Activar el firewall de Plesk: Configuración y reglas básicas
¿Qué es el firewall de Plesk y por qué deberías activarlo?
El firewall de Plesk es una capa de seguridad integrada que actúa como un portero de discoteca para tu servidor: decide quién entra, quién sale y qué puede hacer cada persona dentro. Básicamente, filtra el tráfico de red basándose en reglas que tú defines. Esto es fundamental porque, si no tienes un firewall activo, tu servidor aceptará conexiones a cualquier puerto sin preguntar, lo que lo convierte en un blanco fácil para ataques de fuerza bruta, malware o accesos no autorizados.
Puedes pensar en el firewall como en la cerradura de tu puerta principal. Sin él, cualquiera podría abrir la puerta y entrar a tu casa. Con él, solo las personas que tengan la llave correcta (es decir, que cumplan con tus reglas) podrán pasar. En el contexto de un servidor web, esto significa que puedes permitir el tráfico HTTP (puerto 80) y HTTPS (puerto 443) para que los visitantes vean tu web, pero bloquear puertos administrativos como el SSH (puerto 22) para que solo tú puedas acceder desde tu IP.
Lo mejor de todo es que Plesk incluye un firewall gráfico que no requiere que seas un experto en comandos de Linux. Puedes gestionar todo desde el panel de control, con una interfaz amigable que te muestra las reglas activas, los puertos abiertos y las direcciones IP bloqueadas. Además, el firewall de Plesk se integra con iptables o firewalld (dependiendo del sistema operativo), por lo que es robusto y confiable.
En este artículo, te voy a guiar paso a paso para que actives el firewall de Plesk, configures reglas básicas y refuerces la seguridad de tu servidor. No necesitas ser un hacker ni un administrador de sistemas con años de experiencia; solo sigue las instrucciones y tendrás tu servidor mucho más protegido en cuestión de minutos.
Cómo acceder al firewall de Plesk
Para empezar, necesitas iniciar sesión en tu panel de Plesk. Una vez que estés dentro, la ruta para acceder al firewall es bastante intuitiva:
- Ve a la sección Herramientas y ajustes en el menú lateral izquierdo.
- Busca el apartado Seguridad y haz clic en Firewall.
Si no encuentras la opción, puede que tu plan de hosting no incluya esta funcionalidad o que el administrador del servidor la haya deshabilitado. En ese caso, contacta con tu proveedor de hosting para que te la activen. También puedes acceder directamente desde la URL escribiendo https://tu-dominio.com:8443/firewall (sustituyendo el puerto si lo has cambiado).
Una vez dentro, verás una pantalla con varias pestañas: Reglas, Direcciones IP, Puertos y Registro de eventos. No te asustes, no es tan complicado como parece. En las siguientes secciones te explico cada parte.
Activar el firewall: primer paso obligatorio
Antes de configurar nada, debes asegurarte de que el firewall está activado. En la pestaña Reglas, verás un interruptor o un botón que dice Habilitar o Activar. Haz clic en él. Si el firewall ya estaba activo, verás un mensaje de confirmación y la lista de reglas existentes.
[INFO] El firewall de Plesk, por defecto, viene desactivado en muchas instalaciones para no interferir con configuraciones previas. Sin embargo, activarlo es una de las mejores prácticas de seguridad que puedes aplicar.
Una vez activado, el firewall aplicará las reglas que estén definidas. Si no hay ninguna regla, el comportamiento por defecto será bloquear todo el tráfico entrante y permitir todo el saliente. Esto es demasiado restrictivo y romperá tu web, así que no te detengas aquí: necesitas añadir reglas básicas antes de que el firewall empiece a bloquear todo.
Configurar reglas básicas del firewall de Plesk
Las reglas del firewall definen qué puertos están abiertos y qué direcciones IP pueden acceder a ellos. Para configurar reglas en Plesk, ve a la pestaña Reglas y haz clic en Añadir regla. Se abrirá un formulario con campos como:
- Nombre de la regla: un identificador descriptivo, por ejemplo "HTTP público" o "SSH desde mi IP".
- Dirección IP: puedes especificar una IP concreta, un rango (por ejemplo, 192.168.1.0/24) o dejarlo vacío para que aplique a todos.
- Puerto: el número de puerto o un rango de puertos (por ejemplo, 80 o 8000:8100).
- Protocolo: TCP, UDP o ICMP.
- Acción: Permitir o Denegar.
Aquí tienes las reglas básicas que toda instalación de Plesk debería tener:
1. Permitir tráfico web (HTTP y HTTPS)
Para que tu sitio web sea accesible, necesitas abrir los puertos 80 y 443. Crea dos reglas:
-
Nombre: HTTP público
- Puerto: 80
- Protocolo: TCP
- Acción: Permitir
- Dirección IP: (vacío, para que aplique a todos)
-
Nombre: HTTPS público
- Puerto: 443
- Protocolo: TCP
- Acción: Permitir
- Dirección IP: (vacío)
[TIP] Si solo tienes un certificado SSL para el dominio principal, puedes redirigir todo el tráfico HTTP a HTTPS desde Plesk, pero aun así es recomendable dejar el puerto 80 abierto para la redirección.
2. Permitir acceso SSH (solo desde tu IP)
El puerto 22 es el que se usa para conectarte por SSH a tu servidor. Si lo dejas abierto para todo el mundo, estarás invitando a atacantes a intentar adivinar tu contraseña. Lo ideal es permitir el acceso solo desde tu dirección IP fija.
- Nombre: SSH desde mi IP
- Puerto: 22
- Protocolo: TCP
- Acción: Permitir
- Dirección IP: tu-ip-publica (por ejemplo, 203.0.113.7)
Si no sabes cuál es tu IP pública, puedes buscarla en Google escribiendo "cuál es mi IP". Si tu IP cambia frecuentemente, considera usar una VPN o configurar un acceso por clave SSH en lugar de contraseña.
[WARNING] Si bloqueas el puerto 22 sin querer, podrías quedarte sin acceso a tu servidor. Asegúrate de que tu IP es correcta antes de guardar la regla. Si te equivocas, tendrás que acceder por el panel de control de tu proveedor para desactivar el firewall.
3. Permitir acceso al panel de Plesk
Plesk utiliza el puerto 8443 para su interfaz web (o el 2106 si estás usando Syspanel, que es el panel alternativo). Para no quedarte fuera de tu panel, debes permitir el acceso a ese puerto, preferiblemente solo desde tu IP.
- Nombre: Panel Plesk desde mi IP
- Puerto: 8443 (o 2106 si usas Syspanel)
- Protocolo: TCP
- Acción: Permitir
- Dirección IP: tu-ip-publica
[INFO] Si usas Syspanel como panel de control, recuerda que el puerto de acceso es el 2106, no el 8443. Ajusta la regla en consecuencia para no perder el acceso a tu panel.
4. Permitir FTP (si lo necesitas)
Si tus clientes o tú subís archivos por FTP, necesitas abrir el puerto 21. También deberías abrir un rango de puertos pasivos (normalmente 1024-65535, aunque depende de la configuración del servidor FTP). Una regla típica sería:
- Nombre: FTP básico
- Puerto: 21
- Protocolo: TCP
- Acción: Permitir
- Dirección IP: (vacío, o restringido a IPs específicas)
Además, añade una regla para el rango de puertos pasivos si tu servidor lo requiere. Consulta la documentación de tu servidor FTP para saber qué rango usa.
5. Bloquear puertos innecesarios
Una buena práctica es bloquear explícitamente puertos que no usas, como el 23 (Telnet), el 25 (SMTP) si no envías correo directamente, o el 3306 (MySQL) si no necesitas acceso remoto a la base de datos. Crea reglas de denegación para estos puertos.
- Nombre: Bloquear Telnet
- Puerto: 23
- Protocolo: TCP
- Acción: Denegar
- Dirección IP: (vacío)
Trabajar con direcciones IP: listas negras y blancas
En la pestaña Direcciones IP del firewall de Plesk, puedes gestionar listas de IPs confiables o bloqueadas. Esto es muy útil si quieres, por ejemplo, bloquear a un atacante específico o permitir el acceso a un rango de IPs de tu oficina.
- Lista blanca: IPs que siempre tienen acceso, incluso si hay reglas que las bloquean. Útil para tu IP de administración.
- Lista negra: IPs que siempre se bloquean, sin importar las reglas de permitido. Útil para bloquear escáneres de puertos o bots maliciosos.
Para añadir una IP, haz clic en Añadir en la sección correspondiente, escribe la IP y guarda. También puedes subir archivos CSV con listas completas si tienes muchas IPs que gestionar.
[TIP] Revisa periódicamente el Registro de eventos del firewall para ver qué IPs están intentando acceder a puertos bloqueados. Si ves una IP que insiste mucho, añádela a la lista negra.
Probar la configuración del firewall
Una vez que hayas añadido todas las reglas, es hora de probar que todo funciona correctamente. Lo primero que debes hacer es comprobar que tu web sigue cargando. Abre tu navegador y visita tu dominio. Si ves tu sitio, el puerto 80/443 está bien configurado.
Luego, intenta acceder al panel de Plesk desde tu IP. Si puedes entrar, la regla del puerto 8443 (o 2106 para Syspanel) está bien. Si no puedes, revisa la regla y la IP que has puesto.
Para probar el SSH, abre una terminal y escribe ssh usuario@tu-servidor.com. Si se conecta, todo correcto. Si no, revisa que tu IP actual coincide con la que pusiste en la regla.
[WARNING] No olvides que si tu IP es dinámica, tendrás que actualizar las reglas cada vez que cambie. Considera usar una IP fija o una VPN para evitar quedarte fuera.
Preguntas frecuentes (FAQ)
¿Qué pasa si activo el firewall y mi web deja de cargar?
Lo más probable es que no hayas añadido las reglas para los puertos 80 y 443. Vuelve a la pestaña Reglas y verifica que existen. Si no las ves, añádelas y guarda los cambios. El firewall se aplica al instante, así que deberías ver el cambio de inmediato.
¿Puedo usar el firewall de Plesk junto con un CDN?
Sí, no hay problema. El firewall de Plesk actúa a nivel de servidor, mientras que un CDN (como Cloudflare) gestiona el tráfico en el borde. Solo asegúrate de que las IPs del CDN estén permitidas si tu web depende de ellas.
¿Cómo sé qué puertos están abiertos actualmente?
En la pestaña Reglas, verás una lista de todas las reglas activas. También puedes usar la herramienta de Escaneo de puertos de Plesk (si está disponible) para comprobar qué puertos están abiertos desde fuera.
¿El firewall de Plesk protege contra ataques DDoS?
No directamente. El firewall de Plesk bloquea puertos e IPs, pero no está diseñado para mitigar ataques DDoS de gran escala. Para eso necesitas un servicio especializado o un CDN con protección DDoS.
¿Puedo exportar mis reglas del firewall para usarlas en otro servidor?
Sí, en la pestaña Reglas suele haber una opción para importar o exportar reglas en formato XML. Esto es útil si tienes varios servidores y quieres replicar la configuración.
¿Qué hago si me quedo sin acceso al servidor por culpa del firewall?
Si bloqueas tu propia IP, todavía puedes acceder al servidor a través del panel de control de tu proveedor de hosting (por ejemplo, Vultr, DigitalOcean o tu proveedor local). Desde allí, puedes desactivar el firewall o eliminar la regla problemática. Si el servidor es tuyo y no tienes acceso fuera de banda, tendrás que pedir ayuda a tu proveedor.
Conclusión: tu servidor más seguro con el firewall de Plesk
Activar el firewall de Plesk es un paso esencial para proteger tu servidor y los sitios web que alojas en él. No se trata solo de cumplir con las buenas prácticas de seguridad, sino de evitar dolores de cabeza como ataques de fuerza bruta, malware o accesos no autorizados. Con las reglas básicas que te he mostrado (HTTP, HTTPS, SSH restringido, panel de acceso y bloqueo de puertos innecesarios), tendrás una base sólida sobre la que construir.
Recuerda que la seguridad no es un estado, sino un proceso. Revisa tus reglas periódicamente, mantén tu IP actualizada si es dinámica y consulta los registros del firewall para detectar comportamientos sospechosos. Y si en algún momento te sientes perdido, no dudes en consultar la documentación oficial de Plesk o pedir ayuda a tu proveedor de hosting.
Ahora que ya sabes cómo activar y configurar el firewall de Plesk, no hay excusa para dejar tu servidor desprotegido. Dedica unos minutos a configurarlo hoy y duerme tranquilo sabiendo que tu servidor está mucho más seguro.
