🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar fail2ban en Plesk para bloquear ataques de fuerza bruta

Actualizado el 4 de mayo de 2026

¿Tu servidor Plesk está recibiendo intentos de acceso constantes? Esa sensación de que alguien está probando contraseñas una y otra vez es incómoda, pero tiene solución. Te voy a enseñar a blindar tu servidor con fail2ban Plesk, una herramienta que actúa como un portero automático: detecta los comportamientos sospechosos y bloquea IP automáticamente antes de que el problema crezca.

No necesitas ser un gurú de la línea de comandos para esto. Vamos a hacerlo paso a paso, con calma y explicando cada detalle. Al final, tendrás un servidor mucho más resistente a la fuerza bruta.

¿Qué es fail2ban y por qué lo necesitas en Plesk?

Imagina que tu servidor es un edificio de oficinas. La puerta principal es el puerto SSH (el 22) y el panel de control. Un atacante de fuerza bruta es alguien que se sienta frente a la puerta y prueba miles de llaves (contraseñas) hasta que una funciona. Es lento, pero persistente y muy molesto.

fail2ban Plesk es el guardia de seguridad que vigila esa puerta. Su trabajo es simple: lee los registros de acceso (logs) y cuenta los fallos. Si ve que la misma IP falla 5 veces en 10 minutos, le dice: "Oye, tú, fuera". Entonces, lo bloquea IP usando el firewall del sistema (iptables o firewalld). El bloqueo no es para siempre, pero el tiempo suficiente para que el atacante se aburra y se vaya a molestar a otro sitio.

La ventaja de usarlo dentro de Plesk es que no necesitas configurarlo a pelo en el servidor. El panel ya viene con una integración que te permite gestionar todo desde una interfaz web, aunque también veremos cómo ajustar los archivos de configuración para darle más potencia.

Primer paso: Activar fail2ban en Plesk

Lo primero es asegurarte de que la herramienta está instalada y funcionando. Plesk lo incluye en sus instalaciones estándar, pero a veces viene desactivado.

  1. Accede a tu panel de Plesk. Normalmente es https://tu-dominio.com:8443 o la IP de tu servidor seguida de :8443.
  2. En el menú lateral izquierdo, busca la sección Herramientas y configuración.
  3. Dentro de esa sección, busca el grupo Seguridad y haz clic en Protección contra intrusiones (o Fail2ban, según la versión de Plesk).

Aquí verás un panel con un interruptor principal. Si está en "Off", actívalo. Plesk te preguntará si quieres usar la configuración recomendada. Acepta, porque esa configuración inicial ya es bastante buena para empezar.

[INFO] Si no encuentras la opción, puede que necesites instalar el componente desde "Herramientas y configuración" > "Actualizaciones y añadidos". Busca "fail2ban" en la lista de componentes y actívalo.

Segundo paso: Entender la interfaz de fail2ban Plesk

Una vez activado, verás una tabla con las "reglas" o "jails". Cada jail es una política específica para un servicio. Por ejemplo, hay una jail para SSH, otra para FTP, otra para el propio panel de Plesk, etc.

Cada fila te muestra:

  • Servicio: Qué servicio protege (SSH, FTP, SMTP, etc.).
  • Estado: Si está activo (en verde) o inactivo (en gris).
  • Detección: Cuántos fallos se permiten antes de bloquear.
  • Tiempo de bloqueo: Cuánto tiempo se mantiene el bloqueo (en segundos).
  • Ventana de tiempo: El período en el que se cuentan los fallos. Si se supera el número de fallos dentro de esta ventana, se bloquea.

Aquí puedes editar cada jail. Haz clic en el nombre del servicio (por ejemplo, "ssh") y podrás cambiar los parámetros.

[TIP] En la pestaña "IP bloqueadas" verás el historial de direcciones que han sido vetadas. Desde ahí puedes desbloquear una IP manualmente si te has equivocado o si un cliente legítimo ha sido bloqueado por error.

Tercer paso: Configurar la jail de SSH (el objetivo principal)

SSH es la puerta de entrada principal a tu servidor, así que es el blanco favorito de los ataques de fuerza bruta. Vamos a ajustar su configuración para que sea más estricta.

  1. En la lista de jails, haz clic en ssh (o sshd, según la versión).

  2. Verás los parámetros de configuración. Te recomiendo estos valores para empezar:

    • Detección (maxretry): 5. Esto significa que si alguien falla 5 veces, salta la alarma.
    • Tiempo de bloqueo (bantime): 600. Son 10 minutos. Puedes subirlo a 3600 (1 hora) si quieres ser más severo.
    • Ventana de tiempo (findtime): 600. Los 5 fallos deben ocurrir en un período de 10 minutos para que se considere un ataque. Si falla 1 vez cada 20 minutos, no se activará.
  3. Guarda los cambios.

Con esta configuración, un atacante que pruebe 5 contraseñas en 10 minutos se quedará fuera durante 1 hora. No es infinito, pero es suficiente para disuadir a la mayoría de los bots, que suelen probar cientos de combinaciones en pocos minutos.

[WARNING] No bajes el maxretry a 2 o 3 si eres de los que olvidan su propia contraseña. Te vas a bloquear tú mismo y tendrás que acceder por el panel de control o por consola para desbloquearte. Sé razonable.

Cuarto paso: Añadir protecciones extra (Plesk, FTP, Mail)

Plesk también tiene sus propias jails que puedes activar. No todas vienen activadas por defecto.

  • Plesk panel: Protege el acceso a https://tu-dominio.com:8443. Actívala con valores similares a SSH (5 intentos, 10 minutos de bloqueo).
  • FTP: Si tienes usuarios de hosting que usan FTP, es vital activar esta jail. Los ataques a puertos FTP (21) son muy comunes.
  • SMTP (Correo): Si permites el envío de correo desde fuera de la red local, activa esta jail para evitar que usen tu servidor para enviar spam. La configuración es un poco más delicada, ya que los servidores de correo legítimos pueden fallar al autenticarse. Te recomiendo subir el maxretry a 10 para evitar bloqueos de clientes de correo que a veces fallan al configurar el envío.

Activa estas jails haciendo clic en el interruptor de cada una. No te preocupes, no se aplicarán hasta que guardes los cambios.

Quinto paso: La configuración avanzada (archivos de texto)

Plesk te da una interfaz gráfica, pero el corazón de fail2ban está en los archivos de configuración. Si quieres tocar cosas más finas, como crear jails personalizadas, tendrás que ir a la terminal.

Accede a tu servidor por SSH (si no te has bloqueado a ti mismo, claro).

Los archivos de configuración principales están en:

  • /etc/fail2ban/jail.local (o jail.conf): Aquí se definen las jails.
  • /etc/fail2ban/filter.d/: Aquí se definen las reglas de detección (qué patrones buscar en los logs).

Plesk añade sus propias configuraciones. No edites los archivos de Plesk directamente, porque se sobrescriben con las actualizaciones. En su lugar, crea un archivo jail.local y añade tus propias secciones.

Por ejemplo, para crear una jail personalizada para proteger el puerto 2106 de Syspanel (si usas ese panel de control), tendrías que añadir algo así:

[syspanel]
enabled = true
port = 2106
filter = syspanel
logpath = /var/log/syspanel/access.log
maxretry = 5
bantime = 3600

Luego, tendrías que crear un filtro en /etc/fail2ban/filter.d/syspanel.conf que le diga a fail2ban qué patrón buscar en el log para detectar el fallo.

[INFO] Si usas Syspanel (antes conocido como HestiaCP), recuerda que su puerto de acceso es el 2106. Es un puerto no estándar, lo cual ya es una ventaja, pero no está de más protegerlo igualmente con fail2ban.

Sexto paso: Monitorear y desbloquear IPs

¿Y si te has bloqueado a ti mismo? No es el fin del mundo. Tienes dos opciones:

  1. Desde Plesk: Ve a "Herramientas y configuración" > "Protección contra intrusiones" y en la pestaña "IP bloqueadas" busca tu IP. Haz clic en el icono de desbloquear (suele ser una flecha circular o un candado abierto).

  2. Desde la terminal: Ejecuta este comando para ver el estado de fail2ban y las IPs bloqueadas:

    sudo fail2ban-client status
    

    Para ver una jail específica:

    sudo fail2ban-client status ssh
    

    Y para desbloquear tu IP de esa jail:

    sudo fail2ban-client set ssh unbanip TU_IP
    

    Sustituye TU_IP por tu dirección IP real. Este comando es mágico.

[WARNING] Si te bloqueas a ti mismo, no intentes acceder desde otra IP para "probar" si funciona. Eso solo empeorará las cosas. Usa el panel de control o la consola de tu proveedor de hosting (VPS) para acceder al servidor de forma externa.

Preguntas frecuentes (FAQ) sobre fail2ban Plesk

¿Puedo bloquear una IP manualmente con fail2ban Plesk?

Sí. Aunque la interfaz de Plesk no tiene un botón directo para "bloquear IP" de forma manual, puedes hacerlo desde la terminal con el comando fail2ban-client set NOMBRE_JAIL banip IP_A_BLOQUEAR. También puedes usar el firewall del sistema (iptables) directamente, pero fail2ban es más limpio porque se deshace solo tras el tiempo de bloqueo.

¿Qué hago si un cliente legítimo es bloqueado?

Revisa los logs de fail2ban (/var/log/fail2ban.log) para ver qué jail lo bloqueó y por qué. Si fue un error puntual (escribió mal la contraseña 5 veces seguidas por un error de copiar y pegar), simplemente desbloquéalo. Si es recurrente, quizás debas aumentar el maxretry para esa jail específica.

¿Es suficiente con fail2ban para proteger mi servidor?

No. fail2ban es una capa de seguridad excelente, pero no es una solución completa. Debes complementarlo con:

  • Uso de claves SSH en lugar de contraseñas.
  • Cambiar el puerto SSH (de 22 a otro número alto).
  • Mantener el sistema y Plesk actualizados.
  • Usar un firewall como CSF o el firewall de Plesk.

fail2ban es el guardia, pero no es la puerta blindada. Necesitas ambas cosas.

¿Qué es el "findtime" exactamente?

Es la ventana de tiempo en segundos en la que se cuentan los intentos fallidos. Si maxretry es 5 y findtime es 600, significa que si hay 5 fallos en un período de 600 segundos (10 minutos), se bloquea. Si los fallos están más espaciados en el tiempo, no se considera un ataque.

¿Puedo configurar fail2ban para que el bloqueo sea permanente?

Sí, puedes poner un valor muy alto en bantime, como -1 (en algunas versiones) o un número enorme como 31536000 (1 año en segundos). Pero te recomiendo no hacerlo de forma permanente en todas las jails. Los bots cambian de IP constantemente, así que un bloqueo de 1 hora es suficiente para disuadirlos. Un bloqueo permanente solo te dará problemas de gestión de IPs.

Conclusión: Tu servidor ahora respira más tranquilo

Configurar fail2ban Plesk no es un lujo, es una necesidad básica de seguridad servidor en el mundo actual. Los ataques de fuerza bruta son automáticos y no discriminan. Con esta guía, has dado un paso gigante para proteger tus datos y los de tus clientes.

Hemos visto cómo activarlo, cómo ajustar las jails principales (especialmente la de SSH), cómo añadir protecciones para otros servicios y cómo salir de un apuro si te bloqueas a ti mismo. Es una habilidad que, una vez aprendida, no querrás dejar de usar.

[TIP] Programa una revisión mensual de las IPs bloqueadas en Plesk. A veces, una IP legítima que se ha bloqueado puede ser un indicio de que una cuenta de usuario ha sido comprometida. Si ves actividad extraña, investiga.

Ahora, ve y revisa tu panel de Plesk. Activa esas jails, ajusta los números y duerme tranquilo sabiendo que tu servidor tiene a su guardián particular. Si tienes alguna duda, repasa los pasos o consulta la documentación oficial de Plesk. La seguridad es un proceso, no un destino.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel