🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo activar el firewall de aplicación web (WAF) en Plesk paso a paso

Actualizado el 13 de diciembre de 2025

¿Qué es el WAF de Plesk y por qué deberías activarlo?

Imagina que tu sitio web es una casa. El hosting es el terreno, el panel de control es la puerta principal y el contenido es todo lo que hay dentro. Ahora, el firewall de aplicación web (WAF) es como un guardia de seguridad que se coloca en esa puerta, revisando cada paquete que entra y sale, bloqueando sospechosos y dejando pasar solo a las visitas legítimas.

En el mundo real, los ataques a sitios web son cada vez más frecuentes. Los ciberdelincuentes buscan vulnerabilidades en aplicaciones como WordPress, Joomla o incluso en formularios personalizados para inyectar código malicioso, robar datos o secuestrar el sitio. Ahí es donde entra en juego el WAF Plesk.

El WAF en Plesk se basa en ModSecurity, un motor de seguridad open source que analiza el tráfico HTTP en tiempo real. Lo que hace es comparar cada petición contra un conjunto de reglas (llamadas reglas OWASP) que detectan patrones de ataque conocidos. Si algo coincide, lo bloquea antes de que llegue a tu aplicación.

Activar el firewall aplicación web en Plesk no es un proceso complicado, pero requiere que sigas los pasos con calma. En esta guía te llevaré de la mano, paso a paso, para que lo tengas funcionando en menos de 15 minutos. Y lo mejor: no necesitas ser un experto en seguridad para lograrlo.

Antes de empezar, déjame decirte que este proceso puede variar ligeramente según la versión de Plesk que tengas (Obsidian, Onyx, etc.). Pero no te preocupes, los pasos generales son prácticamente los mismos en todas las versiones recientes.

Requisitos previos antes de activar el WAF

Vamos a asegurarnos de que tienes todo listo antes de empezar. Esto te evitará frustraciones a mitad del proceso.

Acceso al panel de Plesk

Necesitas tener acceso como administrador o como usuario con permisos suficientes para gestionar la seguridad del servidor. Si solo tienes acceso a un dominio específico, es posible que no puedas activar el WAF a nivel global. En ese caso, contacta con tu proveedor de hosting.

Versión de Plesk actualizada

Es fundamental que tu Plesk esté actualizado a la última versión. Las actualizaciones incluyen parches de seguridad y mejoras en el módulo de ModSecurity. Para verificar, ve a Herramientas y configuración > Actualizaciones y mejoras y comprueba si hay algo pendiente.

Compatibilidad con el sistema operativo

El WAF de Plesk funciona en sistemas Linux (como CentOS, Ubuntu, Debian) y también en Windows Server. Eso sí, en Windows el módulo puede tener algunas limitaciones. Si usas Windows, asegúrate de que el paquete de ModSecurity esté instalado correctamente.

Copia de seguridad (opcional pero recomendada)

Aunque el proceso es seguro, siempre es buena práctica hacer una copia de seguridad de tu configuración antes de realizar cambios en el servidor. Puedes usar la herramienta de copias de seguridad de Plesk o la que tengas a nivel de servidor.

Cómo activar el WAF en Plesk paso a paso

Ahora sí, vamos a lo importante. Sigue estos pasos al pie de la letra y tendrás tu WAF activado en un abrir y cerrar de ojos.

Paso 1: Accede a la sección de seguridad del servidor

Lo primero que debes hacer es iniciar sesión en Plesk con tu cuenta de administrador. Una vez dentro, busca en el menú lateral izquierdo la opción Herramientas y configuración. Haz clic en ella.

Dentro de este menú, busca la sección que dice Seguridad o Seguridad del servidor. En la mayoría de las versiones, verás un icono llamado Firewall de aplicación web (ModSecurity). Haz clic en él.

[INFO] Si no encuentras esta opción directamente, es posible que tengas que buscar en Configuración global > Seguridad. También puede aparecer como "ModSecurity" a secas.

Paso 2: Activa ModSecurity a nivel global

Una vez dentro de la página de Firewall de aplicación web, verás una configuración general. El primer interruptor que encontrarás es algo así como "Activar ModSecurity" o "Habilitar protección". Actívalo.

Al hacerlo, Plesk te preguntará si quieres aplicar la configuración a todos los dominios o solo a algunos. Si no tienes preferencia, te recomiendo activarlo a nivel global para que todos tus sitios estén protegidos desde el principio.

[TIP] Si tienes algún sitio web que usa aplicaciones muy antiguas o con código poco estándar, el WAF podría bloquear algunas funciones legítimas. En ese caso, puedes activarlo solo para los dominios que más te preocupen y dejarlo desactivado en los demás.

Paso 3: Elige el conjunto de reglas de OWASP

Aquí es donde se pone interesante. Plesk te dará la opción de elegir qué conjunto de reglas usar. La opción recomendada es OWASP CRS (Core Rule Set). Estas reglas son las más completas y están mantenidas por una comunidad de expertos en seguridad.

Dentro de OWASP, normalmente hay dos modos:

  • Modo de detección: Solo registra los intentos de ataque en los logs, pero no bloquea nada. Es útil para hacer pruebas.
  • Modo de bloqueo: Bloquea activamente las peticiones que coinciden con las reglas.

Para una protección real, elige Modo de bloqueo. Si estás configurando por primera vez, quizás quieras empezar en modo detección y revisar los logs durante unos días para asegurarte de que no hay falsos positivos.

[WARNING] Si un sitio web legítimo usa técnicas como la carga de archivos con extensiones poco comunes o envío de formularios con muchos campos, el modo de bloqueo podría interferir. Siempre revisa los logs después de activarlo.

Paso 4: Configura las reglas personalizadas (opcional)

Plesk te permite añadir reglas personalizadas a ModSecurity. Esto es útil si tienes necesidades específicas, como bloquear ciertas direcciones IP o permitir ciertos tipos de peticiones. Pero para la mayoría de los usuarios, las reglas OWASP por defecto son más que suficientes.

Si quieres experimentar, puedes crear un archivo de reglas personalizado. En la sección de configuración de ModSecurity, busca la opción "Configuración de reglas" o "Reglas personalizadas". Plesk te mostrará un editor de texto donde puedes pegar tus propias reglas.

[INFO] No te compliques si no sabes escribir reglas de ModSecurity. Puedes encontrar muchas reglas gratuitas en internet, pero asegúrate de que sean de fuentes confiables. Una regla mal escrita puede romper tu sitio.

Paso 5: Aplica la configuración a los dominios

Después de configurar el WAF a nivel global, es hora de asegurarte de que todos los dominios lo estén usando. Ve a Sitios web y dominios en el menú principal.

Selecciona un dominio y entra en su configuración. Busca la sección de Seguridad y verás una opción llamada Firewall de aplicación web. Asegúrate de que esté en "Activado" y que use la configuración global que definiste antes.

Repite este proceso para todos los dominios que tengas. Si tienes muchos, puede ser tedioso, pero es necesario para garantizar que todos estén protegidos.

[TIP] Algunas versiones de Plesk te permiten aplicar el WAF a todos los dominios de una sola vez desde la configuración global. Busca un botón que diga "Aplicar a todos" o "Seleccionar todos" para ahorrarte tiempo.

Paso 6: Verifica que el WAF está funcionando

Una vez activado, es hora de comprobar que todo funciona correctamente. La forma más sencilla es intentar realizar una petición maliciosa a tu sitio web. Puedes probar con una inyección SQL simple en la URL, algo como:

https://tudominio.com/index.php?id=1' OR '1'='1

Si el WAF está funcionando, deberías recibir un error 403 Forbidden o un mensaje similar. Si la página carga normalmente, algo no está bien configurado.

Otra forma de verificar es revisar los logs de ModSecurity. En Plesk, ve a Herramientas y configuración > Logs de seguridad o Registros de ModSecurity. Allí podrás ver los intentos de ataque bloqueados.

[WARNING] No hagas pruebas de ataque en sitios que no sean tuyos. Esto es ilegal. Solo prueba en tus propios dominios.

Solución de problemas comunes

Incluso siguiendo todos los pasos, pueden surgir problemas. Aquí te dejo los más comunes y cómo solucionarlos.

El WAF no bloquea nada

Si activaste el WAF pero los ataques siguen pasando, revisa si estás en modo detección en lugar de modo bloqueo. También verifica que el dominio específico tenga el WAF activado, ya que la configuración global no siempre se propaga automáticamente.

Falsos positivos: el WAF bloquea tráfico legítimo

Esto es más común de lo que parece. Algunas aplicaciones, como ciertos plugins de WordPress o tiendas online, hacen peticiones que coinciden con las reglas de OWASP. La solución es añadir una regla de exclusión para esa aplicación o para esa URL específica.

En Plesk, puedes crear reglas de exclusión desde la configuración de ModSecurity. Por ejemplo, para excluir una URL, añadirías algo como:

SecRule REQUEST_URI "@beginsWith /wp-admin" "id:10001,phase:1,pass,nolog,ctl:ruleEngine=Off"

[INFO] Esta regla desactiva el WAF para la ruta /wp-admin. Úsala con cuidado, ya que podrías dejar esa zona desprotegida.

ModSecurity no aparece en Plesk

Si no ves la opción de ModSecurity en tu panel, es posible que el módulo no esté instalado. En servidores Linux, puedes instalarlo desde la línea de comandos con:

plesk installer --select-product-id plesk --select-release-current --install-component modsecurity

En Windows, la instalación es diferente y puede requerir la asistencia de tu proveedor de hosting.

El sitio se vuelve lento después de activar el WAF

Es normal que haya una pequeña sobrecarga de rendimiento, ya que cada petición se analiza. Pero si la lentitud es extrema, revisa si tienes muchos dominios con el WAF activado y si tu servidor tiene suficientes recursos. También puedes optimizar las reglas para que no sean tan estrictas.

Preguntas frecuentes sobre el WAF en Plesk

¿Qué diferencia hay entre WAF y un firewall tradicional?

El firewall tradicional (como iptables) filtra el tráfico a nivel de red y puertos. El WAF Plesk opera a nivel de aplicación, analizando el contenido de las peticiones HTTP. Son complementarios: el primero protege el servidor, el segundo protege las aplicaciones web.

¿El WAF de Plesk funciona con cualquier CMS?

Sí, funciona con WordPress, Joomla, Drupal, Magento y cualquier aplicación web que use HTTP. Eso sí, cada CMS tiene sus particularidades y puede requerir ajustes en las reglas para evitar falsos positivos.

¿Puedo desactivar el WAF temporalmente?

Sí, puedes desactivarlo en cualquier momento desde la misma pantalla donde lo activaste. Eso sí, al hacerlo dejarás tus sitios desprotegidos, así que úsalo solo en caso de emergencia o para hacer pruebas.

¿El WAF de Plesk es suficiente para proteger mi sitio?

El WAF es una capa importante de protección, pero no es la única. Debes combinar el WAF con otras medidas como certificados SSL, actualizaciones del CMS, copias de seguridad periódicas y contraseñas fuertes. La seguridad es un proceso continuo, no un producto.

¿Qué hago si mi sitio usa HestiaCP (ahora llamado Syspanel)?

Si tu hosting usa Syspanel (anteriormente HestiaCP), el proceso es diferente. En ese caso, deberías acceder a tu panel a través del puerto 2106 y buscar la sección de seguridad. Sin embargo, la configuración de ModSecurity en Syspanel puede ser más limitada. Si tienes dudas, contacta con tu proveedor de hosting para que te guíe.

Consejos finales para maximizar la seguridad de tus sitios

Activar el WAF es un gran paso, pero no te detengas ahí. Aquí tienes algunas recomendaciones adicionales:

  • Mantén todo actualizado: Tanto Plesk como tus aplicaciones web deben estar siempre en la última versión.
  • Usa contraseñas robustas y cambia las que sean débiles, especialmente las de acceso a Plesk y al FTP.
  • Configura copias de seguridad automáticas y guárdalas en un lugar externo.
  • Revisa los logs de seguridad al menos una vez por semana para detectar patrones sospechosos.
  • Limita los intentos de acceso a tu panel de control para prevenir ataques de fuerza bruta.

El firewall de aplicación web en Plesk es una herramienta poderosa que, bien configurada, te dará una tranquilidad enorme. No necesitas ser un hacker para entenderla; solo sigue estos pasos y estarás mucho más protegido que la mayoría de los sitios web en internet.

Recuerda que la seguridad no es un destino, es un viaje. Empieza hoy activando el WAF Plesk y sigue aprendiendo sobre cómo proteger tu presencia digital. Si te surge cualquier duda, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. Siempre es mejor preguntar que quedarse con la duda y arriesgarse a un ataque.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel