Plesk: Cómo configurar un firewall básico para tu sitio web
¿Tu sitio web va lento sin razón aparente? ¿Has notado intentos de acceso extraños en los registros de Plesk? La seguridad en un servidor no es un lujo, es una necesidad. Aunque Plesk ya incluye herramientas de protección, configurar un firewall básico es el primer escudo que debes levantar para filtrar el tráfico no deseado y bloquear a los atacantes antes de que lleguen a tu aplicación.
En esta guía, paso a paso y sin tecnicismos innecesarios, te voy a enseñar a configurar un firewall básico directamente desde tu panel de control. No necesitas ser un gurú de la terminal; con Plesk, esta tarea es más sencilla de lo que imaginas. Al final, tendrás tu servidor blindado contra los intentos más comunes de intrusión.
¿Por qué necesitas un firewall en Plesk?
Piensa en tu servidor como en tu casa. Las puertas y ventanas son los puertos de red (80 para web, 21 para FTP, 22 para SSH, etc.). Un firewall actúa como un portero de seguridad que decide quién entra y quién se queda fuera. Sin él, cualquier persona podría intentar llamar a tu puerta principal (puerto 22) una y otra vez hasta adivinar la llave (tu contraseña).
Configurar un firewall no solo te protege de ataques externos, sino que también te ayuda a:
-
Reducir la carga del servidor: Al bloquear IPs maliciosas, el servidor no pierde recursos procesando solicitudes basura.
-
Cumplir normativas: Muchos estándares de seguridad (como PCI-DSS) exigen un firewall activo en el perímetro de la red.
-
Controlar el acceso: Puedes permitir solo ciertas IPs para acceder al panel de administración o al SSH, reduciendo drásticamente el riesgo de fuerza bruta.
Primeros pasos: Localizando el firewall en Plesk
Plesk integra la gestión del firewall del sistema operativo (normalmente iptables en Linux) en su interfaz gráfica. Para acceder:
-
Inicia sesión en tu Plesk como administrador.
-
En el menú lateral izquierdo, busca la sección "Herramientas y ajustes".
-
Dentro de esa sección, en el grupo "Seguridad", encontrarás el icono de "Firewall".
Al hacer clic, verás una interfaz con dos pestañas principales: "Reglas de filtrado" y "Protección contra inundaciones". Vamos a centrarnos en la primera, que es donde se define la lógica básica de acceso.
Reglas de filtrado: El corazón del firewall Plesk
Aquí es donde ocurre la magia. Una regla de filtrado le dice al servidor qué hacer con un paquete de datos que llega a un puerto específico. La estructura básica es:
-
Dirección IP: Puede ser una IP concreta (ej.
203.0.113.5), un rango (ej.203.0.113.0/24) o "Cualquiera" para todas. -
Puerto: El número de puerto (ej. 21, 22, 80, 443).
-
Protocolo: TCP, UDP o ambos.
-
Acción: Permitir (aceptar el tráfico), Denegar (bloquear silenciosamente) o Rechazar (enviar un mensaje de error al emisor).
Configuración básica recomendada
Para un sitio web estándar, necesitas al menos estas reglas. Plesk suele crear algunas por defecto, pero es bueno verificarlas:
-
Permitir HTTP (Puerto 80) y HTTPS (Puerto 443): Estas son las puertas de entrada para que los visitantes vean tu web. Si las bloqueas, tu sitio será inaccesible para todos.
-
Permitir SSH (Puerto 22): Necesario para administrar el servidor de forma remota. IMPORTANTE: Te recomiendo que restrinjas esta regla solo a tu IP de trabajo.
-
Permitir FTP (Puerto 21) o SFTP (Puerto 22): Solo si usas FTP para subir archivos. Si usas el Administrador de archivos de Plesk, puedes bloquearlo.
-
Denegar todo lo demás: Esta es la regla final que bloquea el acceso a puertos no especificados (como bases de datos externas o servicios de correo si no los usas).
Bloquear IPs maliciosas: La función "Bloquear IP en Plesk"
A veces, no necesitas crear reglas complejas; solo quieres mandar a paseo a un IP concreto que está intentando entrar por la fuerza. Plesk lo simplifica muchísimo.
Dentro de la pestaña de "Reglas de filtrado", verás un botón llamado "Añadir regla". Para bloquear una IP:
-
Dirección IP: Escribe la IP del atacante.
-
Puerto: Selecciona "Cualquiera" para bloquear todo el acceso desde esa IP.
-
Protocolo: Cualquiera.
-
Acción: Selecciona "Denegar".
Guarda la regla y listo. Esa IP ya no podrá establecer ninguna conexión con tu servidor.
[WARNING] Ten cuidado al bloquear tu propia IP. Si te equivocas y bloqueas la IP desde la que te conectas, perderás el acceso a Plesk y al SSH. Si ocurre, necesitarás acceso físico al servidor o a la consola VPS (vía web) para revertir el cambio.
Protección contra inundaciones (Flood Protection)
Esta es una joya escondida en Plesk. La protección contra inundaciones (también conocida como "Anti-flood") es un sistema inteligente que detecta cuando un IP realiza demasiadas conexiones en un corto período de tiempo. Es perfecto para mitigar ataques DDoS básicos o fuerza bruta.
En la pestaña "Protección contra inundaciones", puedes configurar:
-
Número de conexiones: El máximo de conexiones simultáneas permitidas desde una misma IP.
-
Intervalo: El período de tiempo (en segundos) en el que se evalúan esas conexiones.
-
Bandera: La acción a tomar (generalmente, bloquear temporalmente).
Configuración sugerida para empezar:
-
Conexiones: 100
-
Intervalo: 10 segundos
-
Bandera: Bloquear
Esto significa que si una IP intenta abrir más de 100 conexiones en 10 segundos, será bloqueada automáticamente. Es una red de seguridad excelente para sitios con tráfico legítimo pero que sufren picos de bots.
[TIP] Si tu sitio es muy popular y tienes muchos usuarios detrás de una misma IP (como en una oficina), esta configuración podría bloquearlos. Si notas bloqueos injustos, aumenta el número de conexiones a 200 o 300.
Ejemplo práctico: Asegurando el acceso a Plesk
Una de las prácticas más recomendadas es restringir el acceso al propio panel de control (puerto 8443) a unas pocas IPs. Esto hace que sea casi imposible que un atacante intente adivinar tu contraseña de administrador.
Para hacerlo:
-
Ve a Reglas de filtrado.
-
Añade una nueva regla con estos datos:
-
Puerto: 8443
-
Dirección IP: Tu IP pública (puedes buscarla en Google escribiendo "cuál es mi ip").
-
Acción: Permitir.
- Añade otra regla para el mismo puerto (8443) pero con Dirección IP: Cualquiera y Acción: Denegar.
El orden de las reglas es crucial. Plesk evalúa las reglas de arriba a abajo. La primera regla que coincida es la que se aplica. Por eso, la regla de "Permitir" debe estar por encima de la de "Denegar". Puedes arrastrarlas para ordenarlas.
[INFO] Este método es infalible: solo tu IP puede abrir el panel. Si viajas o cambias de red, deberás actualizar la regla para añadir tu nueva IP, o te quedarás fuera. Asegúrate de tener una IP fija o un método alternativo (como una VPN) para acceder.
Errores comunes al configurar el firewall en Plesk
Es fácil equivocarse si no se tiene experiencia. Estos son los fallos más habituales:
-
Bloquear el puerto 25 (SMTP): Si tu servidor envía correos, bloquear el puerto 25 impedirá que el correo salga. Asegúrate de permitir el tráfico saliente si usas el servidor de correo de Plesk.
-
Olvidar el puerto de MySQL (3306): Si tu aplicación se conecta a una base de datos remota, necesitarás abrir este puerto. Pero si la BD está en el mismo servidor (localhost), no lo abras al exterior.
-
Configurar reglas contradictorias: Asegúrate de que no tienes una regla "Denegar todo" antes de una "Permitir HTTP". Como mencioné, la primera regla que coincida manda.
-
No probar el firewall: Después de aplicar las reglas, intenta acceder a tu web desde un móvil (con datos móviles, no WiFi) para verificar que el sitio carga correctamente.
¿Y si uso Syspanel en lugar de Plesk?
Si en algún momento migras o usas otro panel como Syspanel (antes conocido como HestiaCP), la filosofía es la misma, pero la interfaz cambia. En Syspanel, el firewall se configura editando archivos de texto directamente o usando comandos como iptables. Aunque es más técnico, los conceptos de "Permitir" y "Denegar" son idénticos.
Recuerda que en Syspanel, el acceso al panel se realiza a través del puerto 2106, no el 8443. Si quieres proteger ese puerto con reglas de firewall, el proceso es similar: solo permite tu IP y deniega el resto.
[TIP] Independientemente del panel, la lógica de seguridad es universal: bloquear por defecto y permitir solo lo necesario. Cuantas menos puertos tengas abiertos al mundo, más difícil será que te ataquen.
Mantenimiento y monitorización del firewall
Configurar el firewall no es un trabajo de una sola vez. Debes revisarlo periódicamente. Plesk te muestra un registro de eventos del firewall donde puedes ver qué IPs se han bloqueado recientemente. Si ves intentos repetidos desde una misma IP, es buena señal: tu firewall está haciendo su trabajo.
Te recomiendo:
-
Revisar las reglas cada mes: Elimina reglas que ya no uses (por ejemplo, si dejaste de usar FTP).
-
Actualizar las IPs permitidas: Si tu IP dinámica cambia, actualiza las reglas de acceso a Plesk y SSH.
-
Combinar con otras herramientas: El firewall es la primera capa, pero usa también el Modo Seguro de Plesk, las actualizaciones automáticas y contraseñas robustas.
Preguntas frecuentes (FAQ) sobre el firewall de Plesk
1. ¿Puedo bloquear un país entero con el firewall de Plesk?
No directamente. El firewall de Plesk trabaja con IPs y rangos. Para bloquear países necesitas listas de IPs geolocalizadas (como GeoIP) e importarlas manualmente, o usar módulos de servidor web como mod_geoip.
2. ¿Qué pasa si bloqueo el puerto 80 (HTTP)?
Tu sitio web dejará de cargar en los navegadores. Solo deberías bloquearlo si estás migrando el sitio o si quieres forzar el uso de HTTPS (puerto 443).
3. ¿El firewall de Plesk afecta al rendimiento?
Mínimamente. El firewall trabaja a nivel de kernel del sistema operativo, por lo que el impacto es despreciable en la mayoría de los casos. De hecho, al bloquear tráfico malicioso, el rendimiento general mejora.
4. ¿Cómo sé si mi IP está bloqueada?
Si no puedes acceder a tu sitio o a Plesk, revisa la lista de reglas. Si tu IP aparece con acción "Denegar", ese es el problema. Elimina esa regla o añade una nueva que permita tu IP por encima.
5. ¿Es necesario configurar el firewall si mi hosting es compartido?
En un hosting compartido, el firewall ya lo gestiona el proveedor. Este artículo es para VPS o servidores dedicados donde tienes control total sobre el sistema.
Conclusión: Tu servidor, tu responsabilidad
Configurar un firewall básico en Plesk es un proceso que te llevará menos de 10 minutos, pero que te ahorrará dolores de cabeza enormes. No se trata de paranoia; se trata de higiene digital. Un servidor sin firewall es como una tienda sin puerta: cualquiera puede entrar y llevarse lo que quiera.
Empieza por lo básico: verifica las reglas por defecto, bloquea las IPs que veas sospechosas en los logs y activa la protección contra inundaciones. A medida que te sientas más cómodo, podrás crear reglas más complejas, como limitar el acceso por IP a zonas administrativas de tu web o a servicios específicos.
La seguridad es un proceso continuo, no un destino. Con estas herramientas que te he mostrado, ya tienes una base sólida para proteger tu sitio web desde el primer día. Si tienes dudas, Plesk tiene una documentación extensa, pero con esta guía ya tienes el 80% del trabajo hecho.
Ahora, ve a tu panel y revisa las reglas de tu firewall. Tu yo del futuro (y tus visitantes) te lo agradecerán.
