Cómo configurar un firewall en Plesk
Introducción: ¿Por qué es importante configurar un firewall en Plesk?
Cuando administras un servidor web con Plesk, la seguridad es una prioridad absoluta. Un firewall actúa como la primera línea de defensa, filtrando el tráfico entrante y saliente para bloquear accesos no autorizados, ataques de fuerza bruta y otras amenazas cibernéticas. Configurar un firewall Plesk no solo protege tus sitios web y datos de clientes, sino que también optimiza el rendimiento al evitar que bots maliciosos consuman recursos.
En esta guía extensa, aprenderás paso a paso cómo configurar un firewall en Plesk, ya sea usando su módulo integrado (basado en iptables o firewalld) o mediante herramientas externas como ConfigServer Security & Firewall (CSF). También cubriremos buenas prácticas, resolución de problemas y un FAQ para dudas comunes.
[INFO] Si usas Syspanel (anteriormente HestiaCP), el acceso se realiza por el puerto 2106, pero el proceso de firewall es similar al que veremos aquí, adaptado a su panel.
## ¿Qué es un firewall y cómo funciona en Plesk?
Un firewall es un sistema de seguridad que controla el tráfico de red basándose en reglas predefinidas. En Plesk, puedes gestionar el firewall desde el panel de administración, lo que facilita enormemente la tarea para usuarios sin experiencia en línea de comandos.
### Tipos de firewall compatibles con Plesk
Plesk ofrece dos opciones principales:
- Firewall integrado de Plesk: Utiliza iptables (en sistemas Linux más antiguos) o firewalld (en distribuciones modernas como CentOS 8, AlmaLinux o Ubuntu). Es sencillo y suficiente para la mayoría de los casos.
- CSF (ConfigServer Security & Firewall): Un firewall de terceros muy popular, que Plesk puede integrar. Ofrece funciones avanzadas como detección de intrusiones (LFD), protección contra fuerza bruta y listas de bloqueo dinámicas.
[TIP] Para sitios web críticos o con alto tráfico, recomiendo usar CSF, ya que proporciona mayor control y alertas en tiempo real.
## Requisitos previos antes de configurar el firewall
Antes de empezar, asegúrate de tener lo siguiente:
- Acceso a Plesk como administrador (usuario
admino con permisos de administrador). - Acceso SSH al servidor (por si necesitas realizar configuraciones avanzadas o desbloquear tu IP si te bloqueas accidentalmente).
- Conocimiento básico de puertos: Saber qué servicios usas (HTTP/HTTPS, SSH, correo, etc.).
- Lista de puertos que deseas abrir: Por ejemplo, 80 y 443 para web, 22 para SSH, 25, 587, 993 para correo, etc.
[WARNING] Si configuras el firewall incorrectamente, podrías bloquear tu propio acceso al servidor. Siempre ten un plan de respaldo, como acceso a la consola fuera de línea (KVM/IPMI) o un usuario SSH con permisos sudo.
## Paso a paso: Configurar el firewall integrado de Plesk
### 1. Acceder al módulo de firewall en Plesk
- Inicia sesión en tu panel de Plesk como administrador.
- Ve a Herramientas y Configuración (en el menú izquierdo).
- Busca la sección Seguridad y haz clic en Firewall.
Aquí verás la interfaz principal del firewall Plesk, con pestañas para Reglas de entrada y Reglas de salida.
### 2. Crear reglas básicas de entrada
Las reglas de entrada controlan qué tráfico externo puede acceder a tu servidor. Por defecto, Plesk suele tener algunas reglas predefinidas (como permitir SSH y HTTP/HTTPS). Vamos a personalizarlas.
- Haz clic en Añadir regla.
- Selecciona Protocolo: TCP (el más común).
- Especifica el Puerto o rango de puertos (por ejemplo,
80,443o22). - Define la Dirección IP de origen: Puedes permitir todo (
0.0.0.0/0) o restringir a IPs específicas (por ejemplo, tu oficina). - Elige la Acción:
PermitiroDenegar. - Dale un nombre descriptivo, como "Permitir HTTP/HTTPS".
[INFO] Para servicios como Syspanel (puerto 2106), asegúrate de crear una regla que permita el tráfico desde tus IPs de confianza.
### 3. Configurar reglas de salida
Las reglas de salida controlan qué conexiones puede iniciar tu servidor hacia el exterior. Por seguridad, es recomendable bloquear todo el tráfico saliente excepto el necesario (actualizaciones, DNS, correo, etc.).
- Ve a la pestaña Reglas de salida.
- Crea una regla por defecto para Denegar todo.
- Luego, añade excepciones:
- DNS: Puerto 53 (UDP y TCP).
- HTTP/HTTPS: Puertos 80 y 443 (para actualizaciones del sistema).
- Correo: Puertos 25, 587, 465 (SMTP) y 993 (IMAP).
- NTP: Puerto 123 (sincronización de hora).
### 4. Activar el firewall
Una vez configuradas las reglas, haz clic en Aplicar cambios o Activar firewall. Plesk te pedirá confirmación. Revisa que no haya conflictos.
[TIP] Siempre prueba el firewall desde otra máquina o red. Por ejemplo, intenta hacer SSH desde tu casa mientras estás en la oficina para verificar que todo funciona.
## Configurar CSF (ConfigServer Security & Firewall) en Plesk
CSF es una alternativa más robusta que muchos administradores prefieren. Aquí te explico cómo instalarlo y configurarlo.
### 1. Instalar CSF en el servidor
Accede por SSH a tu servidor y ejecuta los siguientes comandos:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
Una vez instalado, verifica que funciona:
csf -v
### 2. Configurar CSF para trabajar con Plesk
CSF se integra automáticamente con Plesk, pero puedes personalizarlo editando el archivo de configuración:
nano /etc/csf/csf.conf
Los parámetros clave son:
TESTING = "0": Cambia a"0"para desactivar el modo de prueba (por defecto está en"1").RESTRICT_SYSLOG = "2": Permite registros detallados.LF_PERMBLOCK = "1": Bloquea IPs permanentemente después de varios intentos fallidos.
Guarda los cambios y reinicia CSF:
csf -r
### 3. Gestionar CSF desde la interfaz de Plesk
Plesk añade un módulo para CSF en Herramientas y Configuración > Seguridad > ConfigServer Security & Firewall. Desde allí puedes:
- Ver reglas activas.
- Bloquear o desbloquear IPs temporalmente.
- Consultar registros de ataques.
[WARNING] Si bloqueas tu propia IP, usa
csf -a TU_IPdesde SSH para desbloquearla. También puedes acceder por consola remota (KVM).
## Buenas prácticas de seguridad al configurar el firewall Plesk
Para maximizar la protección, sigue estas recomendaciones:
### 1. Principio de mínimo privilegio
Solo abre los puertos estrictamente necesarios. Por ejemplo:
- Web: 80 (HTTP), 443 (HTTPS).
- SSH: 22 (cambia el puerto por defecto si es posible).
- Correo: 25 (SMTP), 587 (SMTP autenticado), 993 (IMAP SSL), 995 (POP3 SSL).
- Panel: 8443 (Plesk), 2106 (Syspanel).
- FTP: 21 (si usas FTP, mejor SFTP por SSH).
### 2. Bloquear IPs maliciosas
Usa listas de bloqueo como Spamhaus o Blocklist.de. En CSF, puedes activarlas en:
/etc/csf/csf.blocklists
### 3. Monitorear logs
Revisa regularmente los registros del firewall:
- En Plesk integrado: Herramientas y Configuración > Logs del firewall.
- En CSF:
/var/log/lfd.log(ataques bloqueados) y/var/log/messages.
### 4. Actualizaciones automáticas
Mantén Plesk y CSF actualizados para protegerte contra nuevas vulnerabilidades.
## Solución de problemas comunes
### 1. Me he bloqueado a mí mismo
Si bloqueas tu IP por accidente:
- Accede por SSH desde otra IP o consola.
- Ejecuta:
csf -a TU_IP(si usas CSF) oiptables -I INPUT -s TU_IP -j ACCEPT(si usas iptables). - Luego, reinicia el firewall:
csf -roservice iptables restart.
### 2. El sitio web no carga después de activar el firewall
- Verifica que los puertos 80 y 443 estén permitidos en las reglas de entrada.
- Comprueba que el firewall de Plesk no esté bloqueando el tráfico local (127.0.0.1).
### 3. El correo no se envía
- Asegúrate de que los puertos SMTP (25, 587) estén abiertos en las reglas de salida.
- Revisa que tu proveedor de hosting no bloquee el puerto 25 (algunos lo hacen por spam).
## FAQ: Preguntas frecuentes sobre firewall en Plesk
### ¿Puedo usar el firewall de Plesk y CSF al mismo tiempo?
No es recomendable. Elige uno para evitar conflictos. Si instalas CSF, desactiva el firewall integrado de Plesk.
### ¿Cómo abro un puerto específico en Plesk?
Ve a Firewall > Reglas de entrada > Añadir regla. Introduce el puerto (ej: 8080) y selecciona Permitir.
### ¿Qué hago si mi IP cambia constantemente?
Usa un rango de IPs o un servicio DDNS. En CSF, puedes permitir IPs dinámicas mediante la opción DYNDNS.
### ¿El firewall afecta el rendimiento del servidor?
Mínimamente. Un firewall bien configurado mejora el rendimiento al bloquear tráfico malicioso. CSF tiene un impacto algo mayor, pero sigue siendo eficiente.
### ¿Cómo desactivo temporalmente el firewall?
En Plesk: Firewall > Desactivar. En CSF: csf -x (desactiva) y csf -e (reactiva).
## Conclusión
Configurar un firewall Plesk es esencial para proteger tu servidor y los sitios web que alojas. Ya sea usando el módulo integrado o CSF, el proceso es accesible incluso para principiantes. Recuerda siempre probar las reglas antes de aplicarlas en producción, mantener un backup de la configuración y monitorear los logs periódicamente.
Con esta guía, ahora tienes las herramientas para fortalecer la seguridad Plesk de tu servidor. ¡No esperes a ser víctima de un ataque para actuar!
[TIP] Si usas Syspanel (puerto 2106), aplica los mismos principios: abre solo los puertos necesarios y usa listas de bloqueo. La seguridad es un proceso continuo.
