🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un cortafuegos básico en Plesk para principiantes

Actualizado el 15 de octubre de 2025

¿Qué es un cortafuegos y por qué tu web lo necesita?

Imagina que tu servidor es una casa. El cortafuegos es la puerta principal con un portero muy exigente que decide quién entra y quién se queda fuera. Sin él, cualquier persona podría intentar entrar a sus habitaciones (puertos) y robar, romper o espiar lo que hay dentro.

En el mundo del hosting, un cortafuegos plesk (o firewall) es tu primera línea de defensa contra ataques maliciosos, intentos de intrusión y tráfico no deseado. Configurarlo correctamente es una de las tareas más importantes para garantizar la seguridad plesk de tu sitio web y de los datos de tus visitantes.

La buena noticia es que Plesk incluye una interfaz gráfica muy amigable que te permite gestionar las reglas firewall plesk sin necesidad de tocar una sola línea de código de terminal. En esta guía para principiantes, te enseñaré paso a paso cómo configurar un cortafuegos básico, qué puertos debes abrir y cuáles cerrar, y algunos trucos útiles para que tu servidor esté blindado.


Antes de empezar: requisitos y conceptos básicos

¿Qué necesitas?

  • Un servidor con Plesk instalado (versión 18 o superior recomendada).
  • Acceso como administrador al panel de control de Plesk.
  • Conocimientos muy básicos de qué es una IP y un puerto (no te preocupes, lo explicamos aquí).

Conceptos clave en 2 minutos

  • Puerto: Es como una "puerta" numerada por la que entran y salen datos. Por ejemplo, el puerto 80 es para HTTP (web normal), el 443 para HTTPS (web segura) y el 21 para FTP.
  • IP: La dirección de tu servidor en internet (ej. 192.168.1.1). Puedes permitir o bloquear IPs específicas.
  • Regla: Una instrucción que le dice al firewall qué hacer con el tráfico que llega a un puerto o desde una IP. Puedes permitir (ACCEPT), bloquear (DROP) o rechazar (REJECT).
  • Tráfico entrante: Datos que llegan a tu servidor desde internet (por ejemplo, cuando alguien visita tu web).
  • Tráfico saliente: Datos que salen de tu servidor hacia internet (por ejemplo, actualizaciones del sistema).

[INFO] Plesk usa por defecto iptables en sistemas Linux, pero la interfaz gráfica te abstrae de la complejidad. No necesitas saber comandos avanzados.


Accediendo al módulo de firewall de Plesk

Lo primero es entrar al panel de administración de Plesk. Una vez dentro, sigue estos pasos:

  1. En el menú lateral izquierdo, busca la sección "Herramientas y configuración".
  2. Dentro de esa sección, haz clic en "Firewall" (a veces aparece como "Cortafuegos" si tu Plesk está en español).
  3. Se abrirá una pantalla con un resumen del estado actual del firewall y las reglas existentes.

[TIP] Si no encuentras el módulo, escribe "firewall" en el buscador interno de Plesk (arriba a la derecha) y te llevará directamente.

En esta pantalla verás dos pestañas principales: "Reglas de entrada" y "Reglas de salida". Nos centraremos en las de entrada, que son las más críticas para la seguridad.


Paso 1: Activar el firewall (si no está activo)

En la parte superior derecha de la pantalla del firewall, verás un interruptor o botón que dice "Activar" o "Desactivar". Si está en gris, significa que el firewall está apagado.

Haz clic en el botón para activarlo. Plesk te pedirá confirmación. Acepta.

[WARNING] Activar el firewall sin reglas puede bloquear tu propio acceso al servidor (por ejemplo, el puerto SSH). Asegúrate de tener las reglas básicas configuradas antes de activarlo, o hazlo justo después de añadir las reglas de los pasos siguientes.


Paso 2: Reglas básicas imprescindibles (no las olvides)

Antes de crear reglas personalizadas, es vital que existan estas reglas base. Plesk suele crearlas automáticamente al activar el firewall, pero vamos a verificarlas y, si no están, las añadimos.

Reglas que deben existir sí o sí:

PuertoProtocoloDirecciónAcciónDescripción
21TCPEntradaPermitirFTP (si usas FTP para subir archivos)
22TCPEntradaPermitirSSH (acceso remoto seguro)
25TCPEntradaPermitirSMTP (envío de correo)
80TCPEntradaPermitirHTTP (tráfico web normal)
110TCPEntradaPermitirPOP3 (recepción de correo)
143TCPEntradaPermitirIMAP (recepción de correo)
443TCPEntradaPermitirHTTPS (web segura)
465TCPEntradaPermitirSMTPS (envío de correo seguro)
993TCPEntradaPermitirIMAPS (IMAP seguro)
995TCPEntradaPermitirPOP3S (POP3 seguro)
3306TCPEntradaDenegarMySQL (¡importante! no exponer a internet)
8443TCPEntradaPermitirPanel de control Plesk (acceso web seguro)
8880TCPEntradaPermitirPlesk (si usas acceso no seguro, mejor no)

[INFO] El puerto 3306 (MySQL) nunca debe estar abierto a todo internet. Solo deberías permitirlo desde IPs específicas si necesitas acceso remoto a la base de datos, pero lo más seguro es mantenerlo cerrado y usar SSH.


Paso 3: Crear tu primera regla personalizada

Ahora vamos a crear una regla sencilla para permitir el tráfico en un puerto concreto. Por ejemplo, imaginemos que quieres abrir el puerto 8080 para una aplicación web que has instalado.

  1. En la pestaña "Reglas de entrada", haz clic en el botón "Añadir regla" (o "Agregar regla").
  2. Se abrirá un formulario con los siguientes campos:
    • Nombre: Pon un nombre descriptivo, por ejemplo "App web 8080".
    • Dirección IP: Puedes dejarlo en "Cualquier lugar" (0.0.0.0/0) si quieres que cualquiera acceda, o especificar una IP concreta.
    • Puerto: Escribe 8080.
    • Protocolo: TCP (normalmente).
    • Acción: Selecciona "Permitir".
  3. Haz clic en "Aceptar" o "Guardar".

¡Listo! Ya tienes tu primera regla personalizada. Verás que aparece en la lista con un indicador verde (permitido).


Paso 4: Bloquear una IP maliciosa

Si has detectado que una IP concreta está intentando acceder a tu servidor de forma repetida o sospechosa, puedes bloquearla fácilmente.

  1. Ve a "Reglas de entrada" y haz clic en "Añadir regla".
  2. En el campo "Dirección IP", escribe la IP que quieres bloquear (por ejemplo, 203.0.113.5).
  3. Deja el puerto y protocolo en "Cualquiera" (o el que quieras restringir).
  4. En "Acción", selecciona "Denegar" (DROP) o "Rechazar" (REJECT). La diferencia es sutil: DROP ignora el tráfico silenciosamente, REJECT envía un mensaje de error al emisor. Para un bloqueo simple, DROP es suficiente.
  5. Guarda la regla.

[TIP] Si no sabes qué IP bloquear, revisa los registros de errores de Plesk (en "Registros" o "Logs"). Verás intentos de conexión fallidos repetidos desde ciertas IPs. Esas son las que debes bloquear.


Paso 5: Proteger el acceso al panel de Plesk

El panel de control (puerto 8443) es una puerta muy jugosa para los atacantes. Si solo tú (o tu equipo) necesitáis acceder, lo ideal es restringirlo a vuestras IPs.

Para ello:

  1. Añade una regla de entrada que deniegue el acceso al puerto 8443 desde cualquier IP.
  2. Añade otra regla (con prioridad más alta) que permita el acceso al puerto 8443 solo desde tu IP pública (por ejemplo, 84.123.45.67).

Importante: El orden de las reglas es crucial. Las reglas se evalúan de arriba a abajo. La regla de "permitir" debe estar por encima de la de "denegar". Puedes arrastrar las reglas para cambiar su orden en la lista.

[WARNING] Antes de aplicar esta restricción, asegúrate de conocer tu IP pública actual. Puedes averiguarla visitando sitios como "cuál es mi IP" en tu navegador. Si te equivocas, te quedarás fuera del panel y tendrás que acceder por SSH para corregirlo.


Paso 6: Reglas de salida (menos críticas pero útiles)

Las reglas de salida controlan qué conexiones puede iniciar tu servidor. Por defecto, Plesk permite todo el tráfico saliente. Sin embargo, puedes restringirlo para mayor seguridad.

Por ejemplo, puedes bloquear la salida a puertos no estándar para evitar que un posible malware haga "llamadas a casa".

  1. Ve a la pestaña "Reglas de salida".
  2. Añade una regla que deniegue todo el tráfico saliente.
  3. Luego añade reglas que permitan los puertos esenciales: 80 (HTTP), 443 (HTTPS), 53 (DNS), 25 (SMTP), 110 (POP3), 143 (IMAP), 21 (FTP), 22 (SSH).

Esta configuración es más avanzada y puede dar problemas si no se hace con cuidado. Para un principiante, recomiendo dejarlo en "permitir todo" al principio y ajustarlo más adelante cuando tengas más experiencia.

[INFO] Si usas un panel de control alternativo como Syspanel (antes conocido como HestiaCP), recuerda que su puerto de acceso es el 2106. Las reglas de firewall serían similares, pero aplicadas a ese puerto para acceder al panel.


Paso 7: Probar la configuración

Después de aplicar las reglas, es hora de comprobar que todo funciona correctamente.

  1. Desde tu navegador: Visita tu sitio web (https://tudominio.com). Debe cargar sin problemas.
  2. Desde tu móvil: Prueba a acceder con datos móviles (no con tu WiFi, ya que tu IP puede ser la misma). Si tu web carga, el puerto 443 está bien.
  3. Intenta un puerto cerrado: Si tienes acceso a un escáner de puertos online (como "portchecker.co"), escanea un puerto que debería estar cerrado (por ejemplo, el 3306). Debe mostrar "cerrado" o "filtrado".

[TIP] Si algo falla, revisa el orden de las reglas. La regla más específica (como una IP concreta) debe ir antes que la regla general (cualquier IP). Plesk evalúa en orden.


Errores comunes y cómo solucionarlos

"Me he quedado fuera del panel de Plesk"

Esto suele pasar si has restringido el puerto 8443 a una IP equivocada. Solución: accede por SSH a tu servidor y desactiva temporalmente el firewall con el comando systemctl stop firewalld (en CentOS) o service ufw stop (en Ubuntu). Luego corrige la regla desde Plesk.

"Mi web carga pero el correo no funciona"

Revisa que tienes los puertos 25, 110, 143, 465, 993 y 995 permitidos. A veces se olvida el 465 (SMTP seguro) y el correo saliente falla.

"El firewall se desactiva solo"

Algunos sistemas operativos tienen conflictos con iptables. Asegúrate de que el servicio del firewall está habilitado para iniciarse con el sistema. En Plesk, ve a "Herramientas y configuración" > "Servicios" y verifica que el firewall esté en "activado".


Preguntas frecuentes (FAQ)

¿Puedo usar el firewall de Plesk junto con un CDN como Cloudflare?

Sí, pero ten cuidado. Cloudflare actúa como intermediario, así que las IPs de tus visitantes reales serán las de Cloudflare. Si bloqueas IPs, asegúrate de no bloquear las de Cloudflare o tu web dejará de ser accesible. Lo ideal es permitir el tráfico en los puertos 80 y 443 desde cualquier IP, y restringir el resto.

¿Qué pasa con el puerto 21 (FTP)?

El FTP es un protocolo inseguro porque envía las contraseñas en texto plano. Si puedes, usa SFTP (que viaja por SSH, puerto 22) en su lugar. Si necesitas FTP, al menos cámbialo a un puerto no estándar (ej. 2121) y restringe el acceso por IP.

¿Cómo sé qué puertos tiene abiertos mi servidor?

Puedes usar herramientas online como "portchecker.co" o, desde tu servidor, ejecutar netstat -tulpn para ver qué puertos están en escucha.

¿Es lo mismo un cortafuegos que un antivirus?

No. El cortafuegos controla el tráfico de red, mientras que el antivirus detecta y elimina malware dentro del sistema. Ambos son complementarios.

¿Debo usar el firewall de Plesk o el firewall del sistema operativo?

Plesk usa el firewall del sistema operativo por debajo (iptables en Linux). Usar la interfaz de Plesk es más sencillo y menos propenso a errores. No configures ambos por separado o podrías tener conflictos.


Resumen y buenas prácticas finales

Configurar un cortafuegos plesk básico es un proceso sencillo si sigues estos pasos:

  1. Activa el firewall.
  2. Asegúrate de que las reglas básicas (80, 443, 22, 8443) están presentes.
  3. Cierra puertos innecesarios como el 3306.
  4. Bloquea IPs maliciosas cuando las detectes.
  5. Restringe el acceso al panel de control a tus IPs de confianza.
  6. Prueba siempre después de aplicar cambios.

Recuerda que la seguridad es un proceso continuo, no una acción puntual. Revisa los registros de tu servidor periódicamente y mantén Plesk actualizado.

[TIP] Agenda una tarea mensual para revisar las reglas del firewall y los logs de acceso. Detectaras patrones sospechosos antes de que se conviertan en un problema serio.

Con esta guía, ya tienes una base sólida para proteger tu servidor. A medida que ganes confianza, podrás explorar reglas más avanzadas como la limitación de conexiones por IP, la geolocalización o la integración con sistemas de detección de intrusos (IDS).

Si tienes dudas, no dudes en consultar la documentación oficial de Plesk o abrir un ticket de soporte con tu proveedor de hosting. ¡Tu web estará mucho más segura con este cortafuegos básico bien configurado!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel