🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Plesk: Configurar el firewall y proteger WordPress de ataques

Actualizado el 12 de febrero de 2026

¿Por qué es importante proteger WordPress en Plesk?

WordPress es el CMS más utilizado del mundo, y precisamente por eso es uno de los objetivos favoritos de los atacantes. Si tienes tu sitio alojado en un servidor con Plesk, tienes la ventaja de contar con herramientas integradas para blindar tanto el sistema operativo como la aplicación. Pero, ¿sabes cómo usarlas correctamente?

En esta guía te voy a explicar, paso a paso y sin tecnicismos innecesarios, cómo configurar el firewall de Plesk y cómo aplicar medidas de seguridad específicas para WordPress. Al final, tu web será mucho más difícil de vulnerar y tendrás la tranquilidad de saber que has hecho los deberes.


Primero, ¿qué es el firewall en Plesk?

El firewall en Plesk es una capa de protección que actúa como un portero de discoteca: decide quién entra y quién se queda fuera. Controla el tráfico de red basándose en reglas predefinidas. Puedes permitir o bloquear puertos, direcciones IP y protocolos.

En Plesk, esta herramienta se llama Administrador de Firewall y está basada en iptables (en sistemas Linux). Lo bueno es que no necesitas ser un gurú de la terminal para usarla, porque tiene una interfaz gráfica muy amigable.


Configurar el firewall en Plesk paso a paso

Paso 1: Acceder al Administrador de Firewall

  1. Inicia sesión en tu panel de Plesk.
  2. Ve a la sección Herramientas y configuración (en el menú lateral izquierdo, si usas la vista de servidor).
  3. Busca el apartado Seguridad y haz clic en Administrador de Firewall.

En esta pantalla verás un resumen de las reglas activas y el estado actual del firewall. Si está desactivado, actívalo desde el botón superior.

Paso 2: Establecer una política por defecto

Lo primero que debes decidir es la política por defecto: permitir todo o denegar todo. Para un servidor web, lo más seguro es tener una política de denegar por defecto y luego ir abriendo solo los puertos necesarios.

Para cambiar esto, ve a la pestaña Preferencias o Configuración general y selecciona la opción de denegar conexiones entrantes que no estén explícitamente permitidas.

Paso 3: Crear reglas para los puertos esenciales

Ahora viene la parte importante. Debes permitir el tráfico hacia los puertos que usan tus servicios. Estos son los imprescindibles:

  • Puerto 21 (FTP) – Solo si usas FTP. Mejor usa SFTP (puerto 22).
  • Puerto 22 (SSH) – Para administración remota segura. Restringe el acceso a tu IP.
  • Puerto 25 (SMTP) – Para envío de correo.
  • Puerto 80 (HTTP) – Para tráfico web normal.
  • Puerto 443 (HTTPS) – Para tráfico web cifrado con SSL.
  • Puerto 110 y 995 (POP3) – Para recepción de correo.
  • Puerto 143 y 993 (IMAP) – Para correo con sincronización.
  • Puerto 3306 (MySQL) – Solo si necesitas acceso externo a la base de datos. Es recomendable dejarlo cerrado.

Para añadir una regla, haz clic en Añadir regla, selecciona el puerto o rango de puertos, el protocolo (TCP/UDP) y las direcciones IP de origen. Si quieres restringir el acceso a tu IP, pon tu dirección IP pública en el campo correspondiente.

Paso 4: Aplicar los cambios

Una vez hayas añadido todas las reglas, haz clic en Aplicar o Guardar. El firewall se recargará con las nuevas reglas. Verifica que tu sitio sigue cargando correctamente y que puedes acceder por SSH y FTP.

[WARNING] Si te equivocas con una regla y bloqueas el puerto 22, podrías quedarte sin acceso SSH. Asegúrate de tener acceso por consola (VNC o similar) desde el panel de tu proveedor de hosting antes de aplicar cambios drásticos.


Proteger WordPress en Plesk: más allá del firewall

El firewall es solo la primera barrera. WordPress tiene sus propios agujeros de seguridad si no lo configuras bien. Vamos a ver cómo proteger tu instalación desde el propio Plesk y con algunos ajustes en el código.

1. Mantén todo actualizado

Parece obvio, pero es la medida más efectiva. Las actualizaciones de WordPress, los temas y los plugins corrigen vulnerabilidades conocidas. En Plesk, puedes activar las actualizaciones automáticas desde WordPress Toolkit.

  1. Ve a WordPress Toolkit en el panel.
  2. Selecciona la instalación de tu sitio.
  3. Haz clic en Configuración (o el icono de ajustes).
  4. Activa las actualizaciones automáticas para el núcleo, los plugins y los temas.

2. Cambia la URL de acceso al panel de administración

Uno de los ataques más comunes es el de fuerza bruta contra wp-login.php. Si cambias la URL de acceso, dificultas enormemente la tarea a los bots.

En WordPress Toolkit:

  1. Ve a tu sitio y haz clic en Seguridad.
  2. Busca la opción Proteger wp-login.php o Cambiar URL de acceso.
  3. Introduce una nueva ruta, por ejemplo: /acceso-privado.
  4. Guarda los cambios.

[TIP] No uses una URL demasiado obvia como /admin o /login. Cuanto más aleatoria, mejor.

3. Activa el modo de mantenimiento y limpia archivos sospechosos

Si tu sitio ya ha sido atacado, es posible que tengas archivos maliciosos. Plesk tiene una función de Escaneo de seguridad que detecta código malicioso.

  1. En WordPress Toolkit, selecciona tu sitio.
  2. Haz clic en Escaneo de seguridad.
  3. Revisa los resultados. Si encuentra algo, te dará la opción de cuarentena o eliminación.

4. Configura las copias de seguridad automáticas

No es una medida preventiva directa, pero si algo sale mal, poder restaurar tu sitio es crucial. En Plesk:

  1. Ve a Herramientas y configuración > Administrador de copias de seguridad.
  2. Crea una tarea programada para hacer copias diarias o semanales.
  3. Guarda las copias en un almacenamiento remoto (por ejemplo, FTP o SFTP) para mayor seguridad.

Medidas avanzadas para proteger WordPress

Si quieres ir un paso más allá, aquí tienes algunas configuraciones que puedes aplicar manualmente.

Bloquear el acceso a archivos sensibles

Archivos como wp-config.php, xmlrpc.php o el directorio wp-includes son objetivos comunes. Puedes bloquear el acceso mediante reglas en el archivo .htaccess o en la configuración de Nginx (si tu servidor lo usa).

Ejemplo para bloquear xmlrpc.php en .htaccess:

<Files xmlrpc.php>
  Order Deny,Allow
  Deny from all
</Files>

Cambiar el prefijo de las tablas de la base de datos

Por defecto, WordPress usa el prefijo wp_. Cambiarlo a algo como miweb_ dificulta los ataques de inyección SQL.

Puedes hacerlo con un plugin como iThemes Security o manualmente editando el archivo wp-config.php:

$table_prefix = 'miweb_';

[WARNING] Cambiar el prefijo después de tener contenido puede romper tu sitio. Hazlo solo en instalaciones nuevas o con una copia de seguridad reciente.

Limitar los intentos de inicio de sesión

Los ataques de fuerza bruta son muy comunes. Puedes limitar el número de intentos fallidos con plugins como Limit Login Attempts Reloaded. En Plesk, también puedes configurar una regla en el firewall para bloquear IPs tras varios intentos fallidos.


Cómo integrar el firewall con las herramientas de Plesk

Plesk te permite crear reglas avanzadas que se integran con el sistema operativo. Por ejemplo, puedes:

  • Bloquear países específicos: usando módulos como geoip en el firewall.
  • Limitar la velocidad de conexión: para evitar ataques DDoS.
  • Redirigir puertos: si usas servicios en puertos no estándar.

Para esto, ve a Administrador de Firewall y explora las opciones avanzadas. Si no te sientes cómodo, puedes usar la línea de comandos con iptables, pero desde Plesk es más fácil y menos propenso a errores.


Preguntas frecuentes (FAQ)

¿Es necesario tener un firewall si mi hosting ya tiene uno?

Sí. El firewall de Plesk te da control granular sobre tu propio servidor. El de tu proveedor es genérico; el tuyo puede ser específico para tus necesidades.

¿Puedo desactivar el firewall si algo falla?

Sí, siempre puedes desactivarlo desde Administrador de Firewall. Eso sí, hazlo solo temporalmente y mientras investigas el problema.

¿Qué hago si mi sitio es atacado a pesar de todo?

Primero, pon tu sitio en modo mantenimiento. Luego, revisa los registros de acceso y errores en Plesk. Usa el escaneo de seguridad para limpiar archivos maliciosos y cambia todas las contraseñas (panel, FTP, base de datos, WordPress).

¿El firewall afecta al rendimiento de mi sitio?

Prácticamente nada. Las reglas de firewall son revisadas por el kernel del sistema operativo y el impacto es mínimo. La seguridad que ganas vale muchísimo la pena.

¿Puedo proteger WordPress sin usar plugins?

Sí, con las opciones de WordPress Toolkit de Plesk y configurando el firewall manualmente. Los plugins ayudan, pero no son imprescindibles si configuras bien el servidor.


Conclusión

Configurar el firewall en Plesk y proteger WordPress no es tan complicado como parece. Siguiendo estos pasos, tendrás una doble capa de seguridad: una a nivel de red (el firewall) y otra a nivel de aplicación (WordPress).

Recuerda que la seguridad es un proceso continuo. Revisa periódicamente los registros, mantén todo actualizado y no te confíes. Con estas herramientas, tu sitio estará mucho más seguro y preparado para resistir ataques.

Si tienes dudas o quieres profundizar en algún punto, déjame un comentario. ¡Buena suerte con tu sitio!


Este artículo es parte de la categoría Linux y SysAdmin. Si buscas más guías sobre administración de servidores, no dudes en explorar nuestro blog.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel