🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar un firewall de aplicación web (WAF) en Plesk

Actualizado el 11 de junio de 2026

¿Qué es un WAF y por qué tu sitio web lo necesita?

Imagina que tu sitio web es una casa. El firewall de red es la puerta principal, pero un WAF (Firewall de Aplicación Web) es como un vigilante experto que revisa cada paquete que entra, buscando amenazzas específicas como inyecciones SQL, cross-site scripting (XSS) o ataques de fuerza bruta. En Plesk, el WAF se implementa principalmente a través de ModSecurity, un módulo de Apache/Nginx que actúa como un escudo inteligente.

¿Por qué es crítico? Porque el 70% de los ataques a sitios web ocurren a nivel de aplicación. Sin un WAF, tu sitio está expuesto a:

  • Robo de datos de usuarios (credenciales, tarjetas de crédito)
  • Desfiguración de páginas (defacement)
  • Infección con malware que afecta a tus visitantes
  • Caídas del servicio por ataques DDoS a nivel de aplicación

En este artículo, te guiaré paso a paso para configurar y optimizar un WAF en Plesk, usando ModSecurity y reglas OWASP. No necesitas ser un experto en seguridad, solo seguir estas instrucciones claras.


Requisitos previos para configurar el WAF en Plesk

Antes de empezar, asegúrate de tener:

  • Acceso a Plesk como administrador (usuario root o con privilegios de administrador)
  • Servidor con Plesk Obsidian (versión 18.0 o superior recomendada)
  • Módulo ModSecurity instalado (en la mayoría de instalaciones viene por defecto)
  • PHP configurado (el WAF funciona independientemente de la versión de PHP)

[INFO] Si usas Syspanel (anteriormente HestiaCP), el proceso es diferente. En Syspanel, el WAF se configura a través del puerto 2106 y usa reglas personalizadas. Este artículo se centra en Plesk, pero mencionaré alternativas.


Paso 1: Verificar que ModSecurity esté instalado en Plesk

Lo primero es confirmar que el motor WAF está disponible. Sigue estos pasos:

1.1 Accede a Plesk

Ingresa a tu panel de administración: https://tudominio.com:8443 (o la IP de tu servidor).

1.2 Ve a Herramientas y Configuración

En el menú izquierdo, busca Herramientas y Configuración > Configuración del servidor > Firewall de aplicación web (WAF).

1.3 Verifica el estado

Deberías ver algo como:

  • Estado del WAF: Activado o Desactivado
  • Motor: ModSecurity 2.x o 3.x
  • Reglas: Conjunto de reglas OWASP (si está instalado)

Si ves "ModSecurity no está instalado", no te preocupes. Ve a la siguiente sección.


Paso 2: Instalar ModSecurity y las reglas OWASP en Plesk

Si ModSecurity no está presente, puedes instalarlo fácilmente desde la línea de comandos (SSH) o mediante el instalador de Plesk.

2.1 Instalación desde SSH (recomendado para administradores)

Conéctate a tu servidor por SSH y ejecuta:

# Para sistemas basados en Debian/Ubuntu
apt-get update
apt-get install plesk-modsecurity

# Para CentOS/RHEL
yum install plesk-modsecurity

2.2 Instalación desde Plesk (más visual)

  1. Ve a Herramientas y Configuración > Actualizaciones y actualizaciones.
  2. Busca ModSecurity en la lista de componentes.
  3. Selecciona Instalar y espera a que termine.

2.3 Descargar las reglas OWASP

Las reglas OWASP (Open Web Application Security Project) son el estándar de oro para WAF. En Plesk, puedes instalarlas automáticamente:

  1. Ve a Herramientas y Configuración > Firewall de aplicación web (WAF).
  2. En la sección Conjuntos de reglas, haz clic en Administrar conjuntos de reglas.
  3. Selecciona OWASP ModSecurity Core Rule Set (CRS) y haz clic en Instalar.

[TIP] Si tienes un sitio con mucho tráfico, considera instalar solo las reglas esenciales para evitar falsos positivos. Puedes personalizarlas más adelante.


Paso 3: Configurar el WAF en Plesk para todos los dominios

Una vez instalado, es hora de activar y configurar el firewall.

3.1 Activar el WAF globalmente

  1. Ve a Firewall de aplicación web (WAF).
  2. Activa el interruptor Habilitar WAF.
  3. Selecciona Modo de protección: Te recomiendo Solo detección al principio para evitar bloqueos inesperados.
  4. Elige el conjunto de reglas OWASP CRS.
  5. Haz clic en Aceptar.

3.2 Configurar el modo de protección por sitio

Plesk permite ajustar el WAF por dominio. Esto es útil si tienes sitios con diferentes necesidades:

  1. Ve a Sitios web y dominios > selecciona el dominio deseado.
  2. Haz clic en Firewall de aplicación web (en la sección de seguridad).
  3. Elige:
    • Heredar configuración del servidor: Usa la configuración global.
    • Personalizar: Activa/desactiva el WAF para este dominio específico.
    • Modo: Detección (solo registra) o Prevención (bloquea ataques).

[WARNING] No actives Prevención en sitios con plugins o temas muy personalizados, ya que podrías bloquear funciones legítimas. Siempre prueba primero en modo detección.


Paso 4: Personalizar reglas para evitar falsos positivos

Los falsos positivos son el dolor de cabeza más común con WAF. Por ejemplo, un formulario de contacto que usa caracteres especiales podría ser bloqueado. Aquí te explico cómo solucionarlo.

4.1 Identificar falsos positivos en los logs

  1. Ve a Herramientas y Configuración > Firewall de aplicación web (WAF) > Registro de eventos.
  2. Busca entradas con Acción: Bloqueado o Estado: 403.
  3. Identifica la regla que causó el bloqueo (ejemplo: id:942100).

4.2 Deshabilitar una regla específica

  1. En Firewall de aplicación web (WAF), haz clic en Administrar conjuntos de reglas.
  2. Busca la regla por su ID (ejemplo: 942100).
  3. Desmarca la casilla junto a la regla y haz clic en Guardar.

4.3 Crear excepciones por URL

Si solo quieres permitir una acción específica (como una API), puedes crear una regla de exclusión:

  1. Ve al dominio específico > Firewall de aplicación web.
  2. En la sección Exclusiones, haz clic en Añadir exclusión.
  3. Especifica la URL (ejemplo: /api/contacto) y el tipo de regla a excluir.
  4. Guarda los cambios.

[INFO] Las exclusiones son temporales. Revisa periódicamente si puedes eliminar alguna para mantener la seguridad.


Paso 5: Monitorear y optimizar el WAF

Un WAF no es "configurar y olvidar". Debes monitorearlo regularmente.

5.1 Revisar estadísticas de ataques

En Firewall de aplicación web (WAF), verás gráficos con:

  • Ataques bloqueados: Muestra la efectividad del WAF.
  • Solicitudes procesadas: Tráfico total.
  • Reglas más activas: Identifica qué amenazas son más comunes.

5.2 Ajustar el nivel de sensibilidad

Si tienes muchos falsos positivos, reduce la sensibilidad:

  1. Ve a Herramientas y Configuración > Firewall de aplicación web (WAF).
  2. En Configuración avanzada, busca Nivel de paranoia.
  3. Cambia de Paranoia 2 (predeterminado) a Paranoia 1 (menos estricto).

5.3 Programar actualizaciones automáticas

Las reglas OWASP se actualizan constantemente. Activa las actualizaciones automáticas:

  1. Ve a Firewall de aplicación web (WAF) > Conjuntos de reglas.
  2. Marca Actualizar automáticamente y elige la frecuencia (diaria o semanal).

Preguntas frecuentes (FAQ) sobre WAF en Plesk

¿El WAF afecta el rendimiento de mi sitio?

Sí, pero mínimo. ModSecurity añade entre 1-5 ms de latencia por solicitud. En sitios con alto tráfico, usa Nginx + ModSecurity (más rápido que Apache). En Plesk, puedes cambiar el motor en Configuración del servidor > Servicios web.

¿Puedo usar un WAF externo (Cloudflare, Sucuri) junto con el de Plesk?

Sí, pero cuidado con los conflictos. Si usas Cloudflare, desactiva el WAF de Plesk para ese dominio o configura reglas de exclusión para las IPs de Cloudflare.

¿Cómo protejo sitios en Syspanel (HestiaCP)?

En Syspanel, el WAF se configura desde el puerto 2106. Debes editar manualmente los archivos de configuración de Nginx/Apache y usar reglas personalizadas. No es tan amigable como Plesk, pero puedes instalar ModSecurity con:

apt-get install libapache2-mod-security2

¿Qué hago si el WAF bloquea mi propio acceso al panel de administración?

Agrega tu IP a la lista blanca en Firewall de aplicación web (WAF) > Lista blanca de IPs. También puedes deshabilitar temporalmente el WAF para tu IP desde la configuración del dominio.

¿Las reglas OWASP son suficientes?

Son excelentes para empezar, pero para sitios críticos (ecommerce, bancos), complementa con reglas personalizadas y monitoreo 24/7.


Conclusión: Tu sitio ahora es más seguro

Configurar un WAF en Plesk con ModSecurity es una de las mejores inversiones en seguridad para tu hosting. Siguiendo estos pasos, has creado una barrera robusta contra ataques comunes sin necesidad de ser un experto.

Recuerda:

  • Siempre prueba en modo detección antes de activar prevención.
  • Monitorea los logs semanalmente para ajustar reglas.
  • Mantén actualizadas las reglas OWASP para protegerte de nuevas amenazas.

Si tienes dudas, revisa la documentación oficial de Plesk o contacta a tu proveedor de hosting. La seguridad web es un proceso continuo, pero con este WAF, ya has dado el paso más importante.

[TIP FINAL] Combina el WAF con un buen backup diario y un certificado SSL. La seguridad en capas es la clave. ¡Tu sitio web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel