🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un firewall en Plesk para bloquear ataques DDoS

Actualizado el 3 de marzo de 2026

Los ataques DDoS (Distributed Denial of Service) son uno de los mayores dolores de cabeza para cualquier persona que tenga un sitio web. Imagina que tu servidor es una tienda física; un ataque DDoS sería como si miles de personas entraran al mismo tiempo solo para bloquear la entrada, impidiendo que los clientes reales puedan comprar. Por suerte, con firewall Plesk y una buena configuración firewall, puedes proteger servidor de manera efectiva.

En este artículo, te guiaré paso a paso para configurar el firewall en Plesk y bloquear ataques DDoS. No necesitas ser un experto en ciberseguridad; solo sigue estas instrucciones y tu sitio estará mucho más seguro.

¿Qué es un firewall y por qué es clave contra DDoS?

Un firewall actúa como un guardia de seguridad en la puerta de tu servidor. Examina cada paquete de datos que intenta entrar o salir, y decide si lo deja pasar o lo bloquea según reglas que tú defines. En el contexto de ataques DDoS, el firewall puede identificar tráfico malicioso (como solicitudes masivas desde una misma IP o un patrón sospechoso) y detenerlo antes de que sature tu servidor.

Plesk incluye un firewall integrado (basado en iptables en Linux) que es fácil de configurar desde el panel. Con unas cuantas reglas bien puestas, puedes reducir drásticamente el impacto de un ataque.

Requisitos previos antes de empezar

Antes de lanzarte a la configuración, asegúrate de tener lo siguiente:

  • Acceso a Plesk como administrador (usuario con permisos de root o administrador).
  • Conocimiento básico de las IPs o rangos que quieres permitir o bloquear.
  • Una lista de puertos que tu sitio necesita (por ejemplo, 80 para HTTP, 443 para HTTPS, 21 para FTP, etc.).
  • Tener activado el módulo Firewall en Plesk (normalmente viene por defecto, pero verifica en "Herramientas y configuraciones" > "Firewall").

[WARNING] No bloquees puertos esenciales como 80 o 443, o tu sitio web dejará de ser accesible. Siempre prueba las reglas en un entorno de desarrollo si es posible.

Paso 1: Acceder al firewall de Plesk

  1. Inicia sesión en Plesk con tu cuenta de administrador.
  2. En el menú lateral izquierdo, ve a "Herramientas y configuraciones".
  3. Busca la sección "Seguridad" y haz clic en "Firewall".
  4. Se abrirá la interfaz del firewall, donde verás las reglas actuales (si las hay) y opciones para añadir nuevas.

Paso 2: Configurar reglas básicas de tráfico

El primer paso para proteger servidor es definir qué tráfico está permitido por defecto. Una buena práctica es bloquear todo el tráfico entrante excepto el que necesitas explícitamente.

Crear una regla para permitir tráfico web

  • Haz clic en "Añadir regla".
  • En "Dirección", selecciona "Entrada".
  • En "Protocolo", elige "TCP".
  • En "Puerto", escribe 80,443 (HTTP y HTTPS).
  • En "Acción", selecciona "Permitir".
  • Dale un nombre como "Tráfico web".
  • Haz clic en "Aceptar".

Permitir acceso SSH (si lo necesitas)

  • Crea otra regla con:
    • Dirección: Entrada
    • Protocolo: TCP
    • Puerto: 22
    • Acción: Permitir
  • Nómbrale "Acceso SSH".

[TIP] Si no necesitas SSH, no lo permitas. Menos puertos abiertos = menos superficie de ataque.

Bloquear todo lo demás

Al final de la lista de reglas, Plesk suele tener una regla implícita que bloquea todo lo no permitido. Pero para estar seguros, puedes añadir una regla explícita:

  • Añade una regla con:
    • Dirección: Entrada
    • Protocolo: Cualquiera
    • Puerto: (déjalo vacío)
    • Acción: Denegar
    • Nómbrale "Bloquear todo lo demás".
  • Importante: Coloca esta regla al final de la lista (Plesk procesa las reglas en orden, la primera que coincide se aplica).

Paso 3: Bloquear IPs sospechosas manualmente

Si detectas una IP que está generando tráfico anómalo (por ejemplo, desde los logs de acceso), puedes bloquearla directamente:

  1. En el firewall, haz clic en "Añadir regla".
  2. En "Dirección", selecciona "Entrada".
  3. En "Dirección IP remota", elige "Igual a" y escribe la IP maliciosa.
  4. En "Acción", selecciona "Denegar".
  5. Nómbrale "Bloquear IP atacante".
  6. Acepta.

Puedes bloquear rangos completos usando "Máscara de red" (por ejemplo, 192.168.1.0/24).

Paso 4: Usar listas negras y blancas

Plesk permite crear listas de IPs confiables (blancas) y no confiables (negras). Esto es útil para:

  • Lista blanca: IPs de tu equipo, servicios externos (como APIs de pago) o CDNs.
  • Lista negra: IPs de países enteros (si no tienes tráfico de allí) o rangos conocidos por ataques.

Para crear una lista negra:

  1. En el firewall, ve a la pestaña "Lista negra".
  2. Haz clic en "Añadir".
  3. Introduce la IP o rango (ejemplo: 10.0.0.0/8).
  4. Guarda.

[INFO] Las listas negras se procesan antes que las reglas generales, así que son muy efectivas para bloquear tráfico no deseado rápidamente.

Paso 5: Configurar límites de conexión (rate limiting)

Una técnica clave contra ataques DDoS es limitar cuántas conexiones puede hacer una IP en un tiempo determinado. Plesk no tiene esta opción nativa en el firewall básico, pero puedes usar módulos adicionales como Fail2ban (integrado en Plesk) o reglas de iptables manuales.

Usar Fail2ban en Plesk

Fail2ban monitorea los logs del servidor y bloquea IPs que muestren comportamientos sospechosos (como múltiples intentos de login fallidos o muchas solicitudes en poco tiempo).

  1. Ve a "Herramientas y configuraciones" > "Fail2ban" (en la sección Seguridad).
  2. Activa Fail2ban si no lo está.
  3. Configura las "jails" (prisiones) para servicios como Apache, SSH, etc. Por ejemplo:
    • Jail para Apache: Bloquea IPs que hagan más de 30 solicitudes en 60 segundos.
    • Jail para SSH: Bloquea tras 5 intentos fallidos en 10 minutos.
  4. Guarda los cambios.

Fail2ban trabaja junto con el firewall: cuando detecta una IP maliciosa, añade una regla de bloqueo temporal en iptables.

Paso 6: Proteger contra ataques de capa 7 (HTTP flood)

Los ataques DDoS no solo saturan el ancho de banda; también pueden atacar la capa de aplicación (HTTP). Para mitigarlos:

  • Usa un CDN: Servicios como Cloudflare o Akamai filtran el tráfico antes de que llegue a tu servidor.
  • Configura límites en Apache/Nginx: Desde Plesk, puedes editar la configuración de tu servidor web. Por ejemplo, en Apache, añade en el archivo de configuración:
    LimitRequestBody 10485760
    LimitRequestFields 50
    
    Esto limita el tamaño de las solicitudes y el número de campos.
  • Activa mod_evasive (módulo de Apache): Detecta comportamientos anómalos y bloquea IPs temporalmente.

Para activar mod_evasive en Plesk:

  1. Conéctate por SSH a tu servidor (o usa la terminal de Plesk).
  2. Instala el módulo (depende del sistema operativo, por ejemplo en Ubuntu: apt-get install libapache2-mod-evasive).
  3. Configúralo editando /etc/apache2/mods-available/evasive.conf (ajusta los parámetros según necesites).
  4. Habilítalo con a2enmod evasive y reinicia Apache.

Paso 7: Monitorear y ajustar reglas

La configuración firewall no es algo que se hace una vez y se olvida. Debes monitorear regularmente:

  • Logs del firewall: En Plesk, ve a "Herramientas y configuraciones" > "Registro de seguridad" para ver qué IPs se han bloqueado.
  • Tráfico del servidor: Usa herramientas como Plesk Statistics o Munin para identificar picos anómalos.
  • Ajusta las reglas: Si ves que una IP legítima está siendo bloqueada, añádela a la lista blanca. Si un ataque se intensifica, considera bloquear rangos enteros o países.

Preguntas frecuentes (FAQ)

¿Puedo usar el firewall de Plesk para bloquear un ataque DDoS en tiempo real?

Sí, pero no es mágico. Si el ataque es muy grande (por ejemplo, cientos de Gbps), el firewall del servidor se saturará antes de poder bloquearlo. Para eso necesitas soluciones a nivel de red (como un firewall de hardware o un servicio anti-DDoS).

¿Qué hago si bloqueo mi propia IP por error?

Accede al servidor a través del panel de control de tu proveedor de hosting (por ejemplo, VNC o consola remota) y elimina la regla desde la línea de comandos. Si no puedes, contacta al soporte técnico.

¿El firewall de Plesk afecta el rendimiento?

Mínimamente. Las reglas de iptables se procesan en el kernel, por lo que el impacto es casi imperceptible. Sin embargo, tener cientos de reglas puede ralentizar un poco el tráfico, así que sé selectivo.

¿Debo usar Syspanel (HestiaCP) en lugar de Plesk para esto?

Syspanel (antes conocido como HestiaCP) también tiene un firewall basado en iptables, pero su interfaz es menos intuitiva. En Syspanel, el puerto de acceso es el 2106 y la configuración se hace desde el panel principal. Sin embargo, Plesk ofrece más opciones gráficas para gestionar reglas y listas, lo que lo hace más amigable para principiantes.

¿Puedo automatizar el bloqueo de IPs?

Sí, con Fail2ban o scripts personalizados. Plesk permite ejecutar comandos personalizados, pero es más avanzado. Para usuarios básicos, recomiendo Fail2ban.

Conclusión: Tu servidor ahora es más fuerte

Configurar un firewall Plesk para bloquear ataques DDoS no es complicado, pero requiere atención a los detalles. Siguiendo estos pasos, has creado una primera línea de defensa sólida. Recuerda:

  • Bloquea todo lo que no necesites.
  • Usa listas negras y blancas.
  • Implementa rate limiting con Fail2ban.
  • Monitorea y ajusta regularmente.

La ciberseguridad es un proceso continuo. No te confíes solo con el firewall; combínalo con otras medidas como actualizaciones regulares, copias de seguridad y un buen proveedor de hosting. Si tienes dudas, vuelve a este artículo o consulta la documentación oficial de Plesk. ¡Tu sitio web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel