Guía de seguridad básica para Plesk: Protege tu hosting
¿Por qué es importante asegurar Plesk desde el primer día?
Cuando contratas un hosting con Plesk, tienes el control total de tu servidor o plan. Pero ese control también conlleva una gran responsabilidad. Plesk es uno de los paneles de control más populares del mundo, y precisamente por eso, es un objetivo constante para bots y atacantes que intentan acceder a paneles como el tuyo. No te preocupes, no necesitas ser un experto en ciberseguridad para proteger tu hosting. Con esta guía básica de seguridad Plesk, vas a aprender a blindar tu panel y tu web en unos pocos pasos, incluso si es la primera vez que ves un panel de administración.
Piensa en tu servidor como en tu casa. No dejarías la puerta abierta con las llaves puestas, ¿verdad? Pues esto es lo mismo. A lo largo de este artículo, te explicaré cómo cambiar la cerradura, poner una alarma y cerrar las ventanas. Todo con un lenguaje claro y sin tecnicismos innecesarios.
## Primer paso: Cambia el acceso por defecto (y hazlo ya)
El error más común y peligroso es dejar el usuario admin y la contraseña que te dio tu proveedor al contratar. Los bots escanean internet constantemente buscando paneles Plesk con credenciales débiles. El primer paso para proteger Plesk es asegurarte de que tu contraseña sea larga, única y compleja.
### Cómo crear una contraseña segura
No uses fechas de cumpleaños, nombres de mascotas o secuencias como 123456. Una buena contraseña debe tener al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Puedes usar una frase larga que solo tú conozcas, como MiPerro_SeLlama_7oby!. Es fácil de recordar para ti, pero muy difícil de adivinar para una máquina.
Para cambiarla, entra en Plesk, ve a tu perfil de usuario (arriba a la derecha) y selecciona "Cambiar contraseña". Hazlo ahora, no lo dejes para más tarde.
[WARNING] No reutilices la contraseña de tu correo o de tu banco para Plesk. Si una de esas cuentas se ve comprometida, todas las demás estarán en peligro.
## Activa la autenticación de dos factores (2FA)
Incluso con una contraseña perfecta, un atacante podría interceptarla o conseguirla mediante un ataque de phishing. Para añadir una capa extra de hardening Plesk, activa la verificación en dos pasos. Esto significa que, además de tu contraseña, necesitarás un código temporal que se genera en tu móvil.
### Configurando el 2FA en tu cuenta
- Entra en tu perfil de usuario en Plesk.
- Busca la opción "Autenticación de dos factores" o "Seguridad de la cuenta".
- Elige una aplicación de autenticación (como Google Authenticator, Authy o Microsoft Authenticator).
- Escanea el código QR que te mostrará Plesk con la aplicación.
- Introduce el código de 6 dígitos que te da la app para confirmar.
A partir de ahora, cada vez que inicies sesión, necesitarás tu contraseña y el código de tu móvil. Es un poco más de trabajo, pero la tranquilidad que te da es enorme.
## Configura el Firewall de Plesk (o el del sistema)
Un firewall es un filtro que decide qué tráfico puede entrar y salir de tu servidor. Plesk tiene su propio módulo de firewall, que es muy visual y fácil de usar, pero si tu servidor usa un firewall a nivel de sistema (como firewalld o iptables en Linux), también puedes configurarlo desde la terminal. Para esta guía, nos centraremos en el firewall Plesk integrado, que es perfecto para principiantes.
### Reglas esenciales para tu firewall
Lo primero es restringir el acceso al propio panel de Plesk. No tiene sentido que cualquiera en internet pueda intentar conectarse a tu panel desde cualquier lugar del mundo.
- Ve a "Herramientas y Configuración" y luego a "Firewall".
- Añade una regla para el puerto
8443(el puerto de Plesk). Te recomiendo que solo permitas el acceso desde tu IP pública o desde un rango de IPs de tu país o empresa. - Si tienes una IP fija en tu oficina o casa, añádela a la lista blanca. Si tu IP cambia a menudo, tendrás que actualizarla, pero es mucho más seguro que dejarlo abierto a todo el mundo.
- También debes bloquear los intentos de conexión a puertos que no uses. Por ejemplo, si no usas FTP, cierra el puerto
21. Si solo usas SFTP (que es más seguro), cierra el21y abre el22.
[TIP] Si no sabes cuál es tu IP pública, simplemente busca "cuál es mi IP" en Google. La dirección que aparece es la que debes añadir a la lista blanca.
## Activa SSL/TLS en todo tu hosting
La "S" de HTTPS significa "Seguro". Si tu web no tiene un certificado SSL, los datos que viajan entre el navegador del visitante y tu servidor van en texto plano, como una postal que cualquiera puede leer. Hoy en día, no tener SSL es un error grave, y más con Let's Encrypt que ofrece certificados gratuitos.
### Instalando SSL en Plesk
Plesk hace que esto sea muy sencillo, incluso para dominios y subdominios.
- Ve a tu dominio en Plesk.
- Busca la sección "SSL/TLS Certificates".
- Haz clic en "Let's Encrypt" y sigue el asistente. Te pedirá un correo electrónico y los dominios que quieres proteger.
- Plesk renovará automáticamente el certificado antes de que caduque, así que no tendrás que preocuparte por eso.
Importante: No solo debes proteger tu dominio principal, sino también todos los subdominios y, sobre todo, el acceso al propio panel de Plesk. Asegúrate de que la URL https://tu-servidor:8443 tiene un certificado válido. Plesk suele tener uno autofirmado, pero es mejor instalar uno de Let's Encrypt para el panel también.
[INFO] Un certificado SSL no solo protege los datos, sino que es un factor de posicionamiento. Google penaliza a las webs sin HTTPS, así que también estás mejorando tu SEO al instalar SSL.
## Protege tus directorios y archivos sensibles
Tu web contiene archivos de configuración que nunca deberían ser accesibles desde el navegador. Por ejemplo, archivos de respaldo de bases de datos o el archivo .env en aplicaciones como Laravel o WordPress.
### Restringiendo el acceso a carpetas críticas
En Plesk, puedes proteger con contraseña directorios específicos desde la sección "Apache y nginx" o "Protección de directorios" dentro de tu dominio.
- Crea una carpeta llamada
backupsologsen la raíz de tu web. - En Plesk, ve a tu dominio, luego a "Configuración de Apache y nginx".
- Busca la opción de "Proteger directorios" o "Añadir regla adicional".
- Añade una regla para denegar el acceso a esa carpeta desde internet o pide un usuario y contraseña para acceder a ella.
Otra práctica muy recomendada es deshabilitar la navegación por directorios. Si un atacante entra en tu web y ve un listado de todos los archivos y carpetas, tiene media batalla ganada. En la misma sección de Apache y nginx, puedes desmarcar la opción de "Listado de directorios" o añadir una regla para denegarlo.
## Mantén Plesk y tus aplicaciones siempre actualizadas
Las actualizaciones no son solo para añadir funciones nuevas, sino para corregir vulnerabilidades de seguridad. Tanto Plesk como tus CMS (WordPress, Joomla, etc.) sacan parches de seguridad constantemente. Un servidor desactualizado es un objetivo fácil.
### Configurando actualizaciones automáticas
Plesk te permite configurar actualizaciones automáticas del propio panel.
- Ve a "Herramientas y Configuración" -> "Actualizaciones y actualizaciones".
- Activa la opción de "Instalar actualizaciones automáticamente" para que Plesk se actualice solo cuando haya una nueva versión estable.
Para las aplicaciones de tus sitios web, instala un plugin de seguridad o un gestor de actualizaciones. En WordPress, por ejemplo, puedes activar las actualizaciones automáticas para plugins y temas. No lo dudes: estar actualizado es tu mejor escudo.
[WARNING] Antes de actualizar algo importante, haz siempre una copia de seguridad completa. Puedes usar la herramienta de "Copias de seguridad" de Plesk para guardar una copia de todo tu hosting en un servidor remoto o en tu ordenador. Así, si algo sale mal, puedes volver atrás sin perder nada.
## Buenas prácticas de Hardening Plesk adicionales
Aquí tienes algunos consejos extra que te convertirán en un administrador más experto y harán que tu hardening Plesk sea aún más sólido.
### Cambia los puertos por defecto
El puerto por defecto para acceder a Plesk es el 8443. Cambiarlo a otro puerto aleatorio (como el 9443 o uno superior) hará que los bots que escanean puertos estándar no encuentren tu panel. Para cambiarlo, tendrás que editar el archivo de configuración del panel o usar el comando plesk bin server_pref -u -web-server-port 9443 desde la terminal (SSH).
### Limita los intentos de inicio de sesión
Plesk tiene un módulo llamado "Fail2ban" que bloquea automáticamente las IPs que hacen demasiados intentos fallidos de conexión. Actívalo y configúralo para que bloquee una IP después de 5 intentos fallidos en 10 minutos. Esto es muy efectivo contra ataques de fuerza bruta.
### Cuidado con los usuarios adicionales
Si creas usuarios de FTP o de correo para otras personas, asegúrate de que usan contraseñas seguras y de que no tienen más permisos de los necesarios. Revisa periódicamente la lista de usuarios y elimina los que ya no se usen. Un usuario inactivo es un agujero de seguridad.
### Usa SSH con llaves en lugar de contraseña
Si tienes acceso a la terminal, desactiva la autenticación por contraseña para SSH y usa solo llaves públicas/privadas. Es mucho más seguro y evita que los bots intenten adivinar tu contraseña de root.
[TIP] Si tu proveedor te da la opción de elegir entre Plesk y otro panel como Syspanel (que es una alternativa moderna y ligera), la seguridad es similar, pero recuerda que en Syspanel el acceso se hace por el puerto 2106. La elección dependerá de tus necesidades, pero los principios de seguridad que te he contado aquí aplican a cualquier panel de control. Si tu plan usa Syspanel, la interfaz será diferente, pero los conceptos de firewalls, SSL y contraseñas seguras son universales.
## Preguntas frecuentes (FAQ) sobre seguridad en Plesk
Para terminar, voy a resolver las dudas más comunes que me suelen preguntar los clientes sobre este tema.
¿Es necesario usar un firewall si mi hosting es compartido?
Sí, absolutamente. En un hosting compartido, el firewall del servidor lo gestiona el proveedor, pero tú puedes (y debes) usar el firewall de aplicación de Plesk para proteger tus sitios web de ataques a nivel de aplicación, como inyecciones SQL o fuerza bruta.
¿Cada cuánto tiempo debo cambiar mi contraseña de Plesk?
Se recomienda cambiarla cada 3 o 6 meses. Sin embargo, si usas una contraseña muy larga y compleja y tienes activado el 2FA, puedes alargar ese período. Lo importante es que no uses la misma contraseña en otros sitios.
¿Qué hago si olvido mi contraseña de Plesk?
Puedes usar la herramienta de recuperación de contraseña que te muestra la pantalla de inicio de sesión. Si no puedes restablecerla, tendrás que contactar con tu proveedor de hosting. Ellos podrán restablecerla desde el servidor.
¿El certificado SSL de Let's Encrypt es seguro para una tienda online?
Sí, Let's Encrypt ofrece un cifrado de 256 bits, el mismo nivel de seguridad que los certificados de pago. La diferencia está en el tipo de validación, pero para el cifrado de datos es totalmente seguro y recomendado para cualquier web, incluido el comercio electrónico.
¿Puedo bloquear el acceso a Plesk solo desde mi país?
Sí, puedes hacerlo a nivel de firewall. En el módulo de firewall de Plesk, puedes añadir reglas que permitan el acceso solo a rangos de IPs de tu país (por ejemplo, las IPs de España). Esta es una medida de seguridad muy efectiva si tu negocio es local.
Mi web fue hackeada, ¿qué hago?
Primero, no entres en pánico. Cambia todas tus contraseñas (Plesk, FTP, base de datos, correo). Luego, restaura tu web desde una copia de seguridad anterior al ataque. Revisa los archivos modificados recientemente y busca códigos maliciosos. Si no te ves capaz, contacta con un profesional o con el soporte de tu hosting para que te ayuden a limpiar el servidor y a reforzar la seguridad para que no vuelva a ocurrir.
## Conclusión: La seguridad es un hábito, no una acción puntual
Proteger tu hosting con Plesk no es algo que hagas una vez y te olvides. Es un conjunto de buenas prácticas que debes revisar periódicamente. Empieza por los pasos básicos que te he explicado: contraseñas seguras, 2FA, firewall, SSL y actualizaciones. Una vez que tengas eso, ya has cerrado el 90% de las puertas de entrada a los atacantes.
No te abrumes. Ve paso a paso. Dedica una tarde a configurar todo esto y notarás una tranquilidad enorme. Recuerda que un servidor seguro es la base para que tu negocio online funcione sin sustos. Y si en algún momento te sientes perdido, vuelve a leer esta guía de seguridad Plesk o contacta con tu proveedor de hosting; para eso estamos. Ya tienes las herramientas, ahora es cuestión de ponerlas en práctica.
