Cómo configurar el firewall de Plesk para bloquear ataques
[INFO] Antes de empezar: Este artículo está pensado para clientes de hosting que utilizan Plesk como panel de control. No necesitas ser un experto en seguridad para seguirlo, pero sí tener acceso como administrador (root) a tu servidor. Si algo no te funciona, contacta con nuestro soporte técnico.
La seguridad de tu sitio web es una de las mayores preocupaciones como propietario de un negocio online. Cada día, miles de bots y atacantes intentan vulnerar servidores con técnicas como la fuerza bruta, los ataques DDoS o la inyección de código malicioso. La buena noticia es que Plesk incluye herramientas potentes para protegerte, y con una configuración adecuada, puedes bloquear la gran mayoría de estas amenazas antes de que lleguen a tu aplicación.
En esta guía extensa y práctica, vamos a desglosar, paso a paso, cómo configurar el firewall de Plesk para bloquear ataques. No solo hablaremos de activar botones, sino de entender qué hace cada cosa y cómo ajustarla a tus necesidades. Al final, tendrás un servidor mucho más robusto y resistente.
¿Por qué es crucial configurar el firewall en Plesk?
Pensemos en tu servidor como en una casa con muchas puertas y ventanas. Cada puerta es un puerto de red (por ejemplo, el puerto 80 para HTTP, el 443 para HTTPS, el 21 para FTP). Un firewall es el guardia de seguridad que decide quién puede entrar por cada puerta y quién debe quedarse fuera.
Sin un firewall configurado, tu servidor acepta conexiones en todos los puertos por defecto, lo que es una invitación abierta a los atacantes. Configurarlo en Plesk no es un lujo, es una necesidad básica de ciberseguridad. Te permite:
- Restringir el acceso por IP: Bloquear direcciones IP maliciosas conocidas o rangos de países enteros si no necesitas tráfico de ellos.
- Controlar los puertos: Abrir solo los puertos necesarios para tu web, correo y FTP, y cerrar el resto.
- Mitigar ataques DDoS: El firewall puede limitar el número de conexiones simultáneas desde una misma IP, ralentizando o neutralizando un ataque de denegación de servicio.
- Complementar a ModSecurity: Mientras que ModSecurity (que veremos después) actúa a nivel de aplicación (HTTP), el firewall actúa a nivel de red, siendo la primera línea de defensa.
Primeros pasos: Acceder a la gestión del firewall en Plesk
Antes de empezar a crear reglas, necesitas saber dónde está todo. Plesk integra la gestión de firewall de una forma muy visual, basándose en herramientas como iptables o firewalld en el sistema operativo subyacente. No te preocupes por eso; Plesk hace el trabajo pesado por ti.
Para acceder, sigue estos pasos:
- Inicia sesión en tu panel de control de Plesk como administrador (usuario
admin). - En el menú lateral izquierdo, busca la sección "Herramientas y ajustes".
- Dentro de esa sección, en el grupo "Seguridad", encontrarás el icono de "Firewall". Haz clic en él.
Verás una interfaz con varias pestañas: "Reglas de firewall", "Tráfico de red" y a veces "Protección contra DDoS" (dependiendo de la versión de Plesk). Nos centraremos en las dos primeras.
Configuración básica del firewall: Reglas por defecto
Cuando entras por primera vez, Plesk tiene una configuración por defecto que suele ser bastante segura, pero es importante revisarla y ajustarla.
### Reglas de entrada (Inbound Rules)
Estas son las reglas que controlan el tráfico que entra a tu servidor. La buena práctica es tener una política de "denegar todo por defecto" y solo permitir lo que necesitas.
Haz clic en la pestaña "Reglas de firewall". Verás una lista con las reglas existentes. Normalmente, hay reglas para permitir SSH (puerto 22), HTTP (80), HTTPS (443), FTP (21) y el puerto de Plesk (8443).
Te recomiendo que te asegures de que las siguientes reglas SIEMPRE estén presentes y habilitadas:
- SSH (Puerto 22): Necesario para administrar el servidor de forma remota. No lo bloquees, o perderás el acceso.
- HTTP (Puerto 80) y HTTPS (Puerto 443): Esenciales para que los visitantes vean tu web.
- Plesk (Puerto 8443): Para acceder a tu panel de control.
- Correo (Puertos 25, 110, 143, 993, 995): Si usas servidores de correo en tu dominio.
Para añadir una regla nueva, haz clic en "Añadir regla". Se te pedirá:
- Nombre: Un nombre descriptivo (ej. "Permitir SSH desde mi oficina").
- Dirección IP o red: Puedes especificar una IP concreta (ej.
203.0.113.10) o un rango (ej.203.0.113.0/24). Si lo dejas vacío, se aplicará a todos. - Protocolo:
TCP,UDPoICMP. - Puerto: El número de puerto o un rango (ej.
22o8000:8100). - Acción:
PermitiroDenegar.
[WARNING] Restringe el acceso SSH: En lugar de permitir SSH desde cualquier IP (0.0.0.0/0), es una excelente práctica limitarlo solo a tu dirección IP de oficina o casa. Así, aunque alguien adivine tu contraseña, no podrá conectarse desde otra ubicación.
### Reglas de salida (Outbound Rules)
Menos comunes de configurar, pero importantes para evitar que un servidor comprometido envíe spam o malware. La política por defecto suele ser permitir todo el tráfico saliente. Puedes dejarla así, pero si quieres ser más estricto, puedes denegar puertos de salida que no uses (ej. el puerto 25 para envío de correo si no tienes servidor de correo local).
Protección Avanzada: Bloqueo de ataques de fuerza bruta con Fail2ban
El firewall por sí solo no distingue entre un usuario legítimo que se equivoca de contraseña y un atacante que prueba miles de combinaciones. Para eso necesitas Fail2ban. Este servicio analiza los logs del sistema y del servidor web, y cuando detecta múltiples intentos fallidos de inicio de sesión o patrones sospechosos, automáticamente añade una regla al firewall para bloquear esa IP.
Plesk integra Fail2ban de forma nativa. Para configurarlo:
- Ve a "Herramientas y ajustes" > "Fail2ban" (dentro de Seguridad).
- Verás una lista de "jails" (jaulas). Cada jail monitorea un servicio específico (SSH, FTP, Apache, etc.).
- Haz clic en "Cambiar la configuración" para ajustar los parámetros globales:
- Tiempo de ban (Ban time): Cuánto tiempo estará bloqueada la IP (ej. 600 segundos = 10 minutos, o más).
- Tiempo de búsqueda (Find time): La ventana de tiempo en la que se cuentan los intentos fallidos.
- Máximo de intentos (Max retry): El número de fallos permitidos antes de ser bloqueado.
- Puedes activar o desactivar jails específicas. Por ejemplo, la jail de
sshes crítica, y la deapache-auth(protege el panel de login de tu web) también.
[TIP] Ajusta los valores según tu uso: Si tienes muchos usuarios legítimos que se equivocan al escribir su contraseña, quizás necesites subir el "Máximo de intentos" para evitar bloqueos accidentales. Pero si es un servidor pequeño, puedes ser más estricto (ej. 3 intentos en 10 minutos).
ModSecurity: Tu escudo a nivel de aplicación web
ModSecurity es un firewall de aplicaciones web (WAF). Mientras que el firewall de red trabaja con puertos e IPs, ModSecurity analiza las peticiones HTTP que llegan a tu web. Es capaz de detectar y bloquear intentos de inyección SQL, cross-site scripting (XSS), inclusión de archivos locales, y otras amenazas comunes.
### Cómo activar ModSecurity en Plesk
- Ve a "Herramientas y ajustes" > "Seguridad" > "ModSecurity".
- Activa la casilla "Activar ModSecurity".
- Verás la opción de elegir un "Conjunto de reglas". Plesk incluye el OWASP ModSecurity Core Rule Set (CRS), que es el estándar de la industria. Selecciónalo.
- Guarda los cambios.
### Configuración por dominio
Puedes activar ModSecurity para todo el servidor o por dominio. Esto es útil si tienes una aplicación con un comportamiento muy específico que podría generar falsos positivos.
Para configurarlo por dominio:
- Ve a tu lista de "Sitios web y dominios".
- Selecciona el dominio deseado.
- Busca la sección "Seguridad" y haz clic en "ModSecurity".
- Puedes elegir entre
Modo detección(solo registra los ataques, no los bloquea) oModo de filtrado(bloquea los ataques). Para producción, usaModo de filtrado.
[INFO] Sobre los falsos positivos: Es posible que ModSecurity bloquee alguna funcionalidad legítima de tu web, como un formulario complejo o un plugin. Si esto ocurre, revisa los logs de ModSecurity (en Herramientas y ajustes > Registros > Registro de ModSecurity) para identificar la regla que causa el problema. Puedes desactivar esa regla específica o crear una excepción para esa URL en particular.
Mitigación de ataques DDoS a nivel de red
Los ataques DDoS (Denegación de Servicio Distribuida) buscan saturar tu servidor con tráfico falso. Aunque un firewall no es una solución completa para DDoS masivos (para eso necesitas servicios especializados como Cloudflare), Plesk tiene herramientas para mitigar ataques a menor escala.
### Limitación de conexiones (IP Ban)
Dentro del firewall de Plesk, puedes añadir una regla que limite el número de conexiones simultáneas desde una sola IP. Esto se hace a través de la pestaña "Tráfico de red".
Aquí puedes ver el tráfico en tiempo real y, si detectas una IP que está haciendo demasiadas peticiones, puedes hacer clic en "Bloquear" para añadirla inmediatamente a la lista negra del firewall.
Además, puedes configurar un límite global de conexiones por IP. Aunque Plesk no lo expone directamente en la interfaz gráfica de forma sencilla, puedes usar Fail2ban para ello, o si tienes conocimientos de iptables, añadir una regla como:
iptables -A INPUT -p tcp --syn -m connlimit --connlimit-above 50 -j REJECT
(Esta regla rechazará nuevas conexiones TCP de una misma IP cuando supere las 50 conexiones simultáneas).
[WARNING] Cuidado con los límites: Establecer un límite demasiado bajo (ej. 10 conexiones) puede bloquear a usuarios reales que navegan con varias pestañas abiertas o que están detrás de una misma IP corporativa. Te recomendamos empezar con un límite alto (100+) y ajustarlo según las estadísticas de tu servidor.
Buenas prácticas adicionales para blindar tu servidor
Configurar el firewall y ModSecurity es un gran paso, pero la seguridad es un proceso continuo. Aquí tienes algunas recomendaciones extra:
- Mantén Plesk y el sistema operativo actualizado: Las actualizaciones incluyen parches de seguridad críticos.
- Cambia el puerto SSH por defecto (22): Aunque no es una solución definitiva (los escáneres de puertos lo detectarán), reduce el ruido de ataques automatizados.
- Utiliza claves SSH en lugar de contraseñas: Es mucho más seguro y no se puede vulnerar por fuerza bruta.
- Activa la autenticación de dos factores (2FA) para tu cuenta de administrador de Plesk: Es una capa extra muy efectiva.
- Revisa los logs periódicamente: Plesk tiene un visor de logs muy útil. Acostúmbrate a echarles un vistazo para detectar patrones extraños.
Preguntas Frecuentes (FAQ)
### ¿Qué hago si me bloqueo mi propia IP con el firewall?
No te preocupes, es un error común. Si has bloqueado tu IP por accidente, puedes acceder al servidor por SSH desde otra IP (si tienes acceso de consola desde el proveedor) y desactivar la regla. La mayoría de los proveedores de hosting ofrecen un acceso de emergencia por consola web (VNC o similar) que no pasa por el firewall de red. Desde ahí, puedes ejecutar plesk sbin firewall --stop o editar el archivo de configuración para eliminar tu IP de la lista negra.
### ¿ModSecurity ralentiza mi sitio web?
Sí, un poco. Cada petición HTTP se analiza contra un conjunto de reglas. Sin embargo, el impacto es mínimo (milisegundos) y el beneficio en seguridad es enorme. Si notas una ralentización significativa, asegúrate de que tu servidor tiene suficientes recursos (CPU/RAM) y que estás usando el OWASP CRS, que está optimizado.
### ¿Puedo usar Syspanel en lugar de Plesk para esto?
Esta guía está enfocada en Plesk. Si utilizas Syspanel (nuestro panel de control recomendado para algunos planes), el proceso es similar pero la interfaz cambia. Para acceder a la configuración de firewall en Syspanel, deberás conectarte al puerto 2106 de tu servidor. La configuración de firewall a nivel de sistema operativo (iptables) es idéntica, pero la gestión gráfica puede variar. Te recomendamos consultar la documentación específica de Syspanel para más detalles.
### ¿El firewall de Plesk protege contra todos los ataques DDoS?
No. Un firewall de red puede mitigar DDoS pequeños y medianos (limitando conexiones y bloqueando IPs), pero para ataques de gran volumen (cientos de Gbps) necesitas una solución de mitigación en la capa de red de tu proveedor de internet o un servicio CDN como Cloudflare. Plesk es una capa más de tu defensa, no la solución completa.
### ¿Cómo sé si mi configuración está funcionando?
Puedes comprobarlo de varias maneras:
- Intenta conectarte a un puerto que hayas cerrado desde una IP externa (ej. con
telnetonc). Debería fallar. - Revisa los logs de Fail2ban (
/var/log/fail2ban.log) para ver si está baneando IPs. - Revisa los logs de ModSecurity para ver si hay ataques bloqueados.
- Realiza un escaneo de puertos desde una herramienta externa (con permiso) para ver que solo los puertos necesarios están abiertos.
Conclusión
Configurar el firewall de Plesk para bloquear ataques es una de las tareas más importantes que puedes hacer para asegurar tu presencia online. No es una tarea única, sino un proceso de ajuste continuo. Empieza con lo básico: revisa las reglas por defecto, activa Fail2ban, y pon en marcha ModSecurity con el OWASP CRS.
A medida que te sientas más cómodo, puedes experimentar con reglas más avanzadas, limitar el acceso SSH por IP y monitorear los logs. La inversión de tiempo que hagas ahora te ahorrará muchos dolores de cabeza en el futuro, evitando caídas de tu sitio, robo de datos o que tu servidor sea utilizado para actividades maliciosas.
Recuerda que en nuestro equipo de soporte estamos para ayudarte. Si en cualquier momento te sientes abrumado o necesitas asistencia para implementar alguna de estas medidas, no dudes en abrir un ticket. La seguridad es cosa de todos, y dar el primer paso es lo
