🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Activar el bloqueo de IP por intentos fallidos en Plesk

Actualizado el 28 de mayo de 2026

¿Estás harto de ver intentos de acceso sospechosos en tu servidor? ¿Te preocupa que alguien pueda estar probando miles de contraseñas para colarse en tu panel de control?

Tranquilo, no estás solo. Los ataques de fuerza bruta son el pan de cada día en Internet. Pero la buena noticia es que Plesk tiene una herramienta integrada y muy efectiva para frenarlos en seco: el bloqueo de IP por intentos fallidos.

En esta guía completa, te voy a explicar, paso a paso y sin tecnicismos raros, cómo activar esta protección. Al final, tu servidor estará mucho más seguro y tú dormirás mucho más tranquilo.


¿Qué es un ataque de fuerza bruta y por qué debería importarte?

Imagina que alguien intenta abrir la puerta de tu casa probando llaves una y otra vez. Eso es, en esencia, un ataque de fuerza bruta. En el mundo digital, un atacante utiliza programas automatizados que prueban combinaciones de usuario y contraseña a gran velocidad contra tu servidor.

El objetivo puede ser acceder a tu panel de Plesk, a tu correo electrónico, a tu base de datos o a cualquier otro servicio. Si lo consiguen, podrían robarte datos, instalar malware o secuestrar tu sitio web.

El bloqueo de IP es tu portero de seguridad. Su función es simple y poderosa: si una dirección IP específica falla varias veces al intentar iniciar sesión, el sistema la pone en una "lista negra" temporal y le impide volver a intentarlo durante un tiempo determinado. Esto hace que el ataque sea inútil, porque el atacante pierde la capacidad de seguir probando.


Preparando el terreno: Acceso a Plesk

Antes de empezar, asegúrate de tener a mano tus credenciales de administrador de Plesk. Necesitarás acceso con privilegios de administrador para modificar la configuración de seguridad global del servidor.

Abre tu navegador y escribe la dirección de tu servidor. Normalmente es algo como https://tu-dominio.com:8443 o https://tu-ip:8443. Si no estás seguro, consulta la documentación de tu proveedor de hosting.


Paso 1: Navegar hasta la configuración de seguridad

Una vez que hayas iniciado sesión en Plesk, sigue esta ruta:

  1. En el menú lateral izquierdo, busca la sección que dice "Herramientas y configuración". Es el icono que parece una llave inglesa o un engranaje.
  2. Dentro de esa sección, busca el grupo llamado "Seguridad".
  3. Haz clic en "Protección frente a ataques de fuerza bruta".

[INFO]
En algunas versiones de Plesk, esta opción puede aparecer directamente como "Configuración de seguridad" o "Brute Force Protection". No te preocupes, la funcionalidad es la misma.


Paso 2: Activar el bloqueo de IP

Ahora estás en la pantalla de configuración de protección contra fuerza bruta. Aquí es donde ocurre la magia.

Verás un interruptor o una casilla para activar el servicio. En la mayoría de las versiones, se llama "Activar protección frente a ataques de fuerza bruta". Actívalo.

Al hacerlo, se desplegarán las opciones de configuración. Es importante que entiendas qué significa cada campo para ajustarlo a tus necesidades, pero no te preocupes, te lo explico de forma sencilla.


Paso 3: Configurando los parámetros clave

Aquí es donde defines las reglas de tu "portero". Los valores por defecto suelen ser un buen punto de partida, pero puedes ajustarlos según tu nivel de paranoia (¡con razón!).

Número de intentos fallidos

Este es el número de veces que alguien puede intentar iniciar sesión con una contraseña incorrecta antes de que su IP sea bloqueada.

  • ¿Qué valor usar? Un número bajo (como 3 o 5) es más seguro, pero podría bloquear a usuarios legítimos que se equivocan al escribir su contraseña. Un número alto (como 10 o 15) es más permisivo, pero da más margen al atacante.
  • Recomendación: Te sugiero empezar con 5 intentos. Es un buen equilibrio entre seguridad y usabilidad.

Duración del bloqueo

Este es el tiempo que la IP permanecerá en la lista negra.

  • ¿Qué valor usar? Puede ser desde unos minutos hasta varias horas o incluso días.
  • Recomendación: Un valor de 15 a 30 minutos suele ser suficiente para disuadir a la mayoría de los ataques automatizados. Si el ataque persiste, el bloqueo se reiniciará.

Período de tiempo para contar los intentos

Este es el lapso de tiempo en el que se cuentan los intentos fallidos. Por ejemplo, si configuras 5 intentos y un período de 10 minutos, significa que si alguien falla 5 veces en 10 minutos, será bloqueado.

  • Recomendación: Un período de 10 minutos es una buena opción.

Paso 4: Elegir qué servicios proteger

Plesk te permite aplicar esta protección a diferentes servicios. Es una ventaja enorme, porque puedes ser selectivo.

Verás una lista con casillas de verificación. Los servicios más comunes son:

  • Plesk (Panel de control): Protege el acceso a tu panel de administración. Imprescindible.
  • SSH (Secure Shell): Protege el acceso por línea de comandos. Muy recomendable si usas SSH.
  • FTP (File Transfer Protocol): Protege el acceso para subir archivos. Muy recomendable si usas FTP.
  • Correo (SMTP, IMAP, POP3): Protege los servidores de correo entrante y saliente. Esencial si tienes cuentas de correo en tu servidor.
  • Webmail: Protege el acceso al correo a través del navegador.

[TIP]
Activa la protección en todos los servicios que estés utilizando. Si no usas FTP, déjalo activado igualmente, por si acaso. La seguridad nunca está de más.


Paso 5: Guardar los cambios

Una vez que hayas configurado todos los parámetros a tu gusto, busca el botón "Aceptar" o "Guardar" en la parte inferior de la pantalla. Haz clic en él.

¡Felicidades! Ya has activado el bloqueo de IP por intentos fallidos en Plesk. Tu servidor acaba de ponerse mucho más difícil de vulnerar.


Cómo funciona en la práctica: El flujo de un ataque bloqueado

Para que entiendas la efectividad de esta medida, imagina el siguiente escenario:

  1. Un atacante lanza un script de fuerza bruta contra tu servidor FTP.
  2. El script comienza a probar contraseñas de forma automática.
  3. Después de 5 intentos fallidos (según tu configuración), el sistema registra la IP del atacante.
  4. El sistema añade esa IP a una lista negra temporal.
  5. A partir de ese momento, cualquier intento de conexión desde esa IP al servicio FTP es rechazado automáticamente, incluso si el atacante ya tuviera la contraseña correcta.
  6. El atacante ve errores de conexión y, al no poder avanzar, generalmente abandona y pasa a otro objetivo.

Gestionar la lista de IPs bloqueadas

Es posible que en algún momento necesites ver qué IPs han sido bloqueadas o que quieras desbloquear alguna manualmente (por ejemplo, si bloqueaste tu propia IP por error).

Para ello, vuelve a la sección "Herramientas y configuración" > "Protección frente a ataques de fuerza bruta". En la parte inferior de la pantalla, verás una lista con las IPs bloqueadas actualmente.

  • Para desbloquear una IP: Selecciona la IP en la lista y haz clic en el botón "Eliminar" o "Desbloquear".
  • Para añadir una IP a la lista blanca (nunca bloquear): Puedes especificar un rango de IPs o direcciones individuales que siempre tendrán permitido el acceso, sin importar cuántos intentos fallidos hagan. Esto es útil para tu propia IP de trabajo o para la de algún empleado de confianza.

[WARNING]
No añadas a la lista blanca rangos de IPs de redes públicas o de tu proveedor de Internet a menos que sea absolutamente necesario. Podrías estar creando un agujero de seguridad gigante.


Consejos adicionales para una seguridad Plesk de hierro

El bloqueo de IP es una capa de seguridad fundamental, pero no debería ser la única. Aquí tienes otros consejos para reforzar tu servidor:

  • Usa contraseñas robustas: Parece obvio, pero es la primera línea de defensa. Usa combinaciones largas de letras mayúsculas y minúsculas, números y símbolos. No reutilices contraseñas.
  • Cambia los puertos por defecto: Cambiar el puerto SSH (22) o el de FTP (21) a otros no estándar puede reducir drásticamente el ruido de los ataques automatizados, que suelen apuntar a los puertos conocidos.
  • Mantén Plesk y el sistema operativo actualizados: Las actualizaciones incluyen parches de seguridad críticos. No las pospongas.
  • Implementa autenticación de dos factores (2FA): Si Plesk lo soporta (y lo hace), actívalo. Aunque un atacante consiga tu contraseña, necesitará un código adicional que solo tú tienes para acceder.
  • Considera un firewall de aplicación web (WAF): Un WAF puede filtrar el tráfico malicioso antes de que llegue a tu servidor, bloqueando ataques más sofisticados.

Preguntas frecuentes (FAQ)

¿El bloqueo de IP afecta a los usuarios legítimos?

Sí, si un usuario legítimo se equivoca varias veces al introducir su contraseña, su IP será bloqueada temporalmente. Sin embargo, los valores que hemos recomendado (5 intentos en 10 minutos) son bastante permisivos para un usuario humano normal. Si esto ocurre, el usuario solo tiene que esperar a que pase el tiempo de bloqueo o contactar contigo para que lo desbloquees manualmente.

¿Qué pasa si mi proveedor de servicios de Internet (ISP) usa IPs dinámicas?

Si tu ISP te asigna una IP dinámica, es posible que tú mismo te bloquees si fallas varias veces. En ese caso, tendrás que reiniciar tu router para obtener una nueva IP o esperar a que expire el bloqueo.

¿Puedo bloquear un rango entero de IPs?

Sí, en la configuración puedes especificar rangos de IPs (por ejemplo, una subred completa) para bloquearlos o permitirlos. Esto es útil para bloquear tráfico de países específicos, aunque requiere un conocimiento más avanzado de redes.

¿Esta función está disponible en todos los planes de Plesk?

La protección contra ataques de fuerza bruta es una característica estándar que viene incluida en la mayoría de las ediciones de Plesk, incluyendo las más básicas. Si no la encuentras, es posible que tu proveedor de hosting la haya desactivado, así que contacta con su soporte.


Conclusión: Un paso sencillo para una gran tranquilidad

Activar el bloqueo de IP por intentos fallidos en Plesk es una de las medidas de seguridad más efectivas y fáciles de implementar que puedes tomar. En solo unos minutos, has construido un muro que detendrá a la gran mayoría de los ataques automatizados que intentan vulnerar tu servidor a diario.

No esperes a ser víctima de un ataque para actuar. Revisa tu configuración de Plesk hoy mismo y activa esta protección. Es una inversión mínima de tiempo que te ahorrará dolores de cabeza enormes en el futuro.

Tu servidor, tus datos y tus clientes te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel