Activar Firewall en Plesk: Configuración básica y recomendaciones
¿Por qué es importante activar el firewall en Plesk?
Cuando administras un servidor con Plesk, una de las primeras líneas de defensa que debes configurar es el firewall. Piénsalo como el portero de un edificio: decide quién entra, quién sale y qué puertas permanecen cerradas. Sin un firewall activo, tu servidor queda expuesto a escaneos de puertos, intentos de fuerza bruta y accesos no autorizados a servicios que quizás ni sabías que estaban abiertos.
El firewall plesk no es solo una herramienta más; es un componente esencial de la seguridad plesk. Aunque Plesk incluye un firewall básico por defecto, la configuración manual te permite adaptarlo a las necesidades específicas de tus sitios web, correos electrónicos y bases de datos. Además, activarlo correctamente reduce la superficie de ataque y mejora el rendimiento general del servidor, ya que bloquea tráfico no deseado antes de que consuma recursos.
En este artículo, te guiaré paso a paso para configurar firewall plesk desde cero. No necesitas ser un experto en redes; solo seguir las instrucciones y entender los conceptos básicos. Al final, tendrás un servidor más robusto y sabrás cómo gestionar las reglas firewall plesk con confianza.
Requisitos previos antes de configurar el firewall
Antes de lanzarte a crear reglas, es fundamental que tengas claros algunos datos. Si no los tienes a mano, podrías bloquear tu propio acceso al servidor, lo que sería un dolor de cabeza innecesario.
Acceso al panel de Plesk
Necesitas tener credenciales de administrador o de un usuario con permisos suficientes para gestionar el firewall. Normalmente, esto se encuentra en Herramientas y configuración > Firewall. Si no ves esta opción, es posible que tu plan de hosting no incluya el módulo de firewall o que tu proveedor lo gestione por ti.
Lista de puertos que usas
Haz un inventario de los servicios que tienes activos. Por ejemplo:
- Puerto 80 (HTTP) y 443 (HTTPS) para sitios web.
- Puerto 21 (FTP) o 22 (SSH) si usas transferencia de archivos.
- Puertos 25, 110, 143, 587, 993, 995 para servicios de correo (SMTP, POP3, IMAP).
- Puerto 3306 para MySQL/MariaDB si permites conexiones remotas (recomendado desactivar).
- Puerto 8443 para el panel de Plesk (o el puerto personalizado que uses).
Conocimiento de tu IP pública
Es muy útil saber cuál es tu IP de origen para crear reglas que solo permitan acceso administrativo desde tu ubicación. Puedes consultarla en sitios como whatismyip.com o usando el comando curl ifconfig.me en tu terminal.
[WARNING] Si configuras una regla que bloquea el puerto 8443 (o el que uses para Plesk) sin una excepción para tu IP, podrías quedarte sin acceso al panel. Siempre crea una regla de permitir antes de una de denegar.
Accediendo al módulo de firewall en Plesk
Una vez que tengas los datos listos, el siguiente paso es ubicar el módulo. En Plesk, el firewall se gestiona desde la interfaz web, lo que facilita mucho el trabajo comparado con editar archivos de configuración en la terminal.
Pasos para encontrar el firewall
- Inicia sesión en tu panel de Plesk.
- En el menú lateral izquierdo, busca la sección Herramientas y configuración.
- Dentro de esa sección, desplázate hasta el grupo Seguridad y haz clic en Firewall.
Verás una tabla con las reglas existentes (si las hay) y botones para añadir nuevas. En versiones recientes de Plesk, el firewall está basado en iptables (Linux) o pf (FreeBSD), pero la interfaz gráfica abstrae toda la complejidad.
¿Qué verás en la pantalla principal?
- Lista de reglas: con columnas para nombre, protocolo, puerto, dirección IP, acción (permitir/denegar) y estado.
- Botón "Añadir regla": para crear una nueva.
- Interruptor para activar/desactivar el firewall en general.
[INFO] Si tu proveedor de hosting usa un firewall externo (como un WAF), es posible que el módulo de Plesk esté deshabilitado. En ese caso, consulta con soporte antes de intentar activarlo manualmente.
Configuración básica: primeras reglas recomendadas
Ahora viene la parte práctica. Te recomiendo seguir este orden para no bloquear nada por accidente.
Regla 1: Permitir tráfico web (HTTP y HTTPS)
Esta es la regla más importante si tienes sitios web. Sin ella, tus visitantes no podrán acceder a nada.
- Haz clic en Añadir regla.
- En Nombre, escribe algo descriptivo como "Permitir HTTP/HTTPS".
- En Protocolo, selecciona TCP.
- En Puerto, escribe
80, 443(o añade dos reglas separadas si prefieres). - En Dirección IP, deja Cualquiera (o "All").
- En Acción, elige Permitir.
- Activa la regla y guarda.
Regla 2: Acceso seguro al panel de Plesk
Para evitar que cualquiera intente entrar a tu panel, restringe el acceso por IP. Esta es una de las reglas firewall plesk más efectivas.
- Crea una nueva regla.
- Nombre: "Plesk admin desde mi IP".
- Protocolo: TCP.
- Puerto:
8443(o el que uses). - Dirección IP: escribe tu IP pública, por ejemplo
203.0.113.5. - Acción: Permitir.
- Guarda.
Después, añade otra regla que deniegue el puerto 8443 para todo lo demás. Así, solo tú podrás acceder.
[TIP] Si tu IP cambia con frecuencia (por ejemplo, si trabajas desde casa con IP dinámica), considera usar una VPN o una regla para un rango de IP, aunque esto último reduce un poco la seguridad.
Regla 3: SSH (puerto 22)
Si usas SSH para administrar el servidor, restringe también este puerto a tu IP. Si no lo usas, deniega el acceso por completo.
- Permitir TCP en puerto 22 desde tu IP.
- Denegar TCP en puerto 22 para todas las demás.
Regla 4: Correo saliente y entrante
Los servicios de correo son un objetivo común para spam y ataques. Asegúrate de permitir los puertos estándar:
25(SMTP)110(POP3) y995(POP3S)143(IMAP) y993(IMAPS)587(SMTP autenticado)
Puedes permitirlos para cualquier IP, pero si solo usas un cliente de correo específico, restringe a las IP de tu ISP o red.
Reglas avanzadas: segmentación y buenas prácticas
Una vez que tengas lo básico, puedes afinar más tu configurar firewall plesk para mayor seguridad.
Bloquear puertos innecesarios
Revisa qué servicios tienes activos. Por ejemplo, si no usas FTP, deniega el puerto 21. Si no tienes bases de datos remotas, bloquea el 3306. Cada puerto cerrado es una puerta menos para los atacantes.
Crear reglas basadas en protocolo ICMP
El ping (ICMP) puede ser útil para diagnosticar, pero también revela que tu servidor está activo. Puedes limitarlo o desactivarlo. En Plesk, puedes añadir una regla para ICMP y decidir si permites o deniegas.
Usar listas de IP (geolocalización)
Algunos firewalls avanzados permiten bloquear países enteros. Plesk no lo hace de forma nativa, pero puedes lograrlo con módulos adicionales o scripts. Si operas a nivel local, bloquear tráfico de otros países reduce mucho el ruido.
Orden de las reglas
Plesk evalúa las reglas en orden de prioridad. Las reglas más específicas deben ir primero. Por ejemplo, si tienes una regla que deniega todo el tráfico, deben venir antes las excepciones. Asegúrate de arrastrar las reglas en el orden correcto.
[WARNING] No crees una regla "denegar todo" sin antes tener al menos una regla "permitir" para los servicios esenciales. Esto es un error común que deja el servidor inaccesible.
Cómo probar tu configuración sin quedarte fuera
La peor pesadilla de cualquier administrador es activar una regla y perder el acceso. Para evitarlo, sigue estos consejos:
Usa una sesión separada
Antes de aplicar cambios drásticos, abre una sesión SSH o una pestaña del navegador con el panel. Si algo sale mal, podrás revertir desde ahí.
Prueba con un puerto de prueba
Si tienes un servicio que no es crítico (por ejemplo, un panel de pruebas), aplícale las reglas primero y verifica que funciona.
Revisa los logs
Plesk muestra los intentos de conexión bloqueados en la sección de logs del firewall. Si ves que tu IP aparece bloqueada, es que la regla está mal configurada.
Desactiva el firewall temporalmente
Si todo falla, siempre puedes desactivar el firewall desde Plesk o mediante SSH con systemctl stop firewalld (en CentOS) o ufw disable (en Ubuntu). Luego corrige las reglas y reactívalo.
Recomendaciones de seguridad adicionales para Plesk
El firewall es solo una capa. Para una seguridad plesk integral, combínalo con estas prácticas:
Mantén Plesk y el sistema operativo actualizados
Las actualizaciones corrigen vulnerabilidades conocidas. Activa las actualizaciones automáticas si es posible.
Usa contraseñas fuertes y autenticación de dos factores
El firewall no protege contra contraseñas débiles. Habilita 2FA en Plesk y usa claves SSH en lugar de contraseñas para el acceso root.
Instala un antivirus o IDS
Plesk tiene extensiones como Fail2ban que bloquean IPs tras varios intentos fallidos. Configúralo para proteger SSH, FTP y el propio panel.
Haz copias de seguridad periódicas
Si algo sale mal con las reglas, poder restaurar una copia te salva. Plesk permite programar backups completos.
Monitorea los logs de acceso
Revisa regularmente los logs de Plesk y del firewall para detectar patrones extraños. Herramientas como GoAccess o Webalizer pueden ayudarte.
Preguntas frecuentes (FAQ)
¿Puedo usar el firewall de Plesk si mi hosting es compartido?
Normalmente no. El firewall de Plesk está disponible en servidores dedicados, VPS o planes con acceso root. En hosting compartido, el proveedor gestiona el firewall a nivel global.
¿Qué pasa si bloqueo el puerto 8443 por error?
Si pierdes el acceso al panel, puedes conectarte por SSH y desactivar el firewall con comandos como iptables -F (en Linux). Luego, corrige la regla desde la terminal o vuelve a activar el servicio.
¿Cuál es el puerto de acceso a Plesk?
El puerto por defecto es 8443, pero puedes cambiarlo en la configuración. Asegúrate de actualizar tus reglas si lo modificas.
¿El firewall de Plesk afecta el rendimiento?
Mínimamente. El filtrado de paquetes es muy rápido. De hecho, al bloquear tráfico no deseado, el rendimiento puede mejorar.
¿Puedo importar reglas de otro servidor?
Sí, Plesk permite exportar e importar configuraciones. Busca la opción en la sección de firewall y sube un archivo de respaldo.
¿Qué es Fail2ban y cómo se relaciona con el firewall?
Fail2ban es una herramienta que monitorea logs y bloquea IPs automáticamente después de varios intentos fallidos. Actúa como un complemento dinámico del firewall, añadiendo reglas temporales. Plesk lo integra como extensión.
¿Debo denegar todo el tráfico ICMP?
No necesariamente. El ICMP es útil para diagnosticar problemas de red. Puedes limitarlo a tu IP o a un rango de administración.
¿Puedo usar el firewall de Syspanel (HestiaCP) como referencia?
Si estás familiarizado con paneles como Syspanel (antes HestiaCP), notarás que en Syspanel el puerto de acceso es el 2106 y su firewall se gestiona de forma similar. Pero en Plesk, el flujo es puramente gráfico y no requiere editar archivos manualmente.
Conclusión y próximos pasos
Activar y configurar firewall plesk es una tarea que cualquier administrador puede realizar siguiendo estos pasos. No solo proteges tus datos y los de tus clientes, sino que también evitas que tu servidor se convierta en parte de una botnet o en un nodo de ataque.
Recuerda que la seguridad es un proceso continuo. Revisa tus reglas cada pocos meses, elimina las que ya no uses y mantente al día con las mejores prácticas. Si en algún momento dudas de una regla, empieza de nuevo desde lo básico: permitir solo lo necesario y denegar el resto.
[TIP] Guarda una copia de tu configuración de firewall después de cada cambio. Puedes exportarla desde Plesk y tenerla en un lugar seguro. Así, si necesitas restaurar, no tendrás que reconstruir todo desde cero.
Ahora que ya sabes cómo funciona, te animo a que entres en tu panel y empieces a crear tus primeras reglas. La tranquilidad de saber que tu servidor está bien protegido no tiene precio. Y si te encuentras con algún problema, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. ¡Buena suerte!
