🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un Firewall de Aplicaciones Web (WAF) en Plesk para PrestaShop

Actualizado el 13 de diciembre de 2025

¿Por qué tu PrestaShop necesita un WAF y qué es exactamente?

Si tienes una tienda online con PrestaShop, tu web es un objetivo constante para ataques automatizados. Los ciberdelincuentes no distinguen entre grandes empresas y pequeños negocios; de hecho, las tiendas pequeñas son a menudo las más vulnerables porque suelen tener menos protección. Aquí es donde entra en juego el WAF Plesk, una capa de seguridad esencial que actúa como un portero de discoteca: decide quién entra y quién se queda fuera, basándose en reglas estrictas.

Un Firewall de Aplicaciones Web (WAF) filtra, monitoriza y bloquea el tráfico HTTP/HTTPS entre tu tienda y el cliente. A diferencia de un firewall de red, que protege el servidor, el WAF protege la aplicación en sí. Piensa en ello como un guardia de seguridad que revisa cada paquete que llega a tu tienda, buscando contenido sospechoso antes de que llegue al mostrador.

En el contexto de Plesk, la herramienta estrella es ModSecurity PrestaShop, que es el motor que ejecuta las reglas de filtrado. Plesk lo integra de forma nativa, lo que facilita enormemente su configuración sin necesidad de tocar archivos de configuración complejos a mano. En este artículo, te guiaré paso a paso para que actives y configures esta protección, incluso si nunca has tocado un panel de hosting en tu vida.

[INFO] Este tutorial está pensado para Plesk Obsidian (la versión más reciente). Si usas una versión anterior, los pasos son similares pero algunos menús pueden variar ligeramente.

Entendiendo la amenaza: ¿Qué son los ataques SQL y cómo te afectan?

Antes de configurar nada, es crucial que entiendas qué estás combatiendo. Los ataques SQL (Inyección SQL) son el método más común para comprometer tiendas online. Consisten en insertar código malicioso en los campos de formulario o en las URLs de tu web, con el objetivo de manipular tu base de datos.

Imagina que tu base de datos es una caja fuerte con los datos de tus clientes (nombres, direcciones, tarjetas). Un ataque SQL intenta adivinar la combinación o forzar la cerradura mediante instrucciones maliciosas. Si tiene éxito, el atacante puede robar datos, borrar tu catálogo o incluso tomar control total de tu tienda.

El WAF actúa como un filtro que detecta estos patrones de inyección. Por ejemplo, si alguien escribe ' OR '1'='1 en un campo de búsqueda, el WAF lo detecta y bloquea la petición antes de que llegue a tu base de datos. Sin esta protección, tu PrestaShop está completamente expuesto.

Paso 1: Activar ModSecurity en Plesk

Lo primero es asegurarnos de que el módulo esté instalado y activado en tu servidor. Plesk lo trae de serie, pero a veces está deshabilitado por defecto.

  1. Accede a tu panel de Plesk. Normalmente es algo como https://tu-dominio.com:8443.
  2. En el menú lateral izquierdo, busca la sección "Herramientas y ajustes".
  3. Dentro de esa sección, busca el apartado "Seguridad" y haz clic en "Firewall de Aplicaciones Web (ModSecurity)".
  4. Verás una pantalla con un listado de dominios. Localiza el dominio de tu tienda PrestaShop.
  5. Haz clic en el botón "Activar" (o el interruptor) junto a tu dominio.
  6. Plesk te pedirá que selecciones un conjunto de reglas. Te recomiendo empezar con "OWASP CRS" (Open Web Application Security Project Core Rule Set). Es el estándar de la industria y gratuito.
  7. Guarda los cambios.

[WARNING] Al activar ModSecurity, es posible que algunos plugins o funciones legítimas de tu PrestaShop dejen de funcionar si son demasiado "sospechosos". No te asustes, es normal. Lo solucionaremos en los siguientes pasos.

Paso 2: Configurar el Modo de Funcionamiento (On vs. Detection Only)

Una vez activado, tienes que decidir cómo quieres que actúe el WAF. Plesk te ofrece dos modos principales:

  • Modo On (Activo): Bloquea directamente cualquier petición que viole las reglas. Es la máxima protección, pero puede dar falsos positivos.
  • Modo Detection Only (Solo detección): Registra las violaciones en un archivo de log, pero no las bloquea. Es perfecto para una primera fase de ajuste.

Mi recomendación para ti:

  1. Ve a la configuración de ModSecurity para tu dominio.
  2. Busca la opción "Modo de funcionamiento".
  3. Selecciona "Detection Only" durante las primeras 24-48 horas.
  4. Durante este tiempo, revisa los logs (te explico cómo más abajo) para ver qué reglas se están disparando.
  5. Una vez que estés seguro de que no hay falsos positivos, cambia a "On".

Este enfoque gradual te evitará dolores de cabeza y clientes frustrados que no pueden completar una compra porque el firewall bloquea una acción legítima.

Paso 3: Personalizar las Reglas para PrestaShop

PrestaShop tiene algunas particularidades. Por ejemplo, el panel de administración (/admin123) y el proceso de pago son objetivos habituales de ataques, pero también pueden generar falsos positivos. Plesk te permite crear reglas personalizadas para tu dominio.

Para ello:

  1. En la misma pantalla de configuración de ModSecurity, busca el botón "Ajustes adicionales" o "Reglas personalizadas".
  2. Verás un editor de texto donde puedes añadir reglas en sintaxis de ModSecurity.
  3. Aquí puedes añadir excepciones. Por ejemplo, si el plugin de pago de tu banco utiliza campos que el WAF considera sospechosos, puedes añadir una regla para permitirlo.

Ejemplo de regla para permitir una URL específica:

SecRule REQUEST_URI "@streq /admin123/index.php" "id:1000,phase:1,pass,nolog,ctl:ruleEngine=Off"

[TIP] Si no te sientes cómodo escribiendo reglas a mano, no lo hagas. Empieza con el conjunto de reglas OWASP CRS y solo añade excepciones cuando detectes un problema real. La mayoría de las tiendas funcionan bien con la configuración estándar.

Paso 4: Añadir IPs de Confianza a la Lista Blanca

A veces, tu propio equipo de desarrollo o tú mismo necesitáis acceder a áreas restringidas sin que el WAF os bloquee. Para ello, puedes añadir vuestras IPs a una lista blanca.

  1. En la configuración de ModSecurity, busca la sección "Lista de IPs permitidas".
  2. Añade la IP de tu oficina o la IP pública de tu conexión.
  3. Guarda los cambios.

Esto es especialmente útil si trabajas con un desarrollador externo que necesita hacer pruebas en el panel de administración.

Paso 5: Monitorear los Logs de Seguridad

La configuración no termina con pulsar "Activar". La clave para una buena seguridad web Plesk es el monitoreo constante. Plesk registra todos los eventos de ModSecurity en un archivo de log.

Para acceder a él:

  1. Ve a "Herramientas y ajustes" > "Registros de seguridad".
  2. Busca el log correspondiente a tu dominio.
  3. Filtra por fecha y por severidad.

Verás entradas como [client 192.168.1.1] ModSecurity: Access denied with code 403. Esto te indica qué IP intentó hacer qué cosa y por qué fue bloqueada.

[INFO] Si ves muchos bloqueos de IPs de países lejanos, es buena señal: el WAF está haciendo su trabajo. Si ves bloqueos de IPs locales o de tus propios clientes, entonces tienes un problema de falsos positivos que debes resolver con reglas personalizadas.

Paso 6: Proteger el Panel de Administración de PrestaShop

El panel de administración (/adminXXX) es el punto más crítico de tu tienda. Un atacante que acceda a él puede hacer lo que quiera. Además del WAF, te recomiendo estas medidas complementarias:

  1. Cambiar la URL del panel: En PrestaShop, ve a Parámetros Avanzados > Administración y cambia la ruta del panel de administración.
  2. Activar la autenticación de dos factores (2FA): PrestaShop 1.7 y superiores lo incluyen de serie.
  3. Limitar intentos de login: En la configuración de seguridad de PrestaShop, establece un máximo de 3-5 intentos fallidos.

El WAF te protege de ataques externos, pero la seguridad también es responsabilidad tuya con buenas prácticas internas.

Paso 7: Actualizar Reglas y Mantenimiento

Las reglas de ModSecurity no son estáticas. Se actualizan constantemente para hacer frente a nuevas vulnerabilidades. Plesk te permite actualizarlas fácilmente.

  1. Ve a la configuración de ModSecurity.
  2. Busca el botón "Actualizar reglas" (o "Update rules").
  3. Plesk descargará las últimas versiones del conjunto de reglas que hayas elegido.

Te recomiendo establecer una rutina: actualiza las reglas al menos una vez al mes. Puedes hacerlo manualmente o configurar una tarea cron si tu servidor lo permite.

Solucionando Problemas Comunes

Problema 1: Mi PrestaShop está lento después de activar el WAF.
Es normal. El análisis de cada petición consume recursos. Si la lentitud es severa, considera:

  • Usar un conjunto de reglas más ligero (prueba con "OWASP CRS" pero desactivando las reglas de "Slowloris").
  • Aumentar la memoria del servidor.
  • Habilitar la caché de PrestaShop en su máximo nivel.

Problema 2: Un cliente no puede finalizar la compra y el WAF lo bloquea.

  1. Mira el log de ModSecurity para ver qué regla se ha disparado.
  2. Añade una regla de excepción para esa acción concreta.
  3. Si es un plugin de pago, contacta con el soporte del plugin; suelen tener reglas ModSecurity de ejemplo.

Problema 3: No encuentro la opción ModSecurity en Plesk.
Asegúrate de que tu plan de hosting lo incluya. Algunos proveedores lo desactivan en los planes básicos. Si es tu caso, contacta con tu proveedor.

Conclusión y Buenas Prácticas Finales

Configurar un WAF Plesk para tu PrestaShop no es un lujo, es una necesidad. Con los pasos de esta guía, has dado un paso enorme para proteger tu tienda online de ataques SQL, inyecciones de código y otras amenazas.

Recuerda estos puntos clave:

  • Empieza en modo "Detection Only" para evitar romper tu tienda.
  • Monitorea los logs regularmente para entender qué está pasando.
  • Actualiza las reglas mensualmente.
  • Complementa el WAF con otras medidas de seguridad (2FA, cambio de URL admin, etc.).
  • Si tu tienda está en un panel de control alternativo como Syspanel (accesible vía puerto 2106), la lógica es similar: busca el módulo ModSecurity en el apartado de seguridad, aunque la interfaz variará. La protección que ofrece es igual de potente si lo configuras correctamente.

[TIP] La seguridad es un proceso continuo, no una acción de un día. Dedica 30 minutos al mes a revisar la configuración y los logs de tu WAF. Es una inversión mínima para la tranquilidad de saber que tu negocio está blindado.

Espero que esta guía te haya sido de ayuda. Si tienes alguna duda, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. ¡Tu tienda online ahora está mucho más segura!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel