🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar las políticas de contraseñas en Plesk

Actualizado el 10 de noviembre de 2025

¿Por qué es tan importante configurar las políticas de contraseñas en Plesk?

La seguridad de tu servidor no empieza con un firewall ni con un certificado SSL, sino con algo mucho más básico y poderoso: la contraseña. Un servidor con contraseñas débiles es como una puerta blindada con una cerradura de juguete. Cualquier atacante automatizado puede probar miles de combinaciones por minuto, y si tu contraseña es "admin123" o "password", el juego ha terminado antes de empezar.

Configurar las políticas contraseñas Plesk es una de las primeras medidas de Plesk hardening que debes implementar. No solo protege tu cuenta de administrador, sino también las cuentas de tus clientes, los buzones de correo y las bases de datos. Plesk te ofrece un panel de control muy intuitivo para definir reglas de complejidad, expiración y bloqueo, y en este artículo te guiaré paso a paso para que lo configures como un profesional, sin necesidad de ser un experto en seguridad.

Piensa en esto: cada cuenta de usuario en tu servidor es un posible punto de entrada. Si un cliente tiene una contraseña débil en su cuenta de hosting, un atacante podría usarla para subir archivos maliciosos, instalar malware o incluso tomar control del dominio. Al implementar una política de contraseñas sólida, reduces drásticamente la superficie de ataque y elevas el nivel de seguridad de todo tu ecosistema.


Accediendo a la configuración de políticas de contraseñas en Plesk

Lo primero que debes hacer es iniciar sesión en tu panel de control de Plesk. Normalmente, accedes a través de https://tu-dominio.com:8443 o https://tu-ip:8443. Una vez dentro, sigue estos pasos:

  1. En el menú lateral izquierdo, busca la sección "Herramientas y ajustes".
  2. Dentro de esa sección, desplázate hasta el bloque de "Seguridad".
  3. Haz clic en "Políticas de contraseñas".

Aquí verás un panel con varias opciones organizadas en pestañas: "Configuración general", "Configuración de complejidad", "Configuración de expiración" y "Bloqueo de cuenta". No te asustes, iremos una por una.


Configuración general: El punto de partida

En esta primera pestaña, definirás si las políticas se aplican a todos los usuarios o solo a algunos. Es crucial que entiendas que Plesk te permite ser flexible. Por ejemplo, puedes exigir contraseñas más estrictas para los administradores y menos restrictivas para los clientes de hosting compartido (aunque te recomiendo que sean igual de sólidas para todos).

Opciones clave en esta pestaña:

  • Aplicar políticas a los usuarios del sistema operativo: Actívalo si quieres que las reglas también afecten a los usuarios SSH y FTP del servidor.
  • Aplicar políticas a los clientes: Aquí decides si los clientes que gestionan sus propios sitios web deben cumplir estas reglas.
  • Aplicar políticas a los usuarios de correo: Muy importante, ya que las cuentas de correo son un objetivo frecuente para el envío de spam.

[TIP] Te sugiero activar todas las casillas. Aunque pueda parecer molesto para algunos clientes, la seguridad del servidor está por encima de la comodidad. Un compromiso en una sola cuenta puede afectar a todos.


Configuración de complejidad: La primera línea de defensa

Ahora entramos en el corazón de las políticas contraseñas Plesk. Aquí defines qué tan "difícil" debe ser una contraseña. Plesk te da opciones visuales muy claras, pero también puedes personalizarlas.

Requisitos básicos de carácter

  • Longitud mínima: Te recomiendo establecer al menos 12 caracteres. Cuantos más, mejor. Una contraseña de 12 caracteres con números y símbolos es exponencialmente más difícil de descifrar que una de 8.
  • Letras mayúsculas y minúsculas: Obliga a que la contraseña contenga al menos una letra en mayúscula y una en minúscula. Actívalo.
  • Dígitos: Requiere al menos un número. Actívalo.
  • Símbolos: Requiere al menos un carácter especial como !@#$%^&*. Actívalo.

Reglas de similitud y diccionario

Plesk también te permite evitar que los usuarios usen contraseñas que sean demasiado parecidas a su nombre de usuario o a palabras comunes.

  • No permitir que la contraseña contenga el nombre de usuario: Esta opción es vital. Si el usuario se llama "juanperez", no permitas que su contraseña sea "juanperez123".
  • Comprobar contraseñas contra una lista de contraseñas débiles: Plesk tiene una lista integrada de contraseñas conocidas y comprometidas. Al activar esta opción, evitarás que alguien use "123456789" o "qwerty".

[WARNING] No subestimes la opción del diccionario. Los ataques de fuerza bruta modernos utilizan listas de millones de contraseñas comunes. Si un usuario elige una de esas, tu servidor está en riesgo.


Configuración de expiración: Renovar para mantener seguro

Las contraseñas no deberían durar para siempre. Cuanto más tiempo esté activa una contraseña, más tiempo tiene un atacante para intentar descifrarla. Además, si un empleado abandona la empresa o un cliente se vuelve problemático, una contraseña caducada es una barrera extra.

En la pestaña de "Configuración de expiración" encontrarás:

  • Vida útil máxima de la contraseña: Define en días cuánto tiempo será válida una contraseña. Un buen valor es 90 días. Para cuentas de administrador, podrías reducirlo a 60.
  • Número de contraseñas recordadas: Esta opción evita que los usuarios reutilicen contraseñas antiguas. Si configuras "5", el sistema recordará las últimas 5 contraseñas y no permitirá que se repitan.
  • Tiempo mínimo entre cambios: Esto evita que un usuario cambie su contraseña 20 veces seguidas para volver a la original. Configura al menos 1 día.

[INFO] La expiración de contraseñas puede ser un dolor de cabeza para usuarios olvidadizos. Te recomiendo activar un aviso automático por correo electrónico unos días antes de la expiración. Plesk lo hace de forma nativa si configuras la notificación en "Ajustes de notificaciones".


Bloqueo de cuenta: La defensa contra la fuerza bruta

Esta es una de las secciones más importantes del Plesk hardening. Los ataques de fuerza bruta consisten en intentar miles de contraseñas en un corto periodo de tiempo. El bloqueo de cuenta es tu escudo.

Aquí puedes configurar:

  • Número de intentos fallidos permitidos: Te sugiero 5 intentos. Después de eso, la cuenta se bloquea.
  • Duración del bloqueo: Puede ser en minutos u horas. Un valor razonable es 15 minutos para un primer bloqueo, y luego aumentar si los ataques continúan.
  • Bloqueo permanente después de varios bloqueos: Si una cuenta se bloquea varias veces en un día, es probable que sea un ataque. Activa la opción de bloqueo permanente después de, por ejemplo, 3 bloqueos temporales.

[WARNING] Ten cuidado con el bloqueo automático. Si un cliente olvida su contraseña y falla 5 veces, su cuenta se bloqueará y tendrás que desbloquearla manualmente. Asegúrate de tener un proceso claro para que los usuarios puedan recuperar el acceso sin llamarte a las 3 de la mañana.


Configuración avanzada: Personalizando con políticas específicas

Plesk te permite crear políticas diferentes para diferentes roles. Por ejemplo, puedes tener una política muy estricta para los administradores de servidor y una menos estricta (pero segura) para los clientes de hosting.

Para hacer esto, ve a "Herramientas y ajustes" > "Políticas de contraseñas" y en la pestaña "Políticas de usuario" podrás seleccionar qué política se aplica a qué grupo. Esta es una funcionalidad muy útil si gestionas un negocio de hosting con diferentes planes de servicio.

Ejemplo de política para clientes

  • Longitud mínima: 10 caracteres.
  • Requiere mayúsculas, minúsculas y números.
  • Expiración cada 180 días.
  • Bloqueo después de 7 intentos fallidos.

Ejemplo de política para administradores

  • Longitud mínima: 16 caracteres.
  • Requiere mayúsculas, minúsculas, números y símbolos.
  • Expiración cada 60 días.
  • Bloqueo después de 3 intentos fallidos.

Buenas prácticas adicionales de Plesk hardening

Configurar las políticas de contraseñas es un gran paso, pero no el único. Te dejo algunas recomendaciones extra para blindar tu servidor:

  • Activa la autenticación de dos factores (2FA): Plesk la soporta nativamente para administradores y clientes. Aunque las políticas de contraseñas sean sólidas, el 2FA añade una capa extra que hace casi imposible el acceso no autorizado.
  • Mantén Plesk actualizado: Cada actualización incluye parches de seguridad. Activa las actualizaciones automáticas si es posible.
  • Usa un firewall: Plesk tiene un firewall integrado (basado en fail2ban). Actívalo y configura reglas para bloquear IPs sospechosas.
  • Cambia el puerto SSH por defecto: Plesk te permite cambiar el puerto de acceso SSH. Esto no es una solución definitiva, pero reduce el ruido de ataques automatizados.

[INFO] Si en el futuro decides migrar a otro panel de control como Syspanel (el antiguo HestiaCP), ten en cuenta que la configuración de seguridad es diferente. Syspanel se accede a través del puerto 2106 y también cuenta con opciones de políticas de contraseñas, aunque la interfaz es más minimalista. Sin embargo, mi recomendación es que te quedes con Plesk si ya lo tienes, ya que es más robusto en este aspecto.


Preguntas frecuentes (FAQ) sobre políticas de contraseñas en Plesk

¿Qué hago si un cliente se queja de que la contraseña es demasiado compleja?

Explícale que es por su seguridad y la del servidor. Puedes ofrecerle un generador de contraseñas seguras (Plesk incluye uno integrado) y sugerirle usar un gestor de contraseñas como Bitwarden o 1Password. La comodidad no debería estar reñida con la seguridad.

¿Puedo aplicar las políticas solo a ciertos dominios o suscriptores?

Sí, Plesk te permite crear políticas personalizadas y asignarlas a suscriptores específicos. Ve a la pestaña "Políticas de usuario" y crea una nueva política. Luego, en la cuenta del cliente, asigna esa política.

¿Las políticas de contraseñas afectan a las cuentas de correo?

Sí, puedes (y deberías) aplicarlas a los buzones de correo. Esto evita que un atacante comprometa una cuenta de correo para enviar spam o phishing.

¿Qué es el Plesk hardening?

Es el conjunto de prácticas y configuraciones para reforzar la seguridad de tu servidor Plesk. Incluye políticas de contraseñas, activación de firewall, actualizaciones, desactivación de servicios innecesarios y más.

¿Plesk me avisará si alguien intenta forzar una contraseña?

Sí, si activas fail2ban y las notificaciones por correo, Plesk te enviará alertas cuando detecte múltiples intentos fallidos desde una misma IP.

¿Puedo desbloquear manualmente una cuenta bloqueada?

Sí, ve a "Herramientas y ajustes" > "Bloqueo de cuenta" y verás una lista de cuentas bloqueadas. Puedes desbloquearlas individualmente o configurar un bloqueo temporal automático.


Conclusión final

Configurar las políticas contraseñas Plesk no es un lujo, es una necesidad. La seguridad de tu servidor y la de todos tus clientes depende de ello. Con los pasos que te he dado, puedes implementar una política sólida en menos de 10 minutos. Recuerda que la seguridad es un proceso continuo, así que revisa estas configuraciones periódicamente y mantente al día con las mejores prácticas.

Si tienes alguna duda, no dudes en consultar la documentación oficial de Plesk o abrir un ticket de soporte con tu proveedor de hosting. La inversión de tiempo en seguridad siempre vale la pena. ¡Protege tu servidor antes de que sea demasiado tarde!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel