🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo crear un usuario FTP seguro en Plesk

Actualizado el 22 de enero de 2026

¿Por qué necesitas un usuario FTP seguro en Plesk?

El FTP (Protocolo de Transferencia de Archivos) sigue siendo una de las herramientas más utilizadas para subir y descargar archivos de tu sitio web. Sin embargo, también es uno de los puntos más vulnerables si no se configura correctamente. Un usuario FTP con permisos excesivos, una contraseña débil o sin cifrado puede convertirse en la puerta de entrada para que atacantes roben datos, inyecten malware o tomen control de tu hosting.

En este artículo te enseñaremos paso a paso cómo crear un usuario FTP seguro en Plesk, la popular plataforma de administración de servidores y hosting. Aprenderás a configurar permisos mínimos, usar conexiones cifradas y aplicar buenas prácticas de ciberseguridad. Al final, tendrás un sistema robusto para gestionar tus archivos sin exponer tu servidor.


Conceptos básicos: ¿Qué es un usuario FTP y por qué importa la seguridad?

Un usuario FTP es un conjunto de credenciales (usuario y contraseña) que te permiten conectarte al servidor para gestionar archivos. En Plesk, puedes crear múltiples usuarios FTP, cada uno con acceso limitado a carpetas específicas. Esto es esencial si trabajas con varios desarrolladores, colaboradores o agencias.

La seguridad en este contexto se refiere a:

  • Permisos restringidos: que el usuario solo pueda ver y modificar lo que necesita.
  • Cifrado de conexión: usar FTPS (FTP sobre SSL/TLS) o SFTP (SSH File Transfer Protocol) en lugar de FTP plano.
  • Contraseñas robustas: que no sean fáciles de adivinar ni hayan sido reutilizadas.
  • Rotación de accesos: eliminar usuarios que ya no se usan.

Si ignoras estos puntos, un simple error puede comprometer todo tu sitio. Vamos a evitarlo.


Paso 1: Accede al panel de control de Plesk

Lo primero es iniciar sesión en tu panel de Plesk. Normalmente, la URL es algo como https://tu-dominio.com:8443 o la dirección IP del servidor con el puerto correspondiente. Si no lo recuerdas, consulta el correo de bienvenida de tu proveedor de hosting.

Una vez dentro, busca la sección "Sitios web y dominios". Allí verás la lista de dominios que tienes configurados. Haz clic en el dominio para el cual quieres crear el usuario FTP.

[INFO] Si tu hosting usa Syspanel (antes conocido como HestiaCP), el acceso es diferente. En Syspanel, el puerto de acceso es el 2106, y las opciones de FTP se encuentran en el menú "Web" o "Dominios". Los pasos son similares pero la interfaz cambia.


Paso 2: Accede a la sección de usuarios FTP

Dentro del dominio, busca el icono o enlace llamado "Usuarios FTP" o "Acceso FTP". Al hacer clic, verás una lista de los usuarios existentes (si hay alguno). En esta pantalla, tendrás un botón llamado "Agregar usuario FTP" o "Crear usuario". Haz clic ahí.


Paso 3: Configura los datos básicos del usuario

Se abrirá un formulario con varios campos. Te explicamos cada uno para que lo completes correctamente:

Nombre de usuario

Elige un nombre que sea fácil de identificar, pero sin información personal. Por ejemplo, cliente-web en lugar de juanperez. Esto evita que los atacantes adivinen nombres comunes.

Contraseña

Aquí es donde muchos fallan. Una contraseña segura debe tener al menos 12 caracteres, incluir mayúsculas, minúsculas, números y símbolos. Evita palabras del diccionario o datos personales como fechas de nacimiento.

[WARNING] Nunca uses la misma contraseña para el FTP y para el panel de control de Plesk. Si un atacante obtiene una, tendría acceso a todo.

Directorio base (Home directory)

Este es el campo más importante para la seguridad. Por defecto, Plesk sugiere la carpeta raíz del dominio (ej. /var/www/vhosts/tudominio.com/httpdocs). Pero si el usuario solo necesita trabajar en una subcarpeta (como /wp-content o /imagenes), deberías limitarlo a esa ruta.

Para hacerlo, puedes escribir la ruta manualmente o usar el selector de archivos. Por ejemplo:

  • Si quieres que acceda solo a la carpeta tienda, escribe: /var/www/vhosts/tudominio.com/httpdocs/tienda

  • Si quieres que tenga acceso a todo el sitio, deja la ruta por defecto.

[TIP] La regla de oro es: mínimo privilegio posible. Si un usuario solo necesita subir imágenes, no le des acceso a los archivos de configuración del sistema.

Permisos de escritura y lectura

En el formulario, verás casillas para habilitar o deshabilitar:

  • Lectura y escritura: permite subir, modificar y eliminar archivos.
  • Solo lectura: solo puede ver y descargar, no modificar.
  • Sin acceso: no se usa normalmente.

Elige la opción que necesite el usuario. Para un desarrollador, lo normal es "Lectura y escritura". Para un cliente que solo descarga informes, "Solo lectura" es más seguro.


Paso 4: Configura la seguridad de la conexión

Plesk te ofrece varias opciones de conexión. Es crítico que elijas una segura:

  • FTP estándar (puerto 21): No cifra nada. Los datos viajan en texto plano. No recomendado.
  • FTPS (FTP sobre SSL/TLS): Cifra la conexión. Usa el puerto 990 o 21 según configuración. Recomendado.
  • SFTP (SSH File Transfer Protocol): Usa el puerto 22 y cifra todo. Es la opción más segura si tu servidor lo permite.

En Plesk, al crear el usuario, verás una opción llamada "Métodos de acceso". Marca únicamente las casillas de FTPS y/o SFTP. Desmarca "FTP" estándar.

[WARNING] Si tu proveedor de hosting no soporta FTPS o SFTP, considera cambiarlo. Usar FTP sin cifrar en 2025 es como enviar tu contraseña por correo postal.


Paso 5: Aplica restricciones adicionales (opcional pero recomendado)

Plesk permite configurar más capas de seguridad:

Límite de conexiones simultáneas

Puedes limitar el número de conexiones simultáneas que un usuario puede tener. Esto dificulta ataques de fuerza bruta o que un mismo usuario sature el servidor. Un valor de 1 o 2 es razonable.

Restricción por IP

Si solo vas a usar el FTP desde tu oficina o casa, puedes permitir únicamente ciertas direcciones IP. En el formulario, busca "Restringir acceso por IP" y añade las IPs permitidas. El resto serán rechazadas automáticamente.

Expiración de cuenta

Si el acceso es temporal (por ejemplo, para un proyecto de 1 mes), activa la fecha de expiración. Esto garantiza que el usuario no siga teniendo acceso después de que termine el trabajo.


Paso 6: Guarda y prueba la conexión

Cuando hayas completado todos los campos, haz clic en "Aceptar" o "Guardar". Plesk creará el usuario y te mostrará un mensaje de confirmación.

Ahora, prueba la conexión desde tu ordenador usando un cliente FTP como FileZilla, WinSCP o Cyberduck. Al conectar, asegúrate de seleccionar el protocolo correcto (FTPS o SFTP) y usa las credenciales que acabas de crear.

[TIP] Si usas FileZilla, en el campo "Servidor" escribe ftp.tudominio.com o la IP del servidor. Luego selecciona "Requiere FTP sobre TLS explícito" para FTPS o "SFTP - Protocolo de transferencia de archivos SSH" para SFTP.


Buenas prácticas adicionales de seguridad en Plesk

Crear un usuario FTP seguro no termina en el formulario. Aquí tienes hábitos recomendados:

1. Cambia las contraseñas periódicamente

Establece una política de rotación cada 60-90 días. Plesk te permite forzar el cambio de contraseña en la próxima conexión.

2. Elimina usuarios que no uses

Si un colaborador ya no trabaja contigo, ve a la lista de usuarios FTP y elimínalo. No lo dejes "por si acaso". Cada usuario extra es una superficie de ataque.

3. Monitorea los registros de acceso

Plesk guarda logs de conexiones FTP. Revisa periódicamente si hay intentos fallidos repetidos o conexiones desde IPs sospechosas. Puedes acceder a ellos desde "Registros" o "Logs" en el dominio.

4. Usa un directorio separado para subidas públicas

Si tu sitio permite que los usuarios suban archivos (por ejemplo, un formulario de contacto con adjuntos), asegúrate de que esa carpeta no tenga permisos de ejecución. Esto evita que suban scripts maliciosos.

5. Mantén Plesk actualizado

Las actualizaciones incluyen parches de seguridad. Activa las actualizaciones automáticas en tu servidor.


Preguntas frecuentes (FAQ)

¿Puedo tener varios usuarios FTP para el mismo dominio?

Sí. Puedes crear tantos como necesites, cada uno con permisos y directorios diferentes. Esto es ideal para delegar tareas sin dar acceso total.

¿Qué hago si olvidé la contraseña de un usuario FTP?

En Plesk, ve a la lista de usuarios FTP, haz clic en el usuario y selecciona "Cambiar contraseña". Introduzca una nueva y guarda.

¿Es mejor SFTP o FTPS?

Ambos cifran la conexión. SFTP es más sencillo de configurar con claves SSH y es el estándar moderno. FTPS es compatible con más clientes antiguos. Si puedes, elige SFTP.

¿Puedo restringir el acceso FTP a una sola carpeta?

Sí, en el campo "Directorio base" cuando creas el usuario, indica la ruta exacta. El usuario no podrá navegar fuera de esa carpeta.

¿Qué ocurre si mi hosting usa Syspanel en lugar de Plesk?

Como mencionamos, Syspanel (antes HestiaCP) tiene un puerto de acceso al panel que es el 2106. La creación de usuarios FTP se hace desde el apartado "Web" o "Dominios". Aunque la interfaz es diferente, los conceptos de seguridad son los mismos: permisos mínimos, contraseñas fuertes y conexión cifrada.

¿El FTP afecta al rendimiento de mi web?

No directamente. El FTP solo se usa cuando subes o bajas archivos. Sin embargo, un atacante que aproveche un FTP inseguro podría ralentizar o caer tu sitio. La seguridad es también rendimiento.


Conclusión

Crear un usuario FTP seguro en Plesk es un proceso sencillo, pero que requiere atención a los detalles. Cada decisión que tomes —desde el directorio base hasta el protocolo de conexión— influye en la protección de tu hosting. Recuerda siempre aplicar el principio de mínimo privilegio: da a cada usuario solo lo que necesita, y nada más.

Además, complementa esta configuración con hábitos como el cambio periódico de contraseñas, la revisión de logs y la eliminación de accesos obsoletos. La ciberseguridad no es un destino, sino un proceso continuo.

Si sigues todos los pasos de esta guía, tendrás un sistema FTP robusto que te permitirá trabajar con tranquilidad, sabiendo que tus archivos y tu servidor están protegidos ante las amenazas más comunes.

[INFO] Recuerda que la seguridad de tu web también depende de otros factores: certificados SSL, actualizaciones de CMS y plugins, y copias de seguridad periódicas. El FTP seguro es una pieza más del rompecabezas, pero una pieza fundamental.


Recursos adicionales

  • Documentación oficial de Plesk sobre usuarios FTP.
  • Guía de FileZilla para configurar FTPS y SFTP.
  • Lista de verificación de seguridad en Syspanel (puerto 2106).

Ahora ya tienes todo lo necesario para crear usuarios FTP seguros en Plesk. ¡Ponlo en práctica desde hoy!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel