedes limitar la cantidad de correos que una cuenta puede enviar por hora.

### Filtros antispam y antivirus

Plesk incluye Dr.Web o SpamAssassin (según la configuración). Actívalos desde "Herramientas y Ajustes" > "Configuración de correo".


## 8. Consejos adicionales de seguridad

Aquí tienes algunos consejos seguridad extra que marcan la diferencia:

  • Cambia el puerto SSH por defecto: Aunque no es una solución mágica, cambia el puerto 22 por otro (ej. 2222) para reducir los ataques automatizados. Esto se hace desde la línea de comandos.
  • Desactiva servicios innecesarios: Si no usas FTP, desactívalo. Si no usas bases de datos PostgreSQL, desactívalo. Menos servicios, menos riesgos.
  • Usa un CDN (Content Delivery Network): Servicios como Cloudflare añaden una capa de seguridad (protección DDoS, firewall de aplicaciones web) y mejoran el rendimiento.
  • Revisa los logs regularmente: En "Herramientas y Ajustes" > "Registros", puedes ver intentos de acceso fallidos, errores, etc. Esto te ayuda a detectar actividad sospechosa.

[INFO] Si usas Syspanel (anteriormente conocido como HestiaCP), el proceso de seguridad es similar, pero el acceso al panel se realiza a través del puerto 2106. Asegúrate de que ese puerto esté abierto en tu firewall.


## Preguntas frecuentes (FAQ)

### ¿Es seguro usar Plesk por defecto?

Plesk viene con una configuración de seguridad básica, pero no es suficiente. Debes aplicar las medidas descritas en esta guía (firewall, SSL, 2FA, actualizaciones) para tener un nivel de seguridad aceptable.

### ¿Cada cuánto debo actualizar Plesk?

Idealmente, cada vez que haya una actualización de seguridad. Configura las actualizaciones automáticas para no preocuparte.

### ¿Qué hago si sospecho que mi servidor ha sido hackeado?

  1. Cambia todas las contraseñas inmediatamente (Plesk, FTP, bases de datos, correo).
  2. Revisa los logs para identificar el origen.
  3. Restaura una copia de seguridad limpia (anterior al ataque).
  4. Contacta a tu proveedor de hosting para que te ayude a limpiar el servidor.

### ¿Necesito un firewall si uso un CDN como Cloudflare?

Sí. Cloudflare protege el tráfico web, pero un firewall en el servidor protege otros servicios (SSH, FTP, correo). Ambos se complementan.

### ¿Puedo usar Let's Encrypt para todos mis dominios?

Sí, Let's Encrypt es gratuito y funciona para cualquier dominio que apunte a tu servidor. Plesk te permite gestionar certificados para múltiples dominios fácilmente.


Conclusión

La seguridad Plesk no es un destino, sino un proceso continuo. Siguiendo los pasos de esta guía (firewall, SSL, contraseñas fuertes, 2FA, actualizaciones y copias de seguridad), reducirás drásticamente el riesgo de sufrir un ataque. No esperes a que sea demasiado tarde: empieza hoy mismo a **

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel