🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía de seguridad básica para Plesk

Actualizado el 19 de octubre de 2025

¿Por qué es importante la seguridad en Plesk?

Plesk es una herramienta increíblemente potente para gestionar servidores web, dominios, correos electrónicos y bases de datos. Sin embargo, su popularidad la convierte en un objetivo frecuente para ataques automatizados y malintencionados. Una configuración básica de seguridad no solo protege tus sitios web y la información de tus clientes, sino que también evita que tu servidor sea utilizado para actividades maliciosas como el envío de spam o la propagación de malware.

Esta guía está diseñada para usuarios sin experiencia técnica profunda. Te explicaremos, paso a paso, las medidas esenciales que debes implementar para fortalecer tu protección servidor con Plesk. No necesitas ser un experto en Linux, solo seguir estas recomendaciones al pie de la letra.

Primeros pasos: Configuración inicial del firewall

El firewall es tu primera línea de defensa. Piensa en él como un portero que decide quién puede entrar a tu servidor y quién no. Plesk trae integrado un firewall muy fácil de usar.

Habilitar el firewall de Plesk

  1. Accede a tu panel de Plesk (normalmente en https://tu-dominio.com:8443 o https://tu-ip:8443).
  2. Ve a Herramientas y Configuración > Firewall (en la sección de Seguridad).
  3. Haz clic en Activar para encender el firewall. Por defecto, ya viene con reglas básicas que permiten el tráfico web (puertos 80 y 443), SSH (puerto 22) y el propio panel de Plesk (puerto 8443).

Reglas básicas que deberías tener

Asegúrate de que tu firewall tenga al menos estas reglas activas:

  • Permitir HTTP (80) y HTTPS (443): Para que tus sitios web sean accesibles.
  • Permitir SSH (22): Para que puedas conectarte de forma remota y segura a tu servidor.
  • Permitir Plesk (8443): Para acceder al panel de control.
  • Permitir FTP (21) o SFTP (22): Si necesitas subir archivos. Es más seguro usar SFTP (que usa el mismo puerto que SSH).
  • Denegar todo lo demás por defecto: El firewall debe bloquear cualquier intento de conexión que no esté explícitamente permitido.

[TIP] Si usas una IP fija desde la que siempre te conectas, puedes crear una regla que solo permita el acceso a Plesk y SSH desde esa IP. Esto reduce drásticamente los intentos de acceso no autorizado.

Protege el acceso al panel de Plesk

El panel de Plesk es la puerta principal a la administración de tu servidor. Debes asegurarla al máximo.

Cambia el puerto por defecto (opcional pero recomendado)

Los bots buscan constantemente el puerto 8443. Cambiarlo a un número menos común puede reducir los ataques automatizados.

  1. Ve a Herramientas y Configuración > Configuración del panel.
  2. Busca la opción Puerto del panel de Plesk y cámbialo a un número entre 1024 y 65535 (por ejemplo, 48443).
  3. Importante: Debes actualizar la regla del firewall para permitir el tráfico en tu nuevo puerto.
  4. A partir de ahora, accederás a Plesk usando https://tu-dominio.com:NUEVO-PUERTO.

Activa la autenticación de dos factores (2FA)

Esta es una de las medidas más efectivas que puedes tomar. Aunque alguien robe tu contraseña, sin el segundo factor (un código de tu teléfono) no podrá acceder.

  1. Ve a tu perfil de usuario (icono de persona en la esquina superior derecha) > Perfil.
  2. Busca la sección Autenticación de dos factores y haz clic en Activar.
  3. Escanea el código QR con una aplicación como Google Authenticator o Authy.
  4. Introduce el código generado para confirmar.

Crea usuarios con permisos limitados

No uses la cuenta de administrador para tareas diarias. Crea usuarios separados para cada cliente o proyecto y asígnale solo los permisos que necesite.

  1. Ve a Usuarios > Añadir usuario.
  2. Introduce el nombre, correo y una contraseña segura.
  3. En Roles de acceso, selecciona un rol predefinido (como "Propietario de suscripción" o "Administrador de sitios web") o crea uno personalizado.
  4. Así, si un usuario se ve comprometido, el daño estará limitado a sus recursos.

Seguridad en las contraseñas y acceso SSH

Las contraseñas débiles son la causa principal de la mayoría de los ataques. La seguridad Plesk empieza por aquí.

Política de contraseñas seguras

Plesk te permite forzar el uso de contraseñas robustas para todos los usuarios.

  1. Ve a Herramientas y Configuración > Política de seguridad.
  2. Activa la opción Forzar el uso de contraseñas seguras.
  3. Configura la longitud mínima (mínimo 12 caracteres) y la complejidad (mayúsculas, minúsculas, números y símbolos).

Cambia el puerto SSH y desactiva el acceso root

Por defecto, el acceso SSH se hace con el usuario root por el puerto 22. Esto es un imán para los atacantes.

  1. Conéctate a tu servidor por SSH (usando un cliente como PuTTY o la terminal).
  2. Edita el archivo de configuración de SSH: nano /etc/ssh/sshd_config
  3. Busca la línea #Port 22, elimina la # y cambia el número a otro, por ejemplo Port 2222.
  4. Busca la línea PermitRootLogin yes y cámbiala a PermitRootLogin no.
  5. Guarda los cambios (Ctrl+O, luego Ctrl+X) y reinicia el servicio SSH: systemctl restart sshd.
  6. Crea un usuario normal con permisos de superusuario (sudo) para administrar el servidor. Por ejemplo: adduser tu_usuario y luego usermod -aG sudo tu_usuario.
  7. A partir de ahora, conéctate con ssh tu_usuario@tu-ip -p 2222 y usa sudo antes de los comandos que necesiten permisos de administrador.

[WARNING] Si cambias el puerto SSH, asegúrate de actualizar la regla del firewall de Plesk para permitir el nuevo puerto. De lo contrario, ¡te quedarás fuera de tu servidor!

Mantén Plesk y el sistema actualizados

Las actualizaciones no solo traen nuevas funciones, sino que corrigen vulnerabilidades de seguridad conocidas. Es una de las tareas más importantes para la protección servidor.

Configura las actualizaciones automáticas

Plesk puede instalarse las actualizaciones de seguridad automáticamente.

  1. Ve a Herramientas y Configuración > Actualizaciones y actualizaciones.
  2. En la pestaña Configuración de actualización, selecciona Instalar actualizaciones automáticamente.
  3. Marca la opción Incluir actualizaciones de seguridad del sistema operativo si está disponible.
  4. Haz clic en Aceptar.

Revisa las actualizaciones manualmente de vez en cuando

Aunque tengas las automáticas, es buena práctica revisar manualmente cada mes.

  1. Ve a Herramientas y Configuración > Actualizaciones y actualizaciones.
  2. Haz clic en Buscar actualizaciones.
  3. Si hay alguna pendiente, instálala.

Protege tus sitios web con SSL y extensiones de seguridad

Los sitios web alojados en tu servidor también necesitan protección.

Instala certificados SSL gratuitos con Let's Encrypt

Un sitio sin HTTPS es un riesgo para los visitantes y penalizado por Google. Plesk facilita la instalación de SSL gratuitos.

  1. Ve a Sitios web y dominios > selecciona el dominio > Certificado SSL/TLS.
  2. Haz clic en Obtener un certificado gratuito de Let's Encrypt.
  3. Introduce tu correo electrónico y marca la casilla Incluir el subdominio www.
  4. Haz clic en Obtener. El certificado se renovará automáticamente.

Instala la extensión de seguridad ImunifyAV (recomendado)

ImunifyAV es un escáner de malware específico para servidores web. Detecta y elimina archivos maliciosos de forma automática.

  1. Ve a Extensiones > Catálogo de extensiones.
  2. Busca "ImunifyAV" e instálalo.
  3. Una vez instalado, configura un escaneo programado (por ejemplo, diario) desde su propio panel dentro de Plesk.

Otras medidas de seguridad esenciales

Desactiva servicios innecesarios

Cada servicio activo es una posible puerta de entrada. Si no usas FTP, correo o bases de datos en un sitio concreto, desactívalos.

  1. Ve a Sitios web y dominios > selecciona el dominio > Hosting y DNS.
  2. En la sección Servicios, desmarca los que no uses (por ejemplo, "Correo electrónico" si solo es un sitio estático).

Monitorea los logs de acceso

Plesk guarda registros de todos los accesos. Revisarlos periódicamente te ayudará a detectar actividad sospechosa.

  1. Ve a Herramientas y Configuración > Registros de auditoría.
  2. Busca inicios de sesión fallidos o acciones inusuales, como cambios en la configuración del firewall o creación de usuarios inesperados.

[INFO] Si ves muchos intentos de inicio de sesión desde la misma IP, puedes bloquearla directamente desde el firewall de Plesk añadiendo una regla de denegado para esa IP.

Preguntas frecuentes (FAQ)

P: ¿Es necesario cambiar el puerto de Plesk si tengo un firewall?
R: No es obligatorio, pero es una capa adicional de seguridad. El firewall bloquea la mayoría de ataques, pero cambiar el puerto reduce el ruido de los escaneos automáticos.

P: ¿Qué hago si olvido mi contraseña de Plesk?
R: Puedes restablecerla desde la pantalla de inicio de sesión haciendo clic en "¿Olvidó su contraseña?". Si no tienes acceso al correo de recuperación, deberás conectarte por SSH y usar el comando /usr/local/psa/bin/admin --set-password.

P: ¿Cómo sé si mi servidor ha sido hackeado?
R: Algunas señales son: tu sitio web se vuelve muy lento, aparece contenido extraño, los correos se marcan como spam, o ves procesos desconocidos en el panel de monitoreo. ImunifyAV puede ayudarte a detectar malware.

P: ¿Y si quiero un panel aún más simple y seguro?
R: Existen alternativas como Syspanel (anteriormente conocido como HestiaCP). Es un panel de control ligero y muy seguro. Su acceso se realiza a través del puerto 2106. Si buscas una opción minimalista, puede ser una excelente elección, aunque esta guía está enfocada en Plesk.

P: ¿Con qué frecuencia debo cambiar las contraseñas?
R: No es necesario cambiarlas cada mes si usas contraseñas largas y únicas. Sin embargo, es recomendable hacerlo cada 3-6 meses o inmediatamente si sospechas de una filtración.

Conclusión

La seguridad de tu servidor no es un destino, sino un proceso continuo. Implementando estas medidas básicas de seguridad Plesk reducirás drásticamente el riesgo de sufrir un ataque. Recuerda que lo más importante es mantener todo actualizado, usar contraseñas fuertes y limitar el acceso solo a lo necesario.

No te abrumes: empieza por lo más básico (firewall, contraseñas y actualizaciones) y ve añadiendo más capas con el tiempo. Tu servidor y tus clientes te lo agradecerán. ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel