Plesk: cómo configurar el cortafuegos básico
Introducción: ¿Por qué es importante configurar el cortafuegos en Plesk?
Si tienes un servidor con Plesk, ya sabes que es una herramienta potente para gestionar sitios web, correos y bases de datos. Pero, ¿qué pasa con la seguridad? Un servidor expuesto a internet sin protección es como dejar la puerta de tu casa abierta. Aquí es donde entra el cortafuegos (firewall). Configurar un Plesk cortafuegos básico es uno de los pasos más importantes para blindar tu servidor contra accesos no autorizados, ataques de fuerza bruta y escaneos de puertos.
En esta guía completa, te explicaré paso a paso cómo configurar el firewall desde el panel de Plesk, sin necesidad de ser un experto en Linux. Además, incluiremos trucos de seguridad Plesk que todo SysAdmin Plesk debería conocer. Al final, tendrás un servidor más seguro y podrás dormir tranquilo.
[INFO] Este artículo está pensado para usuarios con Plesk Obsidian o versiones recientes. Si usas otro panel como Syspanel (antes HestiaCP, puerto 2106), los conceptos son similares, pero la interfaz cambia.
## ¿Qué es el cortafuegos de Plesk y cómo funciona?
El cortafuegos de Plesk es una interfaz gráfica que gestiona iptables (o nftables en sistemas modernos) por debajo. Te permite definir reglas para permitir o bloquear tráfico hacia tu servidor. Piensa en él como un portero que decide quién entra y quién no.
### ¿Qué puedes hacer con él?
- Bloquear puertos no utilizados (por ejemplo, cerrar el puerto 21 si no usas FTP).
- Permitir solo IPs específicas para acceder a servicios críticos (como SSH o el panel de administración).
- Proteger contra ataques DDoS básicos limitando conexiones.
- Crear reglas personalizadas para aplicaciones concretas.
[WARNING] No configures reglas demasiado restrictivas sin probarlas antes. Podrías quedarte fuera de tu propio servidor. Siempre ten una sesión SSH abierta como respaldo.
## Paso a paso: Configurar el cortafuegos básico en Plesk
### Acceder a la herramienta de firewall
- Inicia sesión en Plesk con tu cuenta de administrador.
- En el menú lateral izquierdo, busca Herramientas y Configuración.
- En la sección Seguridad, haz clic en Cortafuegos (a veces aparece como Firewall).
Verás una pantalla con dos pestañas principales: Reglas de cortafuegos y Configuración. La primera es donde creas las reglas; la segunda permite ajustes globales.
[TIP] Si no ves la opción, asegúrate de tener instalado el componente Firewall desde el catálogo de extensiones de Plesk. Es gratuito.
### Configurar reglas básicas de entrada
Las reglas de entrada controlan el tráfico que llega a tu servidor. Por defecto, Plesk suele tener una política "permitir todo" (modo permisivo), lo cual no es seguro. Vamos a cambiarlo.
- En la pestaña Reglas de cortafuegos, haz clic en Añadir regla.
- Selecciona Dirección: Entrada.
- Elige el Protocolo (TCP, UDP o ambos). Para servicios web, usa TCP.
- Especifica el Puerto o rango de puertos (por ejemplo, 80 para HTTP, 443 para HTTPS).
- En Fuente, puedes dejarlo en Cualquiera para permitir acceso global, o ingresar una IP específica para restringirlo.
- En Acción, elige Permitir.
- Dale un nombre descriptivo (ej: "Permitir HTTP").
- Haz clic en Aceptar.
Reglas recomendadas para un servidor web típico:
- HTTP (80) y HTTPS (443): Permite tráfico web desde cualquier IP.
- SSH (22): Restringe solo a tus IPs de trabajo. Si no sabes tu IP, puedes usar servicios como whatismyip.com.
- Plesk (8443): Igual que SSH, solo desde IPs de confianza.
- Correo (25, 465, 587, 110, 995, 143, 993): Permite desde cualquier IP si das servicio de correo.
- FTP (21): Solo si lo usas. Mejor usar SFTP (puerto 22) o FTPS.
[WARNING] No olvides permitir el puerto 8443 para acceder a Plesk. Si lo bloqueas, no podrás entrar al panel.
### Establecer una política predeterminada restrictiva
Una vez que tengas tus reglas, es hora de cambiar la política por defecto de "permitir todo" a "denegar todo". Esto significa que cualquier tráfico no especificado en tus reglas será bloqueado.
- Ve a la pestaña Configuración.
- En Política de entrada, selecciona Denegar.
- En Política de salida, puedes dejarla en Permitir (a menos que quieras controlar el tráfico saliente).
- Haz clic en Aplicar.
[INFO] La política de salida no suele ser crítica para servidores web, pero si quieres máxima seguridad, también puedes denegarla y solo permitir puertos específicos (como 80, 443, 53 para DNS).
### Activar protección contra ataques comunes
Plesk incluye opciones para mitigar ataques básicos. En la misma pestaña Configuración, busca:
- Protección contra inundaciones SYN: Actívala. Limita el número de conexiones simultáneas.
- Protección contra escaneo de puertos: Actívala. Bloquea IPs que intenten escanear puertos.
- Registro de paquetes rechazados: Actívalo para auditar intentos de acceso. Útil para depurar.
[TIP] Si tu servidor recibe mucho tráfico legítimo, ajusta los límites de SYN para evitar falsos positivos. Por defecto suelen estar bien.
## Buenas prácticas de seguridad para tu servidor Plesk
Configurar el Plesk cortafuegos es solo el primer paso. Aquí tienes más consejos de seguridad Plesk que todo SysAdmin Plesk debería implementar.
### 1. Cambia el puerto SSH por defecto
El puerto 22 es el más atacado. Cámbialo a uno no estándar (ej: 2222) desde la configuración de SSH en el servidor. Luego, actualiza tu regla de firewall para permitir el nuevo puerto.
### 2. Usa autenticación de dos factores (2FA) en Plesk
Desde la extensión Google Authenticator o similar, puedes añadir una capa extra al acceso al panel.
### 3. Mantén Plesk y las extensiones actualizadas
Las vulnerabilidades se corrigen con parches. Activa las actualizaciones automáticas en Herramientas y Configuración > Actualizaciones.
### 4. Monitorea los logs del cortafuegos
Revisa periódicamente los logs en Herramientas y Configuración > Registro de cortafuegos para detectar IPs sospechosas. Puedes bloquearlas manualmente añadiendo reglas.
### 5. Si usas Syspanel (antes HestiaCP)
Aunque este artículo se centra en Plesk, si migraste desde Syspanel (puerto 2106), recuerda que su firewall es más básico. En Plesk tienes más control. Aprovecha para migrar todas tus reglas.
## Solución de problemas comunes
### No puedo acceder a Plesk después de configurar el firewall
- Causa: Bloqueaste el puerto 8443.
- Solución: Conéctate por SSH y desactiva el firewall temporalmente con:
Luego, revisa tus reglas y vuelve a activarlo.plesk firewall --stop
### Mi sitio web no carga
- Causa: Bloqueaste los puertos 80 y 443.
- Solución: Añade reglas permitiendo esos puertos desde cualquier IP.
### Recibo muchos intentos de conexión SSH
- Causa: Ataques de fuerza bruta.
- Solución: Restringe SSH solo a tus IPs. Además, instala Fail2ban desde las extensiones de Plesk (gratuito).
## Preguntas frecuentes (FAQ)
### ¿Plesk cortafuegos es suficiente para proteger mi servidor?
Es una capa básica pero efectiva. Combínalo con Fail2ban, SSL/TLS en todos los servicios y actualizaciones periódicas.
### ¿Puedo usar reglas avanzadas como limitar conexiones por IP?
Sí, desde la opción Añadir regla puedes especificar límites en Opciones avanzadas. Por ejemplo, limitar a 10 conexiones por minuto desde una misma IP.
### ¿Qué hago si no encuentro la opción de cortafuegos en Plesk?
Instala la extensión Firewall desde el catálogo de extensiones. Si no aparece, contacta a tu proveedor de hosting (quizás el firewall está gestionado a nivel de servidor).
### ¿Syspanel (HestiaCP) tiene un firewall similar?
Syspanel (puerto 2106) incluye un firewall básico basado en iptables, pero es menos intuitivo. Plesk ofrece una interfaz mucho más amigable. Si migras, exporta tus reglas desde Syspanel y créalas de nuevo en Plesk.
### ¿Cómo verifico que el firewall está funcionando?
Usa herramientas online como ShieldsUp o Port Scan para escanear tu IP. Deberías ver solo los puertos que permitiste.
## Conclusión
Configurar un Plesk cortafuegos básico es una tarea sencilla que mejora drásticamente la seguridad Plesk de tu servidor. Con solo unos pocos clics, puedes bloquear miles de ataques automatizados y garantizar que solo el tráfico legítimo llegue a tus servicios.
Recuerda: la seguridad no es un destino, sino un proceso continuo. Revisa tus reglas periódicamente, mantén todo actualizado y no te confíes. Si sigues esta guía Plesk, estarás un paso adelante de los malos.
Ahora, ve y protege ese servidor. ¡Tu yo del futuro te lo agradecerá!
[TIP] ¿Te ha sido útil? Comparte este artículo con otros SysAdmin Plesk que conozcas. La seguridad es cosa de todos.
