Cómo configurar un firewall en Plesk: Paso a paso para principiantes
Introducción
La seguridad de tu sitio web es fundamental. Un firewall bien configurado es tu primera línea de defensa contra ataques maliciosos, accesos no autorizados e intentos de intrusión. Si usas Plesk como panel de control de hosting, tienes a tu disposición una herramienta de firewall integrada que te permite gestionar el tráfico de red de forma sencilla, incluso si eres principiante.
Este tutorial está diseñado para guiarte paso a paso en la configuración de un firewall en Plesk. No necesitas ser un experto en seguridad informática; solo seguir estas instrucciones al pie de la letra. Al final, entenderás conceptos básicos como reglas, puertos y políticas, y podrás proteger tu servidor de forma efectiva.
¿Qué es un firewall y por qué necesitas configurarlo en Plesk?
Un firewall actúa como un guardia de seguridad que revisa todo el tráfico que entra y sale de tu servidor. Su función es permitir o bloquear conexiones según reglas que tú defines. En el contexto de seguridad Plesk, el firewall te ayuda a:
- Bloquear accesos no autorizados: Impide que personas malintencionadas se conecten a servicios no deseados.
- Proteger aplicaciones web: Filtra ataques comunes como inyecciones SQL o intentos de fuerza bruta.
- Controlar puertos específicos: Puedes abrir solo los puertos necesarios para tu web (por ejemplo, 80 para HTTP, 443 para HTTPS) y cerrar el resto.
- Reducir la superficie de ataque: Cuantos menos servicios expongas, menor será el riesgo.
Sin un firewall configurado, tu servidor queda expuesto a escaneos automáticos y ataques automatizados. Por eso, es un paso imprescindible en cualquier estrategia de seguridad Plesk.
Requisitos previos
Antes de empezar, asegúrate de tener lo siguiente:
- Acceso al panel de administración de Plesk (normalmente a través de
https://tu-dominio:8443o la IP de tu servidor). - Credenciales de administrador (usuario y contraseña).
- Conocimientos básicos de navegación en Plesk (sabes cómo acceder a herramientas y extensiones).
- (Opcional) Una lista de los servicios que necesitas tener accesibles públicamente (por ejemplo, web, correo, FTP, base de datos).
[INFO] Si tu hosting usa Syspanel (antes conocido como HestiaCP), el acceso por defecto es a través del puerto 2106. Sin embargo, este tutorial está enfocado en Plesk, que usa el puerto 8443 por defecto.
Paso 1: Accede a la herramienta de firewall en Plesk
El firewall de Plesk se gestiona a través de la extensión "Firewall" (que a veces se llama "Configuración de firewall" o "Seguridad de red"). Sigue estos pasos:
- Inicia sesión en tu panel de Plesk.
- En el menú lateral izquierdo, busca la sección "Herramientas y ajustes" (a veces aparece como un icono de engranaje).
- Dentro, busca el apartado "Seguridad" y haz clic en "Firewall".
Si no ves la opción directamente, puede que necesites instalar la extensión "Firewall" desde el catálogo de extensiones de Plesk. En ese caso:
- Ve a "Extensiones" en el menú principal.
- En la barra de búsqueda, escribe "Firewall".
- Instala la extensión oficial de Plesk (es gratuita y viene preinstalada en muchas versiones).
Una vez dentro, verás una interfaz con dos pestañas principales: "Reglas de entrada" y "Reglas de salida". Por ahora, nos centraremos en las reglas de entrada, que controlan el tráfico que llega a tu servidor.
Paso 2: Entiende la interfaz del firewall
Antes de crear reglas, es importante que conozcas los elementos básicos:
- Reglas de entrada: Definen qué conexiones externas pueden acceder a tu servidor (por ejemplo, visitantes de tu web, administradores vía SSH, etc.).
- Reglas de salida: Controlan qué conexiones puede iniciar tu servidor hacia el exterior (por ejemplo, actualizaciones, envío de correos, etc.). Normalmente se dejan abiertas por defecto.
- Política por defecto: Es la acción que se toma cuando una conexión no coincide con ninguna regla. Puede ser "Permitir" o "Denegar". Lo más seguro es establecerla en "Denegar" para tráfico de entrada y "Permitir" para salida.
- Puertos: Son números que identifican servicios específicos (por ejemplo, el puerto 80 para HTTP, 443 para HTTPS, 21 para FTP, 25 para SMTP, etc.).
[WARNING] Si cambias la política por defecto a "Denegar" sin haber creado reglas que permitan el acceso a servicios esenciales, podrías bloquear tu propio acceso al panel de Plesk o a tu sitio web. Siempre verifica que tienes al menos una regla que permita el tráfico en los puertos necesarios.
Paso 3: Crea tu primera regla de firewall
Vamos a crear una regla simple que permita el tráfico web (HTTP y HTTPS). Esto es esencial para que los visitantes puedan acceder a tu sitio.
- En la pestaña "Reglas de entrada", haz clic en el botón "Añadir regla".
- Se abrirá un formulario. Completa los campos de la siguiente manera:
- Nombre: Ponle un nombre descriptivo, por ejemplo, "Permitir HTTP y HTTPS".
- Protocolo: Selecciona TCP (es el protocolo usado por la web).
- Puertos: Escribe 80,443 (separados por coma). También puedes usar un rango, por ejemplo, 80-90.
- Dirección IP de origen: Déjalo en blanco o selecciona "Cualquier lugar" para permitir el acceso desde cualquier IP. Si quieres restringir a una IP específica, escríbela aquí.
- Acción: Elige "Permitir".
- Haz clic en "Aceptar" o "Guardar".
¡Felicidades! Has creado tu primera regla. Ahora, repite el proceso para otros servicios que necesites, como:
- SSH: Puerto 22 (para administración remota segura).
- Correo: Puertos 25 (SMTP), 110 (POP3), 143 (IMAP), 587 (SMTP seguro), 993 (IMAP seguro), 995 (POP3 seguro).
- FTP: Puertos 21 y 20 (y un rango de puertos pasivos, normalmente 30000-31000).
- Base de datos (MySQL/MariaDB): Puerto 3306 (solo si necesitas acceso remoto, lo cual no es recomendable).
- Panel de Plesk: Puerto 8443 (para acceder al panel de administración).
[TIP] Para mayor seguridad, restringe el acceso a puertos administrativos (como SSH o el panel de Plesk) solo a direcciones IP fijas o a tu VPN. Así evitas ataques de fuerza bruta desde cualquier lugar.
Paso 4: Establece la política por defecto
Una vez que hayas creado todas las reglas necesarias, es momento de ajustar la política por defecto para el tráfico de entrada.
- En la misma pantalla de "Reglas de entrada", busca la opción "Política por defecto" (suele estar en la parte superior o en un desplegable).
- Cámbiala de "Permitir" a "Denegar".
- Confirma el cambio.
Esto hará que cualquier conexión entrante que no coincida con tus reglas sea bloqueada automáticamente. Por ejemplo, si alguien intenta conectarse a un puerto que no has abierto (como el 3389 de Escritorio Remoto), será rechazado.
[WARNING] Si después de cambiar la política por defecto pierdes el acceso a tu servidor (por ejemplo, no puedes acceder a Plesk o a SSH), no entres en pánico. Puedes reiniciar el servidor en modo seguro o acceder a través de un panel de control alternativo (como Syspanel en el puerto 2106, si tu hosting lo ofrece) para desactivar el firewall temporalmente. Siempre ten un plan de contingencia.
Paso 5: Verifica y prueba tu configuración
Una vez configuradas las reglas y la política, es importante verificar que todo funciona correctamente.
- Prueba el acceso a tu sitio web: Abre un navegador y visita tu dominio. Deberías ver tu página sin problemas.
- Prueba el acceso a servicios administrativos: Conéctate por SSH (puerto 22) o accede a Plesk (puerto 8443) desde las IPs permitidas.
- Comprueba puertos bloqueados: Usa herramientas online como "ShieldsUP" o "Port Checker" para escanear tu servidor y ver qué puertos están abiertos. Solo deberían aparecer los que has permitido.
- Revisa los logs del firewall: En la misma interfaz de Plesk, puedes ir a la pestaña "Registro" o "Logs" para ver qué conexiones han sido bloqueadas. Esto te ayudará a identificar posibles ataques o reglas mal configuradas.
[TIP] Si detectas que un servicio no funciona (por ejemplo, el correo no envía), revisa si has abierto los puertos necesarios. A veces los servicios usan puertos adicionales (como el 587 para envío de correo autenticado).
Paso 6: Configura reglas avanzadas (opcional)
Una vez que domines lo básico, puedes explorar funciones más avanzadas del firewall de Plesk:
Reglas por dirección IP
Puedes crear reglas que permitan o denieguen el tráfico desde una IP o rango de IPs específico. Por ejemplo:
- Bloquear una IP maliciosa: Crea una regla con la IP de origen y acción "Denegar".
- Permitir solo a tu IP de oficina: Crea una regla para el puerto SSH (22) con la IP de tu oficina.
Reglas de salida
Aunque la política por defecto para salida suele ser "Permitir", puedes restringirla si quieres evitar que tu servidor se conecte a direcciones sospechosas. Por ejemplo, puedes bloquear todo el tráfico saliente excepto a los servidores de actualización de tu sistema operativo.
Reglas por protocolo
Puedes filtrar por protocolo (TCP, UDP, ICMP). Por ejemplo, para hacer ping a tu servidor, necesitas permitir ICMP.
[INFO] Si no estás seguro de qué puertos abrir, consulta la documentación de tu aplicación o hosting. Por ejemplo, si usas Syspanel (puerto 2106), asegúrate de tener ese puerto abierto para la administración.
Preguntas frecuentes (FAQ)
¿Qué pasa si bloqueo el puerto 8443?
Si bloqueas el puerto 8443, perderás el acceso al panel de administración de Plesk. Para solucionarlo, necesitarás acceder al servidor por otros medios (como SSH o un panel alternativo como Syspanel en el puerto 2106) y desactivar la regla.
¿Es seguro abrir el puerto 3306 (MySQL)?
No, a menos que sea estrictamente necesario. Si necesitas acceso remoto a tu base de datos, usa un túnel SSH o una VPN. Es mejor mantenerlo cerrado y solo permitir conexiones desde localhost.
¿El firewall de Plesk protege contra ataques DDoS?
El firewall básico ayuda a mitigar ataques simples, pero no es una solución completa contra DDoS. Para eso necesitas servicios especializados como Cloudflare o un firewall de aplicaciones web (WAF).
¿Puedo desactivar el firewall si algo no funciona?
Sí, pero solo temporalmente. Ve a la herramienta de firewall y cambia la política por defecto a "Permitir" o desactiva la extensión. Luego investiga el problema y vuelve a activarlo con las reglas correctas.
¿Cómo sé qué puertos tengo abiertos?
Usa la herramienta de verificación de puertos en la misma interfaz de Plesk (a veces llamada "Escáner de puertos") o utiliza servicios online como "WhatIsMyIP.com" o "Port Checker".
Conclusión
Configurar un firewall en Plesk no es complicado si sigues estos pasos. Recuerda que la clave está en la planificación: antes de activar el firewall, identifica qué servicios necesitas y solo abre los puertos imprescindibles. Luego, ajusta la política por defecto a "Denegar" para bloquear todo lo demás.
La seguridad Plesk es un proceso continuo. Revisa periódicamente las reglas, los logs y mantente actualizado sobre nuevas amenazas. Con este tutorial firewall Plesk, ya tienes las bases para proteger tu servidor como un profesional.
Si tienes dudas, no dudes en consultar la documentación oficial de Plesk o contactar a tu proveedor de hosting. ¡Tu sitio web te lo agradecerá!
