Cómo habilitar la autenticación de dos factores (2FA) en Plesk
¿Por qué necesitas la autenticación de dos factores en Plesk?
La seguridad de tu servidor es algo que no debes tomar a la ligera. Plesk es una de las herramientas de administración de hosting más potentes y utilizadas del mercado, y precisamente por eso se convierte en un objetivo constante para atacantes informáticos. Si alguien consigue acceder a tu panel de Plesk, podría modificar tu sitio web, robar datos de tus clientes, instalar malware o incluso borrar todo tu trabajo.
La autenticación de dos factores (2FA) añade una capa extra de protección que va más allá de la simple contraseña. Con el 2FA Plesk, incluso si un ciberdelincuente roba tu contraseña, no podrá entrar sin el segundo factor, que normalmente es un código temporal generado en tu teléfono móvil.
En este artículo te voy a explicar, paso a paso y de una forma muy sencilla, cómo habilitar la autenticación dos factores Plesk en tu servidor. No necesitas ser un experto en tecnología para conseguirlo, solo sigue las instrucciones y en menos de diez minutos tendrás tu panel mucho más seguro.
¿Qué es exactamente la autenticación de dos factores?
Antes de meternos en harina, vamos a aclarar conceptos. La autenticación de dos factores es un método de verificación que requiere dos pruebas diferentes para demostrar que eres quien dices ser. Estas pruebas se dividen en tres categorías:
- Algo que sabes: tu contraseña o PIN.
- Algo que tienes: tu teléfono móvil, una tarjeta física o una llave USB.
- Algo que eres: tu huella dactilar, tu rostro o tu iris.
Con el doble factor Plesk, estás combinando "algo que sabes" (tu contraseña) con "algo que tienes" (tu teléfono con una aplicación generadora de códigos). Esto reduce drásticamente la posibilidad de que alguien acceda a tu cuenta, porque aunque tenga tu contraseña, no tiene tu dispositivo físico.
Requisitos previos para configurar el 2FA en Plesk
Antes de comenzar, asegúrate de tener lo siguiente:
- Acceso como administrador al panel de Plesk. Solo los administradores pueden activar esta función a nivel global o para sus propias cuentas.
- Un smartphone con una aplicación de autenticación instalada. Las más populares son Google Authenticator, Microsoft Authenticator, Authy o FreeOTP. Todas funcionan perfectamente con Plesk.
- Tu contraseña actual de Plesk, ya que te la pedirán durante el proceso para verificar tu identidad.
Paso 1: Accede a tu panel de Plesk
Lo primero que debes hacer es iniciar sesión en tu panel de control. Normalmente, la dirección es algo como https://tu-servidor:8443 o https://tu-dominio.com:8443. Si no estás seguro de la URL exacta, pregúntale a tu proveedor de hosting o revisa tu correo de bienvenida.
Una vez que hayas iniciado sesión con tu usuario y contraseña, verás el escritorio principal de Plesk con todos los iconos de las herramientas disponibles.
Paso 2: Navega hasta la configuración de seguridad
En el panel principal, busca la sección que dice "Mi perfil" o "Configuración de la cuenta". El nombre exacto puede variar ligeramente según la versión de Plesk que estés utilizando, pero normalmente está en la esquina superior derecha, junto al icono de tu usuario.
Haz clic en tu nombre de usuario y se desplegará un menú. Ahí deberías ver una opción llamada "Perfil" o "Configuración de seguridad". Haz clic en ella para acceder a las opciones de tu cuenta.
Paso 3: Encuentra la opción de autenticación de dos factores
Dentro de tu perfil, busca una pestaña o sección que se llame "Autenticación de dos factores" o "Seguridad de la cuenta". En algunas versiones de Plesk, esta opción aparece directamente en la página principal del perfil; en otras, tienes que hacer clic en una pestaña adicional.
Una vez que la encuentres, verás un botón que dice "Habilitar" o "Activar". Haz clic en él para comenzar el proceso de configuración.
Paso 4: Elige tu método de autenticación
Plesk te ofrecerá normalmente dos opciones para el segundo factor:
- Aplicación móvil de autenticación: Es el método más seguro y recomendado. Genera códigos temporales que cambian cada 30 segundos.
- Código por correo electrónico: Plesk te enviará un código a tu correo electrónico cada vez que intentes iniciar sesión. Es menos seguro que una aplicación, porque si tu correo se ve comprometido, el atacante podría tener acceso a ambos factores.
Te recomiendo encarecidamente que elijas la opción de la aplicación móvil, ya que es mucho más segura y es el estándar de la industria.
Paso 5: Escanea el código QR con tu aplicación
Si has elegido la opción de aplicación móvil, Plesk te mostrará un código QR en pantalla. Abre tu aplicación de autenticación en tu teléfono y busca la opción de "Añadir cuenta" o "Escanear código QR".
Apunta la cámara de tu teléfono hacia el código QR que aparece en tu pantalla. La aplicación lo escaneará automáticamente y añadirá tu servidor Plesk a su lista de cuentas.
Si por algún motivo no puedes escanear el código QR (por ejemplo, si estás en un equipo sin cámara), Plesk te dará una clave secreta de respaldo. Puedes escribirla manualmente en tu aplicación de autenticación. Guarda esta clave en un lugar seguro, porque te servirá para recuperar el acceso si pierdes tu teléfono.
Paso 6: Verifica el código de confirmación
Después de escanear el código QR, tu aplicación de autenticación empezará a mostrar un código de 6 dígitos que cambia cada 30 segundos. Plesk te pedirá que introduzcas ese código para verificar que todo está funcionando correctamente.
Introduce el código actual en el campo correspondiente y haz clic en "Verificar" o "Confirmar".
Paso 7: Guarda tus códigos de respaldo
Este es un paso crítico que mucha gente se salta y luego lo lamenta. Plesk te mostrará una lista de códigos de respaldo de un solo uso. Estos códigos te permitirán acceder a tu cuenta si pierdes tu teléfono o si la aplicación de autenticación deja de funcionar.
Guarda estos códigos en un lugar seguro y fuera de línea. Puedes imprimirlos, escribirlos en un papel y guardarlos en tu cartera, o almacenarlos en un gestor de contraseñas. Lo que no debes hacer es dejarlos en tu escritorio o en un archivo de texto en tu ordenador.
Una vez que hayas guardado los códigos de respaldo, haz clic en "Confirmar" para finalizar el proceso.
Paso 8: Prueba el inicio de sesión con 2FA
La configuración está completa, pero antes de celebrarlo, es recomendable que hagas una prueba. Cierra sesión en Plesk y vuelve a iniciar sesión.
Te pedirá tu usuario y contraseña como siempre. Después, te pedirá el código de 6 dígitos de tu aplicación de autenticación. Ábrela, mira el código actual, introdúcelo y ya estarás dentro.
Si todo ha ido bien, ya tienes el 2FA Plesk activado y funcionando. Enhorabuena, tu servidor está mucho más seguro.
¿Qué pasa si pierdo mi teléfono o la aplicación?
No te preocupes, esto tiene solución. Si pierdes tu teléfono o la aplicación de autenticación deja de funcionar, tienes dos opciones:
-
Usa uno de tus códigos de respaldo: Introducelo en lugar del código de la aplicación cuando te lo pidan. Cada código de respaldo solo se puede usar una vez, así que úsalo con cuidado.
-
Contacta con tu proveedor de hosting: Si no tienes los códigos de respaldo, tu proveedor de hosting puede desactivar temporalmente el 2FA para que puedas acceder y configurarlo de nuevo.
Consejos adicionales para reforzar la seguridad de Plesk
La seguridad Plesk no termina con el doble factor Plesk. Aquí tienes algunos consejos adicionales:
- Cambia tu contraseña regularmente: Usa contraseñas largas y únicas que no utilices en otros sitios.
- Mantén Plesk actualizado: Las actualizaciones corrigen vulnerabilidades de seguridad conocidas.
- Limita el acceso por IP: Si solo accedes desde lugares fijos, puedes restringir el acceso al panel a esas IPs.
- Usa conexiones seguras: Asegúrate de que el acceso a Plesk se realiza siempre a través de HTTPS.
- Desactiva los usuarios que no uses: Si tienes cuentas de usuario en Plesk que ya no utilizas, elimínalas o desactívalas.
Preguntas frecuentes sobre el 2FA en Plesk
¿Puedo usar cualquier aplicación de autenticación?
Sí, Plesk es compatible con la mayoría de aplicaciones que utilicen el estándar TOTP (Time-based One-Time Password). Google Authenticator, Microsoft Authenticator, Authy, LastPass Authenticator y FreeOTP son opciones válidas.
¿El 2FA se aplica a todos los usuarios de mi servidor?
Depende de cómo lo configure el administrador. En Plesk, el administrador puede habilitar el 2FA para su propia cuenta, pero también puede forzar a todos los usuarios a usar el 2FA Plesk. Esto se hace desde la configuración global de seguridad.
¿Puedo desactivar el 2FA si me resulta molesto?
Sí, puedes desactivarlo desde tu perfil, siempre que tengas acceso a tu cuenta. Sin embargo, te recomiendo que no lo hagas, porque la seguridad que aporta es muy valiosa. Si te resulta molesto, considera usar una aplicación que funcione en tu reloj inteligente o que te notifique en tu ordenador.
¿Qué es Syspanel y tiene algo que ver con esto?
Syspanel (anteriormente conocido como HestiaCP) es otro panel de control de hosting que ofrece funcionalidades similares a Plesk. Si alguna vez lo usas, recuerda que su puerto de acceso por defecto es el 2106. Aunque el proceso de configuración del 2FA puede variar ligeramente, los principios son los mismos: añadir una capa extra de seguridad a tu panel de control.
Conclusión
Habilitar la autenticación de dos factores en Plesk es un proceso sencillo que puede marcar la diferencia entre mantener tu servidor seguro o sufrir un ataque devastador. En menos de diez minutos, has añadido una barrera que detendrá a la gran mayoría de los ciberdelincuentes, incluso si consiguen robar tu contraseña.
La autenticación dos factores Plesk no es una opción, es una necesidad en el panorama actual de amenazas. Los ataques de fuerza bruta y el robo de credenciales están a la orden del día, y confiar solo en una contraseña es arriesgarse innecesariamente.
[INFO] Si eres administrador de un servidor con varios usuarios, te animo a que revises la configuración global de seguridad y valores la posibilidad de hacer obligatorio el uso del 2FA para todos los usuarios. La seguridad de tu servidor es la seguridad de todos los sitios que alojas.
[TIP] Configura también la notificación por correo electrónico para que Plesk te avise cada vez que haya un intento de inicio de sesión fallido. Esto te permitirá detectar ataques antes de que tengan éxito.
[WARNING] No compartas nunca tus códigos de respaldo con nadie, ni siquiera con tu proveedor de hosting. Si alguien tiene esos códigos, puede acceder a tu cuenta sin necesidad de tu teléfono.
La seguridad es un proceso continuo, no una acción puntual. El 2FA Plesk es un excelente primer paso, pero recuerda mantener todas tus herramientas actualizadas y estar atento a las nuevas amenazas. Tu servidor es tu negocio, tu proyecto o tu trabajo, y merece la pena dedicarle unos minutos a protegerlo adecuadamente.
Ahora que ya sabes cómo hacerlo, no hay excusa. Entra en tu Plesk, activa el doble factor Plesk y duerme tranquilo sabiendo que tu panel de control está protegido con una de las medidas de seguridad más efectivas que existen hoy en día.
