Seguridad en Plesk: Cómo Proteger tu Servidor y Sitios Web
Proteger tu servidor y los sitios web que alojas en Plesk es una de las tareas más importantes para mantener tu negocio online seguro. En este artículo, te guiaré paso a paso por las mejores prácticas de Plesk seguridad, desde la configuración del firewall hasta la instalación de SSL y la lucha contra el malware. No necesitas ser un experto en Linux o SysAdmin para seguir estas recomendaciones; están diseñadas para que cualquier usuario, incluso sin experiencia técnica, pueda implementarlas fácilmente.
¿Por qué es importante la seguridad en Plesk?
La seguridad de tu servidor no es opcional. Un ataque exitoso puede provocar la caída de tus sitios web, la pérdida de datos valiosos o incluso que tu servidor sea utilizado para enviar spam o alojar contenido malicioso. Plesk, al ser un panel de control muy popular, es un objetivo frecuente para los ciberdelincuentes. Sin embargo, con las medidas adecuadas, puedes reducir drásticamente los riesgos.
Beneficios de una buena seguridad
- Protección de datos: Tus archivos, bases de datos y correos electrónicos estarán a salvo.
- Disponibilidad: Tu sitio web estará online sin interrupciones por ataques.
- Reputación: Evitas que tu servidor sea marcado como inseguro por motores de búsqueda o listas negras.
- Tranquilidad: Saber que tu infraestructura está protegida te permite centrarte en tu negocio.
Configuración básica de seguridad en Plesk
Antes de profundizar en herramientas avanzadas, asegúrate de tener lo esencial bien configurado. Estos son los primeros pasos que todo administrador debe dar.
1. Mantén Plesk y el sistema operativo actualizados
Las actualizaciones corrigen vulnerabilidades conocidas. Es la defensa más sencilla y efectiva.
- Plesk: Ve a Herramientas y configuraciones > Actualizaciones y actualizaciones de Plesk. Activa las actualizaciones automáticas para parches de seguridad.
- Sistema operativo: Plesk suele encargarse de esto, pero puedes verificarlo en el mismo apartado. Asegúrate de que las actualizaciones del kernel y paquetes del sistema estén al día.
[INFO] Las actualizaciones automáticas son tu mejor amigo. Configúralas para que se apliquen en horarios de bajo tráfico, como las 3:00 AM.
2. Cambia las contraseñas por defecto
Nunca dejes las contraseñas que vienen por defecto, ni la de administrador de Plesk ni la de los usuarios de bases de datos o FTP.
- Contraseña de administrador: En Mi perfil dentro de Plesk, cámbiala por una robusta (mínimo 12 caracteres, con mayúsculas, minúsculas, números y símbolos).
- Usuarios adicionales: Crea contraseñas únicas para cada cliente o sitio web. Puedes usar el generador de contraseñas integrado en Plesk.
3. Habilita la autenticación de dos factores (2FA)
Añade una capa extra de seguridad al acceso a Plesk. Incluso si alguien obtiene tu contraseña, necesitará el código de tu teléfono.
- Ve a Mi perfil > Seguridad de la cuenta > Autenticación de dos factores.
- Escanea el código QR con una app como Google Authenticator o Authy.
- Introduce el código generado para confirmar.
Proteger el servidor con firewall
El firewall es la primera línea de defensa. Controla qué tráfico puede entrar y salir de tu servidor. En Plesk, puedes gestionarlo fácilmente.
Configurar el firewall en Plesk
Plesk incluye un firewall integrado (basado en iptables o firewalld, según el sistema). Vamos a configurarlo paso a paso.
- Accede al firewall: Ve a Herramientas y configuraciones > Firewall.
- Activa el firewall: Marca la casilla "Activar firewall".
- Reglas básicas: Por defecto, Plesk ya añade reglas para servicios comunes (HTTP, HTTPS, SSH, etc.). No las borres.
- Añade reglas personalizadas: Si necesitas abrir un puerto específico (por ejemplo, para una aplicación), hazlo aquí. Por ejemplo, para un juego o servicio en el puerto 25565, añade una regla de entrada para TCP en ese puerto.
- Bloquea países (opcional): Si solo operas en España o Latinoamérica, puedes bloquear el tráfico de otros países. Esto reduce drásticamente los ataques automatizados. En el firewall de Plesk, busca la opción "Bloquear por país" y selecciona los que quieras permitir.
[WARNING] Ten cuidado al bloquear países. Si tienes clientes en el extranjero, los dejarás fuera. Revisa bien antes de aplicar.
Reglas recomendadas para el firewall
- Permitir solo los puertos necesarios: HTTP (80), HTTPS (443), SSH (22, pero cámbialo a otro puerto), FTP (21, si es necesario), y el puerto de Plesk (8443 para HTTPS, 8880 para HTTP, pero mejor solo HTTPS).
- Bloquear puertos de administración: Por ejemplo, el puerto 3306 (MySQL) no debería estar abierto al público. Solo permite conexiones locales.
- Limitar intentos de conexión: Activa el módulo Fail2ban (lo veremos más adelante) para bloquear IPs que intenten acceder repetidamente.
SSL: La capa de cifrado esencial
El SSL (Secure Sockets Layer) cifra la comunicación entre el navegador del usuario y tu servidor. Es obligatorio para cualquier sitio web hoy en día, tanto por seguridad como por SEO (Google lo valora positivamente).
Cómo instalar un certificado SSL en Plesk
Plesk facilita enormemente la instalación de SSL. Puedes usar Let's Encrypt (gratuito) o comprar uno de pago.
Usando Let's Encrypt (gratuito y automático)
- Instala la extensión: Ve a Extensiones > Catálogo de extensiones y busca "Let's Encrypt". Instálala.
- Configura la extensión: En Herramientas y configuraciones > Let's Encrypt, introduce tu correo electrónico (para notificaciones de vencimiento).
- Asigna SSL a un sitio web: Ve al dominio en Sitios web y dominios, haz clic en "Let's Encrypt" y sigue los pasos. Selecciona "Secure the domain" y activa la renovación automática.
[TIP] La renovación automática es clave. Let's Encrypt caduca cada 90 días. Con la opción automática, Plesk lo renovará sin que tengas que hacer nada.
Usando un certificado de pago
- Compra el certificado: Cómpralo en un proveedor de confianza (como Sectigo, DigiCert o GlobalSign).
- Genera la CSR: En Plesk, ve a Sitios web y dominios > Certificados SSL/TLS > Añadir certificado SSL. Rellena los datos (nombre común = dominio, organización, etc.). Copia la CSR generada.
- Actívalo: Pega la CSR en el formulario de tu proveedor. Te darán el certificado y la cadena intermedia. Pégalos en Plesk en el mismo lugar donde generaste la CSR.
- Asigna el certificado: Selecciona el certificado en la lista y asígnalo al sitio web.
Redirigir HTTP a HTTPS
Una vez instalado el SSL, es fundamental redirigir todo el tráfico HTTP a HTTPS. En Plesk:
- Ve a Sitios web y dominios > Hosting y DNS > Redirección de SSL/TLS.
- Marca "Redirigir permanentemente (301) de HTTP a HTTPS".
Protección contra malware
El malware puede infectar tus sitios web a través de vulnerabilidades en temas, plugins o aplicaciones desactualizadas. Plesk ofrece herramientas para detectarlo y prevenirlo.
Escaneo de malware con Plesk
Plesk incluye un escáner de malware integrado (a veces como extensión, según la versión). Para activarlo:
- Instala la extensión: Ve a Extensiones > Catálogo de extensiones y busca "Security" o "Malware Scanner". Instala la que recomiende Plesk (por ejemplo, "Plesk Security" o "ImunifyAV" si está disponible).
- Configura el escaneo: En Herramientas y configuraciones > Seguridad > Escaneo de malware, programa escaneos periódicos (diarios o semanales).
- Revisa los resultados: Si se detecta malware, Plesk te mostrará los archivos infectados. Puedes limpiarlos o ponerlos en cuarentena.
[WARNING] Si el malware está muy incrustado, puede dañar archivos del sistema. Siempre haz una copia de seguridad antes de limpiar.
Medidas preventivas contra malware
- Actualiza todo: Mantén actualizados los CMS (WordPress, Joomla, etc.), temas y plugins. Plesk puede ayudarte con actualizaciones automáticas para WordPress.
- Usa contraseñas seguras: Para FTP, bases de datos y paneles de administración de los sitios.
- Instala solo lo necesario: No instales extensiones o plugins de fuentes dudosas.
- Activa el modo de solo lectura para archivos: En Plesk, para ciertos directorios (como wp-content/uploads en WordPress), puedes configurarlos como solo lectura para evitar que se suban archivos maliciosos.
Fail2ban: Protección contra ataques de fuerza bruta
Fail2ban es una herramienta que bloquea automáticamente las direcciones IP que realizan múltiples intentos fallidos de inicio de sesión. Es muy efectivo contra ataques de fuerza bruta.
Cómo configurar Fail2ban en Plesk
Plesk integra Fail2ban de forma nativa. Para activarlo:
- Accede a Fail2ban: Ve a Herramientas y configuraciones > Fail2ban.
- Activa el servicio: Marca "Activar Fail2ban".
- Configura las reglas: Por defecto, Plesk añade reglas para SSH, FTP, Plesk, etc. Puedes ajustar el número de intentos y el tiempo de bloqueo. Por ejemplo, para SSH: 5 intentos fallidos en 10 minutos, bloqueo de 1 hora.
- Añade reglas personalizadas: Si tienes un servicio en un puerto específico, puedes crear una regla. Por ejemplo, para un juego en el puerto 25565, crea una regla que monitoree los intentos de conexión fallidos.
[INFO] Fail2ban no bloquea IPs de forma permanente, solo durante el tiempo que configures. Las IPs se desbloquean automáticamente después de ese período.
Copias de seguridad: Tu salvavidas
Ninguna seguridad es perfecta. Por eso, las copias de seguridad son esenciales. Si algo sale mal (malware, error humano, ataque), puedes restaurar todo rápidamente.
Configurar copias de seguridad en Plesk
Plesk permite hacer copias de seguridad completas del servidor o de sitios individuales.
- Ve a Copias de seguridad: Herramientas y configuraciones > Administrador de copias de seguridad.
- Programa copias automáticas: Haz clic en "Programar copia de seguridad". Elige la frecuencia (diaria, semanal), el tipo (completa o incremental) y el destino (local, FTP, Amazon S3, etc.).
- Restauración: Si necesitas restaurar, ve a Administrador de copias de seguridad > Restaurar. Puedes restaurar todo el servidor o solo un sitio web.
[TIP] Guarda las copias en un lugar externo (como un servidor remoto o la nube). Si tu servidor se cae, las copias locales se pierden.
Consejos avanzados para usuarios de Syspanel (HestiaCP)
Si en algún momento usas un panel alternativo como Syspanel (el antiguo HestiaCP, que ahora se llama Syspanel y accede por el puerto 2106), los principios de seguridad son similares, pero con algunas diferencias. Aquí te doy algunos consejos:
- Firewall en Syspanel: Syspanel también tiene un firewall integrado. Accede a través de Admin > Firewall y configura reglas similares a las de Plesk.
- SSL en Syspanel: Syspanel usa Let's Encrypt de forma nativa. Ve a Web > Dominio > SSL y activa la opción "Usar Let's Encrypt".
- Malware en Syspanel: Syspanel no tiene un escáner de malware integrado, pero puedes instalar herramientas como ClamAV o usar plugins de WordPress para escanear.
- Copias de seguridad: Syspanel permite programar copias de seguridad en Admin > Backup. Asegúrate de que estén activadas.
[INFO] Recuerda que Syspanel accede por el puerto 2106 (HTTPS) o 2103 (HTTP). No lo confundas con el puerto 8443 de Plesk.
Preguntas frecuentes (FAQ)
¿Qué hago si mi sitio web ya está infectado con malware?
- Aísla el sitio: Desactívalo temporalmente para que no infecte a otros.
- Realiza un escaneo: Usa el escáner de malware de Plesk o herramientas como Sucuri SiteCheck.
- Limpia los archivos: Elimina los archivos maliciosos o restaura desde una copia de seguridad limpia.
- Cambia todas las contraseñas: FTP, base de datos, administrador de Plesk.
- Actualiza todo: Tema, plugins, CMS.
¿Es seguro usar Let's Encrypt?
Sí, Let's Encrypt es completamente seguro y está respaldado por la comunidad. Proporciona cifrado de nivel empresarial. La única desventaja es que caduca cada 90 días, pero con la renovación automática en Plesk no hay problema.
¿Debo cambiar el puerto SSH por defecto?
Sí, es muy recomendable. Cambiar el puerto 22 por uno no estándar (por ejemplo, 2222) reduce drásticamente los ataques automatizados. En Plesk, puedes hacerlo editando el archivo /etc/ssh/sshd_config (necesitas acceso root) o a través de la interfaz si tu proveedor lo permite.
¿Fail2ban consume muchos recursos?
No, Fail2ban es muy ligero. Solo monitorea los logs y bloquea IPs cuando es necesario. Es una herramienta esencial que no afecta el rendimiento del servidor.
Resumen final
La seguridad en Plesk no tiene por qué ser complicada. Con estos pasos básicos—actualizaciones, contraseñas fuertes, firewall, SSL, escaneo de malware y copias de seguridad—puedes proteger tu servidor y tus sitios web de manera efectiva. Recuerda que la seguridad es un proceso continuo: revisa periódicamente tus configuraciones, mantén todo actualizado y no bajes la guardia.
[TIP] Dedica 15 minutos al mes a revisar los logs de seguridad de Plesk. Verás si hay intentos de ataque y podrás ajustar Fail2ban o el firewall si es necesario.
Si sigues estas recomendaciones, estarás muy por delante de la mayoría de los administradores. ¡Tu servidor y tus sitios web te lo agradecerán!
