Plesk: Cómo configurar un firewall básico con reglas personalizadas
¿Por qué necesitas un firewall en Plesk?
Si gestionas un servidor con Plesk, ya sea para alojar tus propios sitios web o los de tus clientes, la seguridad es una de tus mayores preocupaciones. Un firewall es tu primera línea de defensa, un guardián invisible que decide quién puede entrar y quién debe quedarse fuera. Sin él, tu servidor está expuesto a escaneos de puertos, intentos de fuerza bruta y otras amenazas que circulan constantemente por Internet.
Plesk incluye una herramienta de firewall integrada y muy potente. No necesitas ser un experto en Linux para configurarla, pero sí entender algunos conceptos básicos. Este artículo te guiará paso a paso para que configures un firewall básico con reglas personalizadas, protegiendo tu servidor sin bloquear accidentalmente el tráfico legítimo.
Piensa en el firewall como la lista de invitados de una fiesta exclusiva. Tú decides quién tiene acceso a la puerta principal (puertos) y quién no. Con Plesk, crear esa lista es más fácil que nunca, y te explicamos cómo hacerlo de forma segura y efectiva.
Conceptos básicos: puertos, protocolos y direcciones IP
Antes de lanzarnos a crear reglas, es fundamental entender el idioma del firewall. No te preocupes, es más sencillo de lo que parece.
¿Qué es un puerto?
Imagina que tu servidor es un gran edificio de oficinas. La dirección IP es la calle y el número del edificio. Los puertos son las distintas puertas de entrada a ese edificio. Cada servicio que corre en tu servidor (web, correo, FTP, etc.) utiliza un puerto específico.
- Puerto 80 (HTTP): Para tráfico web normal.
- Puerto 443 (HTTPS): Para tráfico web cifrado y seguro.
- Puerto 21 (FTP): Para transferencia de archivos.
- Puerto 22 (SSH): Para acceso remoto seguro a la terminal del servidor.
- Puerto 25 (SMTP): Para el envío de correo saliente.
- Puerto 110 (POP3) y 143 (IMAP): Para la recepción de correo.
¿Qué es un protocolo?
Es el "idioma" que hablan los dispositivos para comunicarse a través de un puerto. Los más comunes son TCP (Protocolo de Control de Transmisión) y UDP (Protocolo de Datagramas de Usuario). En resumen, TCP es más fiable (verifica que los datos llegan), mientras que UDP es más rápido pero menos fiable (se usa para streaming, VoIP, etc.).
¿Qué es una dirección IP?
Es la matrícula única que identifica a cada dispositivo en una red. Puede ser una IP específica (ej. 203.0.113.10) o un rango de IPs (ej. 203.0.113.0/24). Las reglas del firewall pueden permitir o denegar el acceso basándose en estas direcciones.
Cómo acceder al firewall en Plesk
El primer paso es encontrar la herramienta. El proceso es muy intuitivo y está integrado en el panel de control.
- Inicia sesión en tu panel de Plesk como administrador.
- En el menú lateral izquierdo, busca la sección "Herramientas y configuración".
- Dentro de esta sección, en el grupo "Seguridad", encontrarás la opción "Firewall". Haz clic en ella.
[INFO] Si no ves la opción "Firewall", es posible que tu proveedor de hosting no haya habilitado el módulo o que estés usando una versión de Plesk donde esta funcionalidad se gestiona de forma diferente. En ese caso, contacta con tu soporte.
Una vez dentro, verás la interfaz principal. Aquí es donde se gestionan todas las reglas. La pantalla suele dividirse en dos pestañas principales: "Reglas de firewall" y "Configuración". Nos centraremos en la primera.
Configurando tu primer firewall en Plesk: reglas personalizadas
Ahora viene la parte interesante. Vamos a crear un conjunto de reglas básicas que asegurarán tu servidor. La filosofía es simple: denegar todo por defecto y permitir solo lo que necesitamos. Sin embargo, Plesk ya trae una configuración por defecto que suele ser segura. Nosotros la personalizaremos.
Paso 1: La regla de "Permitir todo" inicial (Con precaución)
Al principio, es posible que veas una regla que permite todo el tráfico (ALLOW desde cualquier IP a cualquier puerto). No te asustes, es la configuración inicial para que no te quedes fuera de tu propio servidor. La iremos ajustando.
Paso 2: Crear reglas para servicios esenciales
Vamos a crear reglas personalizadas para los servicios que usamos a diario. Haz clic en el botón "Añadir regla" o "Crear regla".
Regla para SSH (Acceso remoto)
Esta es crítica. Si te equivocas, podrías quedarte sin acceso a tu servidor.
- Nombre de la regla:
Permitir SSH. - Dirección IP o red: Puedes dejarlo en
Cualquierasi quieres acceder desde cualquier sitio, pero es mucho más seguro restringirlo a tu IP de trabajo. Por ejemplo,203.0.113.25. - Puertos: Especifica
22. - Protocolo:
TCP. - Acción:
Permitir.
[WARNING] ¡MUCHO CUIDADO! Si restringes el acceso SSH a una IP específica y tu IP cambia (por ejemplo, si tu proveedor de Internet te da una IP dinámica), perderás el acceso a tu servidor. Asegúrate de tener un método de acceso alternativo (como la consola web de tu proveedor) antes de aplicar esta regla.
Regla para HTTP y HTTPS (Tráfico web)
Estas reglas son obligatorias para que tus sitios web funcionen.
- Nombre de la regla:
Permitir HTTP y HTTPS. - Dirección IP o red:
Cualquiera(queremos que todo el mundo vea nuestras webs). - Puertos: Especifica
80, 443. En Plesk puedes escribir varios puertos separados por comas. - Protocolo:
TCP. - Acción:
Permitir.
Regla para el correo (SMTP, POP3, IMAP)
Si usas el servidor de correo incluido en Plesk, necesitas estas reglas.
- Nombre de la regla:
Permitir correo. - Dirección IP o red:
Cualquiera. - Puertos:
25, 110, 143, 465, 587, 993, 995. - Protocolo:
TCP. - Acción:
Permitir.
[TIP] Los puertos
465(SMTPS) y587(Submission) son para el envío de correo autenticado y cifrado. Los puertos993(IMAPS) y995(POP3S) son para la recepción segura de correo. Es recomendable permitirlos todos para no tener problemas de configuración en los clientes de correo de tus usuarios.
Regla para FTP (Transferencia de archivos)
Si tus clientes usan FTP para subir sus archivos.
- Nombre de la regla:
Permitir FTP. - Dirección IP o red:
Cualquiera(o restringe a un rango de IPs si solo quieres que accedan desde ciertas redes). - Puertos:
20, 21. - Protocolo:
TCP. - Acción:
Permitir.
[INFO] El FTP es un protocolo inseguro porque envía las contraseñas en texto plano. Te recomiendo encarecidamente que valores usar SFTP (que viaja por SSH, puerto 22) o FTPS (FTP sobre SSL/TLS). Si usas SFTP, no necesitas la regla para FTP, ya que se sirve a través del puerto 22.
Paso 3: Crear reglas para puertos personalizados
¿Tienes una aplicación que usa un puerto específico, como un panel de control de un juego o una API interna? Pues crea una regla personalizada para ese puerto.
- Nombre de la regla:
Permitir mi aplicación. - Dirección IP o red: Especifica la IP o rango de IPs que deben acceder. Si es una aplicación pública, usa
Cualquiera. - Puertos: Escribe el número de puerto (ej.
8080). - Protocolo:
TCPoUDP(según lo que requiera tu aplicación). - Acción:
Permitir.
Paso 4: La regla final: Denegar todo
Una vez que has creado todas las reglas para permitir el tráfico legítimo, es hora de crear la regla que bloquee todo lo demás. Esta regla debe ser la última de la lista, ya que las reglas se evalúan en orden.
- Nombre de la regla:
Denegar todo. - Dirección IP o red:
Cualquiera. - Puertos:
Cualquiera(o déjalo en blanco). - Protocolo:
Cualquiera(o déjalo en blanco). - Acción:
Denegar.
[WARNING] Asegúrate de que la regla "Denegar todo" esté al final de la lista. Si la pones antes que las reglas de "Permitir", bloquearás todo el tráfico, incluido el SSH, y te quedarás fuera de tu servidor.
Orden de las reglas y buenas prácticas
El orden de las reglas es crucial. Plesk evalúa las reglas de arriba a abajo. La primera regla que coincida con el tráfico entrante es la que se aplica.
- Reglas específicas primero: Coloca las reglas más específicas (por ejemplo, permitir SSH solo desde una IP concreta) al principio.
- Reglas generales después: Las reglas que permiten tráfico a puertos concretos desde cualquier IP van después.
- La regla de denegación al final: La regla "Denegar todo" debe ser siempre la última.
Arrastra y suelta las reglas en la interfaz de Plesk para reordenarlas según tus necesidades. Es una operación sencilla e intuitiva.
Cómo probar tu configuración sin quedarte fuera
Este es el momento de mayor tensión. Has configurado las reglas y estás a punto de aplicarlas. ¿Y si te equivocas? Plesk tiene una función de "modo de prueba" que te salvará la vida.
- Después de crear todas tus reglas, busca el botón "Aplicar" o "Guardar y aplicar".
- Antes de aplicar, Plesk te ofrecerá la opción de "Probar la configuración" o activar un "Modo de prueba".
[TIP] Activa siempre el modo de prueba. Plesk aplicará las reglas pero iniciará un temporizador (por ejemplo, 5 minutos). Si durante ese tiempo no confirmas que todo funciona correctamente (haciendo clic en un botón de confirmación), las reglas se revierten automáticamente. Esto evita que te quedes bloqueado para siempre.
Para probar después de aplicar:
- Abre tu sitio web: Comprueba que carga correctamente en tu navegador (HTTP y HTTPS).
- Intenta conectar por SSH: Abre una terminal e intenta conectarte a tu servidor por SSH.
- Envía y recibe un correo: Haz una prueba con una cuenta de correo de tu dominio.
- Accede a Plesk: Por supuesto, verifica que puedes seguir accediendo al panel de control.
Si todo funciona, ¡enhorabuena! Has configurado tu firewall correctamente. Si algo falla, el modo de prueba revertirá los cambios y podrás revisar tus reglas.
Preguntas frecuentes (FAQ) sobre el firewall de Plesk
Aquí respondemos a las dudas más comunes que nos llegan al soporte.
¿Plesk tiene firewall integrado?
Sí, Plesk incluye un firewall integrado basado en iptables (en Linux). Es una interfaz gráfica que te permite gestionar las reglas de red sin necesidad de usar la línea de comandos. Es una de las grandes ventajas de usar Plesk frente a otros paneles.
¿Qué pasa si bloqueo mi propia IP?
Si bloqueas tu propia IP, perderás el acceso inmediato a Plesk y a todos los servicios. La solución es contactar con tu proveedor de hosting para que acceda a la consola del servidor y desactive el firewall o elimine la regla problemática.
[INFO] Si usas un panel como Syspanel (el antiguo HestiaCP), la gestión es diferente. En Syspanel, el firewall se configura desde la línea de comandos o a través de su interfaz web, que normalmente está en el puerto 2106. No es tan visual como el de Plesk, pero es igual de efectivo.
¿Puedo permitir el acceso a un puerto solo para una IP concreta?
Sí, es una de las funcionalidades más útiles. Al crear una regla, en el campo "Dirección IP o red", simplemente escribe la IP que quieres autorizar. Esto es ideal para proteger paneles de administración, bases de datos o cualquier servicio interno.
¿Cómo sé qué puertos necesito abrir?
Depende de los servicios que uses. Como regla general, los puertos 80 y 443 son imprescindibles para la web. Si usas correo, necesitas los puertos 25, 110, 143, etc. Si usas SSH, el 22. Si tienes dudas, consulta la documentación de la aplicación que quieras usar.
¿El firewall de Plesk afecta al rendimiento?
No, el impacto en el rendimiento es mínimo. El firewall trabaja a nivel de kernel del sistema operativo y es extremadamente eficiente. La sobrecarga que añade es insignificante en comparación con los beneficios de seguridad que proporciona.
¿Debo usar el firewall de Plesk o uno de mi proveedor de nube?
Si tu proveedor de nube (como AWS, Google Cloud o Azure) ofrece su propio firewall, es recomendable usarlo en conjunto. El firewall de la nube actúa como una barrera externa, mientras que el de Plesk protege el propio sistema operativo. Es una estrategia de defensa en profundidad.
Conclusión y mejores prácticas finales
Configurar un firewall básico en Plesk es un proceso sencillo pero de vital importancia para la seguridad de tu servidor. Hemos visto cómo crear reglas personalizadas para los servicios esenciales, cómo ordenarlas correctamente y cómo probarlas sin riesgo de quedarte fuera.
Para terminar, te dejo con algunas mejores prácticas:
- Mantén Plesk actualizado: Las actualizaciones suelen incluir parches de seguridad importantes.
- Revisa los logs del firewall: Plesk te permite ver los intentos de conexión bloqueados. Revísalos periódicamente para detectar posibles ataques.
- No permitas más de lo necesario: Cuantos menos puertos tengas abiertos, menor será la superficie de ataque. Si no usas FTP, no lo permitas. Si puedes usar SFTP, mejor.
- Usa contraseñas fuertes: El firewall no te salvará si tu contraseña de SSH es "123456". Usa claves SSH o contraseñas robustas.
- Considera herramientas adicionales: El firewall es solo una capa. Complementa con fail2ban (que Plesk también integra) para bloquear IPs que hagan muchos intentos fallidos de conexión.
La seguridad de tu servidor es un viaje, no un destino. Empieza con lo básico, como este firewall, y ve añadiendo capas de protección con el tiempo. Tu yo del futuro (y tus clientes) te lo agradecerán.
