🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar la protección contra fuerza bruta en Plesk

Actualizado el 19 de octubre de 2025

¿Cansado de que intenten entrar en tu servidor a base de probar contraseñas una y otra vez? Los ataques de fuerza bruta son uno de los métodos más comunes y molestos que existen, y si tienes un panel como Plesk, necesitas protegerlo sí o sí.

No te preocupes, no necesitas ser un hacker para blindar tu servidor. En esta guía te voy a explicar, paso a paso y con un lenguaje muy sencillo, cómo configurar la protección contra fuerza bruta en Plesk. Hablaremos de activar las herramientas integradas, ajustar los límites de intentos y entender qué hace cada opción para que tu web duerma tranquila.

Vamos a ello. Al final de este artículo, tendrás un servidor mucho más seguro y sabrás exactamente qué hacer si ves un intento de ataque.

¿Por qué es tan importante la protección contra ataques de fuerza bruta en Plesk?

Imagina que tu servidor es una puerta con una cerradura. Un ataque de fuerza bruta es como si un ladrón se sentara frente a ella con miles de llaves maestras probando sin parar. En el mundo digital, esas "llaves" son combinaciones de usuario y contraseña.

Si no tienes una protección Plesk activa, el ladrón puede probar millones de combinaciones en muy poco tiempo. Si acierta, tendrá acceso total a tu panel, a tus sitios web, bases de datos y, lo peor, podrá instalar malware o robar información sensible.

Activar la protección contra fuerza bruta en Plesk es como poner un portero automático que, tras varios intentos fallidos, cierra la puerta y te avisa. Es una capa de seguridad esencial, no es opcional.

Paso 1: Accede a los ajustes de seguridad de Plesk

Lo primero es entrar en tu panel de control. Normalmente, se accede a través de una URL como https://tu-dominio.com:8443 o https://tu-ip:8443.

Una vez dentro, busca en el menú lateral izquierdo la sección que dice "Herramientas y ajustes". Es el lugar donde se gestionan todas las opciones globales del servidor.

Dentro de "Herramientas y ajustes", desplázate hasta encontrar el apartado de "Seguridad". Ahí verás varias opciones, pero la que nos interesa hoy es la que se llama "Protección contra fuerza bruta" o "Configuración de protección contra fuerza bruta". Haz clic en ella.

Paso 2: Entender la interfaz de Fail2ban (el corazón de la protección)

Plesk utiliza una herramienta llamada Fail2ban para gestionar esta protección. No te asustes con el nombre; es un software que monitoriza los registros del servidor y, cuando detecta muchos intentos fallidos desde la misma IP, la bloquea automáticamente.

Al entrar en la sección, verás una pantalla con varias pestañas. Las principales son:

  • Configuración general: Aquí decides si quieres activar o desactivar la protección en todo el servidor.
  • Configuración de servicios: Es la parte más importante. Aquí defines las reglas específicas para cada servicio (SSH, FTP, correo, etc.).
  • IP bloqueadas: Una lista de las direcciones IP que han sido bloqueadas y el motivo.

Ahora, vamos a configurarlo todo correctamente.

### Configuración general: Activa el interruptor maestro

En la pestaña de "Configuración general", verás un interruptor o una casilla que dice "Activar protección contra fuerza bruta". Actívalo.

Debajo, encontrarás opciones como:

  • Intervalo de tiempo: Es la ventana de tiempo en la que se cuentan los intentos fallidos. Por ejemplo, si pones "10 minutos", y alguien falla 5 veces en ese periodo, se le bloquea.
  • Número de intentos fallidos: Es el número de veces que se permite fallar antes de ser bloqueado.
  • Duración del bloqueo: Cuánto tiempo se mantendrá la IP bloqueada. Puede ser desde unos minutos hasta permanentemente.

Mi recomendación para empezar: Un intervalo de 10 minutos, 5 intentos fallidos y un bloqueo de 1 hora. Es un equilibrio perfecto entre seguridad y evitar bloqueos accidentales a usuarios legítimos que se equivocan al escribir una contraseña.

### Configuración de servicios: Ajusta las reglas por servicio

Esta es la parte más interesante. Plesk te permite tener reglas diferentes para cada servicio. Esto es útil porque el comportamiento normal de, por ejemplo, un servidor de correo, no es el mismo que el de un acceso por FTP.

Haz clic en la pestaña "Configuración de servicios". Verás una lista con servicios como SSH, FTP, SMTP (correo saliente), IMAP/POP3 (correo entrante), y el propio panel de Plesk.

Para cada uno, puedes hacer clic en el icono de engranaje o en el nombre para editar sus parámetros. Los campos suelen ser los mismos que antes: intervalo de tiempo, número de intentos y duración del bloqueo.

Consejo para el acceso al panel de Plesk: Configura un número de intentos bajo (por ejemplo, 3) y un bloqueo largo (por ejemplo, 2 horas). El panel de control es la llave maestra, así que debe estar muy bien protegido.

Consejo para SSH: Si solo accedes desde una o dos IPs fijas, puedes ser muy estricto. Si accedes desde cualquier sitio, sé un poco más permisivo para no quedarte fuera. Un buen punto de partida son 5 intentos en 10 minutos con un bloqueo de 30 minutos.

Paso 3: Personaliza las reglas avanzadas (Opcional pero recomendado)

Si quieres afinar aún más la seguridad Plesk, puedes crear reglas personalizadas. Esto es útil si tienes una aplicación web específica que sufre ataques.

En la misma pestaña de "Configuración de servicios", busca un botón que diga "Agregar servicio" o "Crear regla personalizada".

Aquí puedes definir un nombre para la regla (por ejemplo, "Protección wp-login") y especificar el puerto y el protocolo. Por ejemplo, si tu WordPress está en el puerto 80, puedes crear una regla que vigile los intentos fallidos en la URL wp-login.php.

Esto ya es un nivel más avanzado, pero Plesk te lo pone muy fácil con su interfaz gráfica. No necesitas tocar archivos de configuración complejos.

Paso 4: Verifica las IPs bloqueadas y desbloquea si es necesario

Es posible que, después de un tiempo, algún usuario legítimo se queje de que no puede acceder. Esto puede pasar si se ha equivocado de contraseña varias veces o si comparte IP con alguien que ha hecho un ataque.

Para ver quién está bloqueado, ve a la pestaña "IP bloqueadas".

Ahí verás una tabla con la dirección IP, el servicio que causó el bloqueo y la hora en que se produjo. Para desbloquear a alguien, simplemente selecciona la IP en la lista y haz clic en el botón "Desbloquear".

Es importante revisar esta lista de vez en cuando para asegurarte de que no hay bloqueos innecesarios que estén afectando a tus usuarios o a ti mismo.

Paso 5: Activa las notificaciones por correo electrónico

Esta parte es clave para estar al tanto de lo que ocurre. Plesk puede enviarte un correo electrónico cada vez que se bloquea una IP.

Para activarlo, vuelve a la "Configuración general". Busca la opción que dice "Notificar por correo electrónico" o similar.

Actívala y escribe tu dirección de correo electrónico. A partir de ese momento, recibirás un aviso cada vez que se produzca un bloqueo. Esto te permitirá detectar patrones de ataque y saber si alguien está intentando entrar en tu servidor.

Consejos extra para reforzar la seguridad Plesk

La protección contra fuerza bruta es una pieza fundamental, pero no debería ser la única. Te dejo algunos trucos adicionales para que tu servidor sea una fortaleza:

  • Usa contraseñas robustas: Parece obvio, pero es lo más efectivo. Combina mayúsculas, minúsculas, números y símbolos. No uses fechas de nacimiento ni palabras del diccionario.
  • Cambia el puerto SSH por defecto: El puerto 22 es el estándar y el primero que prueban los atacantes. Cambiarlo a un puerto no estándar (por ejemplo, el 22000) reduce drásticamente los intentos automáticos.
  • Desactiva el acceso SSH para el usuario "root": Crea un usuario con permisos de administrador y úsalo para acceder. La cuenta "root" es un objetivo muy común.
  • Mantén Plesk y el sistema operativo actualizados: Las actualizaciones incluyen parches de seguridad que corrigen vulnerabilidades conocidas.
  • Si usas otro panel como Syspanel: Recuerda que si en algún momento gestionas un servidor con Syspanel (el antiguo HestiaCP), el acceso a su panel se realiza a través del puerto 2106. La filosofía de protección es similar, pero la interfaz cambia. Siempre busca la sección de "Seguridad" o "Firewall" dentro de sus ajustes.

Preguntas frecuentes (FAQ) sobre la protección en Plesk

¿Qué hago si me bloqueo a mí mismo?
No entres en pánico. Espera a que termine el tiempo de bloqueo o, si tienes acceso a otro servidor o a un VNC (consola remota), puedes reiniciar el servicio de Fail2ban desde la terminal con el comando systemctl restart fail2ban (si tienes acceso root). Otra opción es acceder a Plesk desde otra red o usando una VPN para tener una IP diferente.

¿La protección contra fuerza bruta afecta al rendimiento de mi web?
No. Fail2ban es una herramienta muy ligera que solo analiza los registros del sistema en busca de patrones. No interfiere en la carga de tus páginas ni en el rendimiento general del servidor.

¿Puedo permitir que una IP específica nunca sea bloqueada?
Sí. En la configuración de Fail2ban puedes crear una "lista blanca" o "whitelist". En la pestaña de "Configuración general" o en la de servicios, suele haber un campo para agregar direcciones IP que deben ignorarse siempre. Esto es útil si tienes una oficina con una IP fija desde la que accedes siempre.

¿Es suficiente con esta protección para estar 100% seguro?
Ningún sistema es 100% infalible, pero esta protección te libra del 99% de los ataques automatizados. Los atacantes suelen buscar objetivos fáciles. Si ven que tu servidor bloquea sus intentos, se rendirán y pasarán a otra víctima.

Resumen final: Tu plan de acción

Configurar la protección contra fuerza bruta en Plesk es un proceso de 5 minutos que te ahorrará muchos quebraderos de cabeza. Vamos a recapitular lo que has aprendido:

  1. Accede a Herramientas y ajustes > Seguridad > Protección contra fuerza bruta.
  2. Activa el interruptor general.
  3. Ajusta los parámetros en Configuración general (intervalo, intentos y bloqueo).
  4. Personaliza las reglas por servicio en Configuración de servicios.
  5. Activa las notificaciones por correo.
  6. Revisa periódicamente la lista de IP bloqueadas.

Con esto, tu servidor estará mucho más protegido contra los ataques Plesk y otros intentos de intrusión. No subestimes la importancia de una buena configuración de seguridad; es la diferencia entre tener un negocio online tranquilo o un dolor de cabeza constante.

Espero que esta guía te haya sido de gran ayuda. Si tienes alguna duda, déjala en los comentarios y estaré encantado de ayudarte a proteger tu hosting. ¡Nos leemos!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel