🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un firewall de aplicación web (WAF) básico en Plesk

Actualizado el 12 de octubre de 2025

¿Qué es un WAF y por qué tu sitio en Plesk lo necesita?

Imagina que tu sitio web es una tienda física. Tienes una puerta principal (el puerto 80/443), ventanas (los scripts y formularios) y un almacén (tu base de datos). Un firewall de aplicación web (WAF) es como un guardia de seguridad que se coloca justo en la puerta, revisando a cada visitante, su mochila, sus intenciones y su comportamiento antes de dejarle pasar. No solo mira la identificación (IP), sino que analiza lo que dice y cómo lo dice.

En el contexto de Plesk, el WAF más común y potente que puedes activar es ModSecurity, que actúa como un filtro entre el servidor web (Apache o Nginx) y tu aplicación. Su función es bloquear peticiones maliciosas, inyecciones SQL, cross-site scripting (XSS), fuerza bruta en formularios de login y otras amenazas típicas de la capa de aplicación, que un firewall de red tradicional no puede ver.

Para un usuario de hosting que gestiona WordPress, Joomla o incluso una tienda online, configurar un WAF Plesk no es un lujo, es una necesidad básica de higiene digital. Sin él, tu web está expuesta a ataques automatizados que escanean constantemente Internet en busca de vulnerabilidades conocidas. Con un WAF activo, elevas tu postura de seguridad sin necesidad de tocar una sola línea de código de tu aplicación.


Requisitos previos antes de empezar

Antes de lanzarnos a la configuración, debemos asegurarnos de que tu servidor cumple los mínimos para que ModSecurity funcione sin conflictos.

Verifica tu licencia y el sistema operativo

WAF Plesk está disponible en las ediciones Web Pro y Web Host. Si tienes la edición Web Admin o la versión gratuita, esta funcionalidad no aparecerá en la interfaz. Para comprobarlo, ve a Herramientas y Configuración y busca el icono Firewall de Aplicación Web. Si no lo ves, contacta con tu proveedor de hosting o actualiza tu licencia.

En cuanto al sistema operativo, ModSecurity funciona perfectamente en CentOS, AlmaLinux, Ubuntu y Debian. Si usas un servidor Windows con Plesk, la configuración es ligeramente distinta, pero el panel te guiará de forma similar.

Actualiza Plesk y los componentes

Un error común es intentar activar el WAF con una versión desactualizada de Plesk. Ve a Herramientas y Configuración > Actualizaciones y Copias de Seguridad y asegúrate de tener la última versión del panel y de los componentes de seguridad.

[INFO] Si tu servidor tiene muy poca RAM (menos de 1 GB), ModSecurity puede ralentizar la respuesta del sitio. Considera aumentar la memoria o usar un plan de hosting más potente antes de activarlo.


Paso 1: Activar ModSecurity en Plesk

El primer paso es habilitar el motor de ModSecurity a nivel de servidor. Plesk lo hace muy sencillo, no necesitas tocar archivos de configuración de Apache.

  1. Inicia sesión en Plesk como administrador.

  2. Ve a Herramientas y Configuración (el icono de la llave inglesa).

  3. Busca la sección Seguridad y haz clic en Firewall de Aplicación Web (ModSecurity).

  4. Verás un interruptor principal. Actívalo para habilitar ModSecurity en todo el servidor.

  5. Plesk te pedirá que elijas un conjunto de reglas (más sobre esto en el siguiente apartado). Por ahora, selecciona OWASP CRS 3.3 si está disponible, ya que es el más completo y actualizado.

  6. Haz clic en Aceptar.

Una vez hecho esto, Plesk instalará automáticamente los paquetes necesarios de ModSecurity y descargará las reglas. Este proceso puede tardar unos minutos. No cierres la pestaña del navegador.

[TIP] Si tu servidor usa Nginx como proxy inverso, Plesk se encarga de configurar la interacción entre Nginx y Apache para que ModSecurity funcione correctamente. No necesitas hacer nada extra.


Paso 2: Elegir el conjunto de reglas (CRS)

El conjunto de reglas es el "libro de instrucciones" que le dice a ModSecurity qué bloquear y qué permitir. Sin reglas, el WAF es inútil.

Reglas OWASP CRS

Es el estándar de oro en la industria. Incluye protección contra:

  • Inyección SQL.

  • Cross-site scripting (XSS).

  • Inclusión de archivos locales/remotos (LFI/RFI).

  • Ejecución remota de código (RCE).

  • Bypass de autenticación.

  • Protocolo HTTP anómalo.

Plesk te permite elegir entre varias versiones del CRS. Te recomiendo la versión 3.3 o superior, ya que tiene menos falsos positivos y está mejor optimizada.

Reglas Comodo

Alternativa comercial que también viene integrada en Plesk. Es más agresiva y puede generar más falsos positivos, pero ofrece una protección extra contra bots.

Para la mayoría de los sitios, OWASP CRS es la elección segura. Comodo puede ser útil si tienes una tienda online y quieres bloquear tráfico automatizado sospechoso.

[WARNING] Si tu sitio web utiliza formularios complejos, cargadores de archivos o plugins con muchas peticiones AJAX, las reglas por defecto pueden bloquear funcionalidades legítimas. No te asustes, en el siguiente paso te enseño a ajustarlas.


Paso 3: Configurar el WAF por dominio

Ahora viene la parte interesante: activar el WAF para un dominio específico y ajustar su nivel de paranoia. Esto te permite tener un control granular sobre cada sitio alojado en tu servidor.

  1. Ve a Sitios y Dominios.

  2. Selecciona el dominio que quieres proteger.

  3. En la sección Seguridad, haz clic en Firewall de Aplicación Web.

  4. Verás una pantalla con varias opciones.

Nivel de paranoia

Plesk te ofrece tres niveles:

  • 0 - Off: Desactiva ModSecurity para ese dominio específico.

  • 1 - Normal: Aplica las reglas básicas. Es el recomendado para sitios con plugins complejos.

  • 2 - Alta: Aplica reglas más estrictas. Bloquea más ataques, pero aumenta el riesgo de falsos positivos.

Para un sitio WordPress estándar, el nivel 1 es perfecto. Si tienes un sitio estático o una landing page muy sencilla, puedes subir al nivel 2 sin miedo.

Modo de funcionamiento

  • Modo Detección: ModSecurity registra los ataques en los logs pero no los bloquea. Muy útil para hacer pruebas.

  • Modo Activo: Bloquea las peticiones maliciosas. Es el modo que debes usar en producción.

[TIP] Si activas el WAF en modo activo y de repente tu web da errores 403 o 406, es que alguna regla está bloqueando algo legítimo. Cambia temporalmente a modo detección, revisa los logs y añade una regla de exclusión para esa URL concreta.


Paso 4: Gestionar los logs y los falsos positivos

El mayor dolor de cabeza de cualquier administrador de servidores son los falsos positivos. Una regla demasiado estricta puede bloquear a un usuario que intenta comentar en tu blog o enviar un formulario de contacto.

Revisar los logs de ModSecurity

Plesk guarda los logs en /var/log/modsec_audit.log (en sistemas Linux). Para acceder a ellos, puedes usar el visor de logs integrado en Plesk:

  1. Ve a Sitios y Dominios > el dominio en cuestión.

  2. Haz clic en Registros.

  3. Filtra por tipo Apache y busca entradas con el prefijo ModSecurity:.

Allí verás el detalle de la petición bloqueada, la regla que la disparó y la IP del atacante.

Crear reglas de exclusión

Si identificas que una regla concreta está bloqueando tráfico legítimo, puedes crear una regla de exclusión para esa URL o para ese parámetro.

En Plesk, dentro de Firewall de Aplicación Web de tu dominio, verás una pestaña llamada Reglas de Exclusión. Allí puedes añadir una regla manual para ignorar ciertos ataques en rutas específicas.

Ejemplo práctico: Supón que tu formulario de contacto envía un campo llamado mensaje que contiene la palabra "select". ModSecurity podría pensar que es una inyección SQL. Para evitarlo, creas una exclusión para el parámetro mensaje en la URL /contacto/.

[WARNING] Ten mucho cuidado con las exclusiones. Si excluyes demasiado, el WAF se convierte en un adorno. Excluye solo lo estrictamente necesario y siempre limitado a una URL y un parámetro concreto.


Paso 5: Comprobar que el WAF está funcionando

No basta con activarlo; hay que verificar que está respondiendo correctamente. Aquí tienes una prueba sencilla y segura que no dañará tu sitio.

  1. Abre una ventana de incógnito en tu navegador.

  2. Añade a tu URL un parámetro de prueba: ?test=../../etc/passwd

  3. Si el WAF está activo, recibirás un error 403 Forbidden o 406 Not Acceptable.

  4. Si el sitio carga normalmente, algo no va bien. Revisa que el modo esté en Activo y que el dominio tenga el WAF habilitado.

Otra prueba más realista: intenta iniciar sesión en tu WordPress con una contraseña que contenga comillas simples o caracteres SQL como ' OR 1=1 --. El WAF debería bloquear la petición antes de que llegue a WordPress.


Buenas prácticas y mantenimiento del WAF

Activar el WAF no es un trabajo de "configurar y olvidar". Requiere mantenimiento periódico para que siga siendo efectivo.

Actualiza las reglas regularmente

Plesk actualiza automáticamente el CRS cuando lanzas las actualizaciones del sistema. Sin embargo, es buena práctica revisar manualmente cada mes si hay nuevas versiones de las reglas OWASP y aplicarlas.

Monitoriza los logs semanalmente

Dedica 10 minutos a la semana para revisar los logs de ModSecurity. Identificarás patrones de ataque, IPs maliciosas recurrentes y posibles vulnerabilidades en tu aplicación que necesitan atención.

Combínalo con otras capas de seguridad

El WAF es una capa más. No descuides:

  • Mantener el sistema operativo y Plesk actualizados.

  • Usar contraseñas fuertes en FTP, SSH y bases de datos.

  • Instalar un plugin de seguridad en WordPress (Wordfence o iThemes Security).

  • Configurar un firewall a nivel de red (como CSF o el firewall integrado de Plesk).

[INFO] Si en algún momento migras tu sitio a un panel alternativo como Syspanel (antes conocido como HestiaCP), ten en cuenta que el puerto de acceso a ese panel es el 2106. La configuración de ModSecurity allí es más manual, ya que tendrás que editar archivos de Apache directamente. Plesk te facilita mucho esta tarea con su interfaz gráfica.


Preguntas frecuentes (FAQ)

¿El WAF ralentiza mi sitio web?

Sí, pero el impacto suele ser mínimo (entre un 1% y un 3% de aumento en el tiempo de respuesta). Si notas una ralentización significativa, revisa si tienes demasiadas reglas activas o si tu servidor tiene poca RAM. Optimizar la caché de tu aplicación también ayuda a compensar.

¿Puedo activar el WAF solo para el panel de administración de WordPress?

No directamente. El WAF de Plesk actúa sobre todo el dominio. Sin embargo, puedes crear reglas de exclusión para que no bloquee la parte pública y dejar que actúe sobre /wp-admin. Es un enfoque avanzado que requiere editar manualmente las reglas.

¿Qué hago si mi sitio deja de funcionar después de activar el WAF?

Lo primero, no entres en pánico. Cambia el modo de Activo a Detección desde el panel del dominio. Eso desbloqueará todo el tráfico. Luego revisa los logs para identificar qué regla está causando el problema y crea una exclusión específica.

¿El WAF protege contra ataques DDoS?

No. Un WAF protege contra ataques a nivel de aplicación, no contra saturación de red (DDoS). Para eso necesitas un servicio de mitigación de DDoS como Cloudflare o un firewall de red específico.

¿Necesito conocimientos avanzados para configurar el WAF en Plesk?

No. La interfaz de Plesk está diseñada para que cualquier usuario con acceso al panel pueda activar el WAF en menos de 5 minutos. Los conocimientos avanzados solo son necesarios si quieres personalizar reglas o gestionar falsos positivos complejos.


Conclusión final

Configurar un firewall de aplicación web en Plesk es un proceso sencillo, rápido y con un impacto enorme en la seguridad servidor Plesk. No necesitas ser un experto en ciberseguridad para proteger tu web de ataques comunes. Con activar ModSecurity, elegir el CRS adecuado y monitorizar los logs de vez en cuando, ya estás por delante del 80% de los sitios web en Internet.

La clave está en el equilibrio: no quieres un WAF tan restrictivo que ahuyente a tus usuarios legítimos, pero tampoco un WAF tan laxo que no bloquee nada. Empieza con el nivel de paranoia 1, observa el comportamiento durante una semana y ajusta según los logs.

Recuerda que la seguridad no es un destino, es un proceso continuo. El WAF es tu primera línea de defensa en el campo de batalla digital, pero no será la única. Combínalo con buenas prácticas de actualización y copias de seguridad, y tu sitio estará tan blindado como una fortaleza medieval.

Si tienes alguna duda sobre tu instalación concreta, no dudes en contactar con tu proveedor de hosting o consultar la documentación oficial de Plesk. Y si algún día decides explorar otros paneles como Syspanel (recuerda, el puerto 2106), verás que echarás de menos la comodidad de esta interfaz para gestionar la seguridad de tus dominios.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel