🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo crear usuarios FTP seguros en Plesk (y evitar riesgos)

Actualizado el 13 de junio de 2026

¿Te preocupa que alguien pueda acceder a los archivos de tu web sin permiso? Crear usuarios FTP seguros en Plesk es una de las tareas más importantes para blindar tu hosting, pero también es una de las que más se descuidan. Un usuario FTP mal configurado es como dejar la puerta de tu casa abierta con un cartel de “pase usted”. En esta guía extensa, te voy a explicar paso a paso cómo crear usuarios FTP Plesk de forma segura, qué riesgos debes evitar y cómo configurar el acceso para que solo tú (y quien tú quieras) pueda subir o descargar archivos. No necesitas ser un experto en ciberseguridad para seguir estos consejos; solo un poco de atención y ganas de hacer las cosas bien.

¿Por qué es tan importante la seguridad FTP en Plesk?

El protocolo FTP (File Transfer Protocol) es el método clásico para subir archivos a tu servidor. Sin embargo, si no lo configuras con cabeza, se convierte en un agujero de seguridad enorme. Las contraseñas viajan sin cifrar, cualquiera que intercepte la conexión puede leerlas, y si creas un usuario con permisos demasiado amplios, un error humano (o un atacante) puede borrar toda tu web.

La buena noticia es que Plesk te ofrece herramientas para crear FTP Plesk con cifrado FTPS (FTP sobre SSL/TLS) o SFTP (a través de SSH). Pero la herramienta no hace el trabajo por ti: tú decides cómo de seguro es tu configuración. Si solo creas un usuario y le das acceso a la raíz del dominio, estás pidiendo problemas. Si, por el contrario, limitas sus permisos a una carpeta concreta, usas contraseñas robustas y activas la conexión cifrada, el riesgo se reduce drásticamente.

En este artículo, no solo verás los clics exactos en el panel, sino también la filosofía detrás de cada decisión. Porque la seguridad no es un clic, es un hábito. Y aquí te voy a enseñar a crear ese hábito.

Requisitos previos antes de crear tu primer usuario FTP seguro

Antes de lanzarte a crear usuarios FTP Plesk, asegúrate de tener lo siguiente:

  1. Acceso a Plesk como administrador o propietario del dominio. No puedes crear usuarios FTP en un dominio que no gestionas.
  2. Tener claro qué carpeta quieres compartir. ¿Es todo el httpdocs (la raíz de tu web) o solo una subcarpeta como httpdocs/imagenes?
  3. Una política de contraseñas fuerte. Nada de "123456" ni "admin". Usa una combinación de mayúsculas, minúsculas, números y símbolos. Idealmente, más de 12 caracteres.
  4. Saber si tu hosting soporta conexiones FTPS o SFTP. La mayoría de los planes de Plesk modernos lo hacen, pero conviene verificarlo en la sección de "Herramientas y ajustes" o en la documentación de tu proveedor.

Si usas un panel alternativo como Syspanel (antes conocido como HestiaCP), el proceso es similar pero con matices. En Syspanel, recuerda que el acceso administrativo se realiza a través del puerto 2106, y las opciones de seguridad FTP suelen estar en la sección "Web" o "Avanzado". No obstante, esta guía se centra en Plesk, que es el estándar en la mayoría de los hostings compartidos.

Paso a paso: Cómo crear usuarios FTP Plesk desde cero

Vamos al grano. Sigue estos pasos y tendrás un usuario FTP funcional y seguro en menos de 5 minutos.

1. Accede al panel de control de Plesk

Inicia sesión en tu Plesk. Normalmente la URL es algo así como https://tu-dominio.com:8443 o https://tu-ip:8443. Una vez dentro, busca el apartado de "Sitios web y dominios". Ahí verás la lista de todos tus dominios.

2. Entra en el dominio específico

Haz clic en el dominio donde quieres crear el usuario FTP. Se abrirá un panel con todas las opciones de configuración para ese sitio. Busca el icono o enlace que dice "Acceso FTP" o "Usuarios FTP". En algunas versiones de Plesk, está dentro de la pestaña "Aplicaciones" o "Configuración", pero lo más común es que esté en la sección de "Archivos".

3. Haz clic en "Añadir usuario FTP"

Verás un botón azul o un enlace que dice "Añadir usuario FTP" o "Crear usuario FTP". Pulsa ahí. Se abrirá un formulario con varios campos. Aquí es donde empieza la magia de la seguridad.

4. Configura el nombre de usuario y la contraseña

  • Nombre de usuario: Te recomiendo que no uses el clásico ftp_ o admin. Usa algo más críptico, como juan_web_2024 o cliente_maria. Evita nombres obvios.
  • Contraseña: Plesk suele tener un generador de contraseñas seguras. Úsalo. Si prefieres poner la tuya, asegúrate de que cumpla con los requisitos de complejidad. No uses la misma contraseña que la de tu correo o la de acceso a Plesk. Eso es un error fatal.

5. Elige la carpeta de inicio (la clave de la seguridad FTP Plesk)

Aquí está el secreto mejor guardado para evitar riesgos. En el campo "Directorio de inicio" o "Ruta de acceso", no pongas la raíz del dominio (/). En su lugar, escribe la ruta absoluta a la carpeta que quieres compartir. Por ejemplo:

  • Si quieres que el usuario solo suba imágenes: /var/www/vhosts/tudominio.com/httpdocs/imagenes
  • Si quieres que tenga acceso a la raíz de la web pero sin poder salirse de ella: /var/www/vhosts/tudominio.com/httpdocs

¿Por qué es tan importante? Si dejas el directorio vacío o pones /, el usuario podría navegar por todo el sistema de archivos del servidor, incluyendo configuraciones de otros dominios. Eso es un riesgo de seguridad FTP Plesk gravísimo. Siempre limita el alcance a la carpeta mínima necesaria.

6. Define los permisos de escritura y lectura

Plesk te da opciones como "Read-only" (solo lectura) o "Read and write" (lectura y escritura). Pregúntate: ¿este usuario necesita subir archivos, borrarlos o solo descargarlos? Si es un cliente que solo va a entregarte sus diseños, dale solo escritura en una carpeta temporal. Si eres tú, necesitarás lectura y escritura, pero siempre dentro de la carpeta que has limitado.

7. Activa la conexión segura (FTPS o SFTP)

En el mismo formulario, verás una casilla o un desplegable para elegir el tipo de conexión. Selecciona "FTPS" (FTP sobre SSL) o "SFTP" (si tu servidor lo permite). Esto cifra la comunicación entre tu ordenador y el servidor, evitando que las contraseñas viajen en texto plano. Si tu cliente de FTP (como FileZilla) te pregunta, elige "Requiere TLS explícito" para FTPS.

8. Guarda el usuario

Pulsa "Aceptar" o "Guardar". Plesk creará el usuario y te mostrará un resumen. No cierres la ventana hasta que hayas probado la conexión.


Configuración avanzada: Grupos y cuotas para una seguridad FTP Plesk impecable

Si tienes varios usuarios (por ejemplo, un equipo de desarrollo), Plesk te permite crear grupos FTP. Esto es oro puro para la seguridad. En lugar de configurar permisos uno a uno, defines un grupo con unos permisos específicos y luego añades usuarios a ese grupo. Así, si un empleado se va, solo lo quitas del grupo y listo.

  • Cómo crear un grupo: Ve a la sección "Acceso FTP" y busca la pestaña de "Grupos". Crea uno llamado "Desarrolladores" o "Clientes". Configura su carpeta base y permisos. Luego, al crear un usuario, asígnalo a ese grupo.

Otra opción muy útil es la cuota de disco. Puedes limitar cuánto espacio puede ocupar un usuario FTP. Esto no es solo una medida de seguridad, sino de gestión de recursos. Si un usuario intenta subir un archivo gigante que llena el disco, podrías tumbar el servidor. Establecer una cuota evita ese susto. En la configuración del usuario, busca "Cuota de disco" y pon un límite razonable (por ejemplo, 500 MB).

Los 7 errores más comunes al crear FTP en Plesk (y cómo evitarlos)

La mayoría de los ataques a webs no son por vulnerabilidades complejas, sino por errores de configuración básicos. Aquí tienes la lista de los pecados capitales del FTP en Plesk:

  1. Usar el usuario "admin" del sistema. Nunca crees un usuario FTP que se llame igual que tu usuario de Plesk o que tenga privilegios de sistema. Debe ser un usuario virtual limitado a una carpeta.
  2. Contraseñas débiles o reutilizadas. Lo repito: una contraseña segura es tu primera línea de defensa. Usa un gestor de contraseñas para generar y guardar claves únicas para cada usuario FTP.
  3. Dejar el directorio raíz accesible. Ya lo mencioné, pero es tan importante que merece repetirse. Nunca pongas / como directorio de inicio. Limita a httpdocs o una subcarpeta.
  4. No activar el cifrado. Si te da pereza configurar el FTPS, estás enviando tus credenciales por un canal inseguro. Cualquiera con un sniffer en la red puede capturarlas. Activa siempre la casilla de "Cifrado".
  5. Dar permisos de escritura a todo el mundo. Un usuario que solo debe leer archivos no necesita permiso de escritura. Menos permisos, menos riesgos.
  6. No revisar los logs de acceso. Plesk guarda un registro de los inicios de sesión FTP. Revísalo periódicamente para detectar intentos de acceso extraños o conexiones desde IPs desconocidas.
  7. Olvidarse de borrar usuarios inactivos. Cada usuario FTP es una puerta potencial. Si un cliente o un empleado ya no trabaja contigo, borra su usuario inmediatamente.

Cómo probar tu FTP seguro con FileZilla (o cualquier cliente)

No basta con crear el usuario; tienes que verificar que todo funciona y que la conexión es segura. Te explico cómo hacerlo con FileZilla, que es gratuito y muy popular.

  1. Abre FileZilla y ve a "Archivo" -> "Gestor de sitios".
  2. Crea un nuevo sitio. Ponle un nombre identificativo (ej: "Cliente María - Imágenes").
  3. En "Servidor", escribe ftp.tudominio.com o la IP que te haya dado tu hosting.
  4. En "Protocolo", elige "FTP - Protocolo de transferencia de archivos" y luego en "Cifrado", selecciona "Usar FTP explícito sobre TLS si está disponible".
  5. En "Tipo de acceso", elige "Normal" y escribe el nombre de usuario y la contraseña que creaste en Plesk.
  6. Pulsa "Conectar". Si todo está bien, verás los archivos de la carpeta que configuraste como directorio de inicio.

Si al conectar te da un error de certificado, es normal la primera vez. Verifica que el certificado coincida con tu dominio y acéptalo. Pero si el error persiste o te dice que el cifrado no está disponible, para inmediatamente. Significa que tu servidor no tiene bien configurado el SSL para FTP, y estás a punto de enviar tu contraseña en claro.

[WARNING] Si tu hosting no soporta FTPS/SFTP, te recomiendo encarecidamente que cambies de proveedor o que solicites a tu hosting actual que lo active. Usar FTP clásico hoy en día es como enviar tu tarjeta de crédito por correo postal sin sobre. No lo hagas.

Preguntas frecuentes (FAQ) sobre seguridad FTP en Plesk

Aquí respondo las dudas más habituales que me encuentro como técnico de soporte:

¿Puedo crear un usuario FTP que tenga acceso a dos dominios diferentes?

Sí, pero no directamente. Debes crear el usuario en el primer dominio, y luego en el segundo dominio, crear otro usuario con el mismo nombre y contraseña, y apuntar su directorio a la carpeta que quieras. Plesk no permite un usuario multi-dominio nativo, así que esta es la solución práctica. Eso sí, asegúrate de que la carpeta de inicio en ambos casos esté correctamente limitada.

¿Qué es mejor, FTPS o SFTP?

Ambos son seguros, pero funcionan distinto. FTPS es FTP tradicional pero con una capa SSL (como HTTPS). SFTP es un protocolo completamente diferente que viaja sobre SSH (puerto 22). Si tu hosting te da a elegir, SFTP suele ser más fácil de pasar por firewalls y más seguro en general. Pero FTPS es más compatible con clientes antiguos. Elige el que tu hosting soporte y que tu cliente FTP maneje bien.

¿Puedo cambiar la contraseña de un usuario FTP sin borrarlo?

Sí, por supuesto. En Plesk, ve a "Acceso FTP", haz clic en el usuario y verás la opción "Cambiar contraseña". Hazlo periódicamente (cada 3-6 meses) como buena práctica de seguridad.

¿Cómo sé si alguien está intentando acceder a mi FTP sin permiso?

Plesk registra todos los intentos de conexión. Ve a "Herramientas y ajustes" -> "Registros de acceso" o busca en la pestaña de "Estadísticas" los logs del servidor FTP. Busca patrones extraños como múltiples intentos fallidos desde la misma IP o conexiones a horas intempestivas. Si ves algo raro, cambia las contraseñas y considera bloquear esa IP con el firewall de Plesk.

En Syspanel (HestiaCP), ¿el proceso es igual?

El proceso es conceptualmente igual, pero la interfaz cambia. En Syspanel, recuerda que el acceso al panel es por el puerto 2106. Dentro, busca la sección "Web" y luego "Usuarios FTP". La mecánica de crear un usuario y limitarlo a una carpeta es la misma, pero la nomenclatura puede variar. La filosofía de seguridad (carpeta limitada, contraseña fuerte y cifrado) es universal.

Conclusión: La seguridad FTP Plesk es tu responsabilidad

Crear usuarios FTP en Plesk es sencillo, pero hacerlo de forma segura requiere que entiendas qué estás protegiendo. No se trata solo de poner una contraseña larga; se trata de limitar el alcance, cifrar la conexión y auditar el acceso. Con los pasos que te he dado hoy, estás muy por delante del 90% de los administradores web que usan FTP de forma descuidada.

Resumen rápido de lo que debes hacer siempre:

  • Usa directorios de inicio específicos y nunca la raíz del sistema.
  • Activa FTPS o SFTP siempre que sea posible.
  • Genera contraseñas únicas y robustas para cada usuario.
  • Revoca los accesos de usuarios que ya no necesiten trabajar.
  • Revisa los logs de vez en cuando.

Si sigues estas reglas, el FTP dejará de ser un punto débil en tu seguridad y se convertirá en una herramienta fiable y controlada. Y si en algún momento te surge una duda, no dudes en contactar con tu soporte técnico. Para eso estamos. Ahora ve y crea ese usuario FTP seguro, tu web te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel