🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo activar la protección contra fuerza bruta en Plesk (Fail2ban)

Actualizado el 23 de enero de 2026

¿Qué es Fail2ban y por qué necesitas activarlo en Plesk?

Imagina que tu servidor es una casa con varias puertas de entrada: el panel de administración, el acceso por SSH, el correo electrónico o la base de datos. Cada puerta tiene una cerradura, pero si alguien intenta probar miles de llaves en segundos, es cuestión de tiempo que alguna encaje. Eso es exactamente un ataque de fuerza bruta: un bot o un atacante real probando combinaciones de usuario y contraseña sin descanso.

Fail2ban Plesk es tu portero automático inteligente. Funciona vigilando los registros de acceso del servidor. Cuando detecta varios intentos fallidos desde la misma dirección IP en un corto periodo de tiempo, activa una alarma y bloquea esa IP automáticamente durante un tiempo determinado. No solo lo hace con el panel de Plesk, sino también con servicios como SSH, FTP, correo o incluso el servidor web.

Sin esta protección, tu servidor está expuesto a:

  • Robo de credenciales: un atacante podría adivinar la contraseña de un usuario administrador.
  • Consumo de recursos: cada intento de acceso consume CPU y memoria, ralentizando tu web.
  • Compromiso total: si logran entrar, pueden instalar malware, enviar spam o borrar tus datos.

La buena noticia es que Plesk incluye Fail2ban integrado y activarlo es un proceso sencillo que te llevará menos de diez minutos. En esta guía te explico paso a paso cómo hacerlo, qué ajustes recomiendo y cómo evitar bloquearte a ti mismo.


Antes de empezar: requisitos previos

Para activar la protección contra fuerza bruta en Plesk necesitas:

  • Acceso al panel de Plesk como administrador (usuario admin o un usuario con privilegios de administrador).
  • Acceso SSH al servidor (opcional pero recomendado para verificar logs o hacer ajustes avanzados).
  • Permisos de root o sudo si quieres modificar configuraciones más allá del panel.

[INFO] Si tu servidor usa Syspanel (anteriormente conocido como HestiaCP), el procedimiento es diferente. En ese caso, el acceso al panel se realiza a través del puerto 2106 y la configuración de Fail2ban se gestiona desde los archivos de configuración del sistema. Esta guía está enfocada exclusivamente en Plesk.


Paso 1: Acceder a la configuración de Fail2ban en Plesk

Plesk integra Fail2ban en su interfaz gráfica, así que no necesitas tocar archivos de configuración manualmente (aunque puedes hacerlo si quieres ajustes avanzados).

  1. Inicia sesión en tu panel de Plesk con tu cuenta de administrador.
  2. En el menú lateral izquierdo, busca la sección Herramientas y configuración.
  3. Dentro de esa sección, localiza el apartado Seguridad y haz clic en Fail2ban.

Verás una pantalla con el estado actual del servicio. Si aparece como "No activo" o "Detenido", es el momento de ponerlo en marcha.


Paso 2: Activar Fail2ban y configurar los ajustes básicos

Una vez dentro de la página de Fail2ban, sigue estos pasos:

  1. Haz clic en el botón Activar o Encender (dependiendo de la versión de Plesk).
  2. Se te pedirá configurar los siguientes parámetros:

Tiempo de bloqueo (bantime)

Es el tiempo durante el cual una IP permanecerá bloqueada. El valor por defecto suele ser 600 segundos (10 minutos). Te recomiendo subirlo a 3600 segundos (1 hora) para disuadir ataques persistentes.

Número de intentos permitidos (maxretry)

Es la cantidad de intentos fallidos antes de que se active el bloqueo. Un valor de 5 es un buen equilibrio entre seguridad y usabilidad. Si pones un número muy bajo (2 o 3), podrías bloquear a usuarios legítimos que se equivocan al escribir su contraseña.

Ventana de tiempo (findtime)

Es el periodo durante el cual se cuentan los intentos fallidos. Por ejemplo, si pones findtime = 600 y maxretry = 5, significa que si se producen 5 fallos en menos de 10 minutos, la IP es bloqueada.

  1. Guarda los cambios.

[TIP] No te obsesiones con valores extremos. Un bloqueo de 1 hora con 5 intentos permitidos es suficiente para el 99% de los casos. Si tu servidor recibe ataques muy agresivos, puedes subir el tiempo a 24 horas.


Paso 3: Seleccionar los servicios a proteger

Fail2ban en Plesk te permite elegir qué servicios quieres vigilar. Por defecto, suelen estar activados los más importantes, pero conviene revisarlos.

En la misma pantalla de configuración, verás una lista de servicios protegidos. Los más comunes son:

  • Plesk panel (HTTP): protege el acceso al panel de administración.
  • SSH: evita ataques de fuerza bruta al acceso por terminal.
  • FTP: protege las cuentas de acceso por FTP.
  • SMTP (correo saliente) y IMAP/POP3 (correo entrante): evitan que usen tu servidor para enviar spam o acceder a buzones.

Marca todos los que uses. Si no sabes cuáles tienes activos, selecciónalos todos; no hay inconveniente en proteger servicios que no usas.

[WARNING] Si proteges SSH, asegúrate de tener configurado el acceso por clave pública o un IP permitida. De lo contrario, podrías quedarte fuera de tu propio servidor si olvidas la contraseña o si tu IP cambia.


Paso 4: Verificar que Fail2ban está funcionando

Después de activar la protección, es importante comprobar que todo funciona correctamente.

  1. Vuelve a la página principal de Fail2ban en Plesk.
  2. Deberías ver el estado como "Activo" y un listado de reglas cargadas.
  3. Para hacer una prueba real, intenta acceder por SSH con una contraseña incorrecta varias veces. Después de 5 intentos, verás que la conexión se rechaza automáticamente.

También puedes verificar los logs del sistema:

sudo tail -f /var/log/fail2ban.log

Este comando te mostrará en tiempo real los eventos que Fail2ban está detectando. Verás mensajes como Ban 185.220.101.34 cuando se bloquee una IP.


Paso 5: Gestionar IPs bloqueadas y permitidas

Fail2ban te permite ver qué IPs están bloqueadas actualmente y también crear listas blancas (IPs que nunca se bloquean) o listas negras manuales.

Ver IPs bloqueadas

En la interfaz de Plesk, dentro de Fail2ban, verás una pestaña llamada "IPs bloqueadas" o "Banlist". Ahí puedes:

  • Ver todas las IPs bloqueadas con su fecha de expiración.
  • Desbloquear manualmente una IP si consideras que fue un error.
  • Añadir una IP a la lista negra manualmente.

Crear una lista blanca (IPs permitidas)

Es muy recomendable añadir tu propia IP a la lista blanca para evitar bloquearte accidentalmente. Para ello:

  1. Ve a la pestaña "IPs permitidas" o "Whitelist".
  2. Añade tu dirección IP actual. Si trabajas desde casa, puede ser dinámica, así que tendrás que actualizarla periódicamente.

[INFO] Si usas una VPN o un servidor intermedio, añade también la IP de esa conexión. Es frustrante intentar acceder a tu servidor y descubrir que te has bloqueado a ti mismo.


Configuración avanzada: personalizar reglas de Fail2ban

Si eres un usuario más técnico o necesitas reglas específicas, puedes modificar los archivos de configuración de Fail2ban directamente.

Los archivos principales son:

  • /etc/fail2ban/jail.local: aquí defines los servicios a proteger y los parámetros.
  • /etc/fail2ban/filter.d/: contiene los filtros que detectan los intentos fallidos.

Por ejemplo, para crear un jail personalizado para Plesk, puedes añadir al final de jail.local:

[plesk]
enabled = true
port = http,https
filter = plesk
logpath = /var/log/plesk/panel.log
maxretry = 5
bantime = 3600

Después de modificar cualquier archivo, reinicia el servicio:

sudo systemctl restart fail2ban

[WARNING] Ten mucho cuidado al editar estos archivos. Un error de sintaxis puede dejar Fail2ban inoperativo o, peor aún, bloquear todo el tráfico del servidor. Haz siempre una copia de seguridad antes de modificar.


Errores comunes y cómo solucionarlos

No veo Fail2ban en Plesk

Algunas versiones antiguas de Plesk no incluyen Fail2ban por defecto. En ese caso, puedes instalarlo manualmente:

sudo apt-get install fail2ban

Y luego configurarlo a través de los archivos de configuración. La integración con Plesk puede no ser perfecta, pero la protección funcionará.

Mi IP fue bloqueada y no puedo acceder

Si te has quedado fuera de tu propio servidor, tienes dos opciones:

  1. Acceder por otro medio (por ejemplo, un VNC o consola web del proveedor).
  2. Desde fuera, conectar por SSH a un puerto diferente si lo tienes configurado.

Una vez dentro, desbloquea tu IP desde Plesk o con el comando:

sudo fail2ban-client set plesk unbanip TU_IP

Fail2ban no bloquea nada

Comprueba que:

  • El servicio está activo: sudo systemctl status fail2ban.
  • Los logs están correctamente definidos en jail.local.
  • El filtro coincide con el formato de logs de tu servicio.

Preguntas frecuentes (FAQ)

¿Fail2ban ralentiza mi servidor?

No, en absoluto. Fail2ban consume muy pocos recursos. Solo analiza los logs en busca de patrones y actúa cuando detecta un ataque. El impacto en el rendimiento es despreciable.

¿Puedo bloquear permanentemente una IP?

Sí. En lugar de usar el bloqueo temporal, puedes añadir la IP a la lista negra manual de Plesk. Eso la bloqueará de forma indefinida.

¿Fail2ban protege contra ataques DDoS?

No. Fail2ban está diseñado para ataques de fuerza bruta, no para DDoS. Para ataques de denegación de servicio necesitas soluciones específicas como Cloudflare o un firewall de aplicación web (WAF).

¿Es compatible con Syspanel (HestiaCP)?

No directamente. Syspanel tiene su propio sistema de seguridad y Fail2ban se configura de forma diferente. Recuerda que en Syspanel el acceso al panel es a través del puerto 2106.

¿Qué pasa si un atacante usa muchas IPs diferentes?

Fail2ban puede ayudar pero no es infalible. Para ataques distribuidos necesitas soluciones más avanzadas como límites de conexión por IP en el firewall o un servicio de protección en la nube.


Conclusión: activa la protección hoy mismo

La protección contra fuerza bruta no es opcional; es una necesidad básica para cualquier servidor expuesto a internet. Con Fail2ban Plesk tienes una herramienta potente, gratuita y fácil de configurar que te ahorrará muchos dolores de cabeza.

Resumen de lo que has aprendido:

  • Qué es Fail2ban y cómo funciona.
  • Cómo activarlo desde el panel de Plesk en menos de 10 minutos.
  • Qué valores usar para un equilibrio óptimo entre seguridad y usabilidad.
  • Cómo gestionar IPs bloqueadas y permitidas.
  • Qué hacer si te bloqueas a ti mismo.
  • Cómo personalizar reglas avanzadas.

No dejes la seguridad de tu servidor para mañana. Activa Fail2ban ahora y duerme tranquilo sabiendo que tus puertas están vigiladas.

[TIP] Revisa periódicamente los logs de Fail2ban para detectar patrones de ataque. Es sorprendente la cantidad de intentos que se producen cada día en cualquier servidor público. Una vez que veas los números, entenderás por qué esta protección es tan importante.

Si tienes alguna duda o problema durante el proceso, deja un comentario y te ayudaré a resolverlo. ¡Buena suerte con tu servidor!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel