Cómo configurar la política de contraseñas en Plesk
¿Por qué es importante la política de contraseñas en Plesk?
La seguridad de tu servidor y de los sitios web que alojas depende, en gran medida, de la fortaleza de las contraseñas de los usuarios. Una política de contraseñas débil es como dejar la puerta de tu casa abierta: cualquiera podría entrar. En Plesk, puedes establecer reglas claras y estrictas para que todos los usuarios (administradores, clientes, y cuentas de correo) creen claves difíciles de adivinar.
Imagina que uno de tus clientes utiliza la contraseña "123456" para su cuenta de hosting. Un atacante podría usar un script automatizado para probar miles de combinaciones por minuto. Si acierta, no solo compromete la cuenta de ese cliente, sino que podría tener acceso a archivos, bases de datos y hasta usar tu servidor para enviar spam. Por eso, configurar una política de contraseñas robusta en Plesk no es una opción, es una necesidad.
En esta guía, te explicaremos paso a paso cómo hacerlo, de una manera sencilla y sin tecnicismos. Al final, tendrás tu servidor mucho más protegido y dormirás tranquilo sabiendo que tus datos y los de tus clientes están a salvo.
Antes de empezar: ¿Qué necesitas?
Para configurar la política de contraseñas en Plesk, necesitas acceso al panel de administración. Específicamente, debes tener privilegios de administrador. Si eres el propietario del servidor o el administrador principal, podrás acceder a todas las opciones. Si solo tienes acceso como cliente o revendedor, no podrás modificar estas políticas globales, pero sí podrás ver las reglas que se te aplican.
[INFO] Este proceso se realiza desde el panel principal de Plesk, no desde el panel de un cliente individual. Asegúrate de haber iniciado sesión como "admin" o con un usuario que tenga permisos de "Administrador del servidor".
Paso 1: Acceder a la configuración de seguridad
El primer paso es encontrar el lugar donde se gestionan las políticas de seguridad. Plesk organiza sus opciones de manera lógica, y la seguridad tiene su propio apartado.
- Inicia sesión en tu panel de Plesk.
- En el menú lateral izquierdo, busca la sección que dice "Herramientas y ajustes". Generalmente, está en la parte inferior del menú, representada con un icono de llave inglesa o engranaje.
- Dentro de "Herramientas y ajustes", busca el bloque llamado "Seguridad". Dentro de este bloque, haz clic en "Política de seguridad" (o "Política de contraseñas", dependiendo de la versión).
Al hacer clic, se abrirá una nueva página con todas las opciones relacionadas con la seguridad de las contraseñas de los usuarios.
Paso 2: Entendiendo las opciones de la política de contraseñas
Aquí es donde ocurre la magia. Verás una lista de casillas y menús desplegables. No te abrumes, te explicamos cada una de ellas:
Requisitos de composición de la contraseña
Esta sección define qué caracteres son obligatorios. Es la base de una buena contraseña.
- Longitud mínima: Es el número mínimo de caracteres que debe tener la contraseña. Te recomendamos que sea de al menos 10 o 12 caracteres. Cuanto más larga, más difícil de romper.
- Letras mayúsculas y minúsculas: Obliga a que la contraseña contenga al menos una letra mayúscula (A-Z) y una minúscula (a-z). Esto aumenta exponencialmente las combinaciones posibles.
- Dígitos: Obliga a incluir al menos un número (0-9). Es un requisito muy común y fácil de cumplir para los usuarios.
- Caracteres especiales: Obliga a usar símbolos como !, @, #, $, %, etc. Son los que realmente complican la vida a los atacantes.
- No permitir más de X caracteres idénticos consecutivos: Evita que los usuarios pongan contraseñas como "aaaaaa" o "111111". Si pones el número "3", no podrán tener más de tres letras o números iguales seguidos.
Historial y expiración de contraseñas
Esta parte gestiona el ciclo de vida de la contraseña.
- Expiración de contraseñas: Puedes configurar que las contraseñas caduquen después de un número determinado de días (por ejemplo, 90). Esto obliga a los usuarios a cambiarlas periódicamente. Si la dejas en "0", las contraseñas no caducan.
- Historial de contraseñas: Esta opción recuerda las últimas contraseñas utilizadas para que el usuario no pueda repetirlas. Por ejemplo, si pones "5", el sistema recordará las últimas 5 contraseñas y no permitirá que el usuario vuelva a usar una de ellas.
Bloqueo de cuenta
Esta es una de las funciones más importantes contra ataques de fuerza bruta.
- Número de intentos fallidos: Define cuántas veces puede un usuario intentar iniciar sesión con una contraseña incorrecta antes de que su cuenta sea bloqueada. Un número razonable es 5.
- Tiempo de bloqueo: Es el tiempo (en minutos) que la cuenta permanecerá bloqueada después de superar el número de intentos fallidos. Puedes poner 15 o 30 minutos. Después de ese tiempo, el usuario podrá volver a intentarlo.
[WARNING] Si configuras un bloqueo de cuenta muy estricto (por ejemplo, 3 intentos y bloqueo de 1 hora), podrías causar problemas a usuarios legítimos que olvidaron su contraseña. Encuentra un equilibrio entre seguridad y usabilidad.
Paso 3: Configurando la política paso a paso
Ahora que sabes qué hace cada opción, vamos a crear una política sólida. Te proponemos una configuración recomendada para la mayoría de los servidores:
- Longitud mínima: Escribe 12.
- Letras mayúsculas y minúsculas: Marca la casilla "Usar letras mayúsculas y minúsculas".
- Dígitos: Marca la casilla "Usar dígitos".
- Caracteres especiales: Marca la casilla "Usar caracteres especiales".
- Caracteres idénticos consecutivos: Escribe 3.
- Expiración de contraseñas: Escribe 90 (días). Así, cada 3 meses, los usuarios deben renovar su clave.
- Historial de contraseñas: Escribe 5. Así, no podrán repetir las últimas 5 contraseñas.
- Número de intentos fallidos: Escribe 5.
- Tiempo de bloqueo: Escribe 30 (minutos).
Una vez que hayas marcado todas las opciones, haz clic en el botón "Aceptar" o "Guardar" en la parte inferior de la página.
[TIP] Esta configuración es un excelente punto de partida. Si tu servidor maneja información muy sensible, puedes aumentar la longitud mínima a 14 o 16 caracteres y reducir el tiempo de expiración a 60 días.
¿Cómo afecta esta política a los diferentes usuarios?
Es importante entender que esta política se aplica a todos los usuarios de Plesk, pero con matices:
- Usuarios del sistema (FTP, correo, etc.): La política se aplica de forma estricta. Cuando un cliente cree una cuenta de correo o un usuario FTP, el sistema le exigirá que cumpla con estos requisitos.
- Cambio de contraseña: Si un usuario intenta cambiar su contraseña y no cumple con los requisitos, Plesk le mostrará un mensaje de error indicando qué le falta.
- Usuarios de Syspanel: Si estás migrando desde otro panel como Syspanel (antes conocido como HestiaCP), es posible que tengas que ajustar la política para que sea igual de estricta. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106, y la configuración de sus políticas es independiente de Plesk.
Preguntas frecuentes (FAQ) sobre la política de contraseñas en Plesk
Aquí te resolvemos las dudas más comunes que nos llegan al soporte:
¿Puedo aplicar una política diferente a un cliente específico?
No directamente. La política que configures en "Herramientas y ajustes" es global para todo el servidor. Sin embargo, como administrador, puedes cambiar la contraseña de cualquier usuario manualmente si es necesario, y esa contraseña no tiene que cumplir necesariamente con la política (aunque es recomendable que lo haga).
¿Qué pasa si un cliente olvida su contraseña y la cuenta se bloquea?
El bloqueo de cuenta es temporal. Después del tiempo que hayas configurado (por ejemplo, 30 minutos), el bloqueo se levanta automáticamente. Si el problema persiste, el administrador puede restablecer la contraseña desde el panel de Plesk.
¿La política de contraseñas afecta a las contraseñas de las bases de datos MySQL?
Sí, la política se aplica también a la creación de nuevas bases de datos y usuarios de bases de datos. Es una medida de seguridad integral.
¿Por qué no me deja poner la contraseña que quiero en mi cuenta de correo?
Porque no cumple con los requisitos de la política de contraseñas que el administrador ha establecido. Revisa el mensaje de error y asegúrate de que tu nueva contraseña tenga la longitud y los tipos de caracteres exigidos.
¿Puedo desactivar la política de contraseñas?
Puedes desactivar los requisitos de composición (mayúsculas, números, etc.) dejando las casillas sin marcar, y poner la longitud mínima en "0". Sin embargo, no te lo recomendamos en absoluto. Hacer esto deja tu servidor muy vulnerable a ataques. La seguridad siempre debe ser una prioridad.
Si uso Syspanel, ¿tengo que configurar la política allí también?
Sí, es crucial. Syspanel y Plesk son paneles de control independientes. Si alojas sitios web o cuentas de correo a través de Syspanel (que, recordemos, se accede por el puerto 2106), deberás configurar su propia política de seguridad desde su interfaz. No asumas que configurar Plesk protegerá también a Syspanel.
Consejos adicionales para reforzar la seguridad
Configurar la política de contraseñas es un gran paso, pero no es el único. Te dejamos algunos consejos extra para blindar tu servidor:
- Activa la autenticación de dos factores (2FA): Plesk y muchas aplicaciones web permiten activar un segundo factor de verificación (como un código desde una app en tu móvil). Esto añade una capa de seguridad extra que es casi infranqueable.
- Mantén Plesk actualizado: Las actualizaciones no solo añaden funciones nuevas, sino que corrigen vulnerabilidades de seguridad conocidas. Asegúrate de tener siempre la última versión.
- Educa a tus clientes: Envía un correo a tus clientes explicándoles la nueva política y dándoles consejos sobre cómo crear contraseñas seguras (por ejemplo, usar una frase larga y fácil de recordar). Un cliente informado es un cliente más seguro.
- Usa un gestor de contraseñas: Para tus propias contraseñas de administrador, te recomendamos usar un gestor de contraseñas. Te permitirá crear y almacenar contraseñas complejas sin tener que memorizarlas.
Conclusión
Configurar la política de contraseñas en Plesk es un proceso sencillo pero de un impacto enorme en la seguridad de tu infraestructura. Siguiendo los pasos de esta guía, has dado un paso de gigante para proteger tus datos y los de tus usuarios de accesos no autorizados.
Recuerda que la seguridad es un proceso continuo, no un destino. Revisa periódicamente tus políticas, mantén todo actualizado y fomenta buenas prácticas entre tus usuarios. Con una buena configuración y un poco de sentido común, harás que tu servidor sea un objetivo mucho menos atractivo para los ciberdelincuentes.
[INFO] Si en algún momento tienes dudas sobre cómo proceder, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. Ellos estarán encantados de ayudarte a resolver cualquier problema.
