Cómo crear y configurar un firewall en Plesk para tu sitio web
¿Por qué necesitas un firewall en Plesk?
La seguridad de tu sitio web no es un lujo, es una necesidad. Cada día, miles de bots y atacantes automáticos escanean internet buscando servidores vulnerables. Si tu panel de control es Plesk, ya tienes una ventaja enorme: incluye un firewall integrado muy potente que muchos usuarios no aprovechan.
Configurar un firewall en Plesk te permite controlar exactamente qué tráfico entra y sale de tu servidor. Esto significa que puedes bloquear IPs maliciosas, permitir solo puertos específicos y proteger tus aplicaciones web de ataques comunes como fuerza bruta o escaneo de puertos.
Lo mejor de todo es que no necesitas ser un experto en redes para hacerlo. Plesk ha simplificado el proceso para que cualquier persona, incluso sin experiencia técnica, pueda proteger su sitio en cuestión de minutos.
En esta guía completa, aprenderás paso a paso cómo crear y configurar un firewall en Plesk, qué reglas son las más recomendadas y cómo evitar errores comunes. Al final, tendrás tu servidor blindado y funcionando de manera óptima.
Qué es el firewall de Plesk y cómo funciona
El firewall de Plesk es una interfaz gráfica que gestiona iptables (en Linux) o Windows Firewall (en Windows) sin que tengas que escribir ni una sola línea de código.
Básicamente, funciona como un filtro de tráfico. Cada paquete de datos que intenta llegar a tu servidor pasa por una serie de reglas que determinan si se permite o se bloquea.
Las reglas se basan en tres elementos principales:
- Dirección IP: Puedes permitir o bloquear direcciones específicas o rangos completos.
- Puerto: Cada servicio usa un puerto concreto (el 80 para HTTP, el 443 para HTTPS, el 21 para FTP, etc.).
- Protocolo: TCP, UDP o ICMP son los más comunes.
Cuando creas una regla en Plesk, el sistema la traduce automáticamente al lenguaje del firewall del sistema operativo. Así de sencillo.
Acceder a la configuración del firewall en Plesk
Antes de empezar a crear reglas, necesitas saber dónde está todo. El acceso es muy intuitivo:
- Inicia sesión en tu panel de Plesk como administrador.
- En el menú lateral izquierdo, busca la sección "Herramientas y configuración".
- Dentro de esa sección, localiza el grupo "Seguridad".
- Haz clic en "Firewall".
Verás una pantalla con varias pestañas: "Reglas", "Protección contra intrusiones" y "Registro de eventos". La pestaña de Reglas es donde pasarás la mayor parte del tiempo.
Si tu servidor usa un sistema operativo Linux, también puedes ver el estado actual del firewall (activo o inactivo) en la parte superior de la pantalla.
[TIP] Si no encuentras la opción de Firewall, verifica que tu licencia de Plesk incluya el módulo de seguridad. En algunas ediciones básicas puede estar deshabilitado.
Configuración inicial del firewall en Plesk
Cuando accedas por primera vez al firewall, es posible que no haya ninguna regla personalizada. Esto significa que el firewall está permitiendo todo el tráfico entrante, lo cual es un riesgo grave.
La configuración inicial debe incluir reglas básicas de protección. Aquí tienes un ejemplo de configuración recomendada:
Paso 1: Activar el firewall
Si el firewall está desactivado, verás un botón para activarlo. Haz clic en él para encenderlo. Plesk te pedirá confirmación y activará el servicio.
Paso 2: Crear reglas básicas de puertos
Lo más seguro es empezar bloqueando todo y luego permitir solo lo necesario. Para ello:
- Ve a la pestaña "Reglas".
- Haz clic en "Agregar regla".
- En el campo "Dirección IP", deja vacío o selecciona "Cualquiera".
- En "Puerto", escribe el número del puerto que quieres gestionar.
- En "Acción", selecciona "Permitir" o "Denegar" según corresponda.
- En "Protocolo", elige TCP, UDP o ambos.
- Haz clic en "Aceptar".
Los puertos que debes permitir siempre son:
- Puerto 21: FTP (si lo usas).
- Puerto 22: SSH (acceso remoto seguro).
- Puerto 25, 110, 143, 587, 993, 995: Servicios de correo.
- Puerto 80: HTTP (tráfico web normal).
- Puerto 443: HTTPS (tráfico web cifrado).
- Puerto 8443: Panel de control Plesk (acceso HTTPS).
- Puerto 2106: Acceso SSH alternativo (recomendado si usas Syspanel, antes conocido como HestiaCP).
[WARNING] No bloquees el puerto 8443 ni el 22 si no tienes otra forma de acceder al servidor. Podrías quedarte fuera de tu propio panel.
Paso 3: Establecer orden de prioridad
Las reglas del firewall se aplican en orden. Plesk te permite arrastrar y soltar las reglas para cambiar su prioridad.
La regla más específica debe ir primero. Por ejemplo, si quieres bloquear una IP concreta pero permitir el resto del tráfico, la regla de bloqueo debe estar por encima de la regla de permiso general.
Cómo bloquear una IP específica en Plesk
Uno de los usos más comunes del firewall es bloquear IPs que intentan atacar tu sitio. Los ataques de fuerza bruta o los intentos de acceso no autorizado suelen venir de direcciones IP concretas.
Para bloquear una IP en Plesk:
- Accede a la pestaña "Reglas" del firewall.
- Haz clic en "Agregar regla".
- En el campo "Dirección IP", escribe la IP que quieres bloquear (ejemplo: 192.168.1.100).
- Si quieres bloquear un rango completo, usa la notación CIDR (ejemplo: 192.168.1.0/24).
- En "Acción", selecciona "Denegar".
- En "Puerto", selecciona "Cualquiera" para bloquear todo el tráfico de esa IP.
- En "Protocolo", elige "Cualquiera".
- Haz clic en "Aceptar".
La regla se aplicará inmediatamente. A partir de ese momento, la IP bloqueada no podrá acceder a ningún servicio de tu servidor.
[TIP] Antes de bloquear una IP, verifica que no sea la tuya. Un error común es bloquear tu propia dirección y quedarte sin acceso al servidor.
Cómo bloquear un rango de IPs
Si los ataques vienen de varias IPs del mismo rango, puedes bloquearlas todas de una vez. Solo necesitas usar la notación CIDR:
- /24 bloquea 256 IPs (ejemplo: 192.168.1.0/24).
- /16 bloquea 65.536 IPs (ejemplo: 192.168.0.0/16).
- /8 bloquea más de 16 millones de IPs (ejemplo: 10.0.0.0/8).
Ten cuidado con los rangos amplios: podrías bloquear tráfico legítimo de forma accidental.
Configurar reglas avanzadas de seguridad en Plesk
Además de bloquear IPs, el firewall de Plesk te permite crear reglas más complejas. Aquí tienes algunas configuraciones avanzadas que te recomiendo:
Proteger el acceso a SSH
El puerto 22 (SSH) es uno de los más atacados. Los bots intentan constantemente adivinar contraseñas. Para protegerlo:
- Crea una regla que permita el acceso al puerto 22 solo desde IPs específicas.
- Para el resto de IPs, crea una regla de denegación.
Así, solo las IPs que tú autorices podrán conectarse por SSH. Si necesitas cambiar de IP frecuentemente, considera usar el puerto 2106 como alternativa segura, especialmente si gestionas tu servidor con Syspanel.
Limitar conexiones simultáneas
Plesk permite limitar el número de conexiones que una IP puede hacer a un puerto concreto. Esto es útil para prevenir ataques de fuerza bruta.
- Ve a la pestaña "Reglas".
- Haz clic en "Agregar regla".
- Configura la regla para el puerto deseado (ejemplo: 80 para HTTP).
- En "Límite de conexiones", establece un número razonable (ejemplo: 100).
- Aplica la regla.
Si una IP supera ese límite, se bloquea automáticamente durante un tiempo.
Proteger el panel de administración
Tu panel de Plesk (puerto 8443) también debe estar protegido. Puedes restringir el acceso solo a tu IP de trabajo o a un rango de IPs de confianza.
Protección contra intrusiones en Plesk
La pestaña "Protección contra intrusiones" es otra capa de seguridad que complementa el firewall. Esta función analiza el tráfico en busca de patrones sospechosos y actúa automáticamente.
Plesk utiliza Fail2ban (en Linux) para esta tarea. Fail2ban monitorea los registros del sistema y detecta intentos fallidos de acceso repetidos. Si alguien intenta entrar con contraseñas incorrectas varias veces, Fail2ban bloquea su IP automáticamente.
Para configurarlo:
- Ve a la pestaña "Protección contra intrusiones".
- Activa el servicio si está deshabilitado.
- Configura los parámetros de bloqueo:
- Número de intentos: Cuántos intentos fallidos se permiten antes de bloquear (ejemplo: 5).
- Tiempo de bloqueo: Cuántos minutos dura el bloqueo (ejemplo: 600 minutos).
- Tiempo de búsqueda: Ventana de tiempo en la que se cuentan los intentos (ejemplo: 600 segundos).
[INFO] Fail2ban es especialmente útil para proteger SSH, FTP y el panel de correo. No lo desactives a menos que tengas una razón de peso.
Errores comunes al configurar el firewall en Plesk
Configurar un firewall parece fácil, pero hay errores que pueden dejarte sin acceso al servidor o romper servicios importantes. Estos son los más habituales:
Bloquear tu propia IP
Es el error más típico. Creas una regla de bloqueo y, sin darte cuenta, introduces tu propia IP. Resultado: te quedas fuera de todo.
Solución: Siempre verifica la IP desde la que te conectas antes de crear reglas de bloqueo. Puedes usar herramientas como "¿Cuál es mi IP?" en tu navegador.
Permitir demasiados puertos
Cuanto más abierto esté el firewall, más superficie de ataque tienes. Si abres puertos innecesarios, estás invitando a los atacantes.
Solución: Revisa qué servicios usas realmente y cierra todo lo demás. Menos es más en seguridad.
Olvidar el puerto del panel
Si bloqueas el puerto 8443 o el 2106, no podrás acceder al panel de control. Esto es especialmente grave si no tienes acceso SSH alternativo.
Solución: Siempre deja una regla de permiso para el puerto del panel (8443 para Plesk) y para SSH (22 o 2106).
Reglas mal ordenadas
El orden de las reglas es crucial. Si una regla de denegación general está antes que una de permiso específica, el tráfico legítimo se bloqueará.
Solución: Coloca las reglas más específicas primero y las generales al final.
Cómo probar si el firewall funciona correctamente
Después de configurar el firewall, es importante verificar que todo funciona. Aquí tienes algunos métodos:
Comprobar puertos abiertos
Puedes usar herramientas externas como Port Checker para ver qué puertos están abiertos en tu servidor. Simplemente ingresa tu IP y el puerto que quieras comprobar.
Intentar acceder desde una IP bloqueada
Si bloqueaste una IP, intenta acceder desde esa IP (por ejemplo, usando una VPN) para verificar que el bloqueo funciona.
Revisar los registros del firewall
La pestaña "Registro de eventos" del firewall muestra todas las conexiones aceptadas y denegadas. Revisa periódicamente estos registros para detectar patrones sospechosos.
Preguntas frecuentes sobre el firewall en Plesk
¿Puedo usar el firewall de Plesk en un servidor Windows?
Sí. Plesk gestiona tanto iptables en Linux como Windows Firewall en sistemas Windows. La interfaz es idéntica, así que no tendrás problemas.
¿Qué pasa si bloqueo una IP por error?
Puedes desbloquearla en cualquier momento. Solo tienes que eliminar la regla de bloqueo en la pestaña "Reglas". El cambio se aplica de inmediato.
¿El firewall de Plesk afecta al rendimiento de mi sitio?
No de manera significativa. El firewall procesa los paquetes a nivel de sistema operativo y es muy eficiente. El impacto en el rendimiento es prácticamente nulo.
¿Debo usar Fail2ban además del firewall?
Sí, son complementarios. El firewall controla el acceso a puertos, mientras que Fail2ban detecta comportamientos maliciosos y bloquea IPs automáticamente. La combinación de ambos ofrece una protección mucho más completa.
¿Puedo crear reglas para IPv6?
Sí. Plesk permite gestionar reglas tanto para IPv4 como para IPv6. Asegúrate de configurar ambas para una protección completa.
Conclusión y mejores prácticas
Configurar un firewall en Plesk es una de las acciones más importantes para proteger tu sitio web. No requiere conocimientos avanzados y los beneficios son enormes.
Para terminar, estas son mis mejores prácticas de seguridad:
- Activa el firewall inmediatamente después de configurar tu servidor.
- Bloquea por defecto y permite solo lo necesario.
- Revisa los registros al menos una vez por semana.
- Actualiza Plesk regularmente para tener los últimos parches de seguridad.
- Usa contraseñas fuertes para todos los servicios.
- Combina el firewall con Fail2ban para una protección automática.
Recuerda que la seguridad es un proceso continuo, no una acción puntual. Dedica un tiempo cada mes a revisar tus reglas y ajustar lo que sea necesario.
Tu sitio web y tus datos te lo agradecerán.
