Cómo configurar un firewall en Plesk para evitar ataques
¡Excelente pregunta! Configurar un firewall en Plesk es una de las medidas más efectivas que puedes tomar para proteger tu sitio web y tus datos. Muchos clientes creen que con tener una contraseña segura ya están protegidos, pero la realidad es que un firewall bien configurado actúa como un guardia de seguridad que decide quién entra y quién no a tu servidor.
En esta guía, te explicaré paso a paso cómo configurar el firewall Plesk para evitar ataques comunes. No necesitas ser un experto en ciberseguridad; solo sigue estas instrucciones y tendrás tu servidor mucho más seguro en pocos minutos.
¿Qué es un firewall y por qué es vital para tu seguridad Plesk?
Un firewall es un sistema que filtra el tráfico entrante y saliente de tu servidor. Piensa en él como un portero en una discoteca: solo deja pasar a las personas (conexiones) que están en la lista de invitados (reglas permitidas) y bloquea a los que no tienen invitación (posibles atacantes).
Cuando hablamos de seguridad Plesk, el firewall es tu primera línea de defensa. Sin él, tu servidor está expuesto a miles de intentos de ataque automatizados cada día. Estos ataques buscan puertos abiertos para explotar vulnerabilidades, instalar malware o robar información.
Configurar correctamente el firewall Plesk te permite:
- Bloquear direcciones IP maliciosas.
- Limitar el acceso a puertos específicos (por ejemplo, solo permitir conexiones SSH desde tu IP de trabajo).
- Prevenir ataques de fuerza bruta.
- Proteger servicios críticos como bases de datos o paneles de control.
Requisitos previos antes de empezar
Antes de lanzarte a configurar, asegúrate de tener lo siguiente:
- Acceso a Plesk como administrador. Necesitas permisos de root o de administrador del panel.
- Conocimiento básico de tu red. Saber qué servicios usas (HTTP, HTTPS, FTP, etc.) y desde qué IPs te conectas.
- Una copia de seguridad de la configuración actual. Por si algo sale mal, puedas restaurar.
- Conexión estable al servidor. No queremos que te quedes fuera por un error.
[WARNING] Si bloqueas tu propia IP por error, podrías perder el acceso al servidor. Siempre ten un plan B, como una conexión de respaldo desde otra IP o un acceso por consola fuera de Plesk.
Paso 1: Acceder al Firewall en Plesk
El firewall Plesk viene integrado en el panel. No necesitas instalar nada adicional. Para acceder:
- Inicia sesión en tu panel de Plesk como administrador.
- En el menú lateral izquierdo, busca la sección "Herramientas y ajustes".
- Dentro de esta sección, localiza el apartado "Seguridad".
- Haz clic en "Firewall".
Se abrirá la interfaz del firewall. Aquí verás las reglas actuales (si las hay) y podrás gestionarlas.
[TIP] Si no ves la opción "Firewall", puede que tu plan de hosting no lo incluya. Contacta con tu proveedor para activarlo.
Paso 2: Entender las reglas por defecto
Plesk suele incluir algunas reglas básicas predefinidas. Es importante que las conozcas antes de modificarlas:
- Permitir tráfico HTTP (puerto 80) y HTTPS (puerto 443): Esencial para que tu web funcione.
- Permitir SSH (puerto 22): Para que puedas conectarte de forma remota.
- Permitir FTP (puerto 21): Si usas FTP para subir archivos.
- Permitir ICMP (ping): Útil para diagnóstico de red.
Estas reglas son seguras, pero no son suficientes para una protección avanzada. Ahora veremos cómo personalizarlas.
Paso 3: Crear una regla básica para bloquear IPs sospechosas
Uno de los usos más comunes del firewall Plesk es bloquear direcciones IP que intentan acceder repetidamente a tu servidor. Por ejemplo, si ves en los logs que una IP de China está intentando conectarse por SSH cada minuto, puedes bloquearla.
Cómo hacerlo:
- En la interfaz del firewall, haz clic en "Añadir regla".
- En "Dirección IP", escribe la IP que quieres bloquear (ejemplo:
192.168.1.100). - En "Puerto", puedes dejarlo en blanco para bloquear todos los puertos, o especificar uno (ejemplo:
22para SSH). - En "Acción", selecciona "Denegar".
- Dale un nombre descriptivo, como "Bloqueo IP sospechosa China".
- Haz clic en "Aceptar".
La regla se aplicará de inmediato. A partir de ahora, esa IP no podrá comunicarse con tu servidor.
[INFO] Puedes bloquear rangos enteros de IPs usando la notación CIDR, por ejemplo
10.0.0.0/8. Esto es útil si quieres bloquear países enteros, aunque es más avanzado.
Paso 4: Configurar reglas avanzadas para servicios críticos
Ahora vamos a proteger servicios que no deberían estar expuestos a todo el mundo. Por ejemplo:
### Restringir el acceso SSH solo a tu IP
SSH es la puerta de entrada principal para administrar tu servidor. Si lo dejas abierto a todo internet, los bots lo atacarán constantemente.
Pasos:
- Ve a "Añadir regla".
- En "Puerto", escribe
22. - En "Dirección IP", escribe tu IP pública (puedes saberla en sitios como
whatismyip.com). - En "Acción", selecciona "Permitir".
- Nombra la regla como "SSH solo desde mi IP".
- Haz clic en "Aceptar".
Ahora, elimina cualquier regla anterior que permita SSH a todo el mundo. Para ello, búscala en la lista, haz clic en el icono de eliminar (papelera) y confirma.
[WARNING] Si tu IP cambia (por ejemplo, porque trabajas desde casa y tu proveedor te asigna IP dinámica), perderás el acceso SSH. En ese caso, usa una IP fija o una VPN.
### Proteger el panel de administración (puerto 8443)
Plesk usa el puerto 8443 para su interfaz web. Es recomendable restringirlo igual que SSH.
- Crea una regla Permitir para el puerto
8443desde tu IP. - Elimina la regla que permita el puerto 8443 a todo el mundo.
[TIP] Si tienes empleados que necesitan acceder, añade sus IPs una por una o usa un rango si están en la misma red.
Paso 5: Bloquear puertos innecesarios
Cuantos menos puertos tengas abiertos, menor será la superficie de ataque. Pregúntate: ¿realmente necesitas FTP? ¿O puedes usar SFTP (que va por SSH)? ¿Necesitas el puerto de base de datos (3306 para MySQL) expuesto a internet?
Regla de oro: Solo abre los puertos que uses y desde las IPs que lo necesiten.
Cómo cerrar un puerto:
- Busca la regla que permite el puerto (por ejemplo,
21para FTP). - Si no la encuentras, es que está permitido por defecto. Para bloquearlo, crea una regla Denegar para ese puerto.
- Si quieres ser más específico, puedes denegar solo desde IPs externas y permitir desde tu red local.
Ejemplo de regla para denegar FTP a todo el mundo:
- Puerto:
21 - Acción: Denegar
- IP: Dejar en blanco (aplica a todas)
[INFO] Los puertos comunes que suelen estar abiertos innecesariamente son: 21 (FTP), 25 (SMTP), 110 (POP3), 143 (IMAP), 3306 (MySQL), 5432 (PostgreSQL). Revísalos.
Paso 6: Usar la función de detección de ataques (Fail2ban)
Plesk incluye integración con Fail2ban, una herramienta que bloquea automáticamente IPs tras varios intentos fallidos de acceso. Es como un guardia que, después de ver a alguien intentar forzar la puerta varias veces, lo echa.
Cómo activarlo:
- En el menú de "Herramientas y ajustes", busca "Fail2ban" (dentro de Seguridad).
- Actívalo si no lo está.
- Configura los servicios a proteger: SSH, FTP, Plesk, etc.
- Ajusta el número de intentos permitidos antes del bloqueo (por defecto suele ser 5).
- Define el tiempo de bloqueo (por ejemplo, 600 segundos = 10 minutos).
Fail2ban trabaja en conjunto con el firewall Plesk para crear reglas temporales que bloquean IPs maliciosas.
[TIP] No seas demasiado restrictivo con el número de intentos, o podrías bloquearte a ti mismo si te equivocas al escribir la contraseña. 5-10 intentos es razonable.
Paso 7: Revisar y probar la configuración
Una vez que hayas aplicado todas las reglas, es hora de verificar que todo funciona.
Lista de verificación:
- Acceso web: Abre tu sitio en un navegador. Debe cargar correctamente.
- Acceso SSH: Intenta conectarte desde tu IP permitida. Debería funcionar. Desde otra IP, debería fallar.
- Acceso a Plesk: Ve a
https://tudominio.com:8443. Debe abrirse solo desde tu IP. - Puertos cerrados: Usa una herramienta online como
portchecker.copara verificar que los puertos bloqueados aparecen como "cerrados" o "filtrados".
Si algo no funciona, revisa las reglas. Puede que hayas denegado un puerto necesario por error.
[WARNING] Si te bloqueas a ti mismo, no entres en pánico. Si tienes acceso físico al servidor o una consola de respaldo, puedes desactivar el firewall desde la línea de comandos con
plesk sbin firewall --disable. Luego corrige las reglas y vuelve a activarlo.
Preguntas frecuentes (FAQ) sobre firewall Plesk
¿Puedo usar el firewall de Plesk junto con otro firewall (como el de mi VPS)?
Sí, pero ten cuidado. Si tienes un firewall a nivel de sistema (como iptables) y otro en Plesk, pueden entrar en conflicto. Lo ideal es usar solo uno. El de Plesk es más amigable para no expertos.
¿Cómo desbloqueo una IP que bloqueé por error?
Ve a la lista de reglas, busca la que bloquea esa IP, y elimínala. Si la IP fue bloqueada por Fail2ban, tendrás que ir a la interfaz de Fail2ban y desbloquearla manualmente.
¿El firewall afecta el rendimiento de mi web?
No de forma significativa. Las reglas se procesan muy rápido. De hecho, al bloquear tráfico malicioso, reduces la carga en tu servidor.
¿Qué hago si mi IP cambia constantemente?
Usa una VPN con IP fija, o configura un rango de IPs de tu proveedor. Otra opción es usar un servicio de DNS dinámico, aunque es más complejo.
¿Plesk tiene protección contra DDoS?
El firewall básico no está diseñado para DDoS de gran escala. Para eso necesitas soluciones adicionales como Cloudflare o un firewall de red dedicado. Pero el firewall de Plesk ayuda contra ataques pequeños.
¿Puedo exportar mi configuración de firewall?
Sí. En la interfaz del firewall, busca la opción "Exportar" (generalmente un icono de flecha hacia abajo). Guarda el archivo en un lugar seguro.
Conclusión
Configurar el firewall Plesk es un paso fundamental para garantizar la seguridad Plesk de tu servidor. No es complicado, pero requiere atención a los detalles. Empieza por lo básico: bloquea IPs sospechosas, restringe el acceso a servicios críticos y activa Fail2ban.
Recuerda que la seguridad es un proceso continuo. Revisa tus reglas periódicamente, mantén Plesk actualizado y monitorea los logs de acceso.
Si tienes dudas, no dudes en contactar con tu proveedor de hosting o con un técnico especializado. Un servidor bien protegido es la base para un sitio web exitoso.
[INFO] Si usas otros paneles como Syspanel (antes HestiaCP), el proceso es similar, pero el acceso al firewall suele ser por línea de comandos. En Syspanel, el puerto de acceso es el 2106. Allí puedes usar
iptablesoufwpara gestionar las reglas.
¡Espero que esta guía te haya sido útil! Ahora ve y protege tu servidor.
