Cómo configurar la autenticación de dos factores en Plesk
¿Por qué necesitas activar 2FA en tu servidor Plesk?
La seguridad en línea ya no es un extra, sino una necesidad básica. Si gestionas un servidor con Plesk, estás a cargo de algo más valioso que solo archivos: controlas correos electrónicos, bases de datos, dominios y la información sensible de tus clientes. Un solo descuido, como una contraseña débil o reutilizada, puede abrir la puerta a un atacante.
La autenticación de dos factores (2FA) añade una capa de protección extra. Ya no basta con saber la contraseña (algo que sabes), sino que también necesitas un código temporal generado en tu teléfono (algo que tienes). De esta manera, aunque alguien robe tu contraseña, no podrá acceder sin ese segundo código, que cambia cada 30 segundos. Es como tener una segunda cerradura en la puerta principal.
En este artículo, te guiaremos paso a paso para configurar 2FA en tu panel de control Plesk. No necesitas ser un experto en seguridad; solo sigue las instrucciones y en menos de 10 minutos habrás blindado tu acceso de administrador.
Antes de empezar: Qué necesitas
Para configurar la autenticación de dos factores en Plesk, asegúrate de tener lo siguiente a mano:
- Acceso de administrador a tu panel de Plesk (generalmente a través de
https://tu-dominio.com:8443). - Un smartphone con una aplicación de autenticación instalada. Las más comunes y recomendadas son:
- Google Authenticator (disponible para Android e iOS).
- Microsoft Authenticator.
- Authy (ofrece copias de seguridad en la nube).
- Una conexión estable a internet para sincronizar los códigos.
[INFO] Si aún no tienes una app de autenticación, te recomendamos Authy porque permite hacer copias de seguridad cifradas de tus cuentas 2FA. Así, si pierdes el móvil, no perderás el acceso a tus servidores.
Paso 1: Accede a la configuración de tu perfil
Lo primero es iniciar sesión en tu panel de Plesk con tu cuenta de administrador.
- Escribe la URL de tu servidor en el navegador (por ejemplo,
https://192.168.1.10:8443). - Introduce tu nombre de usuario y contraseña.
- Una vez dentro, busca en la esquina superior derecha tu nombre de usuario o el icono de tu perfil. Haz clic en él.
- En el menú desplegable, selecciona "Perfil" o "Mi perfil".
Verás una sección llamada "Autenticación de dos factores" o "2FA". Es posible que esté desplegada por defecto o que tengas que hacer clic en un botón para expandirla.
Paso 2: Elige tu método de autenticación
Plesk ofrece dos métodos principales para configurar 2FA. Te explicamos ambos para que elijas el que más te convenga:
Método A: Usar una aplicación móvil (recomendado)
Este es el método más seguro y el que te recomendamos encarecidamente.
- En la sección de 2FA, haz clic en "Activar" o en el botón "Configurar".
- Plesk te mostrará un código QR en pantalla y un código de texto alternativo (por si no puedes escanear el QR).
- Abre tu aplicación de autenticación en el teléfono.
- Toca el botón "+" o "Agregar cuenta".
- Selecciona la opción "Escanear código QR" y apunta la cámara de tu teléfono hacia la pantalla.
- Si no puedes escanearlo, elige la opción "Ingresar clave manual" y escribe el código de texto que te muestra Plesk.
- La aplicación añadirá tu servidor y empezará a generar un código de 6 dígitos que cambia cada 30 segundos.
[TIP] Guarda el código de respaldo (backup code) que Plesk te muestra en este paso. Guárdalo en un lugar seguro, como un gestor de contraseñas o un papel en tu cartera. Este código te permitirá acceder si pierdes el teléfono.
Método B: Usar una pregunta de seguridad
Este método es menos común, pero puede ser útil como respaldo adicional. Sin embargo, no lo recomendamos como método principal, ya que las respuestas pueden ser adivinadas o robadas.
- Si eliges esta opción, Plesk te pedirá que selecciones una pregunta (por ejemplo, "¿Cuál es el nombre de tu primera mascota?").
- Escribe una respuesta que sea difícil de adivinar. Evita información pública de tus redes sociales.
- Este método no genera códigos dinámicos, así que es menos seguro que la app móvil.
Nosotros nos centraremos en el Método A, ya que es el estándar de seguridad moderno.
Paso 3: Verifica el código y activa 2FA
Una vez que has escaneado el código QR y la aplicación está generando códigos, es hora de confirmar que todo funciona.
- En la pantalla de Plesk, verás un campo llamado "Verificación" o "Código de confirmación".
- Abre tu aplicación de autenticación y busca la entrada correspondiente a tu servidor.
- Introduce el código de 6 dígitos que aparece en ese momento.
- Haz clic en "Activar" o "Confirmar".
Si el código es correcto, Plesk activará 2FA inmediatamente. Verás un mensaje de éxito y a partir de ahora, cada vez que inicies sesión, se te pedirá este código.
Paso 4: Configura tu método de respaldo (opcional pero crucial)
Plesk te permite añadir un método de respaldo para que no te quedes fuera si pierdes el teléfono. Te recomendamos encarecidamente hacer esto.
- En la misma sección de 2FA, busca un enlace o botón que diga "Agregar método de respaldo".
- Puedes elegir entre:
- Códigos de respaldo: Plesk genera una lista de códigos de un solo uso. Imprímelos y guárdalos en un lugar seguro.
- Pregunta de seguridad: Configura una pregunta y respuesta adicional.
- Guarda estos códigos o la respuesta en tu gestor de contraseñas.
[WARNING] Si pierdes el teléfono y no tienes un método de respaldo, perderás el acceso a tu panel de Plesk. La única forma de recuperarlo sería contactar con tu proveedor de hosting o acceder al servidor por consola (SSH) para desactivar manualmente el 2FA. Es un proceso tedioso, así que mejor prevenir.
Cómo iniciar sesión con 2FA activado
A partir de ahora, el proceso de inicio de sesión será ligeramente diferente:
- Abre la URL de tu panel de Plesk.
- Introduce tu nombre de usuario y contraseña como siempre.
- En lugar de entrar directamente, Plesk te mostrará una nueva pantalla pidiendo el código de verificación.
- Abre tu app de autenticación, obtén el código actual (recuerda que cambia cada 30 segundos) y escríbelo en el campo.
- Haz clic en "Iniciar sesión".
Ya estás dentro. El proceso es rápido y solo añade unos segundos a tu rutina.
[TIP] Si el código no funciona, espera a que cambie en tu app (suele ser cuestión de segundos) e inténtalo de nuevo. Asegúrate de que la hora de tu teléfono esté sincronizada automáticamente, ya que un desfase de tiempo puede provocar códigos inválidos.
Cómo desactivar 2FA (si alguna vez lo necesitas)
Puede que algún día quieras desactivar 2FA, por ejemplo, si vendes el servidor o cambias de teléfono. El proceso es igual de sencillo:
- Inicia sesión en Plesk con tu usuario, contraseña y el código 2FA.
- Ve a tu Perfil.
- Busca la sección "Autenticación de dos factores".
- Haz clic en "Desactivar" o "Eliminar".
- Plesk te pedirá que confirmes tu contraseña y, posiblemente, el código 2FA actual.
Una vez desactivado, podrás iniciar sesión solo con tu contraseña. Eso sí, te recomendamos mantenerlo activo si el servidor es importante.
Preguntas frecuentes (FAQ) sobre 2FA en Plesk
¿Qué pasa si pierdo mi teléfono?
Si pierdes tu teléfono, tienes dos opciones:
- Usa uno de los códigos de respaldo que guardaste durante la configuración.
- Responde a tu pregunta de seguridad si la configuraste como respaldo.
Si no tienes ninguna de las dos, deberás contactar con tu proveedor de hosting o acceder por SSH al servidor para desactivar 2FA manualmente. En Plesk, esto implica editar la base de datos o eliminar el módulo de 2FA, pero es un proceso técnico que no recomendamos hacer sin ayuda.
¿Puedo usar 2FA para otros usuarios de Plesk?
Sí. Cada usuario de Plesk (cliente, dominio, etc.) puede activar su propio 2FA desde su perfil. Como administrador, no puedes activar 2FA por ellos, pero sí puedes obligar a que todos los usuarios lo activen. Para ello:
- Ve a "Herramientas y ajustes".
- Busca "Políticas de seguridad".
- Marca la opción "Requerir autenticación de dos factores para todos los usuarios".
Esta es una excelente práctica de seguridad para agencias que gestionan muchos sitios.
¿2FA protege contra todos los ataques?
No es una solución mágica, pero sí protege contra el ataque más común: el robo de contraseñas. Si un atacante obtiene tu contraseña mediante phishing o fuerza bruta, no podrá acceder sin el código 2FA. Sin embargo, sigue siendo importante mantener el sistema operativo y Plesk actualizados, usar contraseñas fuertes y no compartir tus credenciales.
¿Qué diferencia hay entre 2FA y verificación en dos pasos?
Son términos que se usan indistintamente. Ambos implican dos pasos de verificación. La diferencia técnica es que el 2FA usa dos factores distintos (algo que sabes + algo que tienes), mientras que la verificación en dos pasos podría ser dos veces el mismo factor (por ejemplo, dos contraseñas). En Plesk, el 2FA que hemos configurado cumple con los estándares más seguros.
¿Puedo usar la misma app de autenticación para varios servidores?
Sí, por supuesto. La mayoría de las apps de autenticación (Google Authenticator, Authy, etc.) te permiten añadir múltiples cuentas. Simplemente escanea el código QR de cada servidor y la app generará códigos diferentes para cada uno. Eso sí, asegúrate de identificar bien cada entrada en la app para no confundir los códigos.
Consejos finales para maximizar tu seguridad
Configurar 2FA es un gran paso, pero la seguridad no termina ahí. Aquí tienes algunas recomendaciones adicionales:
- Cambia tu contraseña de administrador regularmente. Usa una contraseña larga, con mayúsculas, minúsculas, números y símbolos.
- Actualiza Plesk a la última versión. Cada actualización incluye parches de seguridad importantes.
- Restringe el acceso al panel por IP si es posible. En Plesk, puedes configurar una lista blanca de IPs que pueden acceder a la interfaz de administración.
- Activa el cortafuegos integrado en Plesk y cierra los puertos que no uses.
- Realiza copias de seguridad periódicas de tus sitios y bases de datos. Plesk tiene herramientas automáticas para esto.
[INFO] Si estás comparando Plesk con otros paneles de control como Syspanel (también conocido como HestiaCP), te alegrará saber que el proceso de activación de 2FA es muy similar. En Syspanel, que se accede a través del puerto 2106, también puedes configurar 2FA desde el perfil de usuario, aunque la interfaz puede variar ligeramente. La lógica de seguridad es la misma: proteger el acceso con un segundo factor.
Conclusión
Activar la autenticación de dos factores en Plesk es un proceso rápido, gratuito y enormemente efectivo para proteger tu servidor. Con solo unos minutos de configuración, reduces drásticamente el riesgo de que alguien no autorizado acceda a tu panel de control.
No lo pospongas más. La próxima vez que inicies sesión en tu Plesk, dedica esos 10 minutos a configurar 2FA. Tu yo del futuro (y tus clientes) te lo agradecerán. Si tienes dudas durante el proceso, vuelve a este artículo o consulta la documentación oficial de Plesk. ¡La seguridad es una inversión, no un gasto!
