🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo crear una política de contraseñas seguras en Plesk

Actualizado el 11 de mayo de 2026

¿Por qué tu política de contraseñas en Plesk es tu primera línea de defensa?

Cuando administras un servidor, el panel de control es la puerta principal a todos tus sitios web, bases de datos y correos electrónicos. Si esa puerta tiene una cerradura débil, cualquier persona con malas intenciones podría entrar. La Plesk contraseña que eliges para tus usuarios y clientes es esa cerradura, y una política contraseñas robusta es el sistema de seguridad que garantiza que todas las cerraduras sean difíciles de forzar.

No se trata solo de proteger tu propio acceso de administrador. Si gestionas hosting para clientes, ellos también tienen usuarios con acceso a su propio espacio. Una política débil en el panel de control puede comprometer todo el servidor, afectando a decenas o cientos de sitios web. Por eso, Plesk incluye herramientas nativas para definir password requirements (requisitos de contraseña) y forzar su cumplimiento.

En esta guía, aprenderás paso a paso cómo configurar una política de contraseñas seguras en Plesk, qué opciones son las más importantes y cómo evitar errores comunes que debilitan la seguridad.

Paso 1: Accede a la configuración de políticas de seguridad

Lo primero que debes hacer es iniciar sesión en tu panel de control como administrador. Una vez dentro, sigue esta ruta:

  1. Ve a Herramientas y ajustes (en el menú lateral izquierdo).
  2. Busca la sección Seguridad.
  3. Haz clic en Política de seguridad de contraseñas.

Aquí es donde empieza todo. Verás una pantalla con varias opciones que controlan los password requirements para todos los usuarios del servidor, incluidos los clientes que tienen sus propios inicios de sesión.

Paso 2: Configura los requisitos básicos de complejidad

La primera sección que debes revisar es la de complejidad de contraseña. Plesk te permite definir reglas mínimas que todos los usuarios deben cumplir. Estas son las opciones más importantes:

  • Longitud mínima: Te recomendamos que sea de al menos 12 caracteres. Es el mínimo absoluto para una seguridad decente. Si puedes, sube a 14 o 16.
  • Letras mayúsculas y minúsculas: Activa la opción para que sea obligatorio combinar ambas. Esto dificulta los ataques de fuerza bruta.
  • Números: Obliga a incluir al menos un dígito.
  • Caracteres especiales: Activa la opción para que se exija al menos un símbolo como !, @, #, etc.

En la práctica, la configuración se ve así:

  • Longitud mínima: 12
  • Requerir letras mayúsculas:
  • Requerir letras minúsculas:
  • Requerir números:
  • Requerir caracteres especiales:

[WARNING] No caigas en el error de hacer las reglas demasiado estrictas. Si exiges 20 caracteres con 5 tipos de caracteres diferentes, los usuarios terminarán escribiendo sus contraseñas en notas adhesivas. Busca un equilibrio entre seguridad y usabilidad.

Paso 3: Controla la expiración y la reutilización de contraseñas

Una contraseña segura hoy puede no serlo mañana. Si un empleado se va de la empresa o un cliente decide no renovar, sus credenciales podrían seguir siendo válidas. Por eso, Plesk te permite configurar la caducidad de contraseñas:

  • Días de validez: Define cada cuántos días los usuarios deben cambiar su Plesk contraseña. Un valor razonable es entre 60 y 90 días.
  • Historial de contraseñas: Esta opción impide que un usuario reutilice una contraseña antigua. Si la configuras en 5, el sistema recordará las últimas 5 contraseñas y las rechazará si el usuario intenta volver a usarlas.

¿Cómo funciona en la práctica?

  1. El usuario recibe un aviso en su panel cuando su contraseña está a punto de caducar.
  2. Al iniciar sesión con una contraseña caducada, se le redirige automáticamente a una pantalla de cambio.
  3. Si intenta poner una de las últimas 5 contraseñas, el sistema la rechaza con un mensaje claro.

[TIP] Para cuentas de administrador y revendedores, te sugerimos una caducidad más corta (30-45 días). Para clientes de hosting básico, 90 días es aceptable.

Paso 4: Bloqueo de cuentas ante intentos fallidos

Una de las funciones más útiles para prevenir ataques de fuerza bruta es el bloqueo automático de cuentas. Esta opción no está directamente en la política de contraseñas, pero es complementaria y se encuentra en la misma sección de seguridad.

Plesk te permite configurar:

  • Número máximo de intentos fallidos: Por ejemplo, 5 intentos.
  • Tiempo de bloqueo: Por ejemplo, 15 minutos.
  • Duración del bloqueo: Puede ser temporal o permanente hasta que el administrador lo desbloquee.

Esta medida es especialmente importante si tienes muchos usuarios en tu servidor, ya que los bots suelen intentar acceder con contraseñas comunes. Con el bloqueo activo, después de 5 fallos, la IP y la cuenta quedan temporalmente inaccesibles.

Paso 5: Aplica la política a todos los niveles de usuario

Plesk tiene una jerarquía de usuarios: administrador, revendedores, clientes y usuarios de correo. La política de contraseñas que configures se puede aplicar a todos ellos, pero debes verificar que la opción "Aplicar a todos los niveles" esté activada.

Para ello, busca la casilla que dice algo como "Heredar la política del servidor" o "Usar configuración global". Si la desactivas, cada nivel podría tener sus propias reglas, lo que crea huecos de seguridad.

[INFO] Los usuarios de correo electrónico (los que solo tienen una cuenta de email) suelen ser los más descuidados con sus contraseñas. Asegúrate de que la política también se aplique a ellos, no solo a los que acceden al panel de control.

Paso 6: No olvides la autenticación de dos factores (2FA)

Aunque no es estrictamente una política de contraseñas, la 2FA es el complemento perfecto para la seguridad Plesk. Con la 2FA activada, aunque alguien robe una contraseña, no podrá acceder sin el código de verificación que se envía al teléfono del usuario.

Plesk permite activar 2FA para:

  • Administradores del servidor.
  • Revendedores.
  • Clientes individuales.

Puedes obligar a que todos los administradores usen 2FA, y recomendarlo encarecidamente a los clientes. La configuración está en Herramientas y ajustes > Seguridad > Autenticación de dos factores.

Errores comunes que debes evitar

Configurar una política de contraseñas no es solo marcar casillas. Hay errores típicos que debilitan todo el sistema:

1. No comunicar los requisitos a los usuarios

Si cambias los password requirements sin avisar, los usuarios se encontrarán con errores al intentar crear una nueva contraseña y no sabrán por qué. Es recomendable:

  • Enviar un correo explicando las nuevas reglas.
  • Crear una página de ayuda en tu sitio web con ejemplos de contraseñas seguras.

2. Usar reglas demasiado rígidas

Como mencionamos antes, exigir demasiado puede provocar malas prácticas. Los usuarios tienden a:

  • Escribir contraseñas en papel.
  • Usar variaciones simples de la misma contraseña (ej. Passw0rd1!, Passw0rd2!).
  • Reutilizar contraseñas de otros sitios.

La política debe ser estricta pero no irracional.

3. Ignorar la seguridad del servidor a nivel de red

La política contraseñas no sirve de nada si el servidor tiene otros puertos abiertos o servicios desactualizados. Asegúrate de:

  • Mantener Plesk y el sistema operativo actualizados.
  • Usar cortafuegos (firewall) para limitar el acceso al puerto 8443 (el de Plesk) solo a IPs de confianza si es posible.
  • Cambiar el puerto SSH por defecto.

Preguntas frecuentes sobre la política de contraseñas en Plesk

¿Puedo personalizar el mensaje que ve el usuario al crear una contraseña débil?

Sí. En la misma sección de Política de seguridad de contraseñas, encontrarás un campo para texto personalizado. Úsalo para dar ejemplos concretos y enlaces a tu documentación.

¿Qué pasa si un cliente ya tiene una contraseña que no cumple los nuevos requisitos?

Plesk no obliga a cambiar contraseñas existentes de forma retroactiva. La política solo se aplica cuando el usuario crea una nueva contraseña o cuando caduca la actual. Si necesitas forzar el cambio inmediato, puedes hacerlo manualmente desde el perfil de cada usuario o reducir temporalmente el tiempo de caducidad.

¿La política de contraseñas afecta a las cuentas de correo?

Sí, si así lo configuras. En la misma pantalla, verás una opción para aplicar los requisitos a las contraseñas de correo. Es muy recomendable activarla, ya que las cuentas de correo son un objetivo frecuente para envío de spam.

¿Puedo tener una política diferente para revendedores y clientes?

Sí, Plesk lo permite. Puedes definir una política global y luego sobrescribirla para un nivel específico. Sin embargo, te recomendamos mantener una política única y estricta para evitar confusiones.

Si uso Syspanel (antes conocido como HestiaCP), ¿también puedo configurar esto?

En Syspanel, el acceso se realiza a través del puerto 2106 y también ofrece opciones de política de contraseñas, aunque la interfaz es diferente. Si estás migrando desde Syspanel, verás que Plesk es más granular y ofrece más control sobre los password requirements.

Conclusión: La seguridad es un proceso continuo

Configurar una política contraseñas en Plesk es un paso fundamental, pero no es la solución definitiva. La seguridad Plesk depende de una combinación de factores: contraseñas fuertes, actualizaciones constantes, monitoreo de accesos y educación de los usuarios.

Te recomendamos revisar tu política cada 6 meses y ajustarla según las mejores prácticas del momento. Actualmente, los estándares sugieren contraseñas largas (frases de paso) en lugar de combinaciones complejas pero cortas. Por ejemplo, MiPerroSeLlamaRocky2024! es mucho más segura y fácil de recordar que P4s$w0rd!.

Finalmente, no subestimes el poder de la comunicación. Una política de contraseñas clara, con ejemplos y razones, será mucho mejor aceptada por tus clientes que una lista de reglas arbitrarias. Cuando los usuarios entienden el "porqué", cumplen mejor con el "cómo".

Si tienes dudas sobre algún ajuste específico, consulta la documentación oficial de Plesk o abre un ticket con tu proveedor de hosting. La seguridad de tu servidor y la de tus clientes merece la inversión de tiempo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel