🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger los archivos de configuración en Plesk (php.ini, .htaccess)

Actualizado el 13 de noviembre de 2025

¿Por qué es tan importante proteger los archivos de configuración en Plesk?

Cuando gestionas un sitio web, los archivos de configuración son como el "cerebro" de tu servidor. Archivos como php.ini y .htaccess controlan desde el límite de memoria de PHP hasta las reglas de redirección y seguridad. Si un atacante logra modificarlos, podría redirigir tu tráfico, robar credenciales, inyectar malware o romper totalmente tu sitio.

En Plesk, estos archivos son accesibles desde el panel de control, pero también existen rutas en el sistema de archivos que, si no se protegen adecuadamente, pueden convertirse en una puerta trasera. La buena noticia es que con unas cuantas configuraciones básicas puedes blindarlos.

Este artículo está pensado para que cualquier persona, aunque no sea experta en servidores, pueda implementar medidas de seguridad efectivas. Vamos a explicarlo paso a paso, con un lenguaje claro y ejemplos prácticos.


Entendiendo los archivos críticos: php.ini y .htaccess

¿Qué es php.ini?

Es el archivo principal de configuración de PHP. Controla aspectos como el tamaño máximo de subida de archivos, la memoria permitida, las extensiones habilitadas y los valores de tiempo de ejecución. Si este archivo se modifica de forma maliciosa, un atacante podría ejecutar código arbitrario o inhabilitar funciones de seguridad.

¿Qué es .htaccess?

Es un archivo de configuración específico de Apache que permite modificar el comportamiento del servidor en el directorio donde se encuentra. Es muy común para crear reglas de reescritura, proteger directorios con contraseña, bloquear IPs o configurar cabeceras HTTP. Un .htaccess malicioso puede redirigir a los usuarios a sitios de phishing o bloquear el acceso a tu propio sitio.

En Plesk, ambos archivos se pueden gestionar desde el Administrador de Archivos, pero también se pueden crear manualmente en las carpetas del dominio. El riesgo principal es que, si los permisos son demasiado abiertos, otros usuarios del servidor (o un atacante que haya comprometido una cuenta) puedan leerlos o modificarlos.


Primer paso: Configurar permisos correctos en Plesk

La base de toda seguridad es que los archivos tengan los permisos adecuados. En Plesk, esto se hace fácilmente desde el Administrador de Archivos.

1. Accede al Administrador de Archivos

Entra en Plesk, ve a tu dominio y haz clic en Administrador de Archivos. Navega hasta la carpeta httpdocs (o public_html según tu configuración).

2. Establece permisos seguros

Busca los archivos php.ini y .htaccess. Haz clic derecho sobre ellos y selecciona Cambiar permisos. Los valores recomendados son:

  • Propietario (usuario del dominio): Lectura y escritura (6) para que el sistema pueda modificarlos cuando sea necesario.
  • Grupo y Otros: Solo lectura (4) o incluso sin permisos (0) si el servidor no los necesita.

Un comando típico en la terminal sería:

chmod 644 php.ini .htaccess

Pero con Plesk no necesitas usar la terminal, puedes hacerlo desde la interfaz.

[WARNING] Evita usar permisos 777 (todos pueden escribir). Es uno de los errores más comunes y peligrosos. Permite que cualquier usuario del servidor modifique tus archivos.

3. Comprueba el propietario de los archivos

Asegúrate de que el propietario sea el usuario del dominio, no root ni otro usuario del sistema. En Plesk, esto se ve en la columna Propietario del Administrador de Archivos.


Segundo paso: Proteger php.ini con Plesk

Plesk ofrece herramientas específicas para gestionar PHP. En lugar de editar el archivo manualmente, es más seguro usar los Ajustes de PHP desde el panel.

1. Usa el administrador de PHP de Plesk

Ve a tu dominio y haz clic en Ajustes de PHP. Aquí puedes cambiar los valores de memory_limit, upload_max_filesize, etc. Sin tocar el archivo físico.

2. Bloquea la visualización del archivo

Si necesitas que php.ini exista físicamente, puedes protegerlo con una regla en .htaccess. Añade esto a tu .htaccess:

<FilesMatch "^(php\.ini|\.htaccess)$">
    Order Allow,Deny
    Deny from all
</FilesMatch>

Esta regla bloquea el acceso externo a esos archivos. Si alguien intenta acceder a tudominio.com/php.ini, recibirá un error 403.

3. Desactiva la exposición de PHP

En los ajustes de PHP, busca la directiva expose_php y ponla en Off. Esto evita que el servidor revele que está usando PHP, reduciendo la superficie de ataque.


Tercer paso: Endurecer el archivo .htaccess

El .htaccess es poderoso, pero también es un objetivo. Aquí tienes varias reglas para añadir seguridad.

1. Bloquea el acceso a archivos sensibles

Además de php.ini, protege otros archivos peligrosos como .env, wp-config.php, error_log, o cualquier archivo de respaldo.

<FilesMatch "\.(ini|env|log|bak|old|sql|sh)$">
    Require all denied
</FilesMatch>

2. Desactiva el listado de directorios

Si no quieres que los visitantes vean el contenido de tus carpetas, añade:

Options -Indexes

3. Protege el propio .htaccess

Añade esta regla para que nadie pueda descargarlo:

<Files ".htaccess">
    Require all denied
</Files>

4. Limita el acceso a archivos de configuración

Puedes usar Require para permitir solo tu IP:

<Files "config.php">
    Require ip 192.168.1.100
</Files>

[TIP] Combina estas reglas en un solo bloque IfModule para que no den error si el módulo no está activo. Por ejemplo: <IfModule mod_authz_core.c> ... </IfModule>


Cuarto paso: Usar las herramientas de seguridad de Plesk

Plesk incluye extensiones y ajustes que refuerzan la seguridad de tus archivos de configuración.

1. Activa ModSecurity

Es un firewall de aplicaciones web (WAF) que bloquea peticiones maliciosas. En Plesk, ve a Herramientas y ajustes > ModSecurity. Actívalo y elige un conjunto de reglas (OWASP es una buena opción).

2. Configura Fail2ban

Fail2ban bloquea IPs que intenten acceder a archivos sensibles de forma repetida. En Plesk, ve a Herramientas y ajustes > Fail2ban. Crea un jail para los logs de Apache y monitorea intentos de acceso a php.ini o .htaccess.

3. Usa la extensión "Security Advisor"

Esta extensión analiza tu servidor y te dice si hay configuraciones débiles. Es muy útil para detectar permisos incorrectos o archivos expuestos.


Quinto paso: Buenas prácticas adicionales

1. No uses .htaccess si puedes evitarlo

Apache recomienda usar las directivas de configuración en el httpd.conf en lugar de .htaccess, porque es más eficiente y seguro. En Plesk, puedes hacerlo desde Apache y nginx > Directivas de Apache, aunque requiere reiniciar el servicio.

2. Mantén PHP y Plesk actualizados

Las vulnerabilidades se corrigen con actualizaciones. Activa las actualizaciones automáticas en Plesk.

3. Realiza copias de seguridad

Antes de modificar cualquier archivo, guarda una copia. Plesk tiene una herramienta de respaldo integrada.

4. Monitorea los cambios

Revisa periódicamente las fechas de modificación de php.ini y .htaccess. Si cambian sin tu intervención, es una señal de alarma.

[INFO] Si usas otro panel como Syspanel (que se accede por el puerto 2106), los pasos son similares, pero las rutas y nombres de las herramientas pueden variar. En Syspanel, también es crucial proteger estos archivos, aunque la interfaz es más sencilla y algunos ajustes avanzados requieren edición manual.


Errores comunes y cómo evitarlos

  • Dejar permisos 777: Es el error más grave. Usa 644 para archivos y 755 para carpetas.
  • Olvidar el archivo .user.ini: Algunos servidores usan este archivo en lugar de php.ini. Aplica las mismas reglas de protección.
  • Confiar solo en el panel: Aunque Plesk es seguro, no debes descuidar la configuración del sistema operativo. Usa firewalls y mantén el sistema actualizado.
  • No probar después de cambiar: Después de modificar .htaccess, verifica que tu sitio funciona correctamente. Un error de sintaxis puede derribar todo.

Preguntas frecuentes (FAQ)

¿Cómo puedo saber si mi php.ini está siendo atacado?

Revisa los logs de acceso de Apache (en Plesk: Logs). Busca intentos de acceso a php.ini o .htaccess. También puedes usar Fail2ban para que te alerte automáticamente.

¿Qué hago si mi .htaccess ha sido modificado?

Restaura una copia de seguridad. Si no tienes, crea uno nuevo con las reglas básicas de seguridad. Luego, cambia las contraseñas de FTP y base de datos, porque es probable que el atacante haya accedido por ahí.

¿Puedo usar Plesk para proteger archivos en subdominios?

Sí, los mismos pasos aplican para cada dominio o subdominio. Recuerda que cada uno tiene su propia carpeta httpdocs.

¿Es necesario proteger también web.config?

Si usas IIS (Windows), sí. En Plesk para Windows, web.config es equivalente a .htaccess. Aplica reglas similares.

¿Qué pasa si uso nginx en lugar de Apache?

Plesk usa nginx como proxy inverso, pero Apache sigue gestionando .htaccess. Si usas solo nginx, deberás configurar las reglas en el archivo de configuración del sitio, no en .htaccess.


Conclusión final

Proteger los archivos de configuración en Plesk no es complicado, pero requiere constancia y atención al detalle. Con los pasos que hemos visto —permisos seguros, reglas en .htaccess, herramientas integradas como ModSecurity y Fail2ban, y buenas prácticas de mantenimiento— puedes reducir drásticamente el riesgo de que tu sitio sea comprometido.

Recuerda que la seguridad es un proceso continuo. Dedica unos minutos cada semana a revisar los logs y verificar que todo sigue en orden. Si algún día te sientes perdido, vuelve a este instructivo y repasa los puntos clave.

[TIP] Comparte este artículo con otros administradores de servidores. La seguridad es más fuerte cuando todos aplicamos las mismas medidas. Y si usas Syspanel (puerto 2106), adapta estos consejos a su interfaz, porque los principios son universales.

Ahora que ya sabes cómo proteger php.ini y .htaccess, ponlo en práctica. Tu sitio web y tus visitantes te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel