Cómo crear una política de contraseñas seguras en Plesk para todos los usuarios
¿Por qué es tan importante una política de contraseñas en Plesk?
Cuando gestionas un servidor con Plesk, ya sea para alojar tus propios sitios web o los de tus clientes, la puerta de entrada principal es el panel de control. Si esa puerta tiene una cerradura débil, todo el edificio corre peligro. Una política de contraseñas Plesk bien configurada es la primera línea de defensa contra accesos no autorizados, ataques de fuerza bruta y la temida suplantación de identidad.
No basta con decirles a los usuarios "elige una contraseña difícil". La naturaleza humana tiende a lo fácil y predecible. Por eso, Plesk incluye herramientas nativas para que tú, como administrador, puedas obligar contraseña segura a todos los usuarios, sin excepción. Esto no solo protege los datos de tus clientes, sino también la reputación de tu servidor, ya que un sitio comprometido puede ser usado para enviar spam o alojar malware.
En este artículo, te guiaré paso a paso para que configures una política robusta, entiendas qué opciones tienes y resuelvas las dudas más comunes. Vamos a ello.
Requisitos previos: Acceso al panel de administración
Antes de empezar, asegúrate de tener lo siguiente:
- Acceso al panel de Plesk como admin (el usuario principal, no uno de los clientes).
- Permisos para modificar las políticas de seguridad globales.
- Una idea clara de qué nivel de exigencia quieres para tus usuarios (te doy recomendaciones más abajo).
Si no sabes si tu usuario tiene permisos de administrador, revisa en la esquina superior derecha si ves el enlace "Administración" o "Server Management". Si no lo ves, contacta con tu proveedor de hosting para que te eleve los privilegios.
Paso 1: Acceder a la configuración de seguridad en Plesk
El primer paso es sencillo. Dentro de tu panel de Plesk, sigue esta ruta:
- En el menú lateral izquierdo, busca la sección "Herramientas y Configuración" (o "Tools & Settings" si lo tienes en inglés).
- Dentro de esa sección, localiza el bloque llamado "Seguridad" o "Security".
- Haz clic en "Política de contraseñas" (o "Password Policy").
Verás una pantalla con varias opciones y casillas. No te asustes, es más fácil de lo que parece.
Paso 2: Configurar los parámetros de complejidad
Esta es la parte principal. Aquí decides qué hace que una contraseña sea "fuerte" en tu servidor. Plesk te permite definir reglas de complejidad que se aplicarán a todos los usuarios, incluyendo clientes, revendedores y cuentas de correo.
Longitud mínima
Recomiendo establecer un mínimo de 10 caracteres. Es un buen equilibrio entre seguridad y comodidad. Si vendes servicios a empresas, puedes subirlo a 12, pero ten en cuenta que cuanto más largo, más difícil de recordar y más quejas de tus clientes.
Tipos de caracteres
Marca todas las casillas disponibles:
- Letras minúsculas (a-z)
- Letras mayúsculas (A-Z)
- Dígitos (0-9)
- Caracteres especiales (!@#$%^&*)
Exigir al menos un tipo de cada uno es la base para crear contraseñas fuertes. Esto evita que alguien use "12345678" o "password".
Historial de contraseñas
Plesk te permite evitar que los usuarios reutilicen contraseñas antiguas. Te recomiendo guardar las últimas 5 contraseñas. Así, si un usuario cambia su contraseña por seguridad, no podrá volver a la misma de hace dos meses, que quizás ya fue comprometida.
Antigüedad máxima
Puedes forzar que las contraseñas caduquen cada cierto tiempo. Para la mayoría de los casos, 90 días es un estándar razonable. Esto obliga a los usuarios a cambiarla periódicamente, reduciendo el riesgo si una contraseña se filtra sin que te des cuenta.
Bloqueo por intentos fallidos
Esta opción es clave contra ataques de fuerza bruta. Configura que después de 5 intentos fallidos, la cuenta se bloquee temporalmente durante 15 minutos. Esto hace que un atacante no pueda probar miles de combinaciones en poco tiempo.
Después de configurar estos parámetros, haz clic en "Aceptar" o "OK" para guardar los cambios.
Paso 3: Obligar el cambio de contraseña en el próximo inicio de sesión
Configurar la política es un gran avance, pero ¿qué pasa con los usuarios que ya tienen contraseñas débiles? Plesk te permite forzar un cambio masivo.
Dentro de la misma pantalla de "Política de contraseñas", busca una opción que diga algo como "Los usuarios deben cambiar su contraseña la próxima vez que inicien sesión". Actívala.
Esto hará que, al día siguiente, todos los usuarios (incluidos los clientes con cuentas de hosting) vean una pantalla obligándoles a crear una nueva contraseña que cumpla con las reglas que acabas de definir. Es una medida contundente, pero necesaria si sospechas que hay contraseñas débiles en tu sistema.
[WARNING] Este paso puede causar confusión entre tus clientes menos técnicos. Te recomiendo enviar un correo electrónico previo avisando del cambio y explicando por qué es necesario. Un cliente que no puede acceder a su panel se asusta, pero si le avisas con antelación, lo agradecerá.
Paso 4: Aplicar la política a los buzones de correo
Muchos administradores novatos configuran la política global pero olvidan que los buzones de correo electrónico tienen su propia gestión. Un atacante que comprometa una cuenta de correo puede hacer mucho daño (phishing, suplantación, robo de información).
En Plesk, ve a "Herramientas y Configuración" > "Configuración de correo" (o "Mail Settings"). Busca la sección de "Política de contraseñas de buzones" y actívala. Normalmente, puedes elegir entre "heredar la política global" o definir una específica.
Te recomiendo heredar la política global para mantener la coherencia. Así, cuando un usuario cree una cuenta de correo, la contraseña tendrá que cumplir los mismos requisitos que para el panel de control.
Paso 5: Comunicar la nueva política a los usuarios
Una política de contraseñas es tan efectiva como el conocimiento que tengan los usuarios sobre ella. Si nadie sabe que debe usar 10 caracteres con símbolos, verás muchas contraseñas rechazadas y tickets de soporte.
Crea una página de conocimiento o un correo electrónico explicando:
- La nueva longitud mínima y los tipos de caracteres requeridos.
- Que se bloqueará la cuenta tras varios intentos fallidos.
- Que la contraseña caducará cada 90 días.
- Cómo cambiar la contraseña en el panel de Plesk (normalmente en el icono de usuario arriba a la derecha).
[TIP] Incluye un ejemplo de contraseña segura, por ejemplo:
#MiPerroLucas2024!. Es fácil de recordar para el usuario porque tiene significado personal, pero cumple todos los requisitos.
Paso 6: Supervisar y ajustar la política
Las políticas de seguridad no son estáticas. Después de unas semanas, revisa los logs de acceso y los intentos fallidos en Plesk (sección "Herramientas y Configuración" > "Registros de acceso"). Si ves muchos bloqueos, quizás tus reglas son demasiado estrictas. Si no ves ningún bloqueo, quizás son demasiado laxas.
Ajusta la longitud o el historial según lo que observes. Plesk te permite cambiar la política en cualquier momento y los cambios se aplican a los próximos cambios de contraseña.
Preguntas frecuentes (FAQ)
¿Qué pasa si un usuario olvida su contraseña después del bloqueo?
Como administrador, puedes restablecer la contraseña de cualquier usuario desde "Clientes" > selecciona el cliente > "Cambiar contraseña". También puedes desbloquear una cuenta desde la misma sección si el bloqueo temporal no ha expirado.
¿La política de contraseñas afecta a las cuentas FTP o bases de datos?
Sí, en la mayoría de los casos la política global se aplica a todos los servicios gestionados por Plesk. Sin embargo, para las bases de datos MySQL, la configuración puede depender del motor. Te recomiendo revisar la sección de "Configuración de bases de datos" para asegurarte de que también se exige una contraseña fuerte.
¿Puedo aplicar una política diferente para administradores y clientes?
Plesk permite perfiles de política por rol. En la pantalla de "Política de contraseñas", puedes crear reglas específicas para administradores, revendedores y clientes. Esto es útil si quieres ser más estricto contigo mismo que con tus clientes.
¿Qué hago si uso Syspanel en lugar de Plesk?
Si estás usando Syspanel (antes conocido como HestiaCP), la configuración es diferente. Accede al panel a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). Dentro de Syspanel, busca la sección de "Configuración del servidor" y luego "Política de seguridad". La interfaz es menos detallada que Plesk, pero te permite definir longitud mínima y complejidad básica.
[INFO] Syspanel es una alternativa gratuita y ligera, pero su política de contraseñas es más limitada. Si necesitas un control granular como el que ofrece Plesk, quizás deberías considerar migrar.
¿Las contraseñas de los buzones de correo también caducan?
Sí, si has configurado la antigüedad máxima de 90 días, se aplicará a los buzones. Los usuarios que usen clientes de correo como Outlook o Thunderbird recibirán un aviso para cambiar la contraseña. Ten en cuenta que si no actualizan la contraseña en el cliente de correo, dejarán de recibir correos.
Conclusión: La seguridad es un proceso, no un destino
Configurar una política de contraseñas Plesk es un paso fundamental, pero no es la única medida que debes tomar. Combínala con autenticación de dos factores (2FA) para los administradores y con copias de seguridad periódicas. Recuerda que la seguridad es una capa tras otra, y una contraseña fuerte es solo la primera.
Espero que este artículo te haya sido útil. Si tienes más dudas, no dudes en consultar la documentación oficial de Plesk o abrir un ticket con tu proveedor de hosting. La ciberseguridad es responsabilidad de todos, y tú acabas de dar un gran paso para proteger tu servidor y a tus usuarios.
[TIP] Programa una revisión trimestral de tus políticas de seguridad. Las amenazas evolucionan, y tu política también debería hacerlo. Un servidor seguro es un servidor rentable.
