🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar Fail2ban en Plesk para proteger tu servidor

Actualizado el 20 de mayo de 2026

¿Qué es Fail2ban y por qué tu servidor Plesk lo necesita?

Imagina que tu servidor es una casa con varias puertas: una para el correo, otra para la web, una más para el acceso remoto... Fail2ban es como un portero automático que vigila quién llama a cada puerta y, si alguien intenta forzar la cerradura repetidamente, le cierra la puerta en la cara durante un tiempo.

En términos técnicos, Fail2ban Plesk es un sistema de prevención de intrusiones que analiza los registros (logs) de tu servidor en busca de patrones sospechosos. Si detecta, por ejemplo, cinco intentos fallidos de contraseña en SSH en un minuto, bloquea automáticamente la dirección IP del atacante mediante el cortafuegos del sistema.

La buena noticia es que Plesk incluye Fail2ban integrado en su panel de control, lo que facilita enormemente su configuración sin necesidad de tocar archivos de configuración complejos. A lo largo de este artículo, te guiaré paso a paso para que configures Fail2ban en tu servidor Plesk y lo protejas eficazmente, incluso si nunca has hecho algo parecido.

Requisitos previos para configurar Fail2ban

Antes de empezar, asegúrate de cumplir con estos requisitos:

  • Tener una licencia de Plesk activa (la mayoría de los planes de hosting la incluyen).

  • Acceso al panel de administración de Plesk (normalmente a través de https://tu-dominio.com:8443).

  • Privilegios de administrador o de usuario con permisos para gestionar la seguridad.

  • Tener el firewall del sistema operativo activo (iptables o firewalld).

[INFO] Si tu servidor está en un entorno compartido con otros usuarios, es posible que necesites contactar con tu proveedor de hosting para que habilite Fail2ban a nivel de sistema. En servidores dedicados o VPS con Plesk, la función suele estar disponible por defecto.

Primeros pasos: acceder a la configuración de Fail2ban en Plesk

Paso 1: Inicia sesión en Plesk

Entra en tu panel de Plesk con tus credenciales de administrador. Una vez dentro, verás el panel principal con todas las opciones de gestión.

Paso 2: Localiza la sección de seguridad

En el menú lateral izquierdo, busca la sección "Herramientas y configuración". Dentro de ella, encontrarás el apartado "Seguridad" donde se encuentra la opción "Fail2ban". Haz clic en ella.

Paso 3: Activa Fail2ban si está desactivado

Lo primero que verás es el estado actual de Fail2ban. Si aparece como "Desactivado", tendrás que activarlo. Plesk te mostrará un botón para hacerlo. Al activarlo, se cargarán las reglas por defecto que protegen los servicios más comunes.

Configuración básica de Fail2ban Plesk

Una vez que Fail2ban está activo, es hora de personalizar su comportamiento para que se ajuste a las necesidades de tu servidor.

La interfaz de Fail2ban en Plesk

La interfaz es bastante intuitiva. Verás una lista de "Servicios protegidos" con su estado actual. Cada servicio tiene su propia configuración de umbrales y duración de bloqueo.

Ajustar los umbrales de detección

Haz clic en el servicio que quieras configurar (por ejemplo, SSH, FTP o SMTP). Se abrirá una ventana con los siguientes parámetros:

  • Intentos permitidos: Número de intentos fallidos antes de que se aplique el bloqueo.

  • Intervalo de tiempo: Periodo (en segundos) durante el cual se cuentan los intentos.

  • Duración del bloqueo: Tiempo (en segundos) que la IP permanecerá bloqueada.

[TIP] Para un servidor con poco tráfico, te recomiendo empezar con 5 intentos en un intervalo de 600 segundos (10 minutos) y un bloqueo de 3600 segundos (1 hora). Puedes ir ajustando estos valores según la actividad que observes.

Servicios que se pueden proteger

Plesk te permite proteger los siguientes servicios de forma nativa:

  • SSH (puerto 22): ideal para evitar ataques de fuerza bruta al acceso remoto.

  • FTP (puerto 21): protege las cuentas de alojamiento de tus clientes.

  • SMTP (puerto 25): evita el envío de correo no deseado.

  • IMAP/POP3 (puertos 143, 110, 993, 995): protege los buzones de correo.

  • HTTP/HTTPS (puertos 80, 443): previene ataques a aplicaciones web.

  • Panel de Plesk: añade una capa extra de seguridad al propio panel.

Crear reglas personalizadas para servicios específicos

A veces, los servicios estándar no cubren todas tus necesidades. Por ejemplo, si tienes una aplicación web con un sistema de login propio, querrás protegerla también.

Localizar el servicio que quieres proteger

Para crear una regla personalizada, necesitas saber qué puerto y qué servicio utiliza tu aplicación. Por ejemplo, si tienes una aplicación en Node.js que corre en el puerto 3000, esa será tu referencia.

Añadir una nueva regla en Plesk

  1. En la pantalla principal de Fail2ban, haz clic en "Agregar regla".

  2. Introduce un nombre descriptivo para la regla (por ejemplo, "Protección app Node").

  3. Indica el puerto que quieres proteger.

  4. Define el protocolo (TCP o UDP).

  5. Selecciona el modo de bloqueo (por IP o por rango de IPs).

  6. Configura los umbrales como hicimos antes.

[WARNING] Ten cuidado al crear reglas personalizadas. Si bloqueas un puerto que es necesario para el funcionamiento de tu aplicación, podrías dejarla inaccesible. Prueba siempre con valores conservadores.

Lista blanca y lista negra de IPs

No todo es bloquear. A veces necesitas asegurarte de que ciertas IPs nunca sean bloqueadas, como la de tu oficina o la de un servicio de monitorización externo.

Agregar IPs a la lista blanca

  1. En la sección Fail2ban, busca la pestaña "Lista blanca".

  2. Haz clic en "Agregar IP".

  3. Introduce la dirección IP o rango de IPs que quieres eximir de los bloqueos.

  4. Guarda los cambios.

Gestionar la lista negra manualmente

Si detectas una IP claramente maliciosa, puedes añadirla a la lista negra para bloquearla de forma permanente:

  1. Ve a la pestaña "Lista negra".

  2. Haz clic en "Agregar IP".

  3. Introduce la IP y guarda.

[TIP] La lista blanca es especialmente útil si usas servicios de backup remoto que se conectan a tu servidor mediante SSH. Añade sus IPs para que nunca se queden fuera.

Monitoreo y análisis de los bloqueos

Una vez que Fail2ban está funcionando, querrás saber qué está pasando. Plesk te ofrece herramientas para ello.

Ver los bloqueos activos

En la pantalla principal de Fail2ban, verás una lista de las IPs que están actualmente bloqueadas, junto con el servicio que provocó el bloqueo y el tiempo restante.

Interpretar los registros

Puedes acceder a los logs de Fail2ban desde el sistema de archivos del servidor. Normalmente se encuentran en /var/log/fail2ban.log. Aquí verás líneas como:

2024-01-15 10:23:45,567 fail2ban.actions [1234]: NOTICE [sshd] Ban 192.168.1.100

Esto indica que la IP 192.168.1.100 ha sido bloqueada por el servicio SSH.

Desbloquear una IP manualmente

Si te equivocaste o necesitas desbloquear una IP antes de tiempo:

  1. En la lista de bloqueos activos, localiza la IP.

  2. Haz clic en el botón de "Desbloquear".

  3. Confirma la acción.

Solución de problemas comunes

Fail2ban no bloquea ninguna IP

Si has configurado Fail2ban pero no ves bloqueos, puede deberse a:

  • Umbrales demasiado altos: Si permites 10 intentos en 5 minutos, un atacante podría tener tiempo suficiente para acertar.

  • Servicio no monitorizado: Verifica que el servicio que quieres proteger está activo en Fail2ban.

  • Logs no accesibles: Fail2ban necesita leer los logs del servicio. Si el servicio escribe en un archivo diferente al esperado, no detectará los intentos fallidos.

El servidor bloquea IPs legítimas

Esto es más común de lo que parece, especialmente en redes corporativas donde muchas personas comparten la misma IP de salida.

Solución: Agrega esas IPs a la lista blanca y considera aumentar los umbrales para que solo se bloqueen los intentos más agresivos.

Fail2ban no arranca

Si tras activarlo no funciona, revisa los logs del sistema:

systemctl status fail2ban

Si hay errores, suele ser por problemas de permisos o por falta de dependencias. En ese caso, contacta con tu proveedor de hosting o revisa la documentación oficial de Plesk.

[WARNING] No desactives Fail2ban "temporalmente" para solucionar un problema y te olvides de reactivarlo. Es una de las capas de seguridad más importantes que puedes tener en tu servidor.

Buenas prácticas de seguridad complementarias

Fail2ban es una pieza clave, pero no la única. Te recomiendo combinar estas prácticas:

  • Usa claves SSH en lugar de contraseñas: Reduce drásticamente los ataques de fuerza bruta.

  • Cambia los puertos por defecto: Un puerto SSH distinto al 22 evita la mayoría de ataques automatizados.

  • Mantén Plesk actualizado: Cada versión corrige vulnerabilidades conocidas.

  • Activa el firewall de Plesk: Añade una capa adicional de filtrado.

  • Realiza copias de seguridad periódicas: Por si algo falla, poder restaurar.

Preguntas frecuentes sobre Fail2ban en Plesk

¿Fail2ban afecta al rendimiento del servidor?

No, el impacto es mínimo. Fail2ban analiza los logs en tiempo real con un consumo de recursos muy bajo. En servidores con mucho tráfico, puede aumentar ligeramente el uso de CPU, pero es despreciable comparado con la protección que ofrece.

¿Puedo usar Fail2ban en un servidor con HestiaCP?

Sí, aunque la configuración es diferente. Si usas Syspanel (el nuevo nombre de HestiaCP), recuerda que el acceso se realiza a través del puerto 2106. En Syspanel, Fail2ban se configura desde la sección de seguridad del panel, aunque las opciones son más limitadas que en Plesk.

¿Cuánto tiempo debo bloquear una IP?

Depende del nivel de riesgo. Para ataques de fuerza bruta, un bloqueo de 1 hora es suficiente para desalentar al atacante. Para ataques más persistentes, puedes aumentarlo a 24 horas. Plesk te permite configurar el tiempo de forma individual para cada servicio.

¿Puedo recibir notificaciones cuando se bloquea una IP?

Sí, Plesk te permite configurar alertas por correo electrónico. Ve a la configuración de notificaciones de Fail2ban y añade tu dirección de correo. Así sabrás al instante si alguien está intentando atacar tu servidor.

¿Qué hago si mi IP fue bloqueada por error?

Si estás fuera del servidor y no puedes acceder, tendrás que pedir ayuda a tu proveedor de hosting. Si tienes acceso a otro método (por ejemplo, a través del panel de control del proveedor), puedes desbloquear la IP desde ahí.

Conclusión y próximos pasos

Configurar Fail2ban en Plesk es una de las medidas más efectivas y sencillas que puedes tomar para proteger tu servidor de ataques de fuerza bruta y accesos no autorizados. La interfaz de Plesk hace que todo el proceso sea accesible incluso para administradores novatos, y los resultados son inmediatos.

No te conformes con la configuración por defecto: tómate el tiempo para ajustar los umbrales según tu caso de uso, crea reglas personalizadas para tus aplicaciones y monitoriza los logs regularmente. La seguridad Plesk es un proceso continuo, no una configuración única.

Empieza hoy mismo activando Fail2ban en tu servidor y notarás la diferencia en la tranquilidad de saber que tu infraestructura está protegida. Y recuerda, en el mundo del hosting, la prevención siempre es más barata que la cura.

Si tienes cualquier duda durante el proceso, la documentación oficial de Plesk es un excelente recurso, y tu proveedor de hosting también puede ayudarte con configuraciones más avanzadas. ¡Buena suerte con la protección de tu servidor!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel