Cómo proteger tu sitio en Plesk: pasos básicos
¿Sabías que Plesk es uno de los paneles de control más populares para gestionar sitios web? Es una herramienta potente, pero, como cualquier software, si no lo configuras bien, puede convertirse en una puerta abierta para los atacantes. Proteger tu sitio en Plesk no es complicado, pero requiere seguir algunos pasos básicos de ciberseguridad Plesk. En esta guía, te voy a explicar, de forma sencilla y paso a paso, cómo blindar tu panel y tu sitio web. No necesitas ser un experto en seguridad, solo seguir estas recomendaciones.
1. Mantén Plesk y tus aplicaciones actualizados
El primer paso para proteger sitio Plesk es la actualización constante. Los desarrolladores de Plesk lanzan parches de seguridad periódicamente para corregir vulnerabilidades. Si usas una versión antigua, dejas tu servidor expuesto.
¿Cómo actualizar Plesk?
- Inicia sesión en Plesk como administrador.
- Ve al menú principal y busca "Herramientas y ajustes".
- En la sección "Actualizaciones y actualizaciones de seguridad", haz clic en "Actualizar Plesk".
- Sigue las instrucciones en pantalla. A veces necesitarás reiniciar el panel.
Además, no olvides actualizar tus aplicaciones web (como WordPress, Joomla o Drupal) y cualquier extensión que tengas instalada en Plesk. Un plugin desactualizado es una de las principales vías de ataque.
[INFO] Configura las actualizaciones automáticas si es posible. En Plesk, puedes programar que se apliquen en horas de bajo tráfico.
2. Cambia los puertos predeterminados
Por defecto, Plesk usa el puerto 8443 para acceder vía HTTPS. Los atacantes lo saben y lo escanean constantemente. Cambiar este puerto reduce drásticamente los intentos de acceso no autorizado.
Pasos para cambiar el puerto de Plesk:
- Conéctate a tu servidor por SSH (si tienes acceso root).
- Edita el archivo de configuración de Plesk. Normalmente está en
/etc/sw-cp-server/configo similar. - Busca la línea que dice
listeny cambia el puerto (por ejemplo, a 8443). - Guarda el archivo y reinicia el servicio:
systemctl restart sw-cp-server.
Si no te sientes cómodo con SSH, puedes usar la interfaz de Plesk: ve a "Herramientas y ajustes" > "Configuración del servidor" > "Puerto de administración". Allí podrás cambiarlo desde el panel.
[WARNING] Asegúrate de que el nuevo puerto no esté siendo usado por otro servicio. También debes abrirlo en tu firewall.
3. Activa la autenticación de dos factores (2FA)
La autenticación de dos factores añade una capa extra de seguridad Plesk. Incluso si alguien obtiene tu contraseña, no podrá acceder sin el código temporal de tu teléfono.
Cómo habilitar 2FA en Plesk:
- Inicia sesión en Plesk.
- Ve a "Mi perfil" (arriba a la derecha, junto a tu nombre).
- Busca la opción "Seguridad" o "Autenticación de dos factores".
- Escanea el código QR con una app como Google Authenticator o Authy.
- Introduce el código de verificación para confirmar.
Repite este proceso para cada cuenta de administrador y, si es posible, para los usuarios con acceso al panel.
[TIP] Si pierdes el acceso a tu teléfono, guarda los códigos de respaldo que Plesk te proporciona. Guárdalos en un lugar seguro, fuera del servidor.
4. Usa contraseñas fuertes y cámbialas periódicamente
Parece obvio, pero muchas brechas de seguridad ocurren por contraseñas débiles. En Plesk, puedes establecer políticas de contraseñas para todos los usuarios.
Configurar políticas de contraseñas en Plesk:
- Ve a "Herramientas y ajustes" > "Políticas de seguridad".
- Activa opciones como:
- Longitud mínima de 12 caracteres.
- Al menos una mayúscula, una minúcula, un número y un símbolo.
- Prohibir reutilización de contraseñas anteriores.
- Guarda los cambios.
Además, obliga a los usuarios a cambiar sus contraseñas cada 90 días. Esto es especialmente importante para cuentas con permisos de administrador.
5. Limita el acceso por IP
Si solo tú o tu equipo acceden a Plesk desde direcciones IP fijas, puedes restringir el acceso solo a esas IP. Esto bloquea automáticamente a cualquier atacante.
Cómo limitar acceso por IP en Plesk:
- En "Herramientas y ajustes", busca "Restricciones de acceso".
- Añade las direcciones IP permitidas (por ejemplo, la IP de tu oficina o tu casa).
- Guarda los cambios.
Si usas una IP dinámica, esta opción no es práctica. En ese caso, considera usar una VPN para acceder al panel.
[INFO] Si te equivocas y te bloqueas a ti mismo, puedes acceder al servidor por SSH y editar el archivo
/etc/hosts.allowpara añadir tu IP.
6. Activa el firewall de Plesk (Fail2ban)
Plesk incluye Fail2ban, una herramienta que bloquea automáticamente las IP que hacen múltiples intentos fallidos de inicio de sesión. Es una de las mejores defensas contra ataques de fuerza bruta.
Activar Fail2ban en Plesk:
- Ve a "Herramientas y ajustes" > "Fail2ban".
- Activa el servicio (si no lo está).
- Configura las reglas: por ejemplo, bloquear después de 5 intentos fallidos en 10 minutos.
- Aplica la configuración.
Fail2ban también protege otros servicios como SSH, FTP y correo. No te olvides de revisar los registros periódicamente para ver qué IP están siendo bloqueadas.
7. Protege el acceso SSH
El acceso por SSH es esencial para la administración del servidor, pero también es un objetivo común. Si no lo necesitas, desactívalo. Si lo necesitas, refuérzalo.
Medidas básicas para proteger SSH:
- Cambia el puerto predeterminado (22) por otro, por ejemplo, 2222.
- Desactiva el inicio de sesión como root: usa un usuario normal y luego
suosudo. - Usa autenticación por clave pública en lugar de contraseña.
- Activa Fail2ban para SSH (como vimos antes).
Puedes hacer estos cambios editando el archivo /etc/ssh/sshd_config y reiniciando el servicio.
[WARNING] Si cambias el puerto SSH, recuerda abrirlo en el firewall y actualizar cualquier script o herramienta que use SSH.
8. Configura un certificado SSL/TLS
Un sitio sin HTTPS es vulnerable a ataques de intermediario (man-in-the-middle). Además, los navegadores marcan tu sitio como "no seguro", lo que afecta tu SEO y la confianza de los visitantes.
Instalar un certificado SSL en Plesk:
- Ve a "Sitios web y dominios" y selecciona tu dominio.
- Haz clic en "Certificados SSL/TLS".
- Puedes obtener un certificado gratuito de Let's Encrypt directamente desde Plesk. Solo haz clic en "Obtenerlo gratis".
- Sigue el asistente y en unos minutos tendrás HTTPS activo.
Para mayor seguridad, elige la opción "Forzar redirección a HTTPS" en la configuración del sitio.
9. Realiza copias de seguridad periódicas
Aunque esto no evita ataques, sí te permite recuperarte rápidamente si algo sale mal. Un ransomware o un error humano pueden dejar tu sitio inservible. Con una copia de seguridad, vuelves a la normalidad en minutos.
Configurar copias de seguridad en Plesk:
- Ve a "Herramientas y ajustes" > "Administrador de copias de seguridad".
- Programa copias automáticas: diarias, semanales o mensuales, según tu necesidad.
- Elige un destino externo (por ejemplo, un servidor FTP, Amazon S3 o Google Drive).
- Guarda la configuración.
[TIP] Prueba tus copias de seguridad restaurándolas en un entorno de prueba. No sirve de nada tener backups si no funcionan.
10. Monitorea los registros de actividad
Plesk registra todos los intentos de acceso, cambios en la configuración y errores. Revisar estos registros te ayuda a detectar comportamientos sospechosos a tiempo.
Cómo acceder a los registros:
- Ve a "Herramientas y ajustes" > "Registros".
- Puedes ver los registros de acceso, errores y del sistema.
- Busca patrones como múltiples intentos fallidos de inicio de sesión o accesos desde IP desconocidas.
Si ves algo raro, actúa rápido: cambia contraseñas, bloquea IPs o revisa la configuración.
Preguntas frecuentes sobre seguridad Plesk
¿Plesk es seguro por defecto?
Plesk viene con configuraciones básicas seguras, pero no es suficiente. Los pasos que te he dado son esenciales para proteger sitio Plesk de amenazas comunes. No confíes solo en la configuración predeterminada.
¿Qué hago si mi sitio en Plesk ya fue hackeado?
Lo primero, desconecta el servidor de internet si es posible. Luego, restaura desde una copia de seguridad limpia. Después, aplica todas las medidas de seguridad que te he explicado. Si no tienes backup, contacta con un experto en ciberseguridad Plesk.
¿Necesito un plugin de seguridad adicional?
Plesk ya incluye herramientas como Fail2ban y el firewall. Sin embargo, para sitios muy críticos, puedes considerar extensiones de pago como "Securich" o "Imunify360". Pero los pasos básicos son suficientes para la mayoría de los casos.
¿Y si uso otro panel como Syspanel (HestiaCP)?
Si usas Syspanel (antes conocido como HestiaCP), los principios son similares. Recuerda que el puerto de acceso a Syspanel es el 2106. Cambia ese puerto por defecto, activa 2FA y usa Fail2ban. La seguridad no depende del panel, sino de las buenas prácticas.
Conclusión
Proteger tu sitio en Plesk no es un lujo, es una necesidad. Con estos pasos básicos de ciberseguridad Plesk, reduces drásticamente el riesgo de sufrir un ataque. Recuerda: la seguridad es un proceso continuo. Revisa periódicamente tus configuraciones, mantén todo actualizado y no bajes la guardia.
Empieza hoy mismo: actualiza Plesk, cambia el puerto y activa la autenticación de dos factores. Tu sitio web (y tus visitantes) te lo agradecerán.
Si tienes dudas, déjalas en los comentarios o contacta con tu proveedor de hosting. ¡Buena suerte y navega seguro!
