Cómo proteger el panel de administración de Plesk con IP restringida
¿Por qué proteger el acceso a Plesk con una IP restringida?
El panel de control de Plesk es la puerta de entrada a la gestión de tu servidor, tus sitios web, bases de datos y cuentas de correo. Si un atacante consigue acceder a él, podría causar daños irreparables: borrar archivos, instalar malware, robar datos o secuestrar tus dominios.
La seguridad por defecto de Plesk es buena, pero no es suficiente si dejas el puerto de administración (normalmente el 8443) abierto a todo Internet. Cualquier bot automatizado puede intentar adivinar tu contraseña mediante ataques de fuerza bruta. Por eso, una de las medidas más efectivas y sencillas es restringir el acceso por IP.
Esto significa que solo las direcciones IP que tú autorices podrán intentar conectarse al panel. Si un atacante está en otra IP, ni siquiera podrá cargar la página de inicio de sesión.
Qué necesitas antes de empezar
Antes de tocar nada, asegúrate de tener a mano:
- Una IP fija (o rango de IPs) desde la que te conectarás habitualmente. Puedes averiguarla buscando "cuál es mi IP" en Google desde tu conexión actual.
- Acceso al servidor por SSH (root) o al propio panel de Plesk. Si te bloqueas, necesitarás el SSH para deshacer el cambio.
- Saber si tu conexión es dinámica. Si tu IP cambia cada pocos días, restringir por IP puede ser un problema. En ese caso, valora usar una VPN o una IP fija contratada.
[WARNING] Si configuras una IP restringida y luego tu IP cambia, no podrás acceder al panel. Asegúrate de tener una IP fija o de saber cómo volver a entrar por SSH.
Método 1: Restringir IPs usando el firewall del sistema (la más fiable)
Esta es la opción recomendada porque funciona a nivel de red, antes incluso de que el tráfico llegue a Plesk. Usaremos iptables (el firewall estándar en la mayoría de distribuciones Linux).
Paso 1: Conectarte por SSH
Abre tu terminal (PuTTY en Windows, Terminal en Mac/Linux) y conéctate como root:
ssh root@tu-servidor-ip
Paso 2: Verificar el puerto de Plesk
Por defecto, Plesk usa el puerto 8443 para HTTPS. Verifica que está escuchando:
netstat -tulpn | grep 8443
Deberías ver una línea con LISTEN. Si tu servidor usa un puerto personalizado, anótalo y úsalo en los siguientes comandos.
Paso 3: Añadir reglas de iptables
Vamos a permitir el acceso solo desde tu IP. Sustituye TU_IP por tu dirección IP real.
iptables -A INPUT -p tcp --dport 8443 -s TU_IP -j ACCEPT
Luego, bloqueamos el resto de conexiones al puerto 8443:
iptables -A INPUT -p tcp --dport 8443 -j DROP
[INFO] Si necesitas permitir varias IPs, añade una regla ACCEPT por cada IP antes de la regla DROP. Por ejemplo: iptables -A INPUT -p tcp --dport 8443 -s IP2 -j ACCEPT.
Paso 4: Guardar las reglas
Las reglas de iptables se pierden al reiniciar el servidor. Para guardarlas, usa:
- CentOS/RHEL/AlmaLinux:
service iptables saveoiptables-save > /etc/sysconfig/iptables - Debian/Ubuntu:
netfilter-persistent save(si está instalado) oiptables-save > /etc/iptables/rules.v4
Paso 5: Probar el acceso
Intenta acceder a https://tu-servidor-ip:8443 desde tu IP. Debería funcionar. Desde otra IP (por ejemplo, con el móvil con datos), verás que la página no carga.
Método 2: Restringir IPs usando el firewall propio de Plesk
Plesk incluye un módulo de firewall gráfico que es más fácil de usar si no te sientes cómodo con la línea de comandos.
Paso 1: Entrar al panel de Plesk
Accede a https://tu-servidor-ip:8443 e inicia sesión como administrador.
Paso 2: Abrir la configuración de firewall
Ve a Herramientas y configuración → Firewall (dentro de la sección "Seguridad").
Paso 3: Crear una regla para el puerto 8443
Haz clic en Añadir regla. Configúrala así:
- Puertos:
8443 - Dirección IP:
TU_IP(o un rango como192.168.1.0/24) - Acción:
Permitir
Añade otra regla para el mismo puerto con acción Denegar para el resto de IPs. El orden de las reglas importa: la regla de permitir debe ir antes de la de denegar.
Paso 4: Aplicar los cambios
Guarda las reglas. El firewall de Plesk las aplicará automáticamente.
[TIP] Este método es más visual y puedes gestionar las reglas desde el propio panel, pero ten en cuenta que si bloqueas tu IP, no podrás entrar a deshacer el cambio. Ten siempre una copia de las reglas por SSH.
Método 3: Usar el archivo de configuración de Plesk (avanzado)
Si prefieres una solución a nivel de aplicación, Plesk permite restringir IPs en su propio archivo de configuración.
Paso 1: Editar el archivo de configuración
Accede por SSH y abre el archivo:
nano /etc/sw-cp-server/conf.d/plesk.conf
Paso 2: Añadir la directiva de restricción
Dentro del bloque location o server, añade:
allow TU_IP;
deny all;
Paso 3: Reiniciar el servidor web
systemctl restart sw-cp-server
Este método es menos común y puede variar según la versión de Plesk. Úsalo solo si sabes lo que haces.
Cómo desbloquear tu IP si te quedas fuera
Si te equivocas de IP o tu IP cambia, no entrarás en pánico. Sigue estos pasos para recuperar el acceso:
Paso 1: Conectarte por SSH (fuera del firewall)
El firewall de iptables que configuramos solo afecta al puerto 8443. El puerto SSH (22) sigue abierto. Conéctate por SSH.
Paso 2: Eliminar la regla de bloqueo
Primero, lista las reglas actuales:
iptables -L -n --line-numbers
Busca la regla DROP del puerto 8443 y elimínala con su número:
iptables -D INPUT <número_de_línea>
Paso 3: Añadir tu nueva IP
Vuelve a añadir la regla ACCEPT con tu nueva IP y luego la regla DROP.
Paso 4: Guardar de nuevo
Repite el paso de guardar las reglas para que el cambio sea permanente.
[WARNING] Si usas el firewall de Plesk, el proceso es similar pero desde el panel. Si no puedes entrar al panel, desactiva temporalmente el firewall por SSH con systemctl stop firewalld (CentOS) o service ufw stop (Ubuntu), luego corrige las reglas y reactívalo.
Buenas prácticas adicionales de seguridad para Plesk
Restringir por IP es un gran paso, pero no es suficiente. Combínalo con estas medidas:
- Cambia el puerto de administración: En Plesk, puedes cambiar el puerto 8443 por otro no estándar (por ejemplo, 9443). Esto reduce los ataques automatizados.
- Activa la autenticación de dos factores (2FA): Plesk soporta 2FA. Actívalo en tu cuenta de administrador. Aunque alguien robe tu contraseña, no podrá entrar sin el segundo factor.
- Usa contraseñas largas y únicas: Evita contraseñas obvias o reutilizadas. Un gestor de contraseñas te ayuda.
- Mantén Plesk actualizado: Las actualizaciones corrigen vulnerabilidades conocidas. Activa las actualizaciones automáticas de seguridad.
- Limita los intentos de inicio de sesión: Plesk tiene un módulo de "Protección de fuerza bruta". Configúralo para bloquear IPs tras varios intentos fallidos.
- Revisa los logs de acceso: En
Herramientas y configuración→Logs de acceso, revisa periódicamente si hay intentos sospechosos.
Preguntas frecuentes (FAQ)
¿Qué pasa si mi IP es dinámica?
Si tu IP cambia, no podrás acceder al panel. Soluciones:
- Contrata una IP fija con tu proveedor de Internet.
- Usa una VPN con IP fija (como la de tu servidor o un servicio comercial).
- Configura un rango de IPs más amplio (aunque esto reduce la seguridad). Por ejemplo, en lugar de
203.0.113.5, usa203.0.113.0/24.
¿Puedo restringir el acceso a una IP concreta y también a una subred?
Sí. En iptables, puedes añadir varias reglas ACCEPT con diferentes IPs o rangos. En el firewall de Plesk, puedes añadir varias reglas individuales.
¿Esto afecta al acceso a mis sitios web?
No. El puerto 8443 es exclusivo del panel de administración. Tus sitios web usan los puertos 80 (HTTP) y 443 (HTTPS) y no se ven afectados por estas reglas.
¿Qué hago si necesito acceder desde una IP temporal (como un hotel)?
Tienes dos opciones:
- Añade temporalmente esa IP al firewall y elimínala al terminar.
- Usa una VPN que tenga una IP fija autorizada. Así siempre entras desde la misma IP.
¿El firewall de Plesk es suficiente o necesito iptables?
El firewall de Plesk es una interfaz gráfica que gestiona iptables por debajo. Es suficiente si lo usas bien. Sin embargo, los usuarios avanzados prefieren iptables directamente por su control fino y porque no depende de que Plesk esté funcionando.
Conclusión
Restringir el acceso al panel de administración de Plesk por IP es una de las medidas de seguridad más efectivas y fáciles de implementar. No solo detiene a los bots, sino que también reduce la superficie de ataque frente a intrusos humanos.
Elige el método que mejor se adapte a tu nivel técnico. Si eres principiante, usa el firewall de Plesk. Si te sientes cómodo con la línea de comandos, iptables es más robusto. En cualquier caso, recuerda siempre tener un plan de recuperación por SSH para no quedarte fuera.
La seguridad es un proceso continuo. Combina la restricción por IP con contraseñas fuertes, 2FA y actualizaciones regulares. Así tu servidor estará bien protegido.
[TIP] Si gestionas varios servidores, considera centralizar la autenticación con un servicio como LDAP o un gestor de accesos. Pero eso ya es otro nivel. Empieza por lo básico y ve subiendo.
