🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo crear y gestionar usuarios FTP seguros en Plesk

Actualizado el 5 de septiembre de 2025

¿Por qué es importante la seguridad al crear usuarios FTP en Plesk?

El FTP (Protocolo de Transferencia de Archivos) sigue siendo una herramienta esencial para gestionar el contenido de tu sitio web. Sin embargo, si no se configura correctamente, puede convertirse en la puerta de entrada perfecta para ciberdelincuentes.

Piensa en tus credenciales FTP como las llaves de tu casa. Si le das una copia a alguien, esa persona puede entrar cuando quiera. Si esa copia cae en malas manos, podrían robarte, romper cosas o incluso secuestrar tu web para pedir un rescate.

Por eso, dominar la creación y gestión de usuarios FTP seguros en Plesk no es un lujo, es una necesidad. Y la buena noticia es que no necesitas ser un experto en sistemas para hacerlo bien. En esta guía, te voy a explicar paso a paso, con un lenguaje claro y directo, cómo blindar este servicio en tu panel de control.

A lo largo del artículo, resolveremos las dudas más frecuentes: ¿Cómo limitar a un usuario a una carpeta concreta? ¿Qué permisos son los correctos? ¿Cómo revocar accesos de forma segura? Al final, tendrás un conocimiento sólido que te permitirá gestionar tu hosting con total tranquilidad.


## Primeros pasos: Accede al panel de administración de Plesk

Antes de crear cualquier usuario, necesitas estar dentro de tu panel de Plesk. Normalmente, accedes a través de una URL similar a https://tu-dominio.com:8443 o https://tu-ip:8443. Si tu proveedor de hosting utiliza un puerto personalizado (como algunas soluciones alternativas que usan el puerto 2106, aunque Plesk suele usar el 8443), asegúrate de tener la dirección correcta.

Una vez dentro, busca la sección que se llama "Sitios web y dominios". Es el corazón de la gestión de tu hosting. Haz clic en el dominio con el que quieres trabajar.

En la página de configuración de ese dominio, verás una serie de iconos y opciones. Busca el que dice "Acceso FTP" o "Usuarios de acceso FTP". Haz clic ahí. Este es el centro de control de todas las cuentas FTP asociadas a ese sitio web.


## Crear un usuario FTP seguro en Plesk (Paso a paso)

Vamos a lo que te interesa. Crear un usuario FTP no es complicado, pero requiere atención a los detalles para que sea seguro desde el minuto uno.

### Paso 1: Inicia la creación del usuario

Dentro de la sección "Acceso FTP", verás un botón que dice "Agregar usuario FTP" o un icono con un signo "+". Haz clic en él para abrir el formulario de creación.

### Paso 2: Define el nombre de usuario y la contraseña

Aquí es donde muchos cometen errores que comprometen la seguridad.

  • Nombre de usuario: Debe ser descriptivo pero no predecible. Evita usar "admin", "test", "ftp" o "usuario". Algo como juan_designer o cliente_web_2024 es mucho mejor. Recuerda que el nombre de usuario se mostrará en los logs del servidor, así que no uses información personal sensible.

  • Contraseña: Este es el punto más crítico. Plesk tiene un indicador de fortaleza de contraseña. Úsalo a tu favor. Una contraseña segura debe tener:

    • Al menos 12 caracteres.
    • Una combinación de letras mayúsculas y minúsculas.
    • Números y símbolos (como !, @, #, $).
    • No debe ser una palabra del diccionario ni una secuencia obvia (como "123456" o "password").

[WARNING] Nunca reutilices la contraseña de tu correo electrónico o de tu panel de control principal para un usuario FTP. Si una de tus cuentas se ve comprometida, las otras estarán en riesgo inmediato.

Puedes usar el generador de contraseñas integrado de Plesk (el icono del dado o el ojo) para crear una contraseña aleatoria robusta. Es la opción más recomendable.

### Paso 3: Asigna la carpeta de inicio (Home Directory)

Este es uno de los ajustes de seguridad más importantes que puedes hacer. En el campo "Carpeta de inicio" o "Home directory", puedes especificar a qué carpeta del servidor tendrá acceso el usuario.

  • Opción A (Recomendada): Crea una subcarpeta dentro de tu httpdocs (la carpeta raíz de tu web). Por ejemplo, httpdocs/colaboradores/juan. Así, si el usuario es un desarrollador externo, solo podrá tocar los archivos de su proyecto y no el resto de tu sitio.

  • Opción B: Usar la raíz del dominio (/). Esto le daría acceso a todos los archivos del sitio, incluidos los de configuración. No hagas esto a menos que sea absolutamente necesario. Es como darle a alguien el mapa del tesoro y la pala.

[TIP] Si tu web es una tienda online y contratas a alguien para subir imágenes de productos, lo más seguro es crear una carpeta específica para esas imágenes. Limitar el acceso a lo estrictamente necesario es la base de la seguridad.

### Paso 4: Configura los permisos del sistema de archivos

Plesk te permite definir si el usuario puede leer, escribir o ejecutar archivos.

  • Solo lectura: El usuario puede ver y descargar archivos, pero no modificar ni eliminar nada. Ideal para dar acceso a un auditor o a un cliente para que revise el trabajo realizado.
  • Lectura y escritura: El usuario puede modificar archivos existentes y subir nuevos. Esta es la opción más común para desarrolladores y gestores de contenido.
  • Ejecutar: Permite ejecutar archivos (como scripts). Esta opción debe usarse con muchísima cautela. Solo dásela a usuarios de total confianza y que sepan lo que hacen, ya que podrían ejecutar código malicioso.

En la mayoría de los casos, la combinación de Lectura y escritura es suficiente. Evita dar permisos de ejecución a menos que el flujo de trabajo lo requiera específicamente.

### Paso 5: Elige el tipo de acceso y finaliza

Plesk te permite elegir entre diferentes protocolos:

  • FTP: El protocolo clásico, pero no es seguro porque envía la contraseña en texto plano.
  • FTPS (FTP sobre SSL/TLS): La versión segura del FTP. Cifra la conexión y protege tus credenciales.
  • SFTP (SSH File Transfer Protocol): Aunque técnicamente no es FTP, es la opción más segura. Utiliza el protocolo SSH para transferir archivos. Plesk suele permitir habilitar el acceso SSH por usuario.

[INFO] Siempre que sea posible, elige FTPS o SFTP. Si tu cliente FTP (como FileZilla) soporta estos protocolos (y lo hace), no hay excusa para usar FTP plano. Es como enviar una carta certificada en lugar de una postal abierta.

Una vez que hayas revisado todos los campos, haz clic en "Aceptar" o "OK". ¡Felicidades! Has creado tu primer usuario FTP seguro.


## Gestionar usuarios FTP existentes

Crear el usuario es solo el primer paso. La gestión continua es lo que garantiza la seguridad a largo plazo. Aquí tienes las tareas más comunes.

### Cambiar la contraseña de un usuario FTP

Si sospechas que una contraseña se ha filtrado, o simplemente por política de seguridad (cambiarla cada 3-6 meses), debes saber cómo hacerlo.

  1. Ve a la lista de usuarios FTP en tu dominio.
  2. Haz clic en el nombre del usuario que quieres modificar o en el icono de "editar" (normalmente un lápiz).
  3. Busca el campo de la contraseña. Plesk suele tener una casilla o botón para "cambiar contraseña".
  4. Introduce la nueva contraseña (siguiendo los mismos criterios de seguridad que mencionamos antes).
  5. Guarda los cambios.

[WARNING] Cuando cambias la contraseña de un usuario FTP, cualquier conexión activa que ese usuario tenga será cortada inmediatamente. Es una buena práctica hacerlo si ves actividad sospechosa.

### Modificar los permisos de acceso

¿Necesitas que un usuario que solo tenía acceso de lectura ahora pueda escribir? ¿O quieres revocarle los permisos de ejecución? El proceso es el mismo que para cambiar la contraseña.

Simplemente edita al usuario y ajusta las casillas de permisos según tus nuevas necesidades. Es una operación instantánea y no requiere reiniciar ningún servicio.

### Eliminar un usuario FTP de forma segura

Esta es una de las tareas más importantes para la higiene de tu servidor. Cuando un colaborador deja el proyecto, o un cliente ya no trabaja contigo, debes eliminar su acceso FTP inmediatamente.

  1. En la lista de usuarios FTP, localiza al usuario que quieres eliminar.
  2. Haz clic en la casilla de verificación junto a su nombre.
  3. Haz clic en el botón "Eliminar" (normalmente un icono de papelera).
  4. Confirma la acción en la ventana emergente.

[INFO] No dejes cuentas FTP huérfanas. Cada usuario activo es una superficie de ataque potencial. Si no se usa, se elimina. Es una regla de oro en ciberseguridad.


## Buenas prácticas de seguridad FTP en Plesk

Más allá de la creación y gestión de usuarios, hay una serie de hábitos que deberías adoptar para mantener tu servidor a prueba de balas.

### Activa el bloqueo de IP por intentos fallidos

Plesk tiene una función de seguridad que puede bloquear automáticamente una dirección IP después de varios intentos fallidos de inicio de sesión FTP. Esto es fundamental para prevenir ataques de fuerza bruta (donde un bot prueba miles de contraseñas por segundo).

Para activarlo:

  1. Ve a "Herramientas y configuración" en el panel principal de Plesk.
  2. Busca la sección de "Seguridad" y haz clic en "Protección por IP" o "Fail2ban" (si tu servidor lo tiene instalado).
  3. Configura el número de intentos permitidos (por ejemplo, 5) y el tiempo de bloqueo (por ejemplo, 30 minutos).
  4. Asegúrate de que el servicio FTP esté incluido en la lista de servicios monitoreados.

### Utiliza el aislamiento del sistema de archivos (chroot)

Cuando creas un usuario FTP en Plesk, por defecto, el usuario queda "encarcelado" en su carpeta de inicio. Esto significa que no puede navegar por el resto del servidor para ver otros sitios web o archivos de sistema.

Verifica que la opción de "chroot" esté activada para cada usuario. En la configuración del usuario, suele ser una casilla que dice "Restringir el usuario a su carpeta de inicio". Asegúrate de que esté marcada.

[TIP] El chroot es tu mejor amigo. Si un atacante compromete un usuario FTP con chroot, solo tendrá acceso a un pequeño "sandbox" y no podrá escalar su ataque al resto del servidor.

### Revisa los logs de acceso FTP periódicamente

Plesk guarda un registro de todas las conexiones FTP. Revisar estos logs te permitirá detectar actividad inusual.

  • ¿Hay conexiones desde países donde no tienes clientes?
  • ¿Hay inicios de sesión a horas intempestivas?
  • ¿Hay intentos de acceso con nombres de usuario que no reconoces?

Accede a los logs a través de "Herramientas y configuración" -> "Registros" -> "Registro de acceso". Busca los archivos relacionados con FTP o proftpd.

### Mantén Plesk y el sistema operativo actualizados

Esta es una obviedad, pero a menudo se pasa por alto. Las actualizaciones de Plesk no solo añaden nuevas funciones, sino que corrigen vulnerabilidades de seguridad conocidas. Asegúrate de tener activadas las actualizaciones automáticas o, al menos, revisa manualmente si hay parches pendientes cada mes.


## Preguntas Frecuentes (FAQ) sobre FTP seguro en Plesk

Para terminar, voy a resolver las dudas que más me plantean los usuarios.

### ¿Cuál es la diferencia entre FTP, FTPS y SFTP en Plesk?

  • FTP: No cifra nada. Es inseguro. No lo uses si te importa tu web.
  • FTPS: Es FTP con cifrado SSL/TLS. Añade una capa de protección a la conexión. Es la opción más compatible con la mayoría de los clientes FTP.
  • SFTP: Utiliza el protocolo SSH. Es igual de seguro que FTPS, pero a veces requiere una configuración adicional en el servidor (habilitar el acceso SSH para el usuario).

[INFO] Si usas FileZilla como cliente, puedes conectarte a FTPS simplemente seleccionando "Requiere FTP sobre TLS explícito" en el tipo de servidor. Para SFTP, la configuración es un poco más técnica, pero hay muchos tutoriales.

### ¿Puedo crear un usuario FTP que solo tenga acceso a una subcarpeta de mi web?

Sí, absolutamente. De hecho, es la práctica más recomendada. Al crear el usuario, en el campo "Carpeta de inicio", especifica la ruta completa a la subcarpeta, por ejemplo, /var/www/vhosts/tudominio.com/httpdocs/tienda/imagenes. El usuario solo podrá ver y modificar archivos dentro de esa ruta.

### ¿Cómo puedo saber si mi contraseña FTP es lo suficientemente segura?

Plesk te lo indica visualmente con una barra de colores (rojo, amarillo, verde) mientras escribes la contraseña. Si la barra no llega al verde, no es segura. Además, puedes usar herramientas externas como "How Secure Is My Password" para verificar su robustez.

### ¿Qué hago si olvido la contraseña de un usuario FTP?

No te preocupes. Como administrador de Plesk, puedes restablecer la contraseña de cualquier usuario FTP sin necesidad de saber la anterior. Simplemente edita al usuario y define una nueva contraseña. Es un procedimiento instantáneo.

### ¿Es seguro dar permisos de escritura a un usuario FTP?

Depende de a quién se lo des. Si es un desarrollador de confianza que necesita subir archivos de su proyecto, es aceptable. Sin embargo, si es un usuario externo o de bajo nivel de confianza, es mejor que solo tenga permisos de lectura. Evalúa el riesgo siempre.

### ¿Qué significa el error "530 Login incorrect" al conectarme por FTP?

Este error significa que el nombre de usuario o la contraseña son incorrectos, o que el usuario ha sido bloqueado por exceder los intentos de conexión. Verifica las credenciales y revisa si tu IP está bloqueada en Fail2ban.


## Conclusión

Gestionar usuarios FTP en Plesk no tiene por qué ser un dolor de cabeza. Con los pasos que te he dado, puedes crear cuentas de acceso seguras, limitadas y controladas. La clave está en la previsión: usar contraseñas robustas, limitar el acceso a carpetas específicas, elegir protocolos cifrados y eliminar cuentas que ya no se usan.

La seguridad de tu web no es un destino, es un viaje continuo. Implementa estas prácticas, revisa tus ajustes periódicamente y estarás muy por delante de la mayoría de los administradores web. Tu yo del futuro (y tus visitantes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel