Cómo configurar el firewall en Plesk para proteger tu sitio web
¿Por qué es importante configurar el firewall en Plesk?
Piensa en tu servidor como en una casa. La puerta principal es la entrada de tu web (puertos 80 y 443), pero hay otras ventanas y puertas traseras que también necesitan cerrojos. Un firewall actúa como un guardia de seguridad que decide quién puede entrar y quién no, basándose en reglas específicas.
Plesk incluye un firewall integrado (basado en herramientas como iptables o firewalld según tu sistema operativo) que te permite gestionar estas reglas sin necesidad de tocar una sola línea de código en la terminal. Configurarlo correctamente es esencial para tu seguridad web, ya que bloquea accesos no deseados, mitiga ataques de fuerza bruta y protege servicios sensibles como SSH o FTP.
En este artículo, aprenderás paso a paso a configurar el firewall en Plesk para proteger tu sitio web. No necesitas ser un experto en redes; solo seguir las instrucciones y entender los conceptos básicos.
Accediendo al firewall de Plesk
Lo primero es entrar en tu panel de control de Plesk. Normalmente, lo haces a través de una URL como https://tu-dominio.com:8443 o https://tu-ip:8443.
Una vez dentro, sigue esta ruta:
- En el menú lateral izquierdo, busca la sección "Herramientas y ajustes".
- Dentro de esa sección, localiza el grupo "Seguridad".
- Haz clic en "Firewall".
Verás una interfaz sencilla con varias pestañas, principalmente "Reglas" e "IP Bloqueadas".
Entendiendo la interfaz del firewall
Antes de crear reglas, es crucial entender qué ves en pantalla.
La lista de reglas
Esta es tu lista de "permisos". Cada regla define un protocolo (TCP, UDP, ICMP), un puerto (o rango de puertos) y una acción (permitir o denegar).
La pestaña de IPs bloqueadas
Aquí se muestran las direcciones IP que han sido bloqueadas manualmente. Es la forma más rápida de prohibir el acceso a un visitante malicioso concreto.
El orden de las reglas
El firewall lee las reglas de arriba a abajo. La primera regla que coincida con el tráfico entrante es la que se aplica. Por eso, el orden es muy importante. Es una buena práctica tener una regla general al final (por ejemplo, "denegar todo") y luego reglas específicas antes para permitir lo que necesitas.
Configuración básica: las reglas esenciales
Cuando instalas Plesk, el firewall suele venir con una configuración por defecto bastante segura. Sin embargo, es recomendable revisarla y ajustarla a tus necesidades.
Regla para el tráfico web (HTTP y HTTPS)
Esta es la regla más importante. Debe permitir el tráfico entrante en los puertos 80 (HTTP) y 443 (HTTPS).
Para crear o verificar esta regla:
- En la pestaña "Reglas", haz clic en "Añadir regla".
- En "Protocolo", selecciona TCP.
- En "Puerto", escribe
80, 443. - En "Acción", selecciona "Permitir".
- En "Dirección IP remota", déjalo en "Cualquiera" para que todo el mundo pueda acceder a tu web.
- Haz clic en "OK" o "Añadir".
Esta regla le dice al servidor: "Deja pasar a cualquier persona que quiera ver mi sitio web".
Regla para SSH (acceso remoto al servidor)
SSH es el protocolo para administrar tu servidor por línea de comandos. Es un objetivo muy común para ataques de fuerza bruta. Lo ideal es restringir el acceso por SSH solo a tu dirección IP.
- Haz clic en "Añadir regla".
- En "Protocolo", selecciona TCP.
- En "Puerto", escribe
22(o el puerto personalizado que uses). - En "Acción", selecciona "Permitir".
- En "Dirección IP remota", selecciona "IP específica" e introduce tu dirección IP pública. Si no la sabes, puedes buscarla en Google escribiendo "cuál es mi ip".
- Haz clic en "OK".
[WARNING] Si no conoces tu IP actual, no apliques esta regla. Podrías quedarte fuera de tu propio servidor. Si tu IP es dinámica (cambia a menudo), esta opción te dará problemas. En ese caso, es mejor dejar SSH abierto, pero usar claves SSH en lugar de contraseñas.
Regla para FTP (transferencia de archivos)
El FTP es un protocolo antiguo y poco seguro. Si lo usas, es mejor restringirlo también. Plesk suele usar el puerto 21 para FTP y un rango de puertos para el modo pasivo.
- Añade una regla para el puerto
21(TCP) y permite el tráfico. - Si usas FTP pasivo (lo normal), necesitas permitir un rango de puertos. Plesk lo configura automáticamente, pero si no lo ves, busca en los ajustes de FTP el rango de puertos pasivos (por ejemplo, 30000-30100) y añade una regla para ese rango.
[INFO] Muchos usuarios están migrando a SFTP (que usa el puerto 22, el mismo que SSH) o a FTPS (FTP sobre SSL). Si puedes, usa SFTP. Es mucho más seguro.
Cómo bloquear una IP específica en Plesk
Imagina que ves en los logs de tu web que una dirección IP de otro país está intentando acceder a /wp-login.php miles de veces. Esa es una señal clara de ataque. Debes bloquear esa IP inmediatamente.
Plesk facilita esta tarea:
- Ve a la pestaña "IP Bloqueadas".
- Haz clic en "Añadir IP".
- Introduce la dirección IP que quieres bloquear. También puedes introducir un rango (por ejemplo,
123.123.123.0/24). - Opcionalmente, puedes añadir una razón o comentario para que te acuerdes del motivo del bloqueo.
- Haz clic en "OK".
La IP quedará bloqueada al instante. Es la forma más directa de detener un ataque en curso.
[TIP] Si tu web es de WordPress, considera usar un plugin de seguridad que bloquee IPs automáticamente tras varios intentos fallidos de acceso. Esto añade una capa extra de seguridad a nivel de aplicación.
Configuración avanzada: puertos específicos para aplicaciones
A veces necesitas abrir puertos para aplicaciones concretas, como un servidor de correo, una base de datos remota o un juego.
Abrir un puerto para un servicio específico
- En la pestaña "Reglas", haz clic en "Añadir regla".
- Selecciona el Protocolo (normalmente TCP).
- Introduce el Puerto o rango de puertos.
- En "Acción", elige "Permitir".
- En "Dirección IP remota", puedes especificar de dónde se permite el acceso. Por ejemplo, si es para una API que solo usa tu empresa, pon la IP de tu oficina.
- Guarda la regla.
Ejemplo práctico: Configurar el firewall para un juego de Minecraft
Si tienes un servidor de Minecraft en el mismo servidor que tu web, necesitarás abrir el puerto 25565.
- Crea una regla TCP con el puerto
25565. - Permite el acceso desde "Cualquiera" si quieres que todo el mundo pueda conectarse.
- Guarda.
Reglas para el correo electrónico: Si gestionas tu propio servidor de correo, necesitas asegurarte de que los puertos 25 (SMTP), 110 (POP3), 143 (IMAP) y sus versiones seguras 465, 995 y 993 estén abiertos. Plesk suele configurarlos automáticamente, pero es bueno verificarlo.
El orden de las reglas: la clave del éxito
Como mencionamos antes, el orden importa. Para que tu configuración sea lógica y segura, sigue este esquema:
- Permitir el tráfico ya establecido (esto lo gestiona Plesk automáticamente).
- Permitir servicios esenciales (HTTP, HTTPS, SSH, FTP, Mail).
- Permitir servicios específicos (puertos de aplicaciones).
- Denegar todo lo demás (regla por defecto).
Para mover las reglas, usa las flechas arriba/abajo que aparecen en la lista. Asegúrate de que la regla "Permitir" para HTTP y HTTPS esté por encima de cualquier regla "Denegar" general.
Buenas prácticas de seguridad web con el firewall
Configurar el firewall es un gran paso, pero no es lo único que debes hacer. Aquí tienes algunas buenas prácticas adicionales:
Mantén Plesk y el sistema operativo actualizados
Las actualizaciones incluyen parches de seguridad para vulnerabilidades conocidas. Un firewall no te protegerá de un fallo en el propio software del servidor.
Cambia el puerto SSH por defecto
Aunque no es una solución definitiva, cambiar el puerto SSH de 22 a otro número (por ejemplo, 2222) reduce drásticamente los intentos de acceso automatizados. Puedes hacerlo desde Plesk en "Herramientas y ajustes" > "Ajustes de SSH".
Usa autenticación de dos factores (2FA)
Plesk ofrece la posibilidad de activar 2FA para los usuarios del panel. Esto añade una capa de seguridad extra muy efectiva, incluso si tu contraseña se ve comprometida.
Monitorea los logs del firewall
Plesk te permite ver los registros de actividad del firewall. Revisarlos de vez en cuando te ayudará a detectar patrones extraños o intentos de intrusión.
Resolución de problemas comunes
Mi web dejó de cargar después de cambiar el firewall
Esto suele pasar si has denegado accidentalmente el puerto 80 o 443. Vuelve a la lista de reglas y verifica que la regla "Permitir" para HTTP/HTTPS esté activa y en una posición superior a cualquier regla "Denegar".
No puedo conectarme por SSH
Si has restringido SSH a tu IP y ahora no te deja entrar, es porque tu IP ha cambiado. Necesitas acceder a Plesk a través del navegador (puerto 8443) y cambiar la regla o usar el acceso por consola que ofrece tu proveedor de hosting (si está disponible).
Quiero bloquear un país entero
Plesk no tiene una función nativa para bloquear países. Necesitarías usar listas de IPs por país (como GeoIP) o módulos específicos. Es más complejo y puede afectar al rendimiento, así que es mejor bloquear IPs individuales o rangos concretos.
Conclusión
Configurar el firewall en Plesk es una de las tareas más importantes para garantizar la seguridad web de tu sitio. No es complicado si entiendes los conceptos básicos de puertos, protocolos y acciones.
Empieza por las reglas esenciales (HTTP, HTTPS, SSH), bloquea las IPs maliciosas que veas en los logs y mantén el orden de las reglas lógico. Con estos pasos, tu servidor estará mucho más protegido contra accesos no autorizados y ataques.
Recuerda que la seguridad es un proceso continuo. Revisa tu configuración periódicamente y mantente informado sobre las últimas amenazas. Si algún día te sientes abrumado, no dudes en contactar con el soporte de tu proveedor de hosting; para eso están.
Preguntas frecuentes (FAQ)
¿El firewall de Plesk es suficiente para proteger mi web?
Es una capa de protección fundamental, pero no es infalible. Debe combinarse con buenas contraseñas, actualizaciones de software, copias de seguridad y, si es posible, un CDN o WAF (Web Application Firewall) a nivel de aplicación.
¿Qué pasa si bloqueo mi propia IP?
Si bloqueas tu IP, no podrás acceder a tu panel de control ni a tu web. La única forma de revertirlo es acceder al servidor por otro medio (por ejemplo, la consola de tu proveedor de hosting) para eliminar la regla.
¿Puedo configurar el firewall para permitir el acceso solo desde mi país?
Plesk no lo permite de forma nativa. Necesitarías herramientas externas o módulos de pago que integren bases de datos geográficas.
¿Cuál es la diferencia entre bloquear una IP en el firewall y en la aplicación (como .htaccess)?
El firewall actúa a nivel de red, mucho antes de que la petición llegue a tu web. Bloquear en .htaccess es a nivel de aplicación, por lo que el servidor web aún procesa la petición (aunque sea para denegarla). El firewall es más eficiente y seguro para bloquear tráfico malicioso.
¿Cómo sé qué puertos tengo abiertos?
En la pestaña "Reglas" del firewall de Plesk puedes ver todos los puertos que has permitido explícitamente. También puedes usar herramientas online de escaneo de puertos, pero ten en cuenta que solo verán los puertos que están expuestos a internet.
¿El firewall afecta al rendimiento de mi web?
El impacto es mínimo y generalmente imperceptible. La comprobación de reglas es muy rápida. El beneficio en seguridad supera con creces cualquier pequeña sobrecarga.
¿Qué es el rango de puertos para FTP pasivo y por qué necesito abrirlo?
En el modo pasivo de FTP, el cliente se conecta al puerto 21 para el control, pero luego el servidor le indica que se conecte a un puerto aleatorio dentro de un rango para la transferencia de datos. Si ese rango no está abierto en el firewall, las transferencias fallarán o se conectarán muy lentas.
Mi proveedor de hosting usa un firewall externo. ¿Debo configurar también el de Plesk?
Sí, es recomendable. El firewall de Plesk actúa como una segunda capa de defensa dentro del propio sistema operativo. Aunque el firewall externo filtre el tráfico, tener reglas locales te da más control y te protege si el externo falla o está mal configurado.
¿Puedo automatizar el bloqueo de IPs con Plesk?
Sí, existen herramientas y scripts que pueden analizar los logs y añadir IPs a la lista de bloqueo del firewall automáticamente. También puedes usar módulos de seguridad como Fail2ban, que Plesk integra y que banea IPs tras múltiples intentos fallidos de acceso a servicios como SSH o FTP.
¿Es seguro abrir el puerto 3306 (MySQL) para conexiones remotas?
Generalmente, no es recomendable. Es un riesgo de seguridad enorme. Si necesitas acceder a tu base de datos de forma remota, es mucho más seguro hacerlo a través de SSH (creando un túnel) o usando las herramientas de administración que ofrece Plesk, que ya están protegidas.
