🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para configurar el firewall en Plesk (iptables y fail2ban)

Actualizado el 27 de noviembre de 2025

Introducción: ¿Por qué necesitas un firewall en Plesk?

Si tienes un servidor con Plesk, es muy probable que estés alojando sitios web importantes, bases de datos o aplicaciones de clientes. Eso convierte a tu servidor en un objetivo jugoso para bots, escáneres automáticos y personas con malas intenciones. La buena noticia es que Linux ya incluye herramientas muy potentes para protegerte, y Plesk las integra de forma nativa.

Esta guía está pensada para que, aunque no seas un experto en SysAdmin, puedas configurar un firewall en Plesk de manera efectiva. Vamos a hablar de dos herramientas fundamentales: iptables (el firewall clásico de Linux) y fail2ban (el sistema que bloquea intentos de acceso maliciosos). Al final, tendrás un servidor mucho más seguro y entenderás exactamente qué estás haciendo y por qué.

No necesitas ser un gurú de la terminal. Con paciencia y siguiendo los pasos, lo conseguirás. Vamos paso a paso.


¿Qué es iptables y por qué es importante para la seguridad Plesk?

iptables es el firewall nativo de Linux. Básicamente, es un filtro que decide qué paquetes de datos pueden entrar o salir de tu servidor. Piensa en él como un portero muy estricto que tiene una lista de reglas: si un paquete viene de una IP sospechosa o intenta acceder a un puerto que no debería, lo bloquea automáticamente.

Cuando instalas Plesk, este ya configura una serie de reglas básicas de iptables para que los servicios esenciales (web, correo, FTP, base de datos) funcionen correctamente. Sin embargo, es fundamental que aprendas a ajustar estas reglas para protegerte de ataques comunes, como escaneos de puertos o intentos de fuerza bruta.

Cómo acceder a la configuración de firewall en Plesk

Plesk tiene una interfaz gráfica que simplifica muchísimo la gestión de iptables. No necesitas escribir comandos complicados si no quieres. Para acceder:

  1. Inicia sesión en tu panel de Plesk como administrador.
  2. Ve a la sección Herramientas y configuración (en el menú lateral izquierdo).
  3. Busca el bloque de Seguridad y haz clic en Firewall.

Aquí verás un panel con las reglas actuales. Plesk te muestra una tabla con puertos, protocolos, direcciones IP y acciones (permitir o denegar). Es muy visual y fácil de entender.

Reglas básicas que deberías tener siempre activadas

Aunque cada servidor es un mundo, hay una serie de reglas que son prácticamente obligatorias para una buena seguridad Plesk:

  • Permitir tráfico SSH (puerto 22): Imprescindible para que puedas administrar tu servidor. Eso sí, te recomiendo que limites el acceso solo a tu IP de trabajo o a un rango de IPs de confianza.
  • Permitir HTTP (puerto 80) y HTTPS (puerto 443): Son los puertos de los sitios web. Deben estar abiertos al público, pero si tienes algún sitio en desarrollo, puedes restringirlo temporalmente.
  • Permitir puertos de correo (25, 110, 143, 465, 587, 993, 995): Necesarios para enviar y recibir emails.
  • Permitir FTP (puerto 21) y FTPS (puerto 990): Solo si realmente lo usas. El FTP es un protocolo antiguo y poco seguro, así que mejor usar SFTP (que va por SSH) o FTPS.
  • Denegar todo lo demás: Esta es la regla de oro. Por defecto, todo lo que no esté explícitamente permitido, debe estar bloqueado.

Configuración avanzada de iptables en Plesk

Si te sientes cómodo con la línea de comandos, puedes hacer ajustes mucho más finos. Plesk guarda las reglas de iptables en archivos de configuración que puedes editar manualmente. Pero, ¡ojo!, aquí hay que tener mucho cuidado, porque un error puede dejarte sin acceso al servidor.

Cómo añadir una regla personalizada vía SSH

Conéctate a tu servidor por SSH. Una vez dentro, puedes usar comandos de iptables directamente. Por ejemplo, para bloquear una IP específica:

iptables -A INPUT -s 123.456.789.0 -j DROP

Este comando añade una regla que rechaza todo el tráfico proveniente de esa IP. Para guardar los cambios de forma permanente en la mayoría de distribuciones Linux:

service iptables save

O, si usas systemd:

iptables-save > /etc/iptables/rules.v4

Restringir el acceso SSH por IP

Uno de los consejos de seguridad más efectivos es limitar el acceso SSH a tu IP. Así, aunque alguien descubra tu contraseña, no podrá conectarse desde otra ubicación. En el firewall de Plesk, puedes editar la regla del puerto 22 y añadir tu IP en el campo correspondiente.

Si prefieres hacerlo por consola:

iptables -A INPUT -p tcp --dport 22 -s TU_IP_AQUI -j ACCEPT
iptables -A INPUT -p tcp --dport 22 -j DROP

Con esto, solo tú podrás acceder por SSH. Es una medida muy recomendable, especialmente si tienes una IP fija.


Fail2ban: tu guardián automático contra ataques de fuerza bruta

fail2ban es una herramienta que trabaja junto a iptables para protegerte de ataques de fuerza bruta. Funciona de la siguiente manera: monitorea los archivos de registro (logs) del servidor en busca de patrones sospechosos, como múltiples intentos fallidos de inicio de sesión. Cuando detecta un patrón, añade automáticamente una regla en iptables que bloquea la IP del atacante durante un tiempo determinado.

Cómo activar fail2ban en Plesk

Plesk integra fail2ban de manera nativa, así que no necesitas instalarlo por separado. Para configurarlo:

  1. Ve a Herramientas y configuración > Fail2ban (dentro del bloque de Seguridad).
  2. Verás una lista de servicios que se pueden proteger: SSH, FTP, SMTP, IMAP, POP3, etc.
  3. Activa los interruptores para los servicios que quieras proteger. Te recomiendo activarlo al menos para SSH, FTP y el panel de Plesk.
  4. Define el tiempo de bloqueo (por defecto suele ser 600 segundos, es decir, 10 minutos) y el número de intentos fallidos antes del bloqueo (normalmente 5).

Configuración avanzada de fail2ban

Si quieres ajustar el comportamiento de fail2ban, puedes editar sus archivos de configuración. En Plesk, la configuración principal se encuentra en /etc/fail2ban/jail.local. Puedes crear filtros personalizados para servicios específicos.

Por ejemplo, para proteger el panel de Plesk (puerto 8443), asegúrate de que el filtro plesk-panel esté activo en tu configuración. El archivo podría verse así:

[plesk-panel]
enabled = true
port = 8443
filter = plesk-panel
logpath = /var/log/plesk/panel.log
maxretry = 5
bantime = 600

¿Cómo sé si fail2ban está funcionando?

Es muy fácil. Puedes ver las reglas que fail2ban ha añadido a iptables con este comando:

iptables -L -n

También puedes consultar los registros de fail2ban:

tail -f /var/log/fail2ban.log

Verás entradas como "Ban 123.456.789.0" cuando se bloquee una IP. Es muy gratificante ver cómo tu servidor se defiende solo.


Buenas prácticas de seguridad para tu servidor Plesk

Configurar el firewall es un gran paso, pero no es lo único que debes hacer. Aquí tienes una lista de buenas prácticas que te recomiendo encarecidamente:

1. Mantén Plesk y el sistema operativo siempre actualizados

Las actualizaciones no solo traen nuevas funciones, sino que corrigen vulnerabilidades de seguridad. Activa las actualizaciones automáticas si es posible.

2. Cambia los puertos por defecto

Cambiar el puerto SSH (22) a otro número (por ejemplo, 2222) reduce muchísimo los ataques automáticos. Lo mismo puedes hacer con el puerto del panel de Plesk (8443) o FTP.

3. Usa autenticación SSH con llaves

Las contraseñas son vulnerables a ataques de fuerza bruta. Configurar un par de llaves SSH es mucho más seguro y cómodo. Desactiva el acceso por contraseña una vez que las llaves estén funcionando.

4. Instala un buen certificado SSL

Un certificado SSL no solo protege la comunicación entre el navegador y tu servidor, sino que también mejora tu posicionamiento SEO. En Plesk, puedes instalar certificados gratuitos de Let's Encrypt con un solo clic.

5. Monitoriza el tráfico de tu servidor

Plesk tiene herramientas de monitorización que te muestran el uso de CPU, RAM, disco y también el tráfico de red. Revisa estos datos periódicamente para detectar comportamientos anómalos.

6. Crea copias de seguridad periódicas

Un firewall no te protege de un fallo de disco o un error humano. Asegúrate de tener copias de seguridad automatizadas, tanto de los archivos como de las bases de datos.

7. Usa contraseñas fuertes y únicas

Para el panel de Plesk, para las cuentas FTP, para las bases de datos... Usa un gestor de contraseñas y genera contraseñas aleatorias de al menos 16 caracteres.

8. Revisa los logs con frecuencia

Los logs son la memoria de tu servidor. Dedica unos minutos cada semana a revisar los registros de acceso y errores. Es la mejor manera de detectar problemas antes de que se conviertan en desastres.


Preguntas frecuentes sobre firewall Plesk, iptables y fail2ban

¿Qué pasa si bloqueo mi propia IP por error?

Es un error muy común, pero no te preocupes, tiene solución. Si te has bloqueado, tendrás que acceder al servidor de otra manera (por ejemplo, a través de la consola de tu proveedor de hosting) y eliminar la regla de iptables que te bloquea. También puedes reiniciar el servidor, pero eso afectará a todos los sitios web.

¿Puedo usar iptables y fail2ban al mismo tiempo?

Sí, de hecho, es lo recomendable. iptables define las reglas generales de acceso, mientras que fail2ban añade reglas dinámicas para bloquear IPs maliciosas en tiempo real. Trabajan en perfecta armonía.

¿Es necesario abrir el puerto 8443 para el panel de Plesk?

Sí, ese es el puerto del panel de administración. Debe estar accesible desde tu IP para que puedas entrar. Te recomiendo restringirlo solo a tu IP o a un rango de IPs de tu empresa.

¿Qué es un ataque de fuerza bruta?

Es un ataque en el que un bot intenta adivinar tus contraseñas probando miles de combinaciones por minuto. Fail2ban es la herramienta perfecta para detener estos ataques, ya que bloquea la IP del atacante tras unos pocos intentos fallidos.

¿Fail2ban protege también el correo electrónico?

Sí, totalmente. Puedes configurarlo para que controle los intentos de conexión a los servidores de correo (SMTP, IMAP, POP3). Es muy útil para evitar que los atacantes intenten usar tu servidor para enviar spam.

¿Puedo configurar el firewall desde la línea de comandos sin usar Plesk?

Por supuesto. De hecho, es la forma más avanzada de hacerlo. Plesk es una capa de gestión que simplifica el proceso, pero las reglas que se generan son las mismas que podrías crear manualmente con iptables.

¿Qué hago si necesito ayuda con HestiaCP o Syspanel?

Si en algún momento usas Syspanel (antes conocido como HestiaCP), debes saber que su panel de administración es accesible a través del puerto 2106. La configuración de firewall es similar, pero la interfaz es un poco diferente. En Syspanel, también puedes gestionar iptables y fail2ban desde la sección de seguridad del panel.


Conclusión: La seguridad de tu servidor está en tus manos

Configurar el firewall en Plesk usando iptables y fail2ban no es solo una tarea técnica más, es una de las decisiones más importantes para garantizar la estabilidad y la seguridad de tu negocio online. Un servidor bien protegido es un servidor que da tranquilidad, tanto a ti como a tus clientes.

Recuerda que la seguridad no es un estado, es un proceso. Dedica tiempo a revisar tus reglas, a monitorizar los logs y a mantener todo actualizado. No necesitas ser un experto en Linux para tener un servidor seguro, solo necesitas seguir buenas prácticas y usar las herramientas que tienes a tu disposición.

Espero que esta guía te haya sido de gran ayuda. Si tienes alguna duda, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. ¡Un servidor seguro es un servidor feliz!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel