🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu servidor de ataques de fuerza bruta en Plesk

Actualizado el 15 de diciembre de 2025

¿Por qué tu servidor Plesk es un objetivo y qué es la fuerza bruta?

Imagina que tu servidor es una casa con una puerta muy resistente, pero con una cerradura sencilla. Un atacante no necesita una llave maestra; simplemente se sienta frente a la puerta y prueba miles de combinaciones de llaves por minuto hasta que una funciona. Eso es, en esencia, un ataque de fuerza bruta Plesk.

Tu panel de control es la puerta principal de tu servidor. Cada intento de inicio de sesión, ya sea en https://tu-dominio:8443, en SSH o en las cuentas FTP, es una oportunidad para que un bot automatizado pruebe contraseñas. Estos ataques no son personales; son oleadas masivas de intentos desde miles de IPs diferentes, buscando cualquier servidor con una contraseña débil para colarse.

El problema no es solo que puedan adivinar tu contraseña. El problema es que estos ataques consumen recursos del servidor, ensucian los logs y pueden ralentizar tu web. Si el atacante tiene éxito, puede instalar malware, enviar spam o robar datos de tus clientes. Por eso, proteger servidor no es una opción, es una necesidad absoluta.

La buena noticia es que Plesk integra herramientas muy potentes para frenar estos ataques automáticamente. No necesitas ser un experto en Linux para configurarlas. En esta guía, te voy a explicar paso a paso, con un lenguaje claro y sin tecnicismos, cómo blindar tu servidor contra la fuerza bruta utilizando las herramientas nativas y algunas configuraciones avanzadas pero sencillas.


Paso 1: Activa y configura Fail2ban (tu mejor amigo)

Fail2ban Plesk es un guardián automático. Su función es vigilar los registros de acceso y, si detecta varios intentos fallidos desde la misma IP en un corto período de tiempo, la bloquea automáticamente en el firewall. No hay que hacer nada manual; él solo actúa.

¿Cómo activarlo?

  1. Inicia sesión en tu panel de Plesk.
  2. Ve a Herramientas y configuración (en el menú de la izquierda, abajo del todo).
  3. Busca la sección Seguridad y haz clic en Protección contra intrusiones (o Fail2ban).
  4. Si no está activo, verás un botón grande que dice Activar. Haz clic en él.

Una vez activado, verás una lista de "Servicios" que Fail2ban puede proteger: SSH, FTP, SMTP, IMAP, etc. Cada uno tiene un estado (activo o inactivo) y un número de infracciones detectadas.

Configuración esencial: ¿Qué servicios proteger?

Te recomiendo activar la protección para, al menos, estos servicios:

  • SSH (puerto 22): Es el acceso remoto a tu servidor. Un objetivo principal.
  • FTP (puerto 21): Para acceder a los archivos de tus sitios web.
  • SMTP (puerto 25): Para el envío de correos. Bloquear aquí evita que intenten usar tu servidor para spam.
  • IMAP/POP3 (puertos 143/110): Para la lectura de correos.

Ajustando la sensibilidad (los parámetros clave)

No te limites a activarlo. Haz clic en el engranaje de configuración de Fail2ban. Aquí puedes ajustar:

  • Tiempo de bloqueo: ¿Cuánto tiempo estará bloqueada la IP? El valor por defecto es 600 segundos (10 minutos). Puedes subirlo a 3600 segundos (1 hora) o más si quieres ser estricto.
  • Máximo de intentos: ¿Cuántos intentos fallidos se permiten antes del bloqueo? El valor por defecto es 5. Es un buen número, pero si ves que te bloquean a ti mismo, puedes subirlo a 7 o 10.
  • Intervalo de búsqueda: ¿En cuánto tiempo se cuentan esos intentos? Por defecto son 600 segundos. Es decir, si hay 5 fallos en 10 minutos, se bloquea.

[TIP]: Si eres la única persona que administra el servidor, pon Máximo de intentos en 3 y Tiempo de bloqueo en 3600. Es una configuración muy agresiva que disuadirá a casi todos los bots.


Paso 2: Refuerza tus contraseñas (la primera línea de defensa)

Fail2ban es el portero que expulsa a los maleducados, pero una puerta con una cerradura débil se abre con un simple empujón. Proteger servidor empieza por tener contraseñas imposibles de adivinar.

Reglas de oro para contraseñas

  • Longitud: Mínimo 12 caracteres. Cuanto más larga, mejor.
  • Complejidad: Combina letras mayúsculas, minúsculas, números y símbolos (@, #, $, etc.).
  • No reutilices: Nunca uses la misma contraseña para el panel de control, el correo y el FTP.
  • Olvídate de lo personal: No uses tu nombre, fecha de nacimiento o palabras del diccionario.

Cómo cambiar la contraseña del panel de Plesk

  1. Ve a Herramientas y configuración.
  2. Haz clic en Cambiar contraseña (en la sección "Acceso").
  3. Introduce la contraseña actual y la nueva, siguiendo las reglas anteriores.

Un paso más: Activa la autenticación de dos factores (2FA)

Esto es como añadir un segundo candado a la puerta. Aunque un atacante robe tu contraseña, no podrá entrar sin el código de tu teléfono móvil.

  1. En Plesk, ve a tu nombre de usuario (arriba a la derecha) y selecciona Perfil.
  2. Busca la opción Autenticación de dos factores y haz clic en Activar.
  3. Sigue las instrucciones: instala una app como Google Authenticator o Authy, escanea el código QR y verifica el código de 6 dígitos.
  4. Plesk te dará códigos de respaldo. ¡Guárdalos en un lugar seguro! Te servirán si pierdes el móvil.

[WARNING]: Si pierdes tu teléfono y no guardaste los códigos de respaldo, podrías quedarte fuera de tu propio servidor. Es una responsabilidad, pero la seguridad que ganas es inmensa.


Paso 3: Cambia el puerto de acceso SSH (seguridad por oscuridad)

El puerto por defecto para SSH es el 22. Todos los bots del mundo escanean el puerto 22. Si lo cambias a otro número (por ejemplo, el 22000), la mayoría de los ataques automatizados ni siquiera encontrarán la puerta.

[INFO]: Esto no es una solución definitiva, pero reduce drásticamente el ruido de ataques. Es una capa extra muy efectiva.

Cómo cambiarlo en Plesk (con cuidado)

Este proceso requiere acceso SSH al servidor. Si no te sientes cómodo con la línea de comandos, pide ayuda a tu proveedor de hosting o a un administrador de sistemas.

  1. Conéctate a tu servidor por SSH (como root).
  2. Abre el archivo de configuración de SSH con un editor de texto (por ejemplo, nano):
    nano /etc/ssh/sshd_config
    
  3. Busca la línea que dice #Port 22. Elimina la # y cambia el número por el que quieras. Por ejemplo:
    Port 22000
    
  4. Guarda el archivo (Ctrl+O, luego Enter, y Ctrl+X para salir).
  5. CRÍTICO: Antes de reiniciar el servicio, asegúrate de que el nuevo puerto esté abierto en el firewall de Plesk. Ve a Herramientas y configuración > Firewall y añade una regla para permitir el tráfico TCP en el puerto 22000.
  6. Ahora sí, reinicia el servicio SSH:
    systemctl restart sshd
    

[WARNING]: Si no abres el puerto en el firewall antes de reiniciar SSH, te quedarás sin acceso al servidor. Si eso ocurre, deberás usar el panel de control de tu proveedor de hosting (como Vultr o DigitalOcean) para acceder por consola y revertir el cambio.


Paso 4: Configura el Firewall de Plesk para restringir accesos

El firewall de Plesk es tu muro físico. No solo sirve para abrir puertos, sino también para limitar quién puede acceder a ellos.

Regla de oro: Solo permite lo necesario

  • SSH: Si eres el único que se conecta, limita el acceso a tu IP de casa u oficina. Puedes hacerlo en Herramientas y configuración > Firewall.

    • Añade una regla para el puerto SSH (el que hayas configurado, o el 22).
    • En el campo "Dirección IP de origen", pon tu IP pública (puedes averiguarla buscando "cuál es mi ip" en Google).
    • Así, solo tú podrás conectarte, y los ataques externos ni siquiera podrán intentarlo.
  • Plesk (puerto 8443): El panel de control también es un objetivo. Si solo accedes desde tu IP, haz lo mismo que con SSH. Es un poco más restrictivo si tienes varios administradores, pero es una medida excelente.

  • FTP: Si tus clientes necesitan subir archivos, tendrás que dejarlo abierto. Pero si solo usas FTP para tus propios sitios, restringe el acceso por IP también.


Paso 5: Protege los directorios y archivos críticos con contraseña

Plesk te permite proteger cualquier directorio de tu sitio web con un usuario y una contraseña adicionales. Es una barrera extra para áreas sensibles como /admin, /wp-admin o /panel.

Cómo hacerlo en Plesk

  1. Ve a tu sitio web en el panel.
  2. Entra en Archivos.
  3. Navega hasta la carpeta que quieres proteger (por ejemplo, httpdocs/admin).
  4. Haz clic en el candado que aparece en la fila de la carpeta (o haz clic derecho sobre ella y selecciona "Proteger carpetas").
  5. Se abrirá una ventana donde puedes Añadir usuario y asignarle una contraseña.
  6. Activa la casilla Proteger esta carpeta.

A partir de ese momento, cualquier persona que intente acceder a esa URL verá un cuadro de diálogo pidiendo usuario y contraseña antes de ver el contenido.

[TIP]: Esta protección es independiente de la contraseña de WordPress o de tu panel. Es una capa adicional que confunde a los atacantes que intentan explotar vulnerabilidades en plugins o temas.


Paso 6: Mantén Plesk y el sistema operativo actualizados

Los ataques de fuerza bruta a menudo buscan explotar vulnerabilidades conocidas en versiones antiguas de software. Los desarrolladores de Plesk y de los sistemas operativos lanzan parches de seguridad constantemente.

¿Cómo actualizar?

  1. En Plesk, ve a Herramientas y configuración.
  2. Busca la sección Actualizaciones y ajustes (o similar).
  3. Haz clic en Buscar actualizaciones.
  4. Si hay alguna disponible, instálala. Plesk suele notificarte en el propio panel cuando hay una actualización importante.

No pospongas las actualizaciones. Cada día que pasa con una versión antigua es un día que le das ventaja a los atacantes. Es como no cambiar la cerradura de tu casa que ya sabes que está rota.


Paso 7: Supervisa los registros de actividad (logs)

Plesk guarda un registro de todos los intentos de acceso. Revisar estos logs te permite detectar patrones de ataque y ver si tus medidas están funcionando.

¿Dónde ver los logs?

  1. Ve a Herramientas y configuración > Registros.
  2. Puedes ver los registros de Acceso al panel y de Servicios (SSH, FTP, etc.).
  3. Busca intentos fallidos repetidos desde una misma IP. Si los ves, significa que Fail2ban está trabajando (o que has sido muy lento en configurarlo).

[INFO]: Si ves muchas IPs bloqueadas por Fail2ban, no te asustes. Es señal de que el sistema está haciendo su trabajo. Puedes ver la lista de IPs bloqueadas en la sección Protección contra intrusiones.


Preguntas frecuentes (FAQ) sobre la seguridad en Plesk

¿Qué hago si Fail2ban bloquea mi propia IP?

Es una molestia común, pero fácil de solucionar.

  1. Ve a Herramientas y configuración > Protección contra intrusiones.
  2. En la pestaña Lista de IPs bloqueadas, busca tu IP.
  3. Haz clic en el icono de la papelera (o en "Desbloquear") para eliminarla de la lista.

Para evitar que vuelva a ocurrir, asegúrate de que tu contraseña es correcta y de que no tienes errores al escribirla. Si es un problema recurrente, sube el número de intentos permitidos en la configuración de Fail2ban.

¿Fail2ban es suficiente para proteger mi servidor?

Fail2ban Plesk es una herramienta excelente y el primer paso obligatorio, pero no es una solución mágica. Es parte de una estrategia de defensa en profundidad. Debes combinarla con contraseñas fuertes, 2FA, firewall restrictivo y actualizaciones constantes. La ciberseguridad es un proceso continuo, no un destino.

¿Qué es mejor, usar Plesk o un panel como Syspanel?

Plesk es un panel muy completo y con estas herramientas integradas. Sin embargo, si buscas una alternativa más ligera y con un enfoque similar, existe Syspanel (antes conocido como HestiaCP). Es gratuito y de código abierto, y su puerto de acceso por defecto es el 2106. Aunque la interfaz es diferente, los conceptos de seguridad son los mismos: la fuerza bruta se combate con los mismos principios (fail2ban, contraseñas fuertes, etc.). La elección depende de tus necesidades y de tu comodidad con la línea de comandos, ya que Syspanel requiere una instalación manual en un servidor VPS.

¿Cómo sé si mi servidor ya ha sido comprometido?

Algunas señales de alarma son:

  • Rendimiento lento: El servidor tarda mucho en responder.
  • Correos no enviados: Aparecen colas de correos que no enviaste.
  • Archivos extraños: Detectas archivos PHP o scripts desconocidos en tus directorios web.
  • Usuarios nuevos: En Plesk, revisa si hay cuentas de usuario o suscripciones que no creaste.
  • Alertas de Fail2ban: Un número inusualmente alto de IPs bloqueadas en un corto periodo.

Si sospechas que has sido hackeado, cambia TODAS las contraseñas inmediatamente, revisa los logs y considera contactar con un profesional de seguridad.


Conclusión: La seguridad es un hábito, no un acto único

Proteger servidor de ataques de fuerza bruta no es una tarea que se hace una vez y se olvida. Es un conjunto de hábitos que debes incorporar a tu rutina de administración. Configurar Fail2ban Plesk es el primer y más importante paso, pero no te detengas ahí.

Implementa contraseñas robustas, activa la verificación en dos pasos, cambia los puertos por defecto, mantén el firewall ajustado y, sobre todo, no descuides las actualizaciones. Cada capa de seguridad que añades hace que tu servidor sea un objetivo mucho menos atractivo para los atacantes, que buscarán víctimas más fáciles.

Recuerda que la inversión de tiempo en estas configuraciones es mínima comparada con el coste de una brecha de seguridad. Un servidor seguro es un servidor fiable, rápido y que te da tranquilidad para centrarte en lo que realmente importa: tu negocio. Empieza hoy mismo con estos pasos y dormirás mucho más tranquilo sabiendo que tu puerta está bien cerrada y con el portero más estricto trabajando para ti.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel