Cómo añadir autenticación de dos factores (2FA) en Plesk
[INFO] Este artículo está pensado para usuarios de Plesk que quieran reforzar la seguridad de su servidor o panel de control. No necesitas ser un experto en redes para seguirlo, solo paciencia y acceso de administrador.
La seguridad en la gestión de un servidor web es una de las tareas más críticas y, a la vez, más descuidadas. Usar solo una contraseña para acceder a Plesk es como dejar la puerta de tu casa cerrada pero sin echar la llave. Si alguien roba o adivina esa contraseña, tendrá acceso total a tus sitios web, bases de datos y correos. Para evitar este riesgo, la solución más efectiva y sencilla de implementar es la autenticación de dos factores (2FA).
En esta guía completa, paso a paso, te explicaré cómo añadir 2FA Plesk a tu cuenta de administrador y a las cuentas de tus clientes. Verás que es un proceso rápido que te tomará menos de cinco minutos y que aumentará exponencialmente tu tranquilidad.
¿Qué es la autenticación de dos factores y por qué la necesitas?
La autenticación dos factores Plesk (o 2FA) es un sistema de seguridad que requiere dos pruebas diferentes para verificar tu identidad. El primer factor es algo que sabes (tu contraseña). El segundo factor es algo que tienes (normalmente, un código temporal generado en tu teléfono móvil).
Imagina que tu contraseña es la llave de tu coche. Si alguien la copia, puede llevárselo. Con el 2FA, además de la llave, necesitas una huella dactilar o un código secreto que cambia cada 30 segundos. Aunque roben la llave, no podrán arrancar el motor sin el segundo código.
Para Plesk, esto es vital porque protege el panel desde donde gestionas todo. Si un atacante entra, puede inyectar malware en tus webs, robar datos de clientes o redirigir tu tráfico. Con el 2FA activado, el atacante necesitaría también tu teléfono físico para completar el acceso, algo mucho más difícil de conseguir.
Requisitos previos antes de empezar
Antes de activar el 2FA, asegúrate de tener lo siguiente a mano.
- Acceso de administrador a Plesk (el usuario
admino un usuario con privilegios de "Administrador"). - Un smartphone con una aplicación de autenticación instalada. Las más comunes son Google Authenticator, Microsoft Authenticator o Authy. Cualquiera de ellas funciona perfectamente.
- Tener el teléfono a mano durante el proceso, ya que necesitarás escanear un código QR o introducir una clave manual.
[WARNING] Si pierdes el acceso a tu aplicación de autenticación (por ejemplo, si cambias de móvil) y no has guardado los códigos de respaldo, podrías quedarte bloqueado fuera de Plesk. Por eso, es obligatorio que guardes los códigos de recuperación que te mostraremos al final del proceso. Guárdalos en un lugar seguro, como un gestor de contraseñas o una caja fuerte física.
Cómo activar el 2FA en tu cuenta de administrador de Plesk
Este es el proceso para proteger tu cuenta principal. Es el más importante, ya que es la llave maestra de todo tu hosting.
Paso 1: Accede a tu perfil de usuario
Inicia sesión en Plesk con tu cuenta de administrador. Una vez dentro, fíjate en la esquina superior derecha de la pantalla. Verás tu nombre de usuario o el icono de tu perfil. Haz clic en él.
Se desplegará un menú. Busca la opción que dice "Mi perfil" o "Account" y haz clic.
Paso 2: Localiza la sección de autenticación de dos factores
Dentro de tu perfil, desplázate hacia abajo hasta encontrar una sección llamada "Autenticación de dos factores" o "Two-Factor Authentication" (dependiendo del idioma de tu panel). Verás que está desactivada por defecto. Haz clic en el botón "Activar" o "Configurar".
Paso 3: Vincula tu teléfono móvil
Plesk te mostrará ahora una pantalla con dos opciones principales:
- Escanear código QR: En tu aplicación de autenticación (Google Authenticator, por ejemplo), toca el icono "+" para añadir una cuenta nueva y elige "Escanear código QR". Apunta la cámara de tu teléfono al código que aparece en la pantalla de Plesk.
- Introducir clave manual: Si no puedes escanear el código, Plesk te ofrece una clave secreta alfanumérica. En tu aplicación, elige "Introducir clave manualmente" (o "Setup key") y escribe esa clave.
Una vez que la aplicación haya añadido la cuenta, verás aparecer un código de 6 dígitos que cambia cada 30 segundos.
[TIP] Asegúrate de que la hora de tu teléfono esté sincronizada automáticamente. Si la hora es incorrecta, los códigos no coincidirán y no podrás iniciar sesión.
Paso 4: Verifica el código y guarda los códigos de respaldo
En el campo de Plesk que dice "Código de verificación", introduce el código de 6 dígitos que aparece actualmente en tu aplicación de autenticación. Haz clic en "Verificar" o "Activar".
Inmediatamente después, Plesk te mostrará una lista de códigos de respaldo de un solo uso. Estos códigos son cruciales. Son como llaves de emergencia que funcionan solo una vez cada uno. Guárdalos en un lugar seguro (un gestor de contraseñas es ideal). Si pierdes tu teléfono, podrás usar uno de estos códigos para entrar en Plesk y desactivar el 2FA.
¡Enhorabuena! Ya has activado el 2FA Plesk en tu cuenta principal. La próxima vez que inicies sesión, después de escribir tu contraseña, Plesk te pedirá el código de 6 dígitos de tu aplicación.
Cómo activar el 2FA para cuentas de clientes o revendedores
Como administrador, también puedes exigir o permitir que tus clientes utilicen la autenticación de dos factores. Esto es especialmente útil si gestionas un hosting compartido y quieres proteger a tus usuarios.
Opción A: El cliente lo activa por sí mismo
El proceso es idéntico al que acabamos de describir. Cada cliente debe ir a su propio perfil (esquina superior derecha) y seguir los pasos 2, 3 y 4. La única diferencia es que la política de seguridad del servidor puede permitir o no esta opción.
Opción B: El administrador lo fuerza desde la política de seguridad
Si quieres que sea obligatorio para todos tus clientes, debes cambiar la política de seguridad global.
- Ve a "Herramientas y ajustes" en el menú lateral izquierdo.
- Busca la sección "Seguridad" y haz clic en "Política de seguridad".
- Dentro de esta política, busca la opción llamada "Autenticación de dos factores" o "2FA".
- Verás un menú desplegable con opciones como:
- "Desactivada" (por defecto).
- "Opcional" (los usuarios pueden activarla si quieren).
- "Obligatoria" (los usuarios deben configurarla antes de poder usar el panel).
- Selecciona "Obligatoria" y guarda los cambios.
[WARNING] Si activas la opción "Obligatoria", ten en cuenta que los clientes que no hayan configurado el 2FA no podrán acceder a sus paneles hasta que lo hagan. Es recomendable enviar un aviso por correo electrónico antes de aplicar este cambio para evitar sorpresas y tickets de soporte.
Solución de problemas comunes (FAQ)
Aquí tienes las dudas más habituales que nos encontramos en el soporte técnico.
He perdido mi teléfono, ¿cómo entro en Plesk?
No entres en pánico. Si guardaste los códigos de respaldo, puedes usarlos. En la pantalla de inicio de sesión, después de introducir tu contraseña, busca la opción que dice "¿Has perdido tu dispositivo?" o "Usar código de respaldo". Introduce uno de los códigos de emergencia que guardaste y podrás acceder. Una vez dentro, ve a tu perfil y desactiva el 2FA para configurarlo de nuevo con tu nuevo teléfono.
La aplicación de autenticación no me muestra el código
Esto suele deberse a un problema de sincronización de la hora. Ve a los ajustes de tu teléfono y activa la opción de "Fecha y hora automáticas". En Google Authenticator, también puedes ir a Ajustes > Corrección de tiempo para sincronizar el código con los servidores de Google.
¿Puedo usar el 2FA de Plesk con mi gestor de contraseñas?
Sí, la mayoría de los gestores de contraseñas modernos (como 1Password o Bitwarden) tienen su propio autenticador integrado. Simplemente escanea el código QR con la aplicación de tu gestor y funcionará igual que una app dedicada.
¿El 2FA afecta al rendimiento de mis sitios web?
No, en absoluto. El 2FA solo actúa en el proceso de inicio de sesión en el panel de control. No tiene ningún efecto sobre la velocidad de carga de tus páginas web, el correo o las bases de datos. Es una capa de seguridad puramente administrativa.
Conclusión: Tu servidor, mucho más seguro
Activar la autenticación dos factores Plesk es una de las medidas más efectivas y económicas que puedes tomar para proteger tu negocio online. No importa si gestionas un solo sitio web o cientos de clientes; el riesgo de un ataque por fuerza bruta o robo de contraseña es real y constante.
Hemos visto que el proceso es sencillo: activarlo en tu perfil, verificar el código y guardar los códigos de respaldo. También hemos visto cómo forzar esta práctica en todos tus clientes para elevar el listón de seguridad de todo tu servidor.
[TIP] Te recomiendo encarecidamente que actives el 2FA en tu cuenta de administrador hoy mismo. No lo dejes para mañana. Es un pequeño paso que te ahorrará un gran dolor de cabeza en el futuro. Además, si en algún momento tienes dudas sobre cómo gestionar otros aspectos de tu hosting, recuerda que la seguridad siempre debe ser tu prioridad número uno.
