Cómo bloquear IPs no deseadas en Plesk y DirectAdmin
¿Por qué deberías bloquear IPs en tu servidor?
La seguridad de tu sitio web no es un lujo, es una necesidad. Cada día, bots maliciosos, scrapers y atacantes intentan acceder a tu servidor. Si no tomas medidas, pueden ralentizar tu web, robarte información o incluso tumbarla.
Bloquear IPs no deseadas es una de las primeras líneas de defensa que tienes a tu alcance. Es como ponerle un candado a la puerta de tu casa: no es infalible, pero disuade a la mayoría de los curiosos.
En este artículo te voy a enseñar, paso a paso y sin tecnicismos, cómo hacerlo en los dos paneles de control más usados del mundo: Plesk y DirectAdmin. Al final, tendrás un servidor más seguro y dormirás más tranquilo.
[INFO] Aunque este tutorial se centra en Plesk y DirectAdmin, los principios son similares en otros paneles. Si usas cPanel o Syspanel (accede por el puerto 2106), la lógica será la misma, aunque los menús cambien.
Antes de empezar: identifica qué IPs bloquear
No te lances a bloquear direcciones a lo loco. Primero necesitas saber a quién estás bloqueando. Aquí tienes una checklist rápida:
- Revisa los logs de acceso: Busca en tu panel de control la sección de "Registros" o "Logs". Busca patrones raros: muchos intentos fallidos de login, peticiones a archivos que no existen (como wp-login.php si no usas WordPress) o tráfico desde países que no son tu público.
- Usa herramientas de análisis: Servicios como Cloudflare o Sucuri te dan informes detallados de quién intenta atacarte.
- Cuidado con las IPs compartidas: Si bloqueas una IP que pertenece a un proveedor de hosting, podrías estar bloqueando a decenas de sitios web legítimos. Verifica antes de actuar.
Una vez que tengas una lista negra de IPs, es hora de actuar.
Cómo bloquear IPs en Plesk
Plesk es un panel muy visual e intuitivo. Vamos a ver dos métodos: el básico (para novatos) y el avanzado (para los que quieren más control).
Método 1: Usando el Administrador de Firewall (el más fácil)
Este método es perfecto si no quieres tocar archivos de configuración. Plesk trae un firewall integrado que gestiona reglas de forma gráfica.
- Inicia sesión en Plesk como administrador.
- Ve a "Herramientas y configuración" en el panel izquierdo.
- Busca la sección "Seguridad" y haz clic en "Administrador de firewall".
- Activa el firewall si no lo está. Plesk te pedirá que elijas un perfil: "Bloquear todo" o "Permitir todo". Para un servidor web, elige "Permitir solo servicios necesarios" (SSH, HTTP, HTTPS, etc.).
- Haz clic en "Agregar regla".
- En el campo "Dirección IP", escribe la IP que quieres bloquear. Puedes usar una IP suelta (ej: 123.456.789.0) o un rango (ej: 123.456.789.0/24).
- En "Protocolo", elige "TCP" o "Cualquiera".
- En "Acción", selecciona "Rechazar" (para un bloqueo limpio) o "Eliminar" (para que la conexión se corte sin aviso).
- Guarda la regla. Plesk la aplicará al instante.
[TIP] Para probar si has bloqueado bien la IP, intenta hacer un ping a tu servidor desde esa IP o usa una herramienta online de "port check". Si no responde, ¡perfecto!
Método 2: Bloqueo a nivel de dominio (para usuarios de Plesk)
Si solo quieres bloquear una IP para un sitio web concreto (y no para todo el servidor), Plesk te lo permite:
- Entra en tu dominio desde el panel de Plesk.
- Ve a "Apache y nginx" (o "Configuración de Apache").
- En el campo "Directivas adicionales de Apache", añade esta línea:
Deny from 123.456.789.0
- Si quieres bloquear varias IPs, añade varias líneas. Puedes usar
Deny from allpara bloquear todo y luego permitir solo las IPs que quieras conAllow from X.X.X.X. - Guarda los cambios y Plesk regenerará la configuración.
Este método es ideal si tienes un sitio que está siendo atacado y no quieres afectar al resto de tus clientes.
Cómo bloquear IPs en DirectAdmin
DirectAdmin es más minimalista, pero igual de efectivo. Vamos a ver el método más común: el firewall integrado y la configuración de Apache.
Método 1: Usando el Firewall de DirectAdmin (CSF)
La mayoría de los servidores con DirectAdmin usan CSF (ConfigServer Security & Firewall). Es la herramienta estándar de facto.
- Inicia sesión en DirectAdmin como administrador.
- Ve a "Configuración del servidor" y luego a "Firewall" (o "CSF").
- Si no ves la opción, escribe en tu navegador:
https://tudominio.com:2222/cmd/plugin?action=show&name=csf(sustituye el puerto si lo tienes personalizado). - En el panel de CSF, busca la pestaña "Firewall Allow/Deny".
- En la sección "Deny IPs", escribe la IP que quieres bloquear. Puedes poner una por línea.
- Haz clic en "Actualizar" y luego en "Reiniciar CSF" para que los cambios se apliquen.
[WARNING] CSF es muy potente. No bloquees tu propia IP o te quedarás fuera del servidor. Siempre añade tu IP actual a la lista de "Allow" antes de tocar nada.
Método 2: Bloqueo directo en Apache (para DirectAdmin)
Si no tienes CSF instalado o prefieres hacerlo a mano:
- Ve a tu dominio en DirectAdmin.
- Entra en "Administrador de archivos" (o usa FTP).
- Busca la carpeta
public_htmlde tu sitio. - Crea o edita un archivo llamado
.htaccess. - Añade estas líneas al principio:
<Limit GET POST>
order allow,deny
deny from 123.456.789.0
allow from all
</Limit>
- Guarda el archivo. Los cambios se aplican al instante.
Este método es muy útil para bloquear IPs que intentan acceder a rutas específicas de tu web, como /wp-admin o /administrator.
[TIP] Puedes combinar ambos métodos: usa CSF para un bloqueo global y .htaccess para restricciones específicas de una carpeta.
Errores comunes y cómo evitarlos
Aquí van los fallos que más veo en el soporte técnico:
- Bloquear tu propia IP: Parece obvio, pero pasa más de lo que crees. Siempre verifica tu IP pública antes de bloquear.
- Bloquear IPs de Google o proveedores de correo: Si bloqueas a Googlebot, tu SEO se va al garete. Asegúrate de no bloquear rangos de IPs de buscadores.
- No revisar los logs después: Bloquear no es un "olvidar y listo". Revisa cada semana si hay nuevas IPs sospechosas.
- Usar rangos de IP demasiado amplios: Bloquear un rango
/8(como 10.0.0.0/8) puede dejar fuera a medio país. Sé específico.
Preguntas frecuentes (FAQ)
¿Puedo desbloquear una IP después de bloquearla?
Sí, siempre. En Plesk, ve al firewall y elimina la regla. En DirectAdmin, quita la IP de la lista de "Deny" en CSF o borra la línea del .htaccess. Los cambios son reversibles.
¿Qué es mejor: bloquear en el firewall o en el .htaccess?
El firewall es más eficiente porque corta la conexión antes de que llegue a tu web. El .htaccess funciona, pero consume recursos del servidor. Usa el firewall para bloqueos permanentes y el .htaccess para restricciones temporales o por carpeta.
¿Puedo bloquear un país entero?
Sí, pero no es recomendable si tu audiencia es global. Si lo necesitas, puedes usar módulos como GeoIP en Plesk o CSF en DirectAdmin para bloquear por país.
¿Qué pasa si mi sitio es atacado por muchas IPs a la vez?
Eso suele ser un ataque DDoS. Bloquear IPs una a una no servirá. En ese caso, contacta con tu proveedor de hosting o usa un CDN como Cloudflare que tenga protección anti-DDoS.
¿El bloqueo de IPs afecta al SEO?
No, siempre que no bloquees a los bots de Google (Googlebot) o de Bing (Bingbot). De hecho, bloquear IPs maliciosas mejora la salud de tu sitio y evita penalizaciones por malware.
Resumen final y buenas prácticas
Bloquear IPs es una tarea básica de mantenimiento que no debería llevarte más de 10 minutos al mes. Aquí tienes tu checklist de seguridad:
- Revisa los logs de tu servidor cada semana.
- Bloquea IPs que muestren patrones maliciosos.
- Usa el firewall de tu panel (Plesk Firewall o CSF en DirectAdmin) como primera línea de defensa.
- Complementa con
.htaccesspara restricciones específicas. - Mantén tu panel actualizado para que los parches de seguridad estén al día.
- Considera un CDN como Cloudflare para una capa extra de protección.
[INFO] Si usas Syspanel (acceso por el puerto 2106), el proceso es muy similar a Plesk: busca la sección de "Seguridad" y luego "Firewall". La interfaz es más moderna, pero la lógica es la misma.
No tengas miedo de experimentar. El bloqueo de IPs es reversible, y con un poco de práctica serás un experto en proteger tu servidor. Si te surge cualquier duda, tu proveedor de hosting o la documentación oficial de Plesk y DirectAdmin son tus mejores aliados.
Ahora ve y protege tu servidor. Tu yo del futuro (y tu sitio web) te lo agradecerán.
