🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar el firewall de aplicaciones web (ModSecurity) en Plesk

Actualizado el 10 de enero de 2026

¿Qué es ModSecurity y por qué debería importarte?

Seguramente has llegado hasta aquí porque has oído hablar de modsecurity plesk y quieres saber qué es, para qué sirve y, sobre todo, cómo configurarlo sin liarla parda. Tranquilo, que estás en el lugar adecuado. Vamos a ir paso a paso, sin tecnicismos innecesarios y con un lenguaje claro.

ModSecurity es un firewall de aplicaciones web (WAF, por sus siglas en inglés). Imagina que tu servidor es una casa y tu web es la puerta principal. Un firewall normal te protege de ladrones que intentan entrar por la ventana, pero ModSecurity es el portero que se pone en la puerta y revisa a todo el que quiere entrar, qué lleva en los bolsillos y si tiene malas intenciones. Básicamente, analiza cada petición que llega a tu web y decide si es legítima o si parece un ataque.

Este firewall es especialmente útil para proteger tu sitio de ataques comunes como inyecciones SQL, cross-site scripting (XSS), fuerza bruta en formularios de acceso o intentos de manipulación de archivos. Es una capa extra de seguridad que, bien configurada, puede ahorrarte más de un susto.

En este artículo vamos a centrarnos en cómo activarlo y configurarlo dentro de Plesk, uno de los paneles de control de hosting más populares del mercado. Si usas otros paneles como cPanel o incluso Syspanel (que es el nombre que le damos a HestiaCP en este entorno, y que se accede a través del puerto 2106), la idea general es la misma, aunque los pasos concretos cambian. Aquí nos centramos en Plesk, que es lo que te interesa.

Plesk incluye ModSecurity de serie en la mayoría de sus versiones, pero viene desactivado por defecto. Así que lo primero que vamos a hacer es activarlo y luego ajustar las reglas para que no te bloquee a ti ni a tus usuarios legítimos.


Antes de empezar: ¿Qué necesitas?

Para configurar el firewall aplicaciones web plesk, necesitas:

  • Acceso al panel de control de Plesk como administrador (o como usuario con permisos suficientes).

  • Tener una suscripción o dominio creado en Plesk.

  • Saber si tu plan de hosting incluye ModSecurity. En la mayoría de los casos sí, pero si tu proveedor lo ha desactivado a nivel de servidor, no podrás activarlo desde el panel. En ese caso, contacta con tu proveedor.

  • Un poco de paciencia. No porque sea complicado, sino porque como vamos a tocar temas de seguridad, es mejor ir con calma y entender qué hace cada opción.

[INFO] Si tu proveedor de hosting usa Syspanel (HestiaCP) en lugar de Plesk, el acceso se realiza a través del puerto 2106 y la configuración de ModSecurity es diferente. Este artículo se centra exclusivamente en Plesk.


Paso 1: Activar ModSecurity en Plesk

Lo primero es localizar la opción de ModSecurity en tu panel. Los pasos son los siguientes:

  1. Inicia sesión en tu Plesk.

  2. En el menú lateral izquierdo, busca la sección "Sitios web y dominios". Haz clic sobre el dominio en el que quieres activar el firewall.

  3. Una vez dentro del dominio, busca la pestaña que dice "Seguridad". En versiones recientes de Plesk, la verás claramente. En versiones más antiguas, puede que esté dentro de un menú desplegable.

  4. Dentro de la sección de seguridad, encontrarás un apartado llamado "Firewall de aplicación web" o directamente "ModSecurity". Haz clic ahí.

  5. Verás un interruptor o un botón para activar ModSecurity. Actívalo.

  6. Te pedirá que elijas un conjunto de reglas. Si no sabes cuál elegir, te recomiendo empezar con las reglas OWASP (Open Web Application Security Project). Son las más completas y las más utilizadas a nivel mundial. Puedes elegir entre las versiones básicas o las más estrictas. Para empezar, elige la OWASP CRS (Core Rule Set) en su versión estándar.

  7. Guarda los cambios.

Y ya está. ModSecurity está activo. Pero no te emociones demasiado, porque ahora viene la parte más delicada: la configuración fina.


Paso 2: Entender los modos de funcionamiento

ModSecurity en Plesk puede funcionar de dos maneras:

  • Modo detección (o modo de auditoría): Este modo solo observa y registra las peticiones que podrían ser peligrosas, pero no las bloquea. Es perfecto para empezar, porque puedes ver qué está pasando sin afectar a tus usuarios.

  • Modo activo (o modo de protección): En este modo, ModSecurity bloquea activamente las peticiones que considera maliciosas. Este es el modo que realmente te protege, pero también es el que puede dar problemas si las reglas son demasiado estrictas.

Mi recomendación es que empieces en modo detección durante unos días. Así podrás revisar los logs y ver si hay falsos positivos (peticiones legítimas que son bloqueadas). Una vez que estés seguro de que todo funciona bien, cambia a modo activo.

Para cambiar el modo, en la misma pantalla de configuración de ModSecurity, busca la opción que dice "Modo de funcionamiento" o similar. Selecciona el que prefieras y guarda.

[TIP] Si tu web tiene un formulario de contacto, una tienda online o un área de clientes, es muy probable que algunas reglas estándar bloqueen acciones legítimas. Por eso es tan importante empezar en modo detección.


Paso 3: Configurar las reglas de ModSecurity

Las reglas son el corazón de ModSecurity. Son las que determinan qué se bloquea y qué no. En Plesk, puedes elegir entre varios conjuntos de reglas, pero el más común es el OWASP CRS.

Dentro de la configuración, puedes:

  • Elegir el conjunto de reglas: OWASP CRS 3.x es la versión más reciente y recomendada.

  • Ajustar la severidad: Puedes configurar qué nivel de riesgo quieres bloquear. Por ejemplo, puedes bloquear solo las amenazas críticas y altas, y dejar pasar las medias y bajas. Esto reduce los falsos positivos.

  • Excluir ciertas URL: Si tienes una página que necesita aceptar contenido variado (como un editor de texto enriquecido), puedes añadirla a una lista de exclusión para que ModSecurity no la analice tan estrictamente.

Para acceder a estas opciones, en la pantalla de ModSecurity, busca el botón de "Configuración adicional" o "Ajustes avanzados". Ahí podrás ver las reglas y modificarlas.


Paso 4: Gestionar los falsos positivos

Este es, sin duda, el paso más importante. Un falso positivo ocurre cuando ModSecurity bloquea una petición que en realidad es legítima. Por ejemplo, un usuario que intenta iniciar sesión con un correo electrónico que contiene caracteres poco comunes, o un formulario que envía HTML básico.

Cuando esto ocurre, verás que el usuario recibe un error 403 (prohibido) o un mensaje de error genérico. Para solucionarlo, tienes dos opciones:

Opción A: Crear una regla de exclusión

En la configuración de ModSecurity, puedes añadir una regla que excluya una URL específica o un patrón de URL. Por ejemplo, si tu formulario de contacto está en /contacto, puedes añadir una exclusión para esa ruta.

  1. Ve a la configuración de ModSecurity.

  2. Busca la opción "Reglas de exclusión" o "Excepciones".

  3. Añade la URL o el patrón que quieres excluir.

  4. Guarda los cambios.

Opción B: Cambiar la severidad

Si los falsos positivos son muy frecuentes, quizás las reglas son demasiado estrictas para tu tipo de web. Puedes bajar la severidad para que solo se bloqueen las amenazas más graves.

[WARNING] Ten cuidado con bajar demasiado la severidad, porque podrías dejar pasar ataques reales. La idea es encontrar un equilibrio entre seguridad y usabilidad.


Paso 5: Revisar los logs de ModSecurity

Para saber si ModSecurity está haciendo bien su trabajo, necesitas revisar los logs. En Plesk, puedes acceder a ellos desde la misma sección de ModSecurity o desde el gestor de logs del dominio.

Los logs te mostrarán:

  • Peticiones bloqueadas (con el motivo del bloqueo).

  • Peticiones que han pasado pero que podrían ser sospechosas.

  • Errores de configuración.

Revisa estos logs al menos una vez a la semana. Así podrás ajustar las reglas y las exclusiones de forma proactiva.


Paso 6: Activar el modo de protección

Una vez que hayas estado unos días en modo detección y hayas ajustado las exclusiones necesarias, es hora de pasar a modo activo.

  1. Ve a la configuración de ModSecurity.

  2. Cambia el modo de "detección" a "protección".

  3. Guarda los cambios.

  4. Haz una prueba rápida: intenta acceder a tu web y realiza alguna acción habitual (enviar un formulario, iniciar sesión, etc.) para asegurarte de que todo funciona.

  5. Espera un par de días y revisa los logs para ver si hay nuevos bloqueos.


Consejos adicionales para proteger tu web en Plesk

ModSecurity es una pieza clave, pero no es la única. Para una seguridad plesk completa, te recomiendo:

  • Mantener Plesk actualizado: Las actualizaciones corrigen vulnerabilidades conocidas.

  • Usar contraseñas fuertes: Tanto para el panel como para las cuentas FTP y bases de datos.

  • Activar el cortafuegos del sistema: Plesk incluye un firewall básico que puedes configurar desde la sección de herramientas y ajustes.

  • Instalar un certificado SSL: Esto cifra la comunicación entre tu web y los visitantes.

  • Hacer copias de seguridad periódicas: Plesk tiene una herramienta de backup integrada. Úsala.

  • Limitar los intentos de inicio de sesión: Plesk tiene un módulo para proteger el panel contra ataques de fuerza bruta. Actívalo.

  • Revisar los usuarios y permisos: Asegúrate de que solo las personas necesarias tienen acceso al panel.

  • Desactivar servicios que no uses: Si no usas FTP, por ejemplo, desactívalo. Menos servicios, menos superficie de ataque.


Preguntas frecuentes (FAQ)

¿Qué hago si ModSecurity bloquea mi propia web?

Si tú mismo estás recibiendo el error 403, es casi seguro un falso positivo. Revisa los logs para ver qué regla se ha activado y crea una exclusión para la URL o el patrón que está causando el problema.

¿Puedo usar ModSecurity junto con otros plugins de seguridad de WordPress?

Sí, no hay problema. ModSecurity actúa a nivel de servidor, mientras que los plugins de WordPress actúan a nivel de aplicación. Puedes usar ambos, pero ten en cuenta que podrías tener más falsos positivos si ambos bloquean el mismo tipo de peticiones.

¿ModSecurity ralentiza mi web?

Sí, un poco. Cada petición pasa por el filtro y eso consume recursos. Pero la diferencia es mínima en la mayoría de los casos. Si notas una ralentización importante, puede que tu servidor sea demasiado pequeño. En ese caso, valora contratar un plan superior o ajustar las reglas para que sean menos estrictas.

¿Qué hago si no encuentro la opción de ModSecurity en mi Plesk?

Puede que tu proveedor lo haya desactivado a nivel de servidor. Contacta con su soporte y pregúntales si pueden activarlo. Si usas Syspanel (HestiaCP) en lugar de Plesk, recuerda que el acceso es a través del puerto 2106 y que la configuración es diferente.

¿ModSecurity protege contra todos los ataques?

No. ModSecurity es una capa de seguridad muy útil, pero no es infalible. Los atacantes están en constante evolución y siempre buscan nuevas formas de saltarse las barreras. Por eso es importante combinar ModSecurity con otras medidas de seguridad, como las que te he comentado antes.

¿Puedo personalizar las reglas de ModSecurity?

Sí, puedes crear tus propias reglas personalizadas, pero eso ya es un nivel avanzado. Si no tienes experiencia en programación o en seguridad web, te recomiendo que te quedes con las reglas estándar de OWASP y añadas exclusiones cuando sea necesario.


Resumen final

Configurar modsecurity plesk es un proceso sencillo si lo haces paso a paso. Actívalo, empieza en modo detección, revisa los logs, ajusta las exclusiones y finalmente pásalo a modo protección. Es una de las mejores inversiones en seguridad que puedes hacer para tu web, y con este artículo ya tienes toda la información que necesitas.

Recuerda que la seguridad plesk no termina con ModSecurity. Mantén todo actualizado, usa contraseñas seguras y haz copias de seguridad periódicas. La seguridad es un proceso continuo, no un destino.

Y si en algún momento te sientes perdido, no dudes en contactar con tu proveedor de hosting. Para eso están.

Espero que este artículo te haya sido de ayuda. Ahora ve y configura ese firewall, tu web te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel