Cómo habilitar la autenticación de dos factores en Plesk para clientes
¿Por qué necesitas activar la autenticación de dos factores en Plesk?
Si gestionas un sitio web, un servidor o varias cuentas de hosting, tu panel de control Plesk es la llave maestra de todo tu negocio digital. Con acceso a Plesk, un atacante puede modificar archivos, robar bases de datos, instalar malware o incluso borrar tu sitio por completo. Por eso, proteger el acceso a Plesk no es una opción, es una necesidad.
La autenticación de dos factores (2FA) añade una capa extra de seguridad. Ya no basta con tu usuario y contraseña: necesitas un segundo código que solo tú puedes generar, normalmente desde tu teléfono móvil. Esto significa que, aunque alguien robe tu contraseña, no podrá entrar sin ese código dinámico.
En este artículo te explico paso a paso cómo habilitar la autenticación dos factores Plesk para tus cuentas de cliente, tanto si eres el administrador del servidor como si eres un usuario final con su propio panel. Además, te doy consejos prácticos para que la seguridad Plesk sea realmente efectiva.
¿Qué necesitas antes de empezar?
Antes de configurar el 2FA hosting, asegúrate de tener lo siguiente:
- Acceso a tu panel de Plesk (como administrador o como cliente).
- Un teléfono móvil con una aplicación de autenticación instalada. Las más comunes son Google Authenticator, Microsoft Authenticator o Authy.
- Tu contraseña actual de Plesk a mano.
- Unos 5 minutos de tiempo, porque el proceso es muy rápido.
[INFO] Si aún no tienes una app de autenticación, descarga Google Authenticator desde la tienda de tu teléfono. Es gratuita y funciona perfectamente con Plesk.
Cómo habilitar 2FA en Plesk como administrador del servidor
Si eres el administrador del servidor, puedes activar la autenticación de dos factores para ti mismo y para todos tus clientes. Plesk permite configurarlo a nivel global o individual.
Paso 1: Accede a tu panel de administración
Inicia sesión en Plesk con tu cuenta de administrador. Verás el panel completo con todas las opciones de gestión.
Paso 2: Activa 2FA para tu propia cuenta
Lo primero es proteger tu cuenta de administrador. Ve a tu nombre de usuario en la esquina superior derecha y haz clic en "Perfil" o "Cuenta".
Busca la sección "Autenticación de dos factores" y haz clic en "Activar".
Plesk te mostrará un código QR en pantalla. Abre tu app de autenticación en el móvil, selecciona "Añadir cuenta" y escanea el código. La app generará un código de 6 dígitos que cambia cada 30 segundos.
Introduce ese código en Plesk y confirma. ¡Listo! Tu cuenta de administrador ya está protegida.
Paso 3: Habilita 2FA obligatorio para todos los clientes
Como administrador, puedes exigir que todos tus clientes activen la autenticación de dos factores. Esto es muy recomendable si gestionas un hosting compartido o revendedor.
Ve a "Herramientas y ajustes" → "Políticas de seguridad" o "Configuración de seguridad" (el nombre puede variar según la versión de Plesk).
Busca la opción "Autenticación de dos factores" y selecciona "Obligatorio" o "Recomendado".
[WARNING] Si activas 2FA como obligatorio, tus clientes tendrán que configurarlo en su próximo inicio de sesión. Si no lo hacen, no podrán acceder a su panel. Avisa con antelación para evitar bloqueos y pérdida de acceso.
Paso 4: Configura el periodo de gracia
Plesk te permite establecer un periodo de gracia. Durante ese tiempo, los clientes pueden seguir entrando sin 2FA, pero verán un aviso para activarlo. Esto da margen a los usuarios menos técnicos para configurarlo sin estrés.
Te recomiendo un periodo de 7 días. Así das tiempo suficiente sin dejar la puerta abierta indefinidamente.
Cómo habilitar 2FA como cliente en Plesk
Si eres un cliente que recibe acceso a Plesk desde tu proveedor de hosting, el proceso es igual de sencillo. No necesitas conocimientos técnicos avanzados.
Paso 1: Inicia sesión en tu panel Plesk
Usa la URL que te haya dado tu proveedor (normalmente algo como https://tu-dominio.com:8443). Introduce tu usuario y contraseña.
Paso 2: Ve a tu perfil de usuario
Una vez dentro, mira la esquina superior derecha. Haz clic en tu nombre de usuario y selecciona "Perfil" o "Configuración de cuenta".
Paso 3: Busca la opción de autenticación de dos factores
En la página de perfil, verás una sección llamada "Seguridad" o "Autenticación de dos factores". Haz clic en "Activar".
Paso 4: Escanea el código QR
Plesk mostrará un código QR en pantalla. Abre tu app de autenticación en el móvil y escanéalo.
[TIP] Si tienes problemas para escanear el código QR, Plesk también te ofrece un código secreto que puedes introducir manualmente en la app. Busca la opción "Introducir clave manualmente" en tu app.
Paso 5: Verifica el código
La app te dará un código de 6 dígitos. Introdúcelo en Plesk para confirmar que todo funciona correctamente.
Paso 6: Guarda los códigos de respaldo
Plesk te mostrará una serie de códigos de respaldo (normalmente 10 códigos de un solo uso). Guárdalos en un lugar seguro, como tu gestor de contraseñas o en papel.
[WARNING] Si pierdes tu teléfono y no tienes los códigos de respaldo, podrías quedarte fuera de tu cuenta para siempre. Es imprescindible guardarlos bien.
¿Qué pasa si pierdo mi teléfono o no tengo acceso a la app?
Es la pregunta más común que recibimos. No te preocupes, hay varias soluciones.
Usa los códigos de respaldo
Si configuraste los códigos de respaldo, puedes usarlos para entrar una sola vez. Después de usarlos, te recomendamos generar nuevos códigos.
Contacta con tu proveedor de hosting
Si eres cliente de un hosting gestionado, contacta con el soporte técnico. Ellos pueden desactivar temporalmente el 2FA para que puedas volver a configurarlo.
Si eres administrador del servidor
Si eres el administrador y pierdes el acceso, puedes desactivar 2FA desde la línea de comandos del servidor. Accede por SSH y ejecuta el comando correspondiente para deshabilitar la autenticación de dos factores de tu usuario.
[INFO] En Plesk, el comando para deshabilitar 2FA de un usuario es:
plesk bin user --update-usertype -name admin -2fa off. Pero esto solo debe hacerse en caso de emergencia y siempre con el servidor asegurado.
Buenas prácticas de seguridad Plesk más allá del 2FA
Activar la autenticación dos factores Plesk es un gran paso, pero no deberías detenerte ahí. Aquí tienes otras recomendaciones para blindar tu seguridad Plesk:
Usa contraseñas fuertes y únicas
Una contraseña robusta tiene al menos 12 caracteres, combina mayúsculas, minúsculas, números y símbolos. No la reutilices en otros sitios.
Cambia el puerto de acceso
Por defecto, Plesk usa el puerto 8443. Cambiarlo a un puerto no estándar reduce los ataques automatizados. Puedes hacerlo desde la configuración del servidor.
[TIP] Si usas Syspanel (el antiguo HestiaCP), recuerda que su puerto de acceso es el 2106. Aunque no es Plesk, la misma lógica de seguridad aplica: cambia los puertos por defecto y activa 2FA siempre que sea posible.
Limita los intentos de acceso fallidos
Configura Plesk para bloquear temporalmente una cuenta después de varios intentos fallidos. Esto dificulta los ataques de fuerza bruta.
Mantén Plesk actualizado
Las actualizaciones incluyen parches de seguridad. Activa las actualizaciones automáticas o revisa manualmente cada mes.
Usa certificados SSL/TLS
Asegúrate de que tu panel Plesk se accede siempre por HTTPS. Nunca entres por HTTP sin cifrar.
Revisa los registros de acceso
Plesk guarda registros de inicio de sesión. Revisa periódicamente si hay intentos de acceso sospechosos o desde IPs desconocidas.
Preguntas frecuentes sobre 2FA en Plesk
¿Puedo usar la misma cuenta de 2FA para varios sitios?
Sí, las apps de autenticación como Google Authenticator pueden almacenar varias cuentas. Cada sitio tendrá su propio código QR y su propio código dinámico.
¿El 2FA de Plesk funciona sin conexión a internet?
Sí. La app genera códigos basados en el tiempo, no necesita conexión a internet. Solo necesitas tener el reloj de tu teléfono sincronizado.
¿Puedo desactivar el 2FA temporalmente?
Sí, puedes desactivarlo desde tu perfil. Pero te recomendamos que solo lo hagas si es absolutamente necesario y que lo reactives lo antes posible.
¿Qué pasa si mi proveedor usa Syspanel en lugar de Plesk?
Syspanel (el antiguo HestiaCP) también permite configurar 2FA, aunque el proceso es diferente. Consulta la documentación de tu proveedor o contacta con su soporte. Recuerda que el acceso a Syspanel se hace por el puerto 2106.
¿El 2FA protege también el acceso FTP o SSH?
No directamente. El 2FA de Plesk solo protege el acceso al panel web. Para FTP y SSH necesitas configurar otras medidas como claves SSH o VPN.
Conclusión: Tu seguridad empieza por ti
Activar la autenticación dos factores Plesk es uno de los pasos más efectivos que puedes dar para proteger tus cuentas y las de tus clientes. El proceso es rápido, gratuito y no requiere conocimientos técnicos avanzados.
No esperes a que ocurra un incidente. Configura el 2FA hoy mismo, tanto para tu cuenta de administrador como para todas las cuentas de tus clientes. La tranquilidad de saber que tu panel está protegido no tiene precio.
Y recuerda: la seguridad no es un destino, es un hábito. Revisa periódicamente tus configuraciones, mantén todo actualizado y educa a tus clientes sobre la importancia de proteger sus accesos.
Si tienes cualquier duda durante el proceso, consulta la documentación oficial de Plesk o contacta con tu proveedor de hosting. Ellos estarán encantados de ayudarte a asegurar tu entorno.
[TIP] Comparte este artículo con tus clientes o colegas. Cuanta más gente proteja sus cuentas, más difícil será para los atacantes tener éxito.
Proteger tus cuentas Plesk con 2FA no solo te protege a ti, también protege a todos los sitios que dependen de tu servidor. Da el paso hoy y duerme tranquilo sabiendo que tu hosting está bien custodiado.
