🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía de seguridad para Plesk: Protege tu servidor

Actualizado el 7 de septiembre de 2025

¿Por Qué es Importante la Seguridad en Plesk?

Plesk es una herramienta increíblemente potente para gestionar sitios web, correos y bases de datos. Sin embargo, al ser el "centro de control" de tu servidor, también es uno de los objetivos favoritos de los atacantes. Una brecha de seguridad puede comprometer no solo tu web, sino la de todos tus clientes si eres un proveedor de hosting.

Esta guía está diseñada para que, incluso sin ser un experto en seguridad, puedas aplicar medidas efectivas para proteger tu servidor Plesk. Vamos a recorrer desde lo más básico hasta configuraciones avanzadas, todo explicado de forma sencilla.

¿Qué aprenderás? A configurar un firewall, aplicar reglas de hardening, gestionar usuarios y mantener tu Plesk al día. Al final, tendrás un checklist práctico para revisar periódicamente.


## 1. Primeros Pasos: La Base de la Seguridad Plesk

Antes de sumergirnos en configuraciones complejas, asegurémonos de tener lo básico bien cubierto. Estos pasos son como poner el candado en la puerta principal.

### 1.1. Contraseñas Fuertes y Únicas

Parece obvio, pero es el error más común. Una contraseña débil es la puerta de entrada favorita de los atacantes.

  • Para el administrador de Plesk: Usa una contraseña de al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. No uses palabras del diccionario ni fechas personales.
  • Para los usuarios de Plesk: Exige a tus clientes (o a ti mismo) que usen contraseñas robustas. Puedes forzar la política de contraseñas desde Plesk.
  • Para las bases de datos (MySQL/MariaDB): No uses la misma contraseña que para el panel. Crea una única y compleja para cada base de datos.

[TIP] Usa un gestor de contraseñas como Bitwarden o 1Password. Así solo necesitas recordar una contraseña maestra.

### 1.2. Actualizaciones: Tu Mejor Amigo

Plesk y sus componentes (PHP, Apache, Nginx, etc.) se actualizan constantemente para corregir vulnerabilidades de seguridad. Ignorar las actualizaciones es como dejar una ventana abierta.

  • Activa las actualizaciones automáticas: En Plesk, ve a Herramientas y Configuración > Actualizaciones y Upgrades. Marca la opción para instalar actualizaciones de seguridad automáticamente.
  • Revisa manualmente: Al menos una vez al mes, revisa si hay actualizaciones pendientes. Plesk te mostrará un aviso en el panel.

[WARNING] Siempre haz una copia de seguridad completa del servidor antes de aplicar una actualización mayor. Aunque es raro, alguna actualización podría causar conflictos con tus sitios web.

### 1.3. Cambia los Puertos por Defecto (Opcional pero Recomendado)

Los atacantes escanean miles de servidores buscando puertos estándar. Cambiar el puerto de acceso a Plesk y a SSH (Secure Shell) reduce drásticamente los ataques automatizados.

  • Puerto de Plesk: Por defecto es el 8443 (HTTPS). Puedes cambiarlo a otro puerto alto (ej. 2106, pero ojo, que ese es el de Syspanel, elige otro como 8444 o 9001).
    • Ve a Herramientas y Configuración > Configuración del Panel.
    • En Puerto de la interfaz de Plesk, ingresa el nuevo puerto.
    • Importante: Abre ese puerto en el firewall de tu servidor (lo veremos más adelante).
  • Puerto SSH: Por defecto es el 22. Cámbialo a un puerto no estándar (ej. 2222 o 10022). Esto se hace desde la terminal del servidor, editando el archivo /etc/ssh/sshd_config.

## 2. Configura el Firewall de Plesk (El Escudo Perfecto)

El firewall es tu primera línea de defensa. Plesk integra una herramienta llamada Fail2ban y un firewall sencillo de configurar. Vamos a ver cómo usarlos.

### 2.1. Activar y Configurar Fail2ban

Fail2ban es un sistema que monitorea los logs del servidor en busca de intentos fallidos de acceso (por ejemplo, muchos intentos de contraseña incorrecta). Si detecta actividad sospechosa, bloquea temporalmente la IP del atacante.

  1. Ve a Herramientas y Configuración > Fail2ban (en la sección Seguridad).
  2. Activa Fail2ban si no lo está.
  3. Verás una lista de "jails" (reglas predefinidas). Las más importantes son:
    • plesk-panel: Protege el acceso a Plesk.
    • ssh: Protege el acceso por SSH.
    • plesk-postfix: Protege el servidor de correo.
    • apache-badbots: Bloquea bots maliciosos que intentan explotar vulnerabilidades de Apache.
  4. Haz clic en cada jail y ajústalo a tu gusto. Por ejemplo, puedes configurar que después de 5 intentos fallidos en 10 minutos, la IP quede bloqueada por 1 hora.

[INFO] Fail2ban es muy efectivo contra ataques de fuerza bruta. Es como tener un guardia de seguridad que expulsa a los que intentan forzar la cerradura.

### 2.2. Configurar el Firewall del Sistema (iptables/firewalld)

Plesk no tiene un firewall gráfico propio, pero puedes gestionar el firewall del sistema desde la línea de comandos o usando herramientas como CSF (ConfigServer Security & Firewall), que es muy popular en servidores con Plesk.

Si usas CSF (recomendado):

  1. Instala CSF siguiendo las instrucciones de su web oficial.
  2. Una vez instalado, accede a Herramientas y Configuración > ConfigServer Security & Firewall.
  3. Configura las reglas básicas:
    • Puertos permitidos (TCP_IN): Asegúrate de que solo estén abiertos los puertos necesarios:
      • 21 (FTP, si lo usas)
      • 22 (SSH, o el puerto que hayas cambiado)
      • 25 (SMTP, para enviar correo)
      • 80 (HTTP)
      • 110 (POP3, para correo)
      • 143 (IMAP, para correo)
      • 443 (HTTPS)
      • 465 (SMTPS, correo seguro)
      • 587 (SMTP con autenticación)
      • 993 (IMAPS, correo seguro)
      • 995 (POP3S, correo seguro)
      • 3306 (MySQL, solo si necesitas acceso remoto, mejor no)
      • 8443 (o el puerto que hayas elegido para Plesk)
    • Puertos permitidos (TCP_OUT): Generalmente se deja abierto para todas las conexiones salientes, pero puedes restringirlo.
  4. Activa el firewall y listo.

[WARNING] No bloquees el puerto 22 (o tu puerto SSH personalizado) o te quedarás sin acceso al servidor. Siempre ten una sesión SSH abierta mientras pruebas cambios en el firewall.


## 3. Hardening de Plesk: Ajustes Avanzados de Seguridad

El hardening (endurecimiento) consiste en aplicar configuraciones adicionales para minimizar la superficie de ataque. Vamos a ver las más efectivas.

### 3.1. Deshabilitar el Acceso Root por SSH

El usuario "root" es el administrador supremo. Si alguien obtiene su contraseña, tiene el control total del servidor. Es mucho más seguro crear un usuario normal y luego darle permisos de superusuario (sudo).

  1. Crea un usuario nuevo desde la terminal: adduser tunombre
  2. Asígnale una contraseña segura.
  3. Dale permisos sudo: usermod -aG sudo tunombre
  4. Edita el archivo de configuración SSH: nano /etc/ssh/sshd_config
  5. Busca la línea PermitRootLogin y cámbiala a PermitRootLogin no.
  6. Guarda y reinicia el servicio SSH: systemctl restart sshd

A partir de ahora, siempre accederás con tu usuario normal y usarás sudo para tareas administrativas.

### 3.2. Activar la Autenticación de Dos Factores (2FA)

Plesk permite añadir una capa extra de seguridad: además de tu contraseña, necesitarás un código que se genera en tu teléfono (como Google Authenticator).

  1. Ve a Mi Perfil > Seguridad.
  2. Activa la Autenticación de dos factores.
  3. Sigue las instrucciones para escanear el código QR con tu app de autenticación.
  4. A partir de ahora, cada vez que accedas a Plesk, te pedirá tu contraseña y el código de 6 dígitos.

[TIP] Haz una copia de seguridad de los códigos de recuperación que te da Plesk. Si pierdes el móvil, los necesitarás para acceder.

### 3.3. Restringir el Acceso por IP (Lista Blanca)

Si eres el único administrador o trabajas desde una oficina fija, puedes limitar el acceso a Plesk solo a unas pocas direcciones IP. Esto es muy seguro.

  1. Ve a Herramientas y Configuración > Configuración del Panel.
  2. En Restricciones de acceso, añade las direcciones IP permitidas (las tuyas y las de tu equipo).
  3. Marca la opción Permitir solo desde las direcciones IP listadas.

[WARNING] Si tu IP cambia (por ejemplo, si usas datos móviles), te quedarás sin acceso. Asegúrate de tener una IP fija o una VPN para acceder.

### 3.4. Proteger el Archivo de Configuración de Plesk

El archivo psa.conf contiene información sensible. Puedes evitar que sea accesible desde la web.

  1. Accede por SSH a tu servidor.
  2. Edita el archivo de configuración de Apache: nano /etc/httpd/conf.d/plesk.conf (o la ruta equivalente en tu sistema).
  3. Añade estas líneas dentro del bloque <Directory /etc/psa>:
    <Files "psa.conf">
        Require all denied
    </Files>
    
  4. Guarda y reinicia Apache: systemctl restart httpd

## 4. Seguridad en el Correo Electrónico y las Bases de Datos

Estos son dos puntos críticos que a menudo se pasan por alto.

### 4.1. Proteger el Servidor de Correo

  • Activa SPF, DKIM y DMARC: Estos registros DNS ayudan a prevenir que tus correos sean marcados como spam o que alguien suplante tu dominio. En Plesk, ve a Correo > Configuración de Correo y actívalos para cada dominio.
  • Limita el envío de correos: Configura límites de envío por hora para evitar que un sitio web comprometido envíe spam desde tu servidor. Ve a Herramientas y Configuración > Configuración de Correo > Límites de Correo.

### 4.2. Asegurar las Bases de Datos

  • Cambia la contraseña de root de MySQL: Por defecto suele ser débil o estar vacía. Cámbiala por una muy segura.
  • No uses el usuario root para las aplicaciones: Crea usuarios específicos para cada base de datos con permisos limitados.
  • Acceso remoto: Deshabilita el acceso remoto a MySQL si no es estrictamente necesario. Se hace editando el archivo /etc/mysql/my.cnf y comentando la línea bind-address = 0.0.0.0.

## 5. Monitorización y Mantenimiento Continuo

La seguridad no es algo que se configura una vez y se olvida. Requiere atención constante.

### 5.1. Revisa los Logs de Seguridad

Plesk guarda registros de todos los eventos. Revisarlos periódicamente te ayudará a detectar actividad sospechosa.

  • Ve a Herramientas y Configuración > Registro de Eventos.
  • Fíjate en intentos fallidos de inicio de sesión, accesos desde IPs desconocidas, o cambios en la configuración.

### 5.2. Escanea tu Servidor en Busca de Malware

Usa herramientas como ImunifyAV (integrado en Plesk) o ClamAV para escanear tus sitios web en busca de archivos maliciosos.

  • En Plesk, si tienes ImunifyAV, ve a ImunifyAV > Escaneo y ejecuta un escaneo completo.

### 5.3. Haz Copias de Seguridad Frecuentes

No es una medida de prevención, sino de recuperación. Si todo falla, una copia de seguridad te salvará.

  • Configura copias de seguridad automáticas en Herramientas y Configuración > Administrador de Copias de Seguridad.
  • Guarda las copias en un lugar externo (como Amazon S3 o Google Drive).

## FAQ: Preguntas Frecuentes sobre Seguridad Plesk

P: ¿Es necesario usar un firewall si ya uso Plesk?
R: Sí, absolutamente. Plesk no es un firewall. El firewall (como CSF) y Fail2ban son complementos esenciales para bloquear tráfico malicioso.

P: ¿Cada cuánto debo cambiar las contraseñas?
R: Idealmente cada 3-6 meses. Pero si usas contraseñas muy seguras y 2FA, puedes espaciar los cambios.

P: ¿Qué hago si creo que mi servidor ha sido hackeado?
R: 1. Aísla el servidor (desconéctalo de la red si es posible). 2. Cambia todas las contraseñas (Plesk, SSH, bases de datos). 3. Restaura desde una copia de seguridad limpia. 4. Escanea en busca de malware. 5. Revisa los logs para entender cómo ocurrió el ataque.

P: ¿Debo deshabilitar los servicios que no uso?
R: Sí. Por ejemplo, si no usas FTP, deshabilita el servicio. Ve a Herramientas y Configuración > Servicios del Sistema y detén los que no necesites.

P: ¿Syspanel (HestiaCP) es más seguro que Plesk?
R: Ambos son seguros si se configuran correctamente. Syspanel (HestiaCP) usa el puerto 2106 por defecto. La seguridad depende más de las prácticas del administrador que del panel en sí.


## Conclusión: Tu Checklist de Seguridad Plesk

Para terminar, aquí tienes un resumen de todo lo que debes revisar:

  1. Contraseñas fuertes para todos los usuarios.
  2. Actualizaciones automáticas activadas.
  3. Fail2ban configurado y activo.
  4. Firewall (CSF) instalado y con reglas básicas.
  5. Acceso root por SSH deshabilitado.
  6. Autenticación 2FA activada para tu cuenta de administrador.
  7. Acceso por IP restringido (si es posible).
  8. SPF, DKIM y DMARC configurados para tus dominios.
  9. Copias de seguridad automáticas configuradas y almacenadas fuera del servidor.
  10. Escaneos de malware periódicos.

Aplicar estas medidas puede parecer mucho trabajo al principio, pero te ahorrará dolores de cabeza enormes en el futuro. La seguridad de tu servidor Plesk está en tus manos. ¡Empieza hoy mismo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel