Configurar firewall básico en Plesk (ModSecurity)
¿Qué es ModSecurity en Plesk y por qué necesitas configurarlo?
Cuando hablamos de seguridad plesk, uno de los primeros escudos que debes activar es el firewall de aplicaciones web, conocido comúnmente como WAF. En el ecosistema Plesk, este papel lo protagoniza ModSecurity, un módulo que actúa como un portero muy estricto para tu sitio web: analiza cada petición que llega a tu servidor y decide si es legítima o si parece un intento de ataque.
Imagina que tu servidor es un edificio de oficinas. El firewall tradicional (como el de Plesk) es la puerta principal con un vigilante que revisa el carnet de identidad. Pero, ¿y si alguien entra con un pase falso pero muy bien hecho? Ahí es donde entra ModSecurity: es el guardia de seguridad dentro del edificio que observa el comportamiento de cada persona, revisa si lleva algo raro en las manos y puede expulsar a cualquiera que intente hacer algo sospechoso, como inyectar código malicioso en un formulario.
Configurar ModSecurity en Plesk no es un lujo, es una necesidad básica en ciberseguridad para cualquier sitio web, especialmente si gestionas tiendas online, áreas de clientes o formularios de contacto. Los ataques más comunes que bloquea incluyen la inyección SQL, el cross-site scripting (XSS) y los intentos de inclusión de archivos remotos.
En esta guía extensa y muy visual, te llevaré de la mano desde cero para que aprendas a configurar modsecurity en tu panel Plesk, entender sus opciones, activar reglas y, lo más importante, hacerlo sin romper nada en el camino. Vamos paso a paso, como si estuviéramos tomando un café y te lo explicara en persona.
Primeros pasos: Accede a tu panel de control
Antes de tocar nada, necesitas saber dónde están las opciones. Si ya tienes experiencia con otros paneles como Syspanel (recuerda que su puerto de acceso es el 2106), notarás que Plesk tiene una estructura diferente pero igual de intuitiva.
Para empezar, abre tu navegador y escribe la dirección de tu servidor seguido de :8443. Por ejemplo: https://tudominio.com:8443. Introduce tus credenciales de administrador.
Una vez dentro, sigue esta ruta:
- En el menú lateral izquierdo, busca la sección Herramientas y configuración.
- Dentro de esta, localiza el apartado Seguridad.
- Haz clic en ModSecurity (en algunas versiones puede aparecer como Firewall de aplicaciones web).
[TIP]: Si no encuentras la opción de ModSecurity, es posible que el módulo no esté instalado. En la misma sección de Seguridad, busca Componentes o Actualizaciones y asegúrate de que el paquete modsecurity esté instalado. Si no lo está, instálalo desde el gestor de componentes.
Conociendo el panel de ModSecurity en Plesk
Cuando entres por primera vez, verás una interfaz bastante limpia pero con varias opciones que pueden abrumar. No te preocupes, vamos a desglosarla pieza por pieza.
La pantalla principal
En la parte superior verás un interruptor global que dice Activar ModSecurity. Este es el botón maestro. Si lo apagas, todo el sistema se desactiva. Por defecto, suele estar apagado o en modo "detección", así que tendremos que ajustarlo.
Justo debajo, encontrarás una tabla con los dominios alojados en tu servidor. Cada fila representa un sitio web y tendrá su propio estado y configuración. Esto es genial porque te permite tener políticas diferentes por sitio.
Los tres modos de funcionamiento
Plesk te ofrece tres modos para ModSecurity. Es crucial que entiendas la diferencia, porque elegir mal puede bloquear a usuarios legítimos o dejar pasar ataques.
- Desactivado: ModSecurity no hace nada con ese dominio. Solo úsalo si tienes un sitio muy especializado que genera conflictos constantes.
- Detección: Este es el modo "entrenamiento". ModSecurity observa todo, registra las posibles amenazas en los logs, pero no bloquea nada. Es perfecto para la fase inicial o si estás probando reglas nuevas.
- Activo: Aquí es donde ModSecurity se pone serio. Bloquea cualquier petición que coincida con las reglas activas. Es el modo recomendado para producción, pero hay que configurarlo con cuidado.
[INFO]: Te recomiendo empezar todos los dominios en modo Detección durante al menos 24-48 horas. Luego revisa los logs para ver si hay falsos positivos antes de pasar a modo Activo.
Configurar ModSecurity paso a paso en Plesk
Ahora sí, vamos a la acción. Sigue estos pasos numerados y tendrás tu firewall funcionando en menos de lo que canta un gallo.
Paso 1: Activar el firewall global
- En la pantalla principal de ModSecurity, haz clic en el interruptor superior para Activar el servicio.
- Verás que el botón cambia de color y el estado general pasa a "Activo".
Paso 2: Configurar el modo por dominio
- En la tabla de dominios, localiza el sitio web que quieres proteger.
- Haz clic en el nombre del dominio o en el icono de ajustes (normalmente un engranaje) en la fila correspondiente.
- Se abrirá una ventana de configuración específica para ese dominio.
Paso 3: Elegir el nivel de protección
Dentro de la configuración del dominio, verás una lista desplegable llamada Nivel de protección. Las opciones suelen ser:
- Bajo: Aplica solo las reglas más críticas. Genera pocos falsos positivos.
- Medio: Es el equilibrio perfecto entre seguridad y usabilidad. Bloquea la mayoría de ataques comunes.
- Alto: Máxima seguridad. Bloquea casi todo lo que parezca sospechoso. Ideal para sitios muy sensibles, pero cuidado con los falsos positivos.
- Personalizado: Te permite seleccionar reglas específicas manualmente.
Elige el nivel que mejor se adapte a tu web. Si es un blog pequeño, con Medio es suficiente. Si tienes una tienda online, valora el Alto.
Paso 4: Guardar los cambios
Una vez seleccionado el nivel, haz clic en Aceptar o Guardar. Plesk aplicará los cambios automáticamente. No necesitas reiniciar Apache o nginx, se hace en caliente.
[TIP]: Si gestionas muchos dominios, puedes usar la opción Configuración por lotes para aplicar el mismo nivel de protección a varios sitios a la vez. Ahorrarás muchísimo tiempo.
Las reglas de ModSecurity: El corazón del firewall
ModSecurity no funciona solo. Necesita un conjunto de reglas (llamadas rulesets) para saber qué es bueno y qué es malo. Plesk trae integradas las reglas de OWASP, que son las más reconocidas mundialmente.
¿Qué son las reglas OWASP?
OWASP (Open Worldwide Application Security Project) publica una lista de las vulnerabilidades más comunes en aplicaciones web. Sus reglas para ModSecurity son como un manual de instrucciones para el guardia de seguridad: le dicen exactamente qué patrones de peticiones deben levantar las alarmas.
Gestionar las reglas en Plesk
- Dentro de la configuración de ModSecurity, busca la pestaña o sección llamada Reglas.
- Verás una lista de reglas disponibles, agrupadas por categorías (inyección SQL, XSS, etc.).
- Cada regla tiene una casilla de verificación. Activa o desactiva según tus necesidades.
[WARNING]: No desactives reglas sin saber exactamente qué hacen. Puedes dejar tu sitio completamente vulnerable. Si tienes dudas, busca el identificador de la regla en Google antes de tocarla.
Actualizar las reglas
El mundo de la ciberseguridad cambia cada día. Las reglas de OWASP se actualizan constantemente para hacer frente a nuevas amenazas.
En Plesk, la actualización es sencilla:
- Ve a la sección de Reglas.
- Busca el botón Actualizar reglas o Actualizar ahora.
- Plesk se conectará al repositorio y descargará las últimas versiones.
[INFO]: Programa actualizaciones automáticas si es posible. Así siempre tendrás las reglas al día sin tener que acordarte manualmente.
Logs y monitorización: Cómo saber si ModSecurity está haciendo su trabajo
Un firewall sin monitorización es como una alarma sin sirena. No sabrás si está funcionando hasta que sea demasiado tarde. Plesk te ofrece herramientas para revisar la actividad de ModSecurity.
Dónde encontrar los logs
- En la sección de ModSecurity, busca la pestaña Registro de auditoría o Logs.
- Verás una tabla con todas las peticiones que ModSecurity ha procesado, tanto las permitidas como las bloqueadas.
- Cada entrada te muestra la IP de origen, la URL solicitada, la regla que se activó y la acción tomada (bloquear o permitir).
Interpretar los logs
Cuando veas una entrada marcada en rojo, significa que se bloqueó algo. Fíjate en el campo Mensaje o Detalles para entender qué regla se activó.
Por ejemplo, si ves algo como SQL Injection Attack Detected, sabrás que alguien intentó inyectar código SQL en tu base de datos. Si ves muchas entradas de una misma IP, es probable que sea un atacante automatizado.
[TIP]: Si tienes un sitio legítimo que usa caracteres especiales en formularios (como apóstrofes), es posible que veas falsos positivos. En ese caso, puedes añadir una regla de exclusión para esa URL concreta.
Crear exclusiones de reglas
A veces, una regla es demasiado estricta para una parte específica de tu web. Por ejemplo, si tu tienda online tiene un campo de búsqueda que acepta caracteres raros, ModSecurity podría bloquearlo.
Para solucionarlo:
- En la configuración del dominio, busca Exclusiones de ModSecurity.
- Añade una nueva exclusión indicando la URL o el patrón de URL.
- Selecciona qué regla o reglas quieres excluir para esa URL.
[WARNING]: Las exclusiones deben ser muy específicas. Si excluyes una regla globalmente, dejas un agujero de seguridad enorme. Siempre limita la exclusión a la URL mínima necesaria.
Solución de problemas comunes al configurar ModSecurity
Aquí te dejo las dudas más frecuentes que resuelvo a diario como técnico de soporte. Seguro que alguna te suena.
Mi sitio web da error 403 después de activar ModSecurity
Este es el clásico. Activas ModSecurity, y de repente tu web o partes de ella dejan de funcionar. No es que ModSecurity sea malo, es que alguna regla está bloqueando algo legítimo.
Solución:
- Revisa los logs de auditoría para ver qué regla se está activando.
- Identifica la URL que está fallando.
- Crea una exclusión específica para esa URL y esa regla.
- Si el problema persiste, baja el nivel de protección de Alto a Medio.
ModSecurity no bloquea nada, aunque está activo
Si estás en modo Detección, esto es completamente normal. En este modo, ModSecurity solo registra, no bloquea. Cambia el modo a Activo en la configuración del dominio.
Otra posibilidad es que las reglas no estén actualizadas o que el dominio tenga una exclusión global.
Mi sitio es muy lento después de activar ModSecurity
ModSecurity añade una capa extra de procesamiento, por lo que es normal que haya una ligera sobrecarga. Sin embargo, si la lentitud es extrema, puede deberse a:
- Nivel de protección demasiado alto: Baja a Medio.
- Demasiadas reglas activas: Desactiva las que no necesites.
- Configuración del servidor: A veces hay que ajustar la memoria o el tiempo de espera en PHP.
[INFO]: Un buen equilibrio es usar nivel Medio y tener las reglas actualizadas. Es raro necesitar nivel Alto en un sitio estándar.
¿Puedo usar ModSecurity con otros paneles como Syspanel?
Sí, pero la configuración es diferente. En Syspanel (recuerda, acceso por el puerto 2106), la gestión de ModSecurity se hace a nivel de archivos de configuración de Apache o nginx. No es tan amigable como en Plesk, pero es igual de potente.
Buenas prácticas de seguridad plesk más allá de ModSecurity
Configurar ModSecurity es un gran paso, pero no es la única medida que debes tomar para una seguridad plesk sólida. Aquí tienes un checklist de cosas que deberías tener en cuenta:
- Mantén Plesk actualizado: Cada versión corrige vulnerabilidades.
- Usa autenticación de dos factores (2FA) para tu cuenta de administrador.
- Cambia los puertos por defecto si es posible (aunque el 8443 es el estándar, puedes cambiarlo).
- Activa el firewall de Plesk (el de red, no el de aplicaciones) y limita los puertos abiertos.
- Haz copias de seguridad periódicas y guárdalas fuera del servidor.
- Usa certificados SSL/TLS en todos tus dominios.
- Revisa los logs de acceso regularmente para detectar patrones extraños.
Preguntas frecuentes (FAQ) sobre ModSecurity en Plesk
Para cerrar, te dejo un resumen de las preguntas que más me hacen los clientes. Te servirá como referencia rápida.
¿ModSecurity afecta al rendimiento de mi web?
Sí, pero en la mayoría de los casos es imperceptible. Con un buen nivel de configuración (Medio) y reglas optimizadas, la sobrecarga es mínima. Si notas lentitud, revisa las reglas activas.
¿Puedo desactivar ModSecurity para un solo directorio?
No directamente en Plesk. Tendrás que crear una exclusión por URL en la configuración del dominio. Es efectivo pero requiere un poco más de trabajo manual.
¿Cada cuánto debo actualizar las reglas?
Idealmente, cada semana o cada vez que haya un aviso de nueva vulnerabilidad crítica. Si puedes, activa las actualizaciones automáticas.
¿ModSecurity protege contra ataques DDoS?
No, ModSecurity es un WAF (firewall de aplicaciones web). Para DDoS necesitas soluciones específicas como Cloudflare o limitadores de tráfico a nivel de red.
¿Qué hago si un cliente legítimo es bloqueado?
Revisa los logs, identifica la regla que lo bloqueó y crea una exclusión para la IP o la URL específica. Si es recurrente, considera bajar el nivel de protección.
¿Es compatible ModSecurity con WordPress, Joomla o PrestaShop?
Sí, es compatible con cualquier CMS. De hecho, los sitios con formularios de contacto o plugins vulnerables son los que más se benefician de tener un WAF activo.
Conclusión: tu servidor ahora es una fortaleza
Configurar ModSecurity en Plesk no es complicado, pero requiere atención y un mínimo de comprensión de lo que estás haciendo. Con esta guía, ya tienes el conocimiento necesario para activar el firewall de aplicaciones, elegir el nivel adecuado, gestionar reglas y solucionar los problemas más comunes.
Recuerda que la ciberseguridad no es un destino, sino un proceso continuo. Lo que hoy es una configuración sólida, mañana puede quedarse obsoleta. Mantente al día con las actualizaciones, revisa los logs periódicamente y no tengas miedo de ajustar la configuración cuando sea necesario.
Si en algún momento te sientes perdido, vuelve a esta guía y repasa los pasos. Y si el problema persiste, no dudes en contactar con tu proveedor de hosting o consultar la documentación oficial de Plesk. Con un poco de práctica, configurar ModSecurity se convertirá en una tarea rutinaria que harás en apenas unos minutos.
[TIP] Final: Empieza con un solo dominio, ponlo en modo Detección durante un par de días, revisa los logs, y cuando estés seguro de que no hay falsos positivos, pásalo a Activo. Luego repite el proceso con el resto de tus sitios. Así minimizarás el riesgo de romper algo en producción.
Ahora sí, ve y
