🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar fail2ban en Plesk para proteger SSH y FTP

Actualizado el 7 de febrero de 2026

¿Cansado de ver intentos de acceso sospechosos en tu servidor Plesk? Si tienes habilitados los servicios de SSH y FTP, es prácticamente un imán para los bots que intentan adivinar contraseñas mediante fuerza bruta. La buena noticia es que no necesitas ser un gurú de la terminal para blindar tu máquina. Hoy te voy a enseñar, paso a paso, a configurar fail2ban en Plesk para que tu servidor se defienda solo, bloqueando IPs maliciosas antes de que causen problemas.

Vamos a olvidarnos de los tecnicismos complejos. Piensa en fail2ban como un portero muy estricto que, después de ver a alguien fallar la contraseña varias veces, le cierra la puerta en la cara y le prohíbe la entrada al edificio (tu servidor). Lo mejor es que Plesk lo integra de forma nativa, así que no tendrás que tocar archivos de configuración complicados si no quieres.

A lo largo de esta guía extensa, cubriremos desde la activación inicial hasta el ajuste fino de las reglas para proteger SSH y FTP. Al final, sabrás exactamente cómo bloquear IPs y mantener tu seguridad Plesk al máximo nivel.


¿Qué es Fail2ban y por qué lo necesitas en Plesk?

Antes de ensuciarnos las manos, entendamos qué hace esta herramienta. Fail2ban es un sistema de prevención de intrusiones que analiza los registros (logs) del servidor. Busca patrones de fallos repetidos, como intentos de inicio de sesión fallidos en SSH o FTP.

Cuando detecta un patrón sospechoso (por ejemplo, 5 contraseñas incorrectas en 10 minutos desde la misma IP), entra en acción. Añade una regla al cortafuegos (firewall) del sistema para bloquear IPs de forma temporal o permanente, según configures.

En el contexto de Plesk, esta herramienta es tu mejor amiga. No solo protege SSH y FTP, sino que también puede vigilar otros servicios como el panel de control, el correo o el servidor web. Pero hoy nos centramos en los dos primeros, que son los más atacados.

Beneficios de usar Fail2ban con Plesk

  • Automatización total: No tienes que mirar los logs manualmente. El sistema lo hace por ti.
  • Reducción de carga: Al bloquear ataques, liberas recursos del servidor que se gastarían en procesar peticiones basura.
  • Personalización: Puedes decidir cuántos intentos se permiten y durante cuánto tiempo se castiga al infractor.
  • Paz mental: Saber que tu servidor se defiende solo te permite dormir tranquilo.

Primeros pasos: Activar Fail2ban en Plesk

Plesk hace que la instalación sea un juego de niños. En la mayoría de las versiones modernas, el paquete ya viene incluido, pero hay que activarlo. Vamos a ello.

Requisitos previos

  • Acceso al panel de administración de Plesk (normalmente en https://tu-dominio.com:8443).
  • Privilegios de administrador (root o usuario con permisos de administración).
  • Asegurarte de que el puerto 2106 no está bloqueado por tu firewall si usas un panel alternativo (aunque en Plesk esto no aplica, es un dato genérico).

Pasos para la activación inicial

  1. Inicia sesión en tu panel de Plesk.
  2. En el menú lateral izquierdo, busca la sección Herramientas y ajustes.
  3. Dentro de esa sección, busca el icono que dice Fail2ban (suele estar en el grupo "Seguridad").
  4. Haz clic en él. Verás una pantalla con un botón grande que dice Activar o Habilitar. Púlsalo.

[INFO] Si no ves el icono de Fail2ban, es posible que tu proveedor de hosting no lo tenga instalado o que la licencia de Plesk sea muy básica. Contacta con tu soporte para que lo activen.

Una vez activado, Plesk creará automáticamente las reglas básicas para los servicios más comunes. Ahora toca personalizarlo para SSH y FTP.


Configurar la protección para SSH (Puerto 22)

El protocolo SSH es la puerta trasera de tu servidor. Si alguien consigue entrar por aquí, tiene el control total. Por eso, protegerlo es crítico. Vamos a configurar una regla específica.

Entendiendo los parámetros de la regla

En la interfaz de Fail2ban de Plesk, puedes crear "jails" (prisiones). Cada jail define qué servicio vigilar y cómo castigar. Para SSH, los parámetros clave son:

  • Nombre de la jail: Un nombre descriptivo, como ssh-dos o ssh-recidiva.
  • Servicio: Aquí seleccionamos sshd (el demonio de SSH).
  • Puerto: 22 (o el puerto personalizado que uses).
  • Acciones: Aquí decides qué hacer: firewallcmd-new (bloquear con firewalld) o iptables-multiport (bloquear con iptables). Plesk suele elegir la correcta automáticamente.
  • Tiempo de baneo: Cuántos segundos estará bloqueada la IP (ej. 600 para 10 minutos, 3600 para 1 hora).
  • Máximo de intentos: Número de fallos permitidos antes del baneo (ej. 3 o 5).
  • Rango de búsqueda: Ventana de tiempo en segundos en la que se cuentan los intentos (ej. 600 para 10 minutos).

Creando la jail para SSH

  1. En la pantalla principal de Fail2ban, haz clic en Agregar regla o Crear jail.

  2. Rellena el formulario con los siguientes valores recomendados para un equilibrio entre seguridad y usabilidad:

    • Nombre: ssh-basico
    • Servicio: sshd
    • Puerto: 22
    • Máximo de intentos: 4
    • Tiempo de baneo: 1800 (30 minutos)
    • Rango de búsqueda: 900 (15 minutos)
  3. Guarda los cambios.

[TIP] Si usas un puerto SSH personalizado (no el 22), cámbialo en el campo "Puerto". Esto reduce aún más los ataques, ya que los bots escanean el puerto por defecto primero.

Probar la configuración de SSH

Para asegurarte de que funciona, intenta conectarte por SSH y escribe mal la contraseña 5 veces seguidas. Después del cuarto intento, la conexión debería ser rechazada o congelarse durante un tiempo. Eso significa que fail2ban ha bloqueado tu IP.


Configurar la protección para FTP (Puerto 21)

El FTP es otro punto débil clásico. A menudo se usa con contraseñas débiles y es un objetivo fácil para la fuerza bruta FTP. La configuración es muy similar a la de SSH, pero con un par de matices.

Diferencias clave para FTP en Plesk

Plesk puede usar vsftpd o proftpd como servidor FTP. La jail debe apuntar al servicio correcto. Normalmente, en Plesk, el servicio se llama proftpd o vsftpd. Si no estás seguro, mira la lista de servicios disponibles en el menú desplegable.

Creando la jail para FTP

  1. Ve a Fail2ban > Agregar regla.

  2. Configúrala así:

    • Nombre: ftp-basico
    • Servicio: proftpd (o vsftpd, el que veas en la lista).
    • Puerto: 21 (y también 20 para datos, aunque no suele ser necesario).
    • Máximo de intentos: 5
    • Tiempo de baneo: 3600 (1 hora, ya que los ataques FTP suelen ser más persistentes).
    • Rango de búsqueda: 1200 (20 minutos).
  3. Guarda la regla.

[WARNING] Si usas FTP con SSL/TLS (FTPS), el puerto puede ser el 990. Asegúrate de incluirlo en el campo "Puerto" separado por comas si es necesario (ej. 21,990). De lo contrario, no bloqueará los ataques a esa conexión segura.

Ajuste fino: Ignorar IPs de confianza

¿Tienes una IP fija desde la que siempre te conectas? No querrás que te bloqueen por un error al escribir la contraseña. En la sección de Configuración general de Fail2ban en Plesk, hay un campo llamado Lista blanca o Ignorar IPs. Añade tu IP aquí para que nunca sea bloqueada.


Cómo gestionar IPs bloqueadas y desbloquearlas

Es inevitable que alguna vez se te escape la contraseña y acabes bloqueado. No te preocupes, es fácil de arreglar.

Ver las IPs bloqueadas actualmente

En la pantalla principal de Fail2ban, hay una pestaña o sección llamada IPs bloqueadas o Reglas activas. Ahí verás una tabla con la IP, el servicio, la fecha y hora del bloqueo y el tiempo restante.

Desbloquear una IP manualmente

  1. Localiza la IP que quieres desbloquear en la lista.
  2. Selecciona la casilla junto a ella.
  3. Haz clic en el botón Desbloquear o Eliminar.
  4. Confirma la acción. La IP será eliminada de la lista y el usuario podrá intentar conectarse de nuevo.

[INFO] Desbloquear una IP manualmente no la añade a la lista blanca. Si vuelve a fallar varias veces, será bloqueada de nuevo.


Consejos avanzados para una seguridad Plesk robusta

Ahora que ya tienes lo básico, vamos a subir el nivel. La configuración por defecto es buena, pero puedes mejorarla.

Usar expresiones regulares personalizadas

Si eres un usuario avanzado, puedes crear tus propias reglas de filtrado. Plesk te permite añadir "filtros" personalizados. Esto es útil si tienes un servicio que no está en la lista estándar. Sin embargo, te recomiendo que primero pruebes con las reglas predefinidas, ya que son suficientes para el 99% de los casos.

Combinar Fail2ban con un firewall externo

Aunque Fail2ban gestiona su propio bloqueo, es una buena práctica tener un firewall a nivel de red (como el que ofrece tu proveedor de hosting). Si tu proveedor bloquea una IP, Fail2ban no podrá hacer nada. Asegúrate de que el cortafuegos de tu proveedor no entre en conflicto con las reglas de Fail2ban.

Monitorear los logs de Fail2ban

Plesk te muestra las estadísticas de Fail2ban en el panel. Puedes ver cuántos ataques se han bloqueado en la última semana. Esto te da una idea de la frecuencia de los ataques y te permite ajustar la sensibilidad de las reglas.


Preguntas Frecuentes (FAQ) sobre Fail2ban en Plesk

Aquí resuelvo las dudas más comunes que me suelen llegar.

¿Fail2ban ralentiza mi servidor?

No, en absoluto. Fail2ban es muy ligero. Su trabajo es analizar logs, lo cual consume muy pocos recursos. De hecho, al bloquear ataques, reduces la carga del servidor.

¿Puedo configurar Fail2ban para que bloquee IPs permanentemente?

Sí, puedes poner un tiempo de baneo muy alto (ej. 86400 para 24 horas) o incluso usar un valor negativo para que sea permanente. Sin embargo, te recomiendo no hacerlo, porque podrías bloquear accidentalmente a un usuario legítimo que cambie de IP con frecuencia.

¿Qué pasa si bloqueo mi propia IP?

Es un error común. Simplemente ve a la lista de IPs bloqueadas, localiza tu IP y desbloquéala. Luego, añádela a la lista blanca para evitar que vuelva a ocurrir.

¿Fail2ban protege también el panel de Plesk?

Sí, en la configuración por defecto de Plesk, hay una jail para proteger el propio panel (servicio plesk o apache). Puedes verla en la lista de reglas. Si no está, puedes crearla manualmente seleccionando el servicio plesk.

¿Puedo usar Fail2ban para proteger servicios personalizados?

Sí, con las expresiones regulares personalizadas puedes vigilar prácticamente cualquier servicio que genere logs. Pero esto ya es un nivel avanzado que requiere conocimientos de programación.


Conclusión: Tu servidor está blindado

Configurar fail2ban en Plesk para proteger SSH y FTP es un proceso sencillo que aporta una capa de seguridad inmensa. Ya no tienes que preocuparte por los bots que intentan entrar a la fuerza. Siguiendo los pasos de esta guía, has transformado tu servidor en una fortaleza digital.

Recuerda que la seguridad Plesk es un trabajo continuo. Revisa de vez en cuando las estadísticas de Fail2ban, ajusta las reglas si ves muchos ataques y mantén tu panel y sistema operativo actualizados.

Si en algún momento te bloqueas a ti mismo, ya sabes cómo solucionarlo. Y si tienes dudas sobre si una regla es demasiado estricta, empieza con valores más permisivos y ve endureciéndolos con el tiempo.

Ahora, disfruta de tu servidor más seguro. ¡Feliz hosting!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel