Guía para configurar un firewall en Plesk (Fail2ban y reglas básicas)
¿Tu servidor Plesk va lento? ¿Ves intentos de acceso raros en los logs? Tranquilo, no estás solo. La seguridad en un servidor es una carrera constante, pero no tiene por qué ser un dolor de cabeza. En esta guía vamos a desgranar, paso a paso y sin tecnicismos innecesarios, cómo configurar un firewall en Plesk usando Fail2ban y las reglas básicas del cortafuegos integrado.
Al final de este artículo, tendrás tu servidor blindado contra la mayoría de ataques de fuerza bruta y accesos no autorizados, y lo más importante: entenderás qué estás haciendo y por qué.
¿Por qué necesitas un firewall en Plesk?
Piensa en tu servidor como en una casa. El firewall es la puerta principal con una mirilla y una cerradura de seguridad. Sin él, cualquier persona podría intentar abrir la puerta (los puertos) para ver qué hay dentro. Plesk, al ser un panel de control tan popular, es un objetivo constante de bots automatizados que buscan vulnerabilidades.
Un firewall plesk bien configurado no solo bloquea el tráfico malicioso, sino que también te da control total sobre quién puede entrar y por dónde. Y aquí es donde entra Fail2ban, tu guardia de seguridad personal.
¿Qué es Fail2ban y cómo te ayuda?
Fail2ban es una herramienta de prevención de intrusiones que escanea los archivos de registro (logs) de tu servidor en busca de patrones sospechosos. Por ejemplo, si alguien intenta adivinar la contraseña de SSH cinco veces y falla, Fail2ban lo detecta y bloquea su dirección IP automáticamente durante un tiempo determinado.
La magia de fail2ban plesk es que está perfectamente integrado en el panel. No necesitas tocar archivos de configuración complejos en la terminal (aunque también puedes hacerlo). Plesk te ofrece una interfaz gráfica para gestionarlo todo.
Paso 1: Accede al Firewall de Plesk
Lo primero es lo primero: vamos a la interfaz de administración.
- Inicia sesión en Plesk con tu usuario administrador.
- En el menú lateral izquierdo, busca la sección "Herramientas y ajustes" (o "Tools & Settings").
- Dentro de esa sección, busca el bloque de "Seguridad" y haz clic en "Firewall" (o "Firewall").
[INFO] Si no ves la opción de Firewall, es posible que tu proveedor de hosting no la haya activado o que estés usando un servidor con un firewall externo (como el de un cloud provider). En ese caso, tendrás que gestionarlo desde la consola de tu proveedor, pero los conceptos de esta guía te servirán igualmente.
Conociendo la interfaz del Firewall
La pantalla principal del firewall te mostrará una lista de reglas. Cada regla tiene un nombre, un protocolo (TCP, UDP, ICMP), un puerto (o rango de puertos), la dirección IP de origen y la acción (permitir o denegar).
Por defecto, Plesk crea algunas reglas básicas. No las borres, son importantes para el funcionamiento del panel.
Paso 2: Configura las Reglas Básicas del Firewall
Aquí es donde empiezas a esculpir tu seguridad. La filosofía es simple: denegar todo lo que no sea necesario y permitir solo lo esencial.
Reglas imprescindibles para que tu servidor funcione
Hay una serie de puertos que son el alma de tu servidor. Sin ellos, nada funcionaría.
- SSH (Puerto 22): Para administrar tu servidor de forma remota. No lo cambies a menos que sepas muy bien lo que haces, aunque es una buena práctica cambiarlo a un puerto no estándar.
- HTTP (Puerto 80) y HTTPS (Puerto 443): Para que los visitantes puedan acceder a tus sitios web.
- FTP (Puertos 20 y 21): Si usas FTP para subir archivos. Si usas SFTP (recomendado), solo necesitas el puerto 22.
- Correo (Puertos 25, 110, 143, 587, 993, 995): Para enviar y recibir emails (SMTP, POP3, IMAP).
Cómo añadir una regla nueva
Vamos a crear una regla para limitar el acceso al panel de Plesk a una IP específica. Esto es una medida de seguridad excelente.
- En la pantalla del Firewall, haz clic en "Añadir regla".
- En "Nombre", escribe algo descriptivo como "Plesk Admin - Solo mi IP".
- En "Protocolo", selecciona TCP.
- En "Puertos", escribe
8443(es el puerto por defecto de Plesk). - En "Dirección IP de origen", elige "Subred" o "IP específica" y escribe tu dirección IP pública. Puedes saber cuál es buscando "cuál es mi IP" en Google.
- En "Acción", selecciona "Permitir".
- Haz clic en "Aceptar".
[WARNING] Si te bloqueas a ti mismo, no podrás acceder a Plesk. Asegúrate de que tu IP es correcta antes de aplicar los cambios. Si te equivocas, deberás acceder por SSH y modificar las reglas manualmente.
La regla de oro: Denegar por defecto
Plesk, por defecto, tiene una política de "permitir todo" al final de la lista de reglas. Para una seguridad máxima, deberías cambiar esto.
- Busca la regla que dice "Denegar todo" o "Drop all" (normalmente está al final de la lista).
- Si no existe, créala. Asígnale un nombre como "Denegar todo lo demás".
- En "Protocolo", selecciona "Cualquiera" (o "Any").
- Deja el puerto vacío o en "Cualquiera".
- En "Acción", selecciona "Denegar".
El orden de las reglas es CRÍTICO. El firewall evalúa las reglas de arriba a abajo. La primera regla que coincida con el tráfico es la que se aplica. Por eso, tus reglas de "Permitir" deben ir SIEMPRE por encima de la regla de "Denegar todo".
Paso 3: Activa y Configura Fail2ban en Plesk
Ahora vamos con el guardián inteligente. Fail2ban es tu mejor amigo contra los ataques de fuerza bruta.
- Ve a "Herramientas y ajustes" > "Seguridad" > "Fail2ban".
Añadiendo una regla de bloqueo para SSH
Vamos a configurar Fail2ban para que bloquee a los que intenten acceder por SSH sin éxito.
- En la pantalla de Fail2ban, haz clic en "Añadir regla".
- En "Nombre", escribe "SSH".
- En "Servicio", selecciona "sshd" de la lista desplegable. Esto le dice a Fail2ban qué tipo de logs debe vigilar.
- En "Acción", elige "Bloquear IP" (o "Ban IP").
- En "Tiempo de bloqueo", puedes poner, por ejemplo, 600 segundos (10 minutos). Es un buen punto de partida para no castigar a usuarios olvidadizos.
- En "Intentos fallidos", pon
5. Esto significa que después de 5 intentos fallidos de contraseña, la IP será bloqueada. - En "Intervalo de tiempo", pon
600segundos. Esto significa que esos 5 intentos fallidos deben ocurrir en un periodo de 10 minutos para que se active el bloqueo.
[TIP] Para un servidor de producción, puedes aumentar el tiempo de bloqueo a 3600 segundos (1 hora) o incluso 86400 (24 horas). Los bots no se cansan, así que cuanto más tiempo estén fuera, mejor.
Configurando Fail2ban para el panel de Plesk
Plesk también tiene su propio módulo de autenticación. Vamos a protegerlo.
- Haz clic en "Añadir regla" de nuevo.
- En "Nombre", escribe "Plesk Login".
- En "Servicio", busca "plesk" o "apache" (dependiendo de la versión, a veces viene como "plesk-apache"). Si no lo ves, selecciona "Custom" y en el campo de "Log file" escribe
/var/log/plesk/panel.log. - En "Acción", elige "Bloquear IP".
- Configura los mismos valores que para SSH: 5 intentos en 10 minutos, con un bloqueo de 600 segundos.
Paso 4: Pruebas y Monitorización
No basta con configurar; hay que verificar que todo funciona.
Comprobando que tu firewall está activo
- Vuelve a la sección "Firewall".
- Asegúrate de que el interruptor principal está en "Activado".
- Revisa que tus reglas están en el orden correcto: las de "Permitir" arriba, las de "Denegar" abajo.
Verificando Fail2ban en acción
- Ve a la sección "Fail2ban".
- Verás una lista de reglas activas. Al lado de cada una, habrá un contador de "IPs bloqueadas actualmente".
- Si quieres ver quién está bloqueado, haz clic en el número. Podrás ver la dirección IP y el motivo del bloqueo.
[TIP] Si necesitas desbloquear a alguien (por ejemplo, a ti mismo), ve a la lista de IPs bloqueadas, selecciónala y haz clic en "Desbloquear". Es un proceso instantáneo.
Prueba con tus propias manos
Para asegurarte de que Fail2ban funciona, intenta conectarte por SSH a tu servidor y escribe una contraseña incorrecta cinco veces seguidas. Después del quinto intento, deberías recibir un mensaje de "conexión rechazada" o "timeout". Eso significa que tu IP ha sido bloqueada temporalmente. ¡Felicidades, tu configuración está funcionando!
Paso 5: Buenas Prácticas y Consejos de Seguridad Adicionales
Configurar el firewall es un gran paso, pero la seguridad es un proceso continuo.
Mantén Plesk y el sistema operativo actualizado
Es la regla de oro número uno. Las actualizaciones no solo añaden funciones, sino que corrigen vulnerabilidades de seguridad conocidas. Activa las actualizaciones automáticas si es posible.
Cambia los puertos por defecto (con cuidado)
Cambiar el puerto SSH (del 22 a otro, como el 2222) reduce drásticamente los ataques automatizados. Puedes hacerlo desde el archivo de configuración de SSH (/etc/ssh/sshd_config). Si haces esto, asegúrate de añadir la regla en el firewall para el nuevo puerto.
Usa autenticación por clave SSH
Es mucho más seguro que las contraseñas. Configurar una clave SSH es un proceso sencillo y Plesk te permite gestionarlas fácilmente para cada usuario.
No olvides el panel de control
El puerto 8443 es un objetivo jugoso. Además de restringirlo por IP como hicimos antes, asegúrate de usar contraseñas robustas para todos los usuarios de Plesk.
Considera un firewall de aplicación web (WAF)
Para una protección más avanzada a nivel de aplicación (como proteger WordPress de inyecciones SQL), puedes instalar un WAF como ModSecurity, que también está integrado en Plesk.
Preguntas Frecuentes (FAQ) sobre Firewall y Fail2ban en Plesk
¿Puedo bloquear un país entero con Plesk?
Sí, pero no es una función nativa. Puedes usar herramientas como geoip o módulos de terceros, pero es más complejo. Para la mayoría de los casos, bloquear IPs específicas y usar Fail2ban es suficiente.
¿Qué hago si me bloqueo a mí mismo?
Si te has bloqueado el acceso a Plesk o SSH, no entres en pánico. Si tienes acceso a la consola de tu proveedor de hosting (como un panel de VPS), puedes conectarte desde allí. De lo contrario, contacta con tu proveedor para que desbloquee tu IP.
¿Fail2ban afecta al rendimiento de mi servidor?
No, su impacto es mínimo. Fail2ban es un proceso ligero que solo se activa cuando hay eventos que analizar. El firewall, por otro lado, funciona a nivel de kernel y es prácticamente transparente.
¿Necesito Fail2ban si ya tengo un firewall de hardware?
Sí, son complementarios. El firewall de hardware (o el del proveedor de cloud) filtra el tráfico a nivel de red, pero no analiza los patrones de acceso en los logs de tus aplicaciones. Fail2ban actúa a un nivel superior, protegiendo servicios específicos como SSH, FTP y el propio panel.
¿Puedo usar Fail2ban para proteger mis sitios web en Plesk?
Sí, puedes añadir reglas personalizadas para vigilar los logs de Apache o Nginx y bloquear IPs que intenten explotar vulnerabilidades en tus sitios web. Es un poco más avanzado, pero Plesk te permite crear reglas personalizadas.
¿Es mejor usar el firewall de Plesk o el de mi proveedor de cloud (como AWS o Azure)?
Ambos son válidos, pero el de Plesk te da un control más granular sobre los servicios del panel. Si tu proveedor de cloud tiene un firewall, úsalo para una primera capa de filtrado (por ejemplo, permitir solo tráfico web y SSH desde tu IP) y luego usa el de Plesk para gestionar los puertos de aplicaciones.
Conclusión: Tu servidor ya está más seguro
Configurar un firewall plesk y Fail2ban no es un lujo, es una necesidad. Con los pasos de esta guía, has dado un salto gigante en la protección de tu servidor y los sitios web que alojas en él. Has aprendido a:
- Navegar por la interfaz del firewall de Plesk.
- Crear reglas básicas de permitir y denegar.
- Configurar Fail2ban para bloquear ataques de fuerza bruta.
- Monitorizar y probar tu configuración.
Ahora tienes las herramientas y el conocimiento para mantener a raya a los malos. La seguridad no es un destino, es un viaje. Sigue estas prácticas, mantente al día con las actualizaciones y tu servidor estará en buenas manos.
[INFO] Si en algún momento te sientes abrumado, recuerda que la simplicidad es tu aliada. Empieza con lo básico: una buena contraseña, un firewall con reglas claras y Fail2ban activado. Con eso, ya estás por delante del 90% de los servidores sin proteger.
Y recuerda, si buscas una alternativa de panel de control con un enfoque en la simplicidad y el rendimiento, puedes explorar opciones como Syspanel (antes conocido como HestiaCP), que ofrece una gestión de firewall y seguridad muy directa, accesible a través de su puerto de administración dedicado, el 2106. Pero eso es otra historia para otra guía.
¡Ahora ve y asegura tu fortaleza digital!
