Plesk: Cómo configurar el acceso SSH de forma segura
¿Por qué es importante configurar el acceso SSH en Plesk?
Configurar el acceso SSH en tu servidor Plesk es una de las tareas más poderosas y, a la vez, más delicadas que puedes realizar. SSH (Secure Shell) te permite conectarte a tu servidor de forma remota y ejecutar comandos, gestionar archivos, reiniciar servicios o instalar aplicaciones. Es como tener una llave maestra de tu casa: si la usas bien, es fantástica, pero si cae en manos equivocadas, puede ser un desastre.
Por eso, configurar SSH de forma segura no es un lujo, es una necesidad. En este tutorial, pensado para usuarios sin experiencia técnica, te explicaré paso a paso cómo activar, proteger y usar el acceso SSH desde el panel de control Plesk. Hablaremos de claves SSH, de cambiar puertos, de desactivar el acceso root con contraseña y de otras buenas prácticas que mantendrán tu servidor a salvo de intrusos.
Además, al final encontrarás una sección de preguntas frecuentes (FAQ) que resolverá las dudas más comunes. Vamos a ello.
¿Qué es SSH y qué necesitas para empezar?
SSH es un protocolo de red que te permite comunicarte con tu servidor de forma cifrada. A diferencia de una conexión FTP o HTTP, todo lo que viaja por SSH está encriptado, lo que impide que terceros puedan espiar tus datos.
Para configurar SSH en Plesk, necesitarás:
- Acceso al panel de control de Plesk como administrador (o como usuario con permisos de re-seller).
- Los datos de acceso a tu servidor (usuario y contraseña de root, o un usuario con privilegios).
- Un programa cliente SSH (en Windows puedes usar PuTTY, y en macOS o Linux la terminal nativa).
- Mucho cuidado al tocar configuraciones avanzadas: un error puede dejarte fuera del servidor.
[!TIP]
Si nunca has usado SSH, te recomiendo que practiques primero en un entorno de pruebas o con un servidor secundario. Así evitarás bloquearte accidentalmente.
Paso 1: Activar el acceso SSH en Plesk
El primer paso es habilitar el servicio SSH desde el propio panel. Plesk trae esta opción integrada y puedes configurarla tanto para el servidor completo como para cada suscripción o dominio.
Para el servidor completo
- Inicia sesión en Plesk como admin.
- Ve a Configuración del servidor (a veces aparece como "Server Settings" o "Configuración").
- Busca la sección Acceso SSH o Servicios.
- Marca la casilla que dice Permitir acceso SSH al servidor (o similar).
- Guarda los cambios.
[!INFO]
En algunos planes de hosting compartido, el acceso SSH puede estar deshabilitado por el proveedor. Si no ves la opción, contacta con tu empresa de hosting.
Para un dominio o suscripción concreta
Si solo quieres que un usuario específico tenga acceso SSH a su espacio, haz esto:
- Ve a Suscripciones y selecciona el plan que quieres modificar.
- Entra en la pestaña Acceso web o Acceso SSH.
- Activa la opción Acceso SSH y elige entre shell (acceso completo) o bash (restringido).
- Guarda los cambios.
Paso 2: Crear y configurar claves SSH en Plesk
El uso de claves SSH es mucho más seguro que usar contraseñas. Una clave es un par de archivos: una clave privada (que guardas tú) y una clave pública (que se queda en el servidor). Es como una cerradura con dos llaves: una para abrir y otra para confirmar que eres tú.
Generar un par de claves desde tu ordenador
- Abre tu terminal (en Linux o macOS) o PuTTYgen (en Windows).
- Ejecuta el comando
ssh-keygen -t rsa -b 4096. Te pedirá una ubicación y una frase de contraseña (passphrase). No la dejes vacía, es tu primera línea de defensa. - Se generarán dos archivos:
id_rsa(privada) yid_rsa.pub(pública).
Subir la clave pública a Plesk
- En Plesk, ve a Usuarios o Acceso SSH dentro de la suscripción.
- Busca la opción Claves públicas o Importar clave SSH.
- Pega el contenido del archivo
.puben el campo correspondiente. - Guarda.
[!TIP]
Nunca compartas tu clave privada. Si alguien la obtiene, puede acceder a tu servidor sin necesidad de contraseña.
Paso 3: Cambiar el puerto SSH por defecto
El puerto por defecto de SSH es el 22. Esto lo saben todos los atacantes, así que lo primero que intentan es conectarse al puerto 22. Cambiarlo a otro número (por ejemplo, el 22000) reduce drásticamente los intentos de intrusión.
Para cambiarlo en Plesk:
- Ve a Configuración del servidor.
- Entra en Herramientas y ajustes y luego Configuración de SSH.
- Cambia el campo Puerto a un valor alto y poco común (por ejemplo, 2222, 22000, etc.).
- Aplica los cambios.
[!WARNING]
Si cambias el puerto, debes recordar el nuevo número o no podrás conectarte. Además, actualiza la configuración de tu cliente SSH (PuTTY o terminal) con ese puerto.
Paso 4: Desactivar el acceso root con contraseña
El usuario root es el administrador absoluto del servidor. Si un atacante consigue la contraseña de root, tendrá el control total. Por eso, una de las mejores prácticas es desactivar el acceso SSH con contraseña para root y usar solo claves SSH.
Cómo hacerlo desde Plesk
- Accede por SSH (aún con contraseña, si no lo has cambiado) o desde la consola de tu proveedor.
- Abre el archivo de configuración de SSH:
nano /etc/ssh/sshd_config. - Busca las líneas:
PermitRootLogin yes→ cámbiala aPermitRootLogin prohibit-passwordPasswordAuthentication yes→ cámbiala aPasswordAuthentication no
- Guarda el archivo y reinicia el servicio:
systemctl restart sshd.
[!WARNING]
Si desactivas la autenticación por contraseña sin haber configurado antes tus claves SSH, te quedarás fuera del servidor. Hazlo solo después de haber subido tu clave pública correctamente.
Paso 5: Añadir usuarios SSH adicionales (y seguros)
En lugar de usar siempre root, crea un usuario con permisos limitados para tareas diarias. Esto reduce el riesgo de errores catastróficos.
- En Plesk, ve a Usuarios y crea uno nuevo.
- Asigna una contraseña fuerte o sube su clave pública.
- En la opción Acceso SSH, elige shell (acceso completo) o bash (restringido a su directorio).
- Guarda.
[!TIP]
Para tareas administrativas, usasudoen lugar de conectarte como root. Es más seguro y deja registro de lo que haces.
Paso 6: Configurar un firewall y limitar IPs
Otra capa de seguridad es restringir qué direcciones IP pueden conectarse por SSH. Puedes hacerlo con un firewall (como UFW o CSF) o desde el propio Plesk.
Desde Plesk
- Ve a Herramientas y ajustes → Firewall.
- Añade una regla para el puerto SSH (el que hayas elegido) y limita el acceso solo a tu IP.
- Aplica los cambios.
[!INFO]
Si tu IP es dinámica (cambia cada cierto tiempo), esta opción puede ser incómoda. En ese caso, mejor usa una VPN o un rango de IPs.
Paso 7: Monitorizar los intentos de acceso
Plesk incluye herramientas de log que te permiten ver quién intenta conectarse y desde dónde. Revisa periódicamente los registros de SSH para detectar actividad sospechosa.
- Ve a Informes o Logs en Plesk.
- Filtra por "SSH" o "auth".
- Si ves muchos intentos fallidos desde la misma IP, baneala con el firewall.
[!WARNING]
Si ves intentos de acceso fallidos masivos, no entres en pánico. Es algo habitual en internet. Simplemente bloquea las IPs problemáticas y mantén tus claves seguras.
Paso 8: Buenas prácticas adicionales
- Usa frases de contraseña (passphrase) en tus claves SSH. Aunque alguien robe tu clave privada, sin la frase no podrá usarla.
- Actualiza Plesk y el sistema operativo regularmente. Las vulnerabilidades se parchean con actualizaciones.
- No uses el mismo par de claves para varios servidores. Si uno se compromete, todos están en peligro.
- Configura el tiempo de espera (timeout) para que las conexiones inactivas se cierren solas.
- Desactiva el acceso SSH de usuarios que ya no necesiten usarlo.
Preguntas frecuentes (FAQ)
¿Qué diferencia hay entre SSH y FTP?
SSH es un canal seguro para ejecutar comandos y transferir archivos, mientras que FTP es un protocolo antiguo y sin cifrar. SSH es mucho más seguro y recomendado para administrar servidores.
¿Puedo configurar SSH en Plesk si mi plan es de hosting compartido?
Depende del proveedor. Algunos planes de hosting compartido no permiten acceso SSH. Si tienes un VPS o servidor dedicado, normalmente sí. Consulta con tu empresa de hosting.
¿Qué hago si me quedo fuera del servidor tras cambiar la configuración?
Si desactivas la contraseña y no has configurado claves, puedes usar el acceso por consola que ofrecen la mayoría de proveedores (KVM o VNC). Desde ahí, edita el archivo sshd_config y restaura los valores.
¿Es seguro usar el puerto 22 si cambio la contraseña a una muy larga?
Es más seguro cambiarlo, pero no es imprescindible si usas claves SSH y desactivas el acceso con contraseña. El puerto 22 es el más escaneado, así que cambiarlo añade una capa extra.
¿Puedo configurar SSH para un dominio concreto en Plesk?
Sí, puedes habilitar el acceso SSH por suscripción y asignar un shell restringido a ese usuario. Así solo podrá acceder a su directorio y no al resto del servidor.
¿Qué es mejor, usar contraseña o claves SSH?
Las claves SSH son mucho más seguras porque son prácticamente imposibles de adivinar. Además, puedes añadir una frase de contraseña para proteger la clave privada.
¿Cómo sé si alguien está intentando acceder a mi servidor?
Revisa los logs de autenticación. En Plesk, puedes ver los intentos fallidos en Informes → Logs de seguridad. También puedes instalar herramientas como Fail2ban para bloquear automáticamente IPs sospechosas.
Conclusión
Configurar el acceso SSH de forma segura en Plesk no es complicado, pero requiere atención al detalle. Siguiendo estos pasos, habrás reducido enormemente la superficie de ataque de tu servidor. Recuerda: la seguridad no es un estado, es un proceso continuo.
Empieza por activar SSH, genera tus claves, cambia el puerto y desactiva el acceso root con contraseña. Poco a poco, irás implementando todas las capas de protección que te he mostrado. Y si tienes dudas, vuelve a este tutorial o consulta con tu proveedor de hosting.
[!TIP]
Si en algún momento necesitas comparar con otros paneles, te comento que Syspanel (antes conocido como HestiaCP) también permite configurar SSH, y su puerto de acceso por defecto es el 2106. Sin embargo, Plesk es mucho más amigable para usuarios sin experiencia, como has visto en este tutorial.
Ahora sí, manos a la obra: tu servidor te lo agradecerá.
