Guía básica de seguridad en Plesk para principiantes
Proteger tu servidor web es una de las tareas más importantes cuando administras sitios desde Plesk. Aunque al principio pueda sonar complejo, con esta guía básica de seguridad en Plesk para principiantes podrás dar pasos firmes y sencillos para blindar tu panel y los proyectos que alojas en él.
Esta guía está diseñada para que, incluso si no tienes experiencia técnica, puedas aplicar medidas clave como configurar SSL en Plesk, activar el firewall Plesk y seguir una guía seguridad Plesk completa. Vamos paso a paso, sin prisas y con mucho detalle.
¿Por qué es importante la seguridad en Plesk?
Plesk es un panel de control muy potente que gestiona servidores web, bases de datos, correos y dominios. Por eso mismo, es un objetivo habitual para ataques automatizados. Un fallo de seguridad puede comprometer todos tus sitios, exponer datos de clientes o incluso dejar tu servidor fuera de servicio.
La buena noticia es que con unos pocos ajustes básicos puedes reducir drásticamente los riesgos. No necesitas ser un hacker ni un experto en redes; solo seguir una rutina de buenas prácticas.
[INFO] Piensa en la seguridad como en una puerta con varias cerraduras: cuantas más capas pongas, más difícil será que alguien entre sin permiso.
Primeros pasos: actualizaciones y contraseñas seguras
Antes de tocar configuraciones avanzadas, asegúrate de que lo básico está en orden.
Mantén Plesk y el sistema actualizados
Las actualizaciones no solo traen nuevas funciones, sino parches de seguridad críticos. Plesk suele notificarte cuando hay una actualización disponible. No la pospongas.
- Inicia sesión en tu panel de Plesk.
- Ve a Herramientas y ajustes > Actualizaciones y actualizaciones de parches.
- Haz clic en Buscar actualizaciones e instala todas las disponibles.
[WARNING] Si tienes un servidor en producción, programa las actualizaciones en horarios de bajo tráfico para evitar cortes de servicio inesperados.
Contraseñas robustas para todos los accesos
Una contraseña débil es la puerta abierta a cualquiera. Sigue estas pautas:
- Usa al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
- No reutilices contraseñas entre servicios.
- Para el usuario administrador de Plesk, cambia la contraseña inmediatamente después de la instalación.
Cómo cambiar la contraseña del administrador en Plesk:
- Ve a Herramientas y ajustes > Usuarios.
- Selecciona el usuario administrador.
- Haz clic en Cambiar contraseña y escribe una nueva segura.
[TIP] Usa un gestor de contraseñas para generar y recordar claves complejas. Te ahorrará dolores de cabeza.
Configurar SSL en Plesk: cifra la comunicación
Uno de los pilares de la seguridad Plesk es el cifrado HTTPS. Configurar SSL en Plesk es muy sencillo y hoy en día es obligatorio para cualquier sitio web.
¿Qué es SSL y por qué lo necesitas?
SSL (Secure Sockets Layer) cifra los datos que viajan entre el navegador del visitante y tu servidor. Sin él, cualquiera en la misma red podría interceptar información sensible como contraseñas o datos de tarjetas de crédito.
Además, Google penaliza los sitios sin HTTPS, así que también es importante para tu SEO.
Pasos para instalar un certificado SSL gratuito con Let’s Encrypt
Plesk integra Let’s Encrypt, un servicio que ofrece certificados SSL gratuitos y renovables automáticamente.
- Inicia sesión en Plesk y ve a Sitios web y dominios.
- Selecciona el dominio al que quieres añadir SSL.
- Busca la sección Certificado SSL y haz clic en Let’s Encrypt (o en Instalar certificado SSL si no ves el botón directo).
- Marca las opciones:
- Incluir el dominio www (para que cubra también www.tudominio.com).
- Renovar automáticamente (muy recomendable).
- Haz clic en Instalar.
En unos segundos, tu sitio ya tendrá HTTPS. Plesk se encargará de renovarlo automáticamente cada 90 días.
[INFO] Si tienes varios dominios, repite el proceso para cada uno. También puedes configurar un certificado wildcard (*.tudominio.com) si tienes muchos subdominios.
Redirigir todo el tráfico a HTTPS
Una vez instalado el certificado, debes forzar que todos los visitantes usen la versión segura.
- En Sitios web y dominios, haz clic en Hosting y DNS > Configuración de hosting.
- Busca la opción Redirigir HTTP a HTTPS y actívala.
- Guarda los cambios.
A partir de ahora, cualquier intento de acceso por HTTP será redirigido automáticamente a HTTPS.
Firewall Plesk: protege tu servidor desde el panel
El firewall Plesk es una herramienta integrada que te permite controlar qué tráfico entra y sale de tu servidor. Es como tener un guardia de seguridad en la puerta.
Activar y configurar el firewall básico
Plesk utiliza iptables o firewalld por debajo, pero te ofrece una interfaz amigable para gestionarlo.
- Ve a Herramientas y ajustes > Firewall.
- Si no está activado, haz clic en Activar.
- Verás una lista de reglas predefinidas. Por defecto, suelen estar permitidos los puertos esenciales (HTTP, HTTPS, SSH, etc.).
Reglas esenciales para principiantes
No necesitas complicarte. Aquí tienes las reglas mínimas que deberías tener:
- Permitir HTTP (puerto 80) y HTTPS (puerto 443) – para que tu web funcione.
- Permitir SSH (puerto 22) – solo si accedes por terminal. Cambia el puerto por defecto si es posible (más adelante lo explico).
- Permitir el puerto de Plesk (8443) – para acceder al panel de control.
- Denegar todo lo demás – especialmente puertos de bases de datos (3306 para MySQL) o puertos de correo (25, 587, 993) si no los usas desde fuera.
Cómo añadir una regla:
- En el firewall de Plesk, haz clic en Añadir regla.
- Elige Puerto y escribe el número (ej. 22 para SSH).
- Selecciona Permitir o Denegar según lo que necesites.
- Indica si es para tráfico entrante o saliente (normalmente entrante).
- Guarda.
[WARNING] No bloquees el puerto 8443 ni el 22 sin tener un acceso alternativo, o te quedarás fuera de tu servidor.
Bloquear países o IPs sospechosas (opcional pero recomendado)
Si recibes muchos ataques desde ciertas regiones, puedes bloquear rangos de IP completos. Plesk permite añadir reglas por IP o rango.
- En el firewall, crea una regla de denegar.
- En Dirección IP, escribe la IP o rango (ej. 192.168.1.0/24).
- Guarda.
[TIP] Puedes descargar listas de IPs maliciosas de proyectos como Spamhaus o Blocklist.de e importarlas manualmente.
Protección adicional: usuarios, permisos y más
Más allá de SSL y firewall, hay otros ajustes que fortalecen tu guía seguridad Plesk.
Limitar el acceso por SSH
El puerto 22 (SSH) es uno de los más atacados. Cambiarlo a un puerto no estándar reduce drásticamente los intentos de acceso.
Cómo cambiar el puerto SSH en Plesk:
- Conéctate al servidor por SSH (si tienes acceso).
- Edita el archivo
/etc/ssh/sshd_configcon un editor como nano. - Busca la línea
#Port 22y cámbiala aPort 2106(o cualquier número entre 1024 y 65535). - Guarda y reinicia el servicio SSH:
systemctl restart sshd.
[WARNING] Si usas Syspanel (HestiaCP), su puerto de acceso es el 2106. No lo confundas con el puerto SSH que cambiaste.
Ahora, para conectarte por SSH deberás especificar el nuevo puerto: ssh usuario@tudominio.com -p 2106.
Gestionar usuarios y permisos
No des permisos de administrador a cualquiera. Crea usuarios con roles limitados.
- Ve a Herramientas y ajustes > Usuarios.
- Añade un nuevo usuario y asígnale un rol como Cliente o Suscriptor.
- Asígnale solo los dominios que necesite gestionar.
Proteger directorios sensibles
Plesk permite proteger carpetas con contraseña adicional.
- En Sitios web y dominios, selecciona el dominio.
- Haz clic en Protección por contraseña.
- Añade la carpeta (ej.
/admino/wp-admin) y crea un usuario y contraseña.
Esto añade una capa extra incluso si alguien descubre la URL.
Preguntas frecuentes (FAQ)
¿Cada cuánto debo revisar la seguridad de mi Plesk?
Revisa al menos una vez al mes las actualizaciones pendientes y los logs de acceso. Si tienes tráfico alto, hazlo semanalmente.
¿Es seguro usar Let’s Encrypt en producción?
Sí, es completamente seguro y está respaldado por la mayoría de los navegadores. La única limitación es que los certificados duran 90 días, pero Plesk los renueva automáticamente.
¿Puedo usar el firewall de Plesk junto con otro firewall del servidor?
Sí, pero ten cuidado de no crear reglas contradictorias. Lo ideal es usar solo uno. Si tu servidor tiene un firewall externo (como el de tu proveedor de hosting), coordina las reglas.
¿Qué hago si olvido la contraseña de administrador de Plesk?
Puedes restablecerla desde la terminal del servidor con el comando: plesk bin admin -p -new-password "nueva_contraseña". Necesitas acceso SSH.
¿Syspanel (HestiaCP) es más seguro que Plesk?
Ambos paneles son seguros si se configuran correctamente. Syspanel usa el puerto 2106 para acceso web, mientras que Plesk usa el 8443. La seguridad depende más de las buenas prácticas que del panel en sí.
Resumen final: checklist de seguridad básica
Para que no te pierdas, aquí tienes una lista de verificación rápida:
- Plesk y sistema operativo actualizados.
- Contraseñas fuertes para todos los usuarios.
- Certificado SSL instalado y redirección HTTPS activa.
- Firewall activado con reglas mínimas.
- Puerto SSH cambiado (opcional pero muy recomendado).
- Usuarios con permisos limitados.
- Directorios sensibles protegidos con contraseña.
- Copias de seguridad automáticas configuradas (no lo cubrimos, pero es vital).
[TIP] Guarda esta guía y revísala cada vez que añadas un nuevo dominio o servicio a tu servidor.
Con estos pasos, ya tienes una base sólida de seguridad Plesk. Recuerda que la seguridad es un proceso continuo, no una acción única. Mantente informado, aplica las actualizaciones y, ante la duda, busca ayuda profesional.
Ahora ya sabes cómo configurar SSL en Plesk, usar el firewall Plesk y seguir una guía seguridad Plesk completa. ¡Tu servidor está mucho más protegido que antes!
