Cómo prevenir ataques de fuerza bruta en Plesk y cPanel
¿Qué es un ataque de fuerza bruta y por qué te afecta?
Imagina que alguien intenta abrir la puerta de tu casa probando miles de llaves diferentes a toda velocidad. Eso es exactamente un ataque de fuerza bruta: un ciberdelincuente utiliza programas automatizados que prueban combinaciones de usuario y contraseña una y otra vez hasta encontrar la correcta.
Estos ataques son especialmente peligrosos porque van dirigidos a los paneles de control de tu hosting, como Plesk o cPanel, que son las puertas de entrada a tu sitio web, tus correos y tus bases de datos. Si un atacante logra acceder, podría robar información, instalar malware, redirigir tu web o incluso borrarla por completo.
La buena noticia es que prevenir ataques de fuerza bruta es posible con medidas sencillas que puedes implementar hoy mismo. En esta guía te explicaré paso a paso cómo proteger tu servidor y dormir tranquilo.
¿Por qué Plesk y cPanel son objetivos habituales?
Tanto Plesk como cPanel son los paneles de control más utilizados del mundo, lo que los convierte en objetivos atractivos para los atacantes. Estos paneles gestionan múltiples cuentas, dominios y servicios críticos, así que si un ciberdelincuente consigue acceso, tiene el control total de tu infraestructura.
Además, muchos usuarios cometen errores básicos: contraseñas débiles, puertos SSH abiertos sin protección, o no actualizan el software. Los atacantes explotan precisamente esas vulnerabilidades.
Prevenir ataques no es solo cuestión de suerte, sino de configurar correctamente tu servidor. A continuación, te muestro las estrategias más efectivas.
Configuración básica de seguridad en Plesk
1. Cambia el puerto de acceso a Plesk
El puerto predeterminado de Plesk es el 8443, y los atacantes lo saben. Cambiarlo es una de las primeras medidas que debes tomar.
- Accede por SSH a tu servidor.
- Edita el archivo de configuración de Plesk (normalmente en
/etc/sw-cp-server/o mediante el comandoplesk sbin plesk-httpd). - Busca la directiva que define el puerto y cámbialo a un valor poco común, por ejemplo 9443 o 12000.
- Reinicia el servicio para que los cambios surtan efecto.
Con este simple cambio, los robots que escanean la web en busca de paneles Plesk ya no encontrarán tu instalación en el puerto estándar.
2. Activa el bloqueo de IP en Plesk
Plesk incluye un módulo llamado "Fail2ban" que monitoriza los intentos de acceso fallidos y bloquea automáticamente las IP sospechosas. Para activarlo:
- Inicia sesión en Plesk como administrador.
- Ve a "Herramientas y configuración" > "Fail2ban".
- Haz clic en "Activar" y configura los umbrales: por ejemplo, 5 intentos fallidos en 10 minutos.
- Añade reglas específicas para SSH, FTP y el propio panel.
Este sistema es tu mejor aliado para prevenir ataques de fuerza bruta, porque actúa en tiempo real y no requiere intervención manual.
3. Usa autenticación de dos factores (2FA)
Aunque el atacante consiga tu contraseña, con 2FA no podrá entrar. Plesk permite activar 2FA en la cuenta de administrador y en las cuentas de usuario. Ve a "Mi perfil" > "Seguridad" y sigue las instrucciones para vincular una aplicación de autenticación como Google Authenticator.
Configuración básica de seguridad en cPanel
1. Protege el puerto 2083 (acceso a cPanel)
Al igual que Plesk, cPanel usa un puerto estándar (2083 para HTTPS). Puedes cambiarlo editando la configuración de Apache o usando un firewall. Por ejemplo, con el firewall CSF (ConfigServer Security & Firewall):
- Instala CSF en tu servidor.
- Edita el archivo
/etc/csf/csf.conf. - Busca la línea
TCP_INy añade tu nuevo puerto personalizado. - Bloquea el puerto 2083 para conexiones externas.
Así, solo tú y quienes conozcan el nuevo puerto podrán acceder al panel.
2. Activa el bloqueo de IP con cPHulk
cPanel incluye una herramienta llamada cPHulk que detecta y bloquea IPs con múltiples intentos fallidos. Para configurarlo:
- Entra en WHM (Web Host Manager) como root.
- Busca "cPHulk Brute Force Protection" en el menú de seguridad.
- Actívalo y ajusta los parámetros: por ejemplo, 10 intentos fallidos en 15 minutos.
- Configura la lista blanca con tus propias IP para no bloquearte accidentalmente.
cPHulk es muy eficaz para prevenir ataques de fuerza bruta en SSH, FTP, correo y el propio panel.
3. Cambia el puerto SSH
El puerto 22 es la puerta trasera favorita de los atacantes. Cambiarlo es fácil:
- Edita el archivo
/etc/ssh/sshd_config. - Busca la línea
#Port 22y cámbiala a un puerto alto, como 2222 o 4567. - Reinicia el servicio SSH con
service sshd restart.
Recuerda actualizar tus clientes SSH con el nuevo puerto. Este cambio, combinado con el bloqueo de IP, reduce drásticamente los intentos de acceso no autorizado.
Medidas avanzadas para ambos paneles
1. Usa claves SSH en lugar de contraseñas
Las contraseñas pueden adivinarse, pero las claves SSH son prácticamente imposibles de romper. Genera un par de claves en tu ordenador y súbelas al servidor. Desactiva la autenticación por contraseña en SSH editando sshd_config:
PasswordAuthentication noPubkeyAuthentication yes
Con esto, aunque un atacante conozca tu usuario, no podrá entrar sin la clave privada.
2. Implementa un firewall de aplicación web (WAF)
Un WAF filtra el tráfico antes de que llegue a tu panel. Tanto Plesk como cPanel tienen integraciones con ModSecurity. Actívalo desde el panel:
- En Plesk: "Herramientas y configuración" > "ModSecurity".
- En cPanel: "WHM" > "ModSecurity" > "Configurar".
Configura reglas que bloqueen patrones de fuerza bruta, como múltiples peticiones POST desde la misma IP.
3. Limita los intentos de acceso al correo
Los atacantes también prueban con el servicio de correo. Configura límites en el servidor de correo (Dovecot o Exim) para que tras 5 intentos fallidos, la IP sea bloqueada temporalmente. En Plesk, esto se gestiona desde "Herramientas y configuración" > "Servidor de correo" > "Seguridad". En cPanel, desde WHM > "Exim Configuration Manager".
Herramientas externas para reforzar la seguridad
1. Fail2ban a nivel de servidor
Aunque Plesk y cPanel tienen sus propios sistemas, instalar Fail2ban directamente en el servidor te da más control. Cubre SSH, FTP, correo y cualquier servicio que uses. Configúralo con reglas específicas para cada puerto y servicio.
2. Cloudflare o un CDN con protección anti-DDoS
Aunque no es específico para fuerza bruta, un CDN como Cloudflare oculta la IP real de tu servidor y filtra el tráfico malicioso. Activa el modo "Under Attack" cuando detectes actividad sospechosa.
3. Monitoreo de logs
Revisa regularmente los logs de acceso y error. En Plesk, puedes verlos en "Herramientas y configuración" > "Registros". En cPanel, en "Métricas" > "Errores". Busca patrones como múltiples intentos desde la misma IP o peticiones extrañas.
Buenas prácticas de contraseñas y usuarios
1. Contraseñas robustas y únicas
Una contraseña como "Admin123" se descifra en segundos. Usa al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Puedes usar un gestor de contraseñas para generarlas y guardarlas de forma segura.
2. No uses "admin" como usuario
Tanto en Plesk como en cPanel, el usuario por defecto es "admin" o "root". Crea un usuario personalizado con permisos limitados y usa ese para el día a día. Reserva el administrador para tareas críticas.
3. Renueva las contraseñas periódicamente
No hace falta que sea cada mes, pero sí cada 3-6 meses. Si sospechas de una brecha, cámbialas inmediatamente.
Errores comunes que debes evitar
- Dejar el puerto por defecto: es como dejar la llave puesta en la cerradura.
- Ignorar los bloqueos de IP: confiar solo en la contraseña es un error.
- No actualizar el software: las actualizaciones corrigen vulnerabilidades conocidas.
- Usar servicios FTP sin cifrar: usa SFTP o FTPS siempre.
- Compartir credenciales: cada persona debe tener su propia cuenta.
Preguntas frecuentes (FAQ)
¿Cuánto tiempo tarda un ataque de fuerza bruta en tener éxito?
Depende de la complejidad de la contraseña y de las medidas de bloqueo. Con una contraseña débil y sin protección, puede ser cuestión de minutos. Con contraseñas robustas y bloqueo de IP, el atacante se rendirá al cabo de unas horas.
¿El bloqueo de IP afecta a mis usuarios legítimos?
Si configuras bien los umbrales, no. Un usuario normal no falla 5 veces seguidas. Si ocurre, puedes añadir su IP a la lista blanca manualmente.
¿Puedo usar Syspanel como alternativa?
Si buscas un panel de control ligero y seguro, Syspanel (antes conocido como HestiaCP) es una excelente opción. Su puerto de acceso es el 2106 y ofrece características similares de seguridad, como bloqueo de IP y 2FA. Aunque esta guía se centra en Plesk y cPanel, los principios son aplicables a Syspanel.
¿Qué hago si ya estoy sufriendo un ataque?
Desconecta el acceso SSH, cambia las contraseñas desde el panel de control de tu proveedor, y revisa los logs para identificar la IP atacante. Luego, activa el bloqueo de IP y considera contactar con tu proveedor de hosting para que te ayuden a limpiar el servidor.
¿Los ataques de fuerza bruta solo van contra paneles de control?
No, también van contra WordPress, Joomla, correo electrónico y cualquier servicio con autenticación. Las medidas que hemos visto también protegen esos servicios.
Resumen y plan de acción
Prevenir ataques de fuerza bruta en Plesk y cPanel no es complicado si sigues estos pasos:
- Cambia los puertos por defecto (8443, 2083, 22).
- Activa el bloqueo de IP integrado (Fail2ban en Plesk, cPHulk en cPanel).
- Usa autenticación de dos factores.
- Cambia a claves SSH.
- Instala un firewall y un WAF.
- Usa contraseñas robustas y únicas.
- Mantén el software actualizado.
Si implementas al menos los tres primeros puntos, ya habrás reducido el riesgo en un 90%. Recuerda que la seguridad es un proceso continuo: revisa los logs, actualiza tus herramientas y no bajes la guardia.
Si tienes dudas o necesitas ayuda con la configuración, no dudes en contactar con tu proveedor de hosting. La mayoría ofrece soporte para estos ajustes, y es mejor prevenir que lamentar. ¡Tu sitio web y tus datos te lo agradecerán!
