🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo configurar un cortafuegos en Plesk?

Actualizado el 16 de diciembre de 2025

Bienvenido. Si gestionas un sitio web o un servidor, la seguridad es una prioridad absoluta. Una de las primeras líneas de defensa que debes activar es un cortafuegos (o firewall). En Plesk, esta herramienta está integrada y es muy potente, pero puede parecer compleja al principio.

No te preocupes. En esta guía extensa y detallada, te explicaré paso a paso cómo configurar un cortafuegos en Plesk para proteger tu servidor, bloquear accesos no deseados y mantener tu web segura. Al final, tendrás un conocimiento sólido para gestionar tu propia seguridad.


¿Qué es un cortafuegos y por qué es vital en Plesk?

Un cortafuegos (firewall) es como un portero de discoteca muy estricto. Se sitúa entre tu servidor e Internet, y decide qué tráfico puede entrar y salir según unas reglas que tú defines. Sin un firewall, tu servidor acepta cualquier conexión, lo que lo convierte en un blanco fácil para ataques, escaneos de puertos o accesos no autorizados.

Configurar el firewall Plesk te permite:

  • Bloquear direcciones IP maliciosas que intentan atacar tu web.
  • Permitir solo el tráfico necesario (HTTP/HTTPS, SSH, FTP, correo).
  • Proteger servicios sensibles como la base de datos o el panel de control.
  • Cumplir con normativas de seguridad básicas.

Requisitos previos antes de configurar el firewall Plesk

Antes de empezar, asegúrate de tener lo siguiente:

  1. Acceso a Plesk como administrador (root o admin). Necesitas permisos para modificar la configuración del sistema.
  2. Acceso SSH de emergencia. Si te bloqueas accidentalmente (por ejemplo, cierras el puerto SSH), necesitas una forma de acceder al servidor por consola para deshacer el cambio. Esto es crítico.
  3. Conocimiento de los puertos que usas. Por defecto:
    • Web: 80 (HTTP) y 443 (HTTPS).
    • SSH: 22 (cámbialo por seguridad).
    • FTP: 21.
    • Correo: 25 (SMTP), 587 (SMTP seguro), 993 (IMAP seguro), 995 (POP3 seguro).
    • Plesk: 8443 (HTTPS).
    • Syspanel (si usas HestiaCP): 2106 (HTTPS).

[WARNING] ¡Cuidado! No bloquees el puerto 8443 (Plesk) ni el puerto SSH (22) desde la IP desde la que estás trabajando, o te quedarás fuera. Siempre haz cambios desde una conexión segura y verifica.


Paso a paso: Cómo configurar el cortafuegos en Plesk

Plesk utiliza iptables o firewalld (dependiendo de la versión de Linux) por debajo, pero te ofrece una interfaz gráfica amigable. Sigue estos pasos:

1. Accede a la herramienta Firewall

  1. Inicia sesión en tu panel de Plesk (ejemplo: https://tudominio.com:8443).
  2. En el menú lateral izquierdo, busca y haz clic en Herramientas y Configuración.
  3. En la sección Seguridad, encontrarás la opción Firewall. Haz clic en ella.

Verás una pantalla con dos pestañas principales: Reglas de cortafuegos y Detección de intrusiones.

2. Activa el firewall (si no lo está)

Lo primero es asegurarte de que el servicio esté funcionando. En la parte superior derecha de la pantalla del firewall, verás un interruptor o botón de Activar/Desactivar. Si está en rojo o dice "Desactivado", actívalo.

[INFO] Plesk suele venir con el firewall desactivado por defecto en muchas instalaciones. Activarlo es el primer paso para la seguridad Plesk.

3. Crea tu primera regla (Permitir tráfico web)

Vamos a crear una regla básica para permitir el tráfico de tu sitio web.

  1. Haz clic en el botón Añadir regla.
  2. Se abrirá un formulario. Configúralo así:
    • Nombre: "Permitir HTTP y HTTPS" (o algo descriptivo).
    • Dirección IP remota: Déjalo en blanco para permitir a todo el mundo (0.0.0.0/0).
    • Puerto o rango de puertos: Escribe 80,443 (separados por coma).
    • Protocolo: TCP (es el estándar para web).
    • Acción: Permitir.
    • Dirección del tráfico: Entrante.
  3. Haz clic en Aceptar.
  4. Importante: Las reglas se evalúan en orden. Asegúrate de que esta regla esté por encima de cualquier regla de bloqueo genérica. Puedes arrastrarla para reordenarla.

4. Crea una regla para permitir SSH (¡con cuidado!)

El puerto SSH (22) es esencial para la administración remota. Pero nunca lo dejes abierto a todo el mundo sin más. Lo ideal es restringirlo a tu IP fija.

  1. Añadir regla de nuevo.
  2. Nombre: "SSH desde mi oficina".
  3. Dirección IP remota: Escribe tu IP pública (puedes saberla en sitios como whatismyip.com). Si tu IP cambia, usa un rango o una IP dinámica con cuidado. Ejemplo: 123.123.123.123/32.
  4. Puerto: 22.
  5. Protocolo: TCP.
  6. Acción: Permitir.
  7. Dirección: Entrante.
  8. Aceptar.

[TIP] Si no conoces tu IP fija, puedes permitir el acceso SSH solo desde tu país o desde una VPN. Pero la opción más segura es permitir solo tu IP.

5. Crea una regla para permitir el panel de control (Plesk y Syspanel)

No olvides permitir el acceso a tu panel de control.

  • Para Plesk: Añade una regla que permita el puerto 8443 (TCP) desde tu IP o desde un rango seguro.
  • Para Syspanel (HestiaCP): Si también gestionas un servidor con Syspanel, recuerda que su puerto es el 2106. Añade una regla similar: permite el puerto 2106 (TCP) desde tu IP.

6. Bloquea todo el resto (Regla por defecto)

El firewall de Plesk, por defecto, tiene una política de "denegar todo" al final. Esto significa que si una conexión no coincide con ninguna regla "Permitir", será bloqueada automáticamente.

No necesitas crear una regla de bloqueo genérica. Simplemente asegúrate de que tus reglas "Permitir" cubran todo lo necesario. Si falta algo, el tráfico será rechazado.

7. Activar la protección contra intrusiones (Fail2ban)

Plesk incluye una herramienta llamada Fail2ban que monitoriza los logs del sistema y bloquea automáticamente las IPs que intentan acceder de forma maliciosa (por ejemplo, tras varios intentos fallidos de contraseña).

  1. En la misma pantalla del Firewall, ve a la pestaña Detección de intrusiones.
  2. Actívala si no lo está.
  3. Configura los parámetros:
    • Tiempo de prohibición: Por ejemplo, 3600 segundos (1 hora).
    • Número de intentos: 5 intentos fallidos antes de bloquear.
    • Ventana de tiempo: 600 segundos (10 minutos).
  4. Marca los servicios que quieres proteger: SSH, FTP, Correo, Plesk, etc.
  5. Guarda los cambios.

[INFO] Fail2ban es complementario al firewall. Mientras el firewall bloquea puertos, Fail2ban bloquea IPs que se comportan mal.


Consejos avanzados para proteger tu servidor con Plesk

Una vez que tienes el firewall básico funcionando, puedes llevar la seguridad Plesk al siguiente nivel:

Bloquear países enteros (Geolocalización)

Si tu web solo tiene tráfico de España y Latinoamérica, puedes bloquear el tráfico de otros países. Plesk no lo trae por defecto, pero puedes usar módulos o scripts externos (como xt_geoip). Es una forma muy efectiva de reducir ataques automatizados.

Limitar conexiones por IP (Rate Limiting)

Puedes configurar el firewall para limitar cuántas conexiones puede hacer una misma IP por segundo. Esto ayuda a mitigar ataques de denegación de servicio (DDoS) pequeños. En Plesk, esto se hace a través de reglas avanzadas de iptables, pero requiere conocimientos de línea de comandos.

Reglas para servicios específicos

  • Correo: Solo permite conexiones SMTP (puerto 25) desde servidores de correo conocidos o desde tu red local. Bloquea el puerto 25 para conexiones desde Internet que no sean legítimas.
  • Base de datos: El puerto de MySQL/MariaDB (3306) nunca debe estar abierto a Internet. Solo permite conexiones desde localhost (127.0.0.1) o desde tu IP de administración si necesitas acceso remoto.

Preguntas frecuentes (FAQ) sobre el cortafuegos Plesk

Aquí respondo las dudas más comunes que recibimos en soporte técnico.

¿Qué hago si me bloqueo accidentalmente?

Si te has bloqueado el acceso a Plesk o SSH, necesitas acceder al servidor por métodos alternativos:

  1. Consola VPS/Dedicado: La mayoría de los proveedores de hosting ofrecen un acceso por consola web (VNC, KVM). Úsalo para iniciar sesión como root.
  2. Desactivar el firewall desde SSH local: Una vez dentro, ejecuta: plesk sbin firewall --stop (para Plesk) o systemctl stop firewalld (para firewalld).
  3. Revisa y corrige tus reglas. Luego reactiva el firewall.

¿Puedo tener el firewall de Plesk y otro firewall (como el de Cloudflare)?

Sí, absolutamente. Es una práctica recomendada. El firewall de Plesk protege el servidor a nivel de sistema. Cloudflare protege a nivel de red (DNS, DDoS, WAF). Ambos se complementan. Solo asegúrate de que en el firewall de Plesk permitas el tráfico desde las IPs de Cloudflare (puedes encontrar la lista en su web).

¿Es seguro abrir el puerto 8443 a todo el mundo?

No. El puerto 8443 es el acceso a tu panel de control. Debería estar restringido a tu IP o a una VPN. Si lo dejas abierto a todo Internet, cualquiera puede intentar acceder a tu panel, aunque tenga contraseña.

¿Cada cuánto debo revisar las reglas del firewall?

Te recomiendo revisarlas:

  • Cada vez que añadas un nuevo servicio (por ejemplo, un juego, una API, un nuevo sitio).
  • Después de un incidente de seguridad.
  • Al menos cada 3 meses para limpiar reglas obsoletas (como IPs de antiguos empleados).

¿El firewall afecta al rendimiento de mi web?

Mínimamente. El análisis de reglas es muy rápido (milisegundos). El impacto en el rendimiento es prácticamente nulo. El beneficio en seguridad supera con creces cualquier coste de rendimiento.


Conclusión: Tu servidor ahora es más seguro

Configurar un cortafuegos en Plesk no es difícil, pero requiere atención a los detalles. Siguiendo esta guía, has aprendido a:

  1. Activar el firewall.
  2. Crear reglas para permitir tráfico esencial (web, SSH, panel).
  3. Bloquear el resto automáticamente.
  4. Activar Fail2ban para protección inteligente.
  5. Aplicar buenas prácticas como restringir puertos administrativos.

Recuerda: la seguridad es un proceso continuo. No configures el firewall y te olvides. Revisa los logs, actualiza las reglas y mantente informado sobre nuevas amenazas.

Ahora, tu servidor está mucho más protegido contra accesos no autorizados. ¡Enhorabuena! Si tienes dudas, revisa esta guía de nuevo o contacta con tu proveedor de hosting.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel