Cómo proteger WordPress en Plesk: Instalar SSL y forzar HTTPS
¿Por qué es tan importante proteger tu WordPress en Plesk?
Antes de ponernos manos a la obra, vamos a entender el "porqué" de todo esto. Imagina que tu página web es una casa. El SSL (Secure Sockets Layer) es la cerradura de alta seguridad que pones en la puerta. Sin esa cerradura, cualquier persona que intercepte los datos entre el navegador del visitante y tu servidor podría leerlos como si paseara por el salón de tu casa.
El SSL cifra esa información. Esto es vital no solo para tiendas online donde se pagan con tarjeta, sino para cualquier web, ya que protege las contraseñas de los usuarios, los formularios de contacto y te da esa confianza que refleja el candadito en la barra del navegador.
Forzar HTTPS es el siguiente paso lógico. No basta con tener el certificado instalado; debemos asegurarnos de que todos los visitantes usen la versión segura (https://) y no la insegura (http://). Si no lo forzamos, los buscadores como Google podrían mostrar dos versiones de tu web, lo que afecta a tu posicionamiento SEO y puede asustar a tus usuarios.
En esta guía, te voy a explicar paso a paso cómo instalar un certificado SSL en Plesk WordPress y cómo configurarlo para que tu sitio use siempre la conexión segura. No necesitas ser un experto en informática; solo sigue las instrucciones y verás que es más fácil de lo que parece.
Requisitos previos: Antes de empezar con el SSL en Plesk
Vamos a asegurarnos de que tienes todo lo necesario para que el proceso sea un éxito. No te saltes esta parte, es importante.
1. Acceso al Panel de Control de Plesk
Necesitas tener acceso de administrador o, al menos, los permisos suficientes para gestionar dominios y certificados en tu panel de Plesk. Normalmente, accedes a través de una URL como https://tu-dominio.com:8443 o una dirección que te haya proporcionado tu proveedor de hosting.
[INFO] Si tu hosting lo gestiona un proveedor que usa Syspanel (antes conocido como HestiaCP), el acceso es diferente. En ese caso, el puerto de acceso es el 2106 y la gestión de SSL se realiza desde su propia interfaz, aunque los conceptos son muy similares a los que veremos aquí.
2. Un dominio apuntando a tu servidor
Tu dominio (por ejemplo, tupagina.com) debe estar apuntando a los servidores de nombres de tu hosting donde está Plesk. Si acabas de contratar el hosting, asegúrate de que el dominio esté bien configurado y que tu web cargue correctamente (aunque sea sin SSL) antes de continuar.
3. Decidir el tipo de certificado SSL
Existen varios tipos de certificados. Los más comunes son:
- Let's Encrypt: Es gratuito, automático y se renueva solo. Perfecto para la mayoría de los sitios web, blogs y pequeñas empresas.
- Certificados de pago (DV, OV, EV): Ofrecen un mayor nivel de validación y confianza, pero tienen un coste. Suelen ser necesarios para tiendas online grandes o empresas que manejan datos muy sensibles.
Para esta guía, nos centraremos en Let's Encrypt, ya que es la opción más sencilla y accesible para la mayoría de los usuarios de Plesk.
Instalar un certificado SSL en Plesk (Let's Encrypt)
Ahora sí, vamos a la acción. Sigue estos pasos al pie de la letra.
Paso 1: Accede a tu dominio en Plesk
Una vez dentro de tu panel de Plesk, verás una lista de tus dominios. Busca el dominio de tu WordPress y haz clic en él. Se abrirá una página con todas las opciones de configuración para ese sitio web.
Paso 2: Busca la sección de SSL/TLS
En el menú lateral izquierdo (o en la pestaña de "Sitios web y dominios"), busca la sección llamada "SSL/TLS Certificates" o "Certificados SSL/TLS". Haz clic ahí.
Paso 3: Añadir un nuevo certificado
En esa sección, verás un botón que dice "Add SSL/TLS Certificate" (Añadir certificado). Haz clic en él.
Paso 4: Configura el certificado de Let's Encrypt
Se abrirá un asistente. Aquí es donde podemos elegir la opción de Let's Encrypt:
- En el campo "Certificate name" (Nombre del certificado), ponle un nombre descriptivo, como
Mi-SSL-Gratis. - Verás una opción que dice "Let's Encrypt" o "Get it free". Selecciónala.
- Asegúrate de que el dominio principal y, si lo deseas, el subdominio
wwwestén marcados. Esto es importante para que el certificado cubra ambas direcciones. - Marca la casilla que dice "Automatically renew the certificate" (Renovar automáticamente el certificado). Esto es crucial para que no se te caduque y tengas problemas en el futuro.
Paso 5: Instalar el certificado
Haz clic en el botón "Install" (Instalar) o "Añadir". Plesk se comunicará con los servidores de Let's Encrypt y, en unos segundos, el certificado estará creado e instalado. Verás un mensaje de éxito en pantalla.
[TIP] La renovación automática de Let's Encrypt es una bendición. Plesk se encarga de todo en segundo plano, así que no tendrás que preocuparte por las fechas de caducidad.
Forzar HTTPS en WordPress desde Plesk
Ahora que ya tienes el certificado instalado, es el momento de asegurarnos de que todo el tráfico de tu web use la conexión segura. Hay varias formas de hacerlo, y te voy a mostrar las más efectivas y seguras.
Método 1: Redirección desde Plesk (Recomendado)
Esta es la forma más limpia y eficiente de forzar HTTPS en Plesk. Lo haremos a nivel de servidor, no de código.
- Ve a tu dominio en Plesk y busca la sección de "Apache & nginx Settings" (Configuración de Apache y nginx).
- Dentro de esa sección, busca el bloque de "HTTP to HTTPS Redirect" (Redirección de HTTP a HTTPS).
- Marca la casilla que dice "Permanent (301)". Esto le dice a los buscadores que la versión correcta de tu web es la que usa HTTPS.
- Haz clic en "OK" o "Aplicar" para guardar los cambios.
¡Y listo! Con esta simple acción, cualquier visitante que intente entrar a http://tudominio.com será redirigido automáticamente a https://tudominio.com.
Método 2: Configurar la URL del sitio en WordPress
Este es un paso complementario que debes hacer sí o sí. Vamos a asegurarnos de que WordPress sepa que su dirección es la segura.
- Accede al panel de administración de tu WordPress (normalmente en
/wp-admin). - Ve a "Ajustes" > "Generales".
- Verás dos campos: "Dirección de WordPress (URL)" y "Dirección del sitio (URL)".
- Cambia ambos campos para que empiecen con
https://en lugar dehttp://. Por ejemplo:https://tudominio.com. - Guarda los cambios.
[WARNING] Al cambiar estas URLs, WordPress puede cerrar la sesión y pedirte que inicies sesión de nuevo. No te asustes, es normal. Simplemente vuelve a entrar con tu usuario y contraseña.
Método 3: Ajustar el archivo wp-config.php (Solo si el método 1 falla)
A veces, la redirección del servidor no es suficiente o tu tema/plugin tiene conflictos. Como plan B, puedes añadir un pequeño código al archivo wp-config.php de tu WordPress.
- Accede a tu hosting mediante FTP o al administrador de archivos de Plesk.
- Busca el archivo
wp-config.phpen la raíz de tu instalación de WordPress. - Ábrelo con un editor de texto y añade estas líneas justo antes de la línea que dice
/* That's all, stop editing! Happy publishing. */:
// Forzar HTTPS en WordPress
if (isset($_SERVER['HTTP_X_FORWARDED_PROTO']) && $_SERVER['HTTP_X_FORWARDED_PROTO'] == 'https') {
$_SERVER['HTTPS'] = 'on';
}
- Guarda el archivo y súbelo de nuevo al servidor.
Este código es una forma de "engaño" para que WordPress crea que está siendo accedido por HTTPS incluso si hay un proxy de por medio. Es una solución muy común y efectiva.
Seguridad adicional para tu WordPress en Plesk
Instalar el certificado SSL en Plesk WordPress es un gran paso, pero no el único. Aquí tienes algunas recomendaciones extra para blindar tu sitio.
Mantén todo actualizado
Es la regla de oro. Actualiza siempre el núcleo de WordPress, los temas y los plugins. Las actualizaciones no solo añaden funciones nuevas, sino que corrigen vulnerabilidades de seguridad conocidas.
Utiliza contraseñas robustas
Evita contraseñas como "123456" o "admin". Usa una combinación de letras mayúsculas y minúsculas, números y símbolos. Un gestor de contraseñas puede ayudarte a crear y recordar contraseñas fuertes.
Instala un plugin de seguridad
Hay excelentes plugins gratuitos como Wordfence o iThemes Security que añaden una capa extra de protección. Estos pueden bloquear intentos de acceso maliciosos, escanear tu web en busca de virus y mucho más.
Realiza copias de seguridad periódicas
En Plesk, tienes la herramienta de "Backup Manager". Configura copias de seguridad automáticas de tu sitio. Si algo sale mal, puedes restaurar tu web a un estado anterior en cuestión de minutos.
Preguntas frecuentes (FAQ) sobre SSL y WordPress en Plesk
¿Cuánto tiempo tarda en activarse el SSL de Let's Encrypt?
En la mayoría de los casos, el certificado se instala en menos de un minuto. La propagación del cambio a nivel de red puede tardar un poco más, pero por lo general, el candado aparece casi de inmediato.
¿Qué pasa si mi certificado SSL se caduca?
Si tienes la renovación automática activada, no te preocupes por nada. Plesk lo renovará automáticamente. Si por alguna razón se desactiva, recibirás un aviso y los navegadores mostrarán una advertencia de seguridad a tus visitantes.
¿El SSL afecta al rendimiento de mi web?
El cifrado y descifrado de datos requiere un mínimo de recursos del servidor. En la práctica, el impacto es insignificante, y el beneficio en seguridad y confianza supera con creces cualquier pequeña pérdida de rendimiento.
¿Necesito un certificado SSL para cada subdominio?
Depende. Con Let's Encrypt en Plesk, puedes incluir varios subdominios en el mismo certificado. Sin embargo, es más común y sencillo tener un certificado por dominio o subdominio principal.
¿Qué es mejor, un certificado gratis o uno de pago?
Para la mayoría de los proyectos, el certificado de Let's Encrypt (gratuito) es más que suficiente. Los certificados de pago ofrecen una validación más exhaustiva de la identidad de la empresa, lo que puede ser un plus de confianza para tiendas online grandes, pero técnicamente el nivel de cifrado es el mismo.
Conclusión: Tu web ya es más segura
¡Enhorabuena! Has llegado al final de esta guía de WordPress en Plesk. Has aprendido a instalar un certificado SSL en Plesk, a forzar HTTPS y a tomar medidas de seguridad adicionales para tu sitio web.
Recuerda que la seguridad web no es un destino, sino un viaje continuo. Mantén tus sistemas actualizados, realiza copias de seguridad y estate atento a las nuevas amenazas. Con estos pasos, has construido una base sólida para que tu WordPress sea un lugar seguro y confiable para ti y tus visitantes.
Si tienes alguna duda o te surge algún problema durante el proceso, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. Ellos estarán encantados de ayudarte en tu camino hacia una web más segura.
