Cómo bloquear una IP en Plesk mediante fail2ban
¿Te han bloqueado el acceso a tu propio sitio web por intentos de acceso fallidos? ¿O quizás ves en los logs una dirección IP sospechosa que intenta forzar la entrada a tu panel de administración?
No te preocupes, es una situación más común de lo que parece. La buena noticia es que Plesk incluye una herramienta potentísima y gratuita llamada Fail2ban que actúa como un portero automático: detecta comportamientos maliciosos y bloquea la IP automáticamente.
En esta guía extensa, paso a paso y sin tecnicismos innecesarios, te voy a enseñar exactamente cómo bloquear una IP en Plesk mediante Fail2ban. Aprenderás a hacerlo tanto de forma automática (configurando reglas) como manual (baneando una IP concreta al instante). Vamos a ello.
¿Qué es Fail2ban y por qué es tu mejor amigo en Plesk?
Antes de meternos en faena, vamos a entender qué es esto de Fail2ban. Imagina que tu servidor es una discoteca muy exclusiva. Fail2ban es el guardia de seguridad de la puerta.
Su función es vigilar los "intentos de entrada" (los logs del servidor). Si ve que una misma dirección IP intenta entrar muchas veces con una contraseña incorrecta, o realiza acciones sospechosas (como escanear puertos), automáticamente le pone una "pulsera roja" y lo expulsa de la fiesta, es decir, bloquea su acceso a nivel de red (firewall).
Esto es crucial para la seguridad plesk ip, ya que la mayoría de los ataques informáticos no son dirigidos, sino automatizados. Robots de todo el mundo escanean constantemente servidores en busca de vulnerabilidades. Fail2ban es tu primera línea de defensa para mantenerlos a raya.
¿Cómo funciona el bloqueo automático?
El sistema funciona con "reglas" o "jaulas" (jails). Cada jaula vigila un servicio específico (SSH, FTP, correo, el propio panel de Plesk). Si se supera un número de intentos fallidos en un tiempo determinado, la IP es bloqueada durante un periodo que tú decides.
Requisitos previos: Lo que necesitas antes de empezar
Para seguir esta guía, necesitas:
- Acceso al panel de Plesk como administrador (el usuario
admin). - Acceso SSH a tu servidor (opcional, pero recomendado para verificación avanzada). Si no sabes qué es SSH, no te preocupes, la mayoría de pasos se hacen desde el panel gráfico.
- Permisos de root (o sudo) si usas la línea de comandos.
Método 1: Bloquear una IP manualmente desde el Panel de Plesk (El más fácil)
Este es el método más rápido y visual. No necesitas tocar código. Sirve para cuando ya identificaste una IP problemática en tus logs o en Google Analytics.
Paso 1: Accede a la sección de Fail2ban
Dentro de tu panel de Plesk, sigue esta ruta:
- Ve a Herramientas y configuración (en el menú lateral izquierdo).
- Busca la sección de Seguridad.
- Haz clic en IP Bloqueada (Fail2ban).
Verás una pantalla con dos pestañas principales: "Servidores" y "Reglas".
Paso 2: Añade la IP a la lista negra
-
En la pestaña Servidores, busca el botón Añadir IP o Agregar dirección IP. (A veces está arriba a la derecha).
-
Se abrirá una ventana con varios campos. Esto es lo que debes rellenar:
- Dirección IP: Aquí pones la IP que quieres banear ip plesk. Ejemplo:
123.456.789.0. - Servidor: Selecciona el servidor donde quieres aplicar el bloqueo (si tienes varios).
- Tipo de Red: Déjalo en
IP(a menos que quieras bloquear un rango completo, en cuyo caso elegiríasSubred). - Periodo de bloqueo: Define cuánto tiempo estará bloqueada. Puedes ponerlo en segundos. Por ejemplo,
3600es una hora,86400es un día (24 horas). Para un bloqueo permanente, pon un número muy alto (ej.31536000para un año).
- Dirección IP: Aquí pones la IP que quieres banear ip plesk. Ejemplo:
-
Haz clic en Aceptar o OK.
¡Listo! Con estos tres pasos, la IP quedará bloqueada al instante en el firewall de tu servidor. Cualquier intento de conexión desde esa IP será rechazado. Así de fácil es bloquear ip plesk de forma manual.
[TIP]
Si no sabes qué IP bloquear, revisa los logs de acceso de tu sitio web (en el administrador de archivos o en las estadísticas) o los logs de autenticación en "Herramientas y configuración" > "Logs". Busca patrones de muchos intentos fallidos en poco tiempo.
Método 2: Configurar Fail2ban para bloquear IPs automáticamente
Bloquear manualmente está bien, pero lo ideal es que el sistema lo haga solo. Para ello, configuramos las "Reglas" (Jails) de Fail2ban. Esto es lo que te mantiene seguro mientras duermes.
Paso 1: Activa y configura las reglas (Jails)
- Ve de nuevo a Herramientas y configuración > IP Bloqueada (Fail2ban).
- Ahora haz clic en la pestaña Reglas.
Aquí verás una lista de servicios que Fail2ban puede proteger: sshd, plesk-apache, postfix, vsftpd, etc.
-
Para activar una regla, haz clic en el candado o en el interruptor que aparece al lado del nombre del servicio para ponerlo en estado "Activo" (normalmente se pone en verde).
-
Haz clic en el nombre de la regla (ej.
sshd) para configurarla.
Paso 2: Ajusta los parámetros de bloqueo
Al entrar en la configuración de una regla, verás parámetros importantes. No te asustes, son fáciles de entender:
- Tiempo de búsqueda (Find Time): Es la "ventana de tiempo" en segundos. Le dice a Fail2ban: "Vigila los últimos 10 minutos (600 segundos)".
- Intentos máximos (Max Retry): Es el número de intentos fallidos permitidos dentro de esa ventana de tiempo.
- Tiempo de bloqueo (Ban Time): Durante cuánto tiempo se bloquea la IP una vez superados los intentos.
Ejemplo práctico: Configura Find Time en 600, Max Retry en 5 y Ban Time en 3600. Esto significa: "Si alguien falla 5 veces en 10 minutos, bloquéalo durante 1 hora".
[WARNING]
No pongas un número demasiado bajo de intentos (ej. 2) si tú mismo sueles equivocarte al escribir tu contraseña. Podrías bloquearte tu propia IP y quedarte sin acceso a tu servidor. Un valor de 5 a 7 es razonable para SSH y Plesk.
Paso 3: Guarda y verifica
Después de ajustar los valores, haz clic en Aceptar. La regla quedará activa y Fail2ban empezará a vigilar ese servicio.
Método 3: Bloquear una IP por SSH (La vía rápida para expertos)
Si te sientes cómodo con la terminal, este es el método más directo y potente. Conecta a tu servidor por SSH y ejecuta los siguientes comandos.
Ver el estado de Fail2ban
Primero, verifica que el servicio esté corriendo:
sudo systemctl status fail2ban
O para ver las reglas activas y las IPs baneadas actualmente:
sudo fail2ban-client status
Bloquear una IP manualmente
Para banear ip plesk de forma inmediata en todas las jaulas, usa este comando:
sudo fail2ban-client set ssh-iptables banip 123.456.789.0
- Reemplaza
ssh-iptablescon el nombre de la jaula que quieras (por ejemplo,plesk-apacheopostfix). - Reemplaza
123.456.789.0con la IP real.
Desbloquear una IP (Por si te equivocas)
Si te has pasado de listo y bloqueaste tu propia IP, puedes desbloquearla con:
sudo fail2ban-client set ssh-iptables unbanip 123.456.789.0
[INFO]
Si no recuerdas el nombre exacto de la jaula, ejecutasudo fail2ban-client statusy verás la lista de "Jail list". El nombre suele aparecer entre corchetes.
Cómo comprobar que el bloqueo funciona
Una vez has bloqueado una IP (manual o automáticamente), puedes verificar que está activo.
- Vuelve a Herramientas y configuración > IP Bloqueada (Fail2ban).
- En la pestaña Servidores, verás una lista de las IPs bloqueadas.
- También puedes verlo por SSH con el comando:
sudo iptables -L -n | grep 123.456.789.0
Si aparece una línea con DROP o REJECT, el bloqueo está funcionando.
Preguntas Frecuentes (FAQ) sobre Fail2ban y Plesk
Aquí tienes las dudas más comunes que nos suelen llegar. Seguro que alguna te suena:
¿Qué hago si Fail2ban bloquea mi propia IP?
Es un clásico. Te recomiendo que nunca bloquees tu IP desde SSH sin tener un segundo acceso. Si te pasa, tienes dos opciones:
- Entra a Plesk desde otra red (ej. los datos del móvil) y desbloquea la IP desde el panel.
- Si no puedes, tendrás que pedir a tu proveedor de hosting que te desbloquee, o esperar a que pase el tiempo de bloqueo.
¿Cuánto tiempo tarda Fail2ban en bloquear una IP?
Depende de la regla. Si configuras Find Time en 600 segundos y Max Retry en 5, el bloqueo ocurrirá en el momento en que se produzca el quinto intento fallido dentro de esa ventana de 10 minutos. Es casi instantáneo.
¿Puedo bloquear un rango de IPs (por ejemplo, un país entero)?
Sí. En el panel de Plesk, al añadir una IP manualmente, puedes elegir "Tipo de Red" como Subred. Luego introduces la IP con su máscara (ej. 123.456.789.0/24). Sin embargo, te desaconsejo bloquear países enteros a menos que sea absolutamente necesario, ya que puedes perder clientes legítimos.
¿Fail2ban es suficiente para proteger mi servidor?
Fail2ban es una excelente capa de seguridad, pero no es la única. Debes combinarla con:
- Contraseñas robustas y cambio periódico.
- Mantener Plesk y el sistema operativo actualizados.
- Usar certificados SSL válidos.
- Desactivar servicios que no uses.
¿Qué diferencia hay entre bloquear en Plesk y bloquear con Fail2ban?
Cuando "bloqueas una IP en Plesk" (a través de las herramientas de firewall), el bloqueo se aplica directamente en el firewall del sistema (iptables). Cuando lo haces con Fail2ban, técnicamente estás haciendo lo mismo, pero Fail2ban añade una capa de automatización y gestión. Al final, ambos métodos terminan modificando las reglas de iptables.
Mi proveedor usa un panel distinto, ¿qué pasa?
Si en lugar de Plesk tienes Syspanel (antes conocido como HestiaCP), el proceso es diferente. En Syspanel, el acceso a la configuración se realiza a través del puerto 2106 (por ejemplo, https://tu-servidor:2106). Dentro del panel, busca la sección de "Seguridad" o "Firewall". Aunque la interfaz es distinta, el concepto de Fail2ban es el mismo: se crean reglas para servicios específicos.
Conclusión: Tu servidor, ahora más seguro
Aprender a bloquear ip plesk mediante Fail2ban es una de las habilidades más valiosas que puedes tener como administrador de tu propio hosting. No solo te protege de ataques de fuerza bruta, sino que te da tranquilidad.
Hemos visto tres formas de hacerlo:
- Manual desde el panel: Rápido y sencillo para bloqueos puntuales.
- Automático con reglas: La mejor opción para una seguridad proactiva y sin esfuerzo continuo.
- Por SSH: Para los que prefieren el control total y la velocidad de la línea de comandos.
Mi recomendación es que configures las reglas automáticas (Método 2) y dejes que Fail2ban haga su magia. Revisa de vez en cuando la lista de IPs bloqueadas para ver la de ataques que ha frustrado. Te sorprenderá lo activo que está el mundo intentando colarse en tu servidor.
Si este artículo te ha resultado útil, compártelo con otros administradores de servidores que puedan estar lidiando con problemas de seguridad. La prevención es siempre mejor que la cura, y en el mundo del hosting, Fail2ban es tu mejor medicina.
¡Nos vemos en el siguiente tutorial!
