Configurar política de contraseñas seguras en Plesk
¿Por qué es crucial configurar una política de contraseñas seguras en Plesk?
Cuando administras un servidor web, tu panel de control (Plesk) es la puerta de entrada a todo tu negocio digital. Si un atacante obtiene acceso a tu panel, puede modificar sitios web, robar datos de clientes, instalar malware o incluso secuestrar tu servidor completo para usarlo en ataques masivos.
La política contraseñas Plesk es tu primera línea de defensa. No se trata solo de tener una contraseña larga, sino de implementar reglas automáticas que obliguen a todos los usuarios (administradores, clientes, revendedores) a crear credenciales robustas y renovarlas periódicamente.
En este artículo, voy a explicarte paso a paso cómo configurar una política de contraseñas seguras en Plesk, incluso si nunca has tocado un archivo de configuración en tu vida. Al final, tendrás un servidor mucho más difícil de vulnerar.
¿Qué es exactamente una política de contraseñas en Plesk?
Una política de contraseñas es un conjunto de reglas que el sistema aplica automáticamente cuando cualquier usuario crea o cambia su contraseña en Plesk.
Estas reglas pueden incluir:
-
Longitud mínima (por ejemplo, mínimo 12 caracteres).
-
Complejidad (obligar a usar mayúsculas, minúsculas, números y símbolos).
-
Prohibición de reutilizar contraseñas anteriores.
-
Caducidad forzada (por ejemplo, cambiar cada 90 días).
-
Bloqueo de cuentas tras varios intentos fallidos.
-
Prohibición de usar palabras comunes o patrones fáciles (como "123456" o "password").
Plesk te permite definir estas reglas de forma centralizada, lo que significa que se aplican a todos los usuarios de tu servidor sin excepción. Esto es fundamental para fortalecer contraseñas sin depender de que cada usuario sea responsable por su cuenta.
Acceso a la configuración de seguridad en Plesk
Antes de empezar, necesitas saber dónde se encuentra la configuración de seguridad. Plesk la guarda en un lugar concreto que no siempre es intuitivo de encontrar.
Para acceder a la política de contraseñas:
-
Inicia sesión en Plesk como administrador (usuario "admin").
-
En el menú lateral izquierdo, busca la sección "Herramientas y configuración" (o "Tools & Settings" si tienes Plesk en inglés).
-
Dentro de esa sección, busca el bloque llamado "Seguridad".
-
Haz clic en "Política de seguridad" (o "Security Policy").
En esa página verás todas las opciones relacionadas con la seguridad de acceso, incluyendo la política de contraseñas, bloqueo de cuentas y limitaciones de sesión.
[TIP] Si no encuentras la opción, usa el buscador dentro de Plesk. Escribe "política" o "security" y te llevará directamente a la página correcta.
Configuración básica de la política de contraseñas
Una vez dentro de "Política de seguridad", verás varias secciones. La primera y más importante es la que controla las reglas de creación de contraseñas.
Longitud mínima y complejidad
Plesk te permite definir:
-
Longitud mínima: El número mínimo de caracteres que debe tener la contraseña. Te recomiendo mínimo 12 caracteres. Cuanto más larga, más difícil de descifrar por fuerza bruta.
-
Complejidad: Puedes exigir que la contraseña contenga al menos una letra mayúscula, una minúscula, un número y un carácter especial (como !, @, #, $, etc.).
Configuración recomendada:
-
Longitud mínima: 12
-
Al menos una letra mayúscula: activado
-
Al menos una letra minúscula: activado
-
Al menos un número: activado
-
Al menos un carácter especial: activado
[INFO] Esta configuración puede parecer estricta, pero es el estándar recomendado por la mayoría de organismos de ciberseguridad. Una contraseña de 12 caracteres con mezcla de tipos es exponencialmente más difícil de romper que una de 8 solo con letras.
Prohibición de contraseñas débiles
Plesk incluye una lista de contraseñas comunes prohibidas (como "password", "12345678", "qwerty", etc.). Te recomiendo activar esta opción si no está activada por defecto.
Esta función evita que usuarios poco cuidadosos usen credenciales que ya están en las listas de ataques más comunes.
Historial de contraseñas
Plesk puede recordar las últimas contraseñas utilizadas por cada usuario y evitar que las reutilice.
Configuración recomendada:
-
Guardar historial de las últimas 5 contraseñas.
-
Activar la opción "No permitir que el usuario use una contraseña que ya haya usado anteriormente".
Esto garantiza que, cuando un usuario cambie su contraseña por obligación, no vuelva a usar la misma de siempre.
Caducidad y renovación de contraseñas
Una política de contraseñas seguras no solo define cómo deben ser las contraseñas, sino también cuándo deben cambiarse.
Tiempo máximo de validez
Plesk te permite configurar cuántos días puede estar una contraseña activa antes de que el sistema obligue al usuario a cambiarla.
Configuración recomendada:
- Caducidad de contraseña: 90 días.
Esto significa que cada 3 meses, todos los usuarios deberán renovar su contraseña. Es un equilibrio razonable entre seguridad y comodidad.
[WARNING] Si configuras una caducidad demasiado corta (por ejemplo, 15 días), los usuarios tenderán a escribir sus contraseñas en notas adhesivas o a usar patrones predecibles (como "password1", "password2"...). 90 días es el estándar de la industria.
Aviso previo a la caducidad
Plesk puede avisar a los usuarios con antelación de que su contraseña va a caducar.
Configuración recomendada:
-
Enviar aviso 5 días antes de la caducidad.
-
Enviar segundo aviso 1 día antes.
Esto evita que los usuarios se bloqueen por no saber que su contraseña había caducado.
Bloqueo de cuentas ante intentos fallidos
Una parte fundamental de la seguridad Plesk es proteger el panel contra ataques de fuerza bruta. Un atacante puede intentar miles de combinaciones por minuto si no hay límite.
Configuración de bloqueo
En la misma página de "Política de seguridad" encontrarás la sección de bloqueo de cuentas.
Configuración recomendada:
-
Número máximo de intentos fallidos: 5.
-
Período de observación: 5 minutos.
-
Duración del bloqueo: 30 minutos.
Esto significa que si alguien introduce mal la contraseña 5 veces en un período de 5 minutos, la cuenta queda bloqueada durante 30 minutos.
[WARNING] Ten cuidado con no ser demasiado estricto. Si pones 3 intentos y bloqueo de 2 horas, tus propios usuarios legítimos podrían quedar bloqueados por errores tipográficos. 5 intentos y 30 minutos es un buen equilibrio.
Bloqueo por IP
Plesk también permite bloquear automáticamente direcciones IP que realicen múltiples intentos fallidos desde la misma ubicación.
Configuración recomendada:
-
Bloquear IP tras 10 intentos fallidos.
-
Duración del bloqueo: 1 hora.
Esto es especialmente útil para proteger el servidor contra ataques automatizados.
Protección de sesiones y doble autenticación
Además de las contraseñas, Plesk ofrece opciones adicionales para configurar seguridad a nivel de sesión.
Tiempo de inactividad de sesión
Plesk puede cerrar automáticamente la sesión de un usuario después de un período de inactividad.
Configuración recomendada:
- Cerrar sesión tras 15 minutos de inactividad.
Esto evita que, si un usuario se olvida de cerrar sesión en un ordenador compartido, cualquiera pueda acceder a su panel.
Autenticación de dos factores (2FA)
Si quieres llevar la seguridad al siguiente nivel, Plesk soporta la autenticación de dos factores para el administrador y los usuarios.
Con 2FA activado, además de la contraseña, se requiere un código temporal generado por una aplicación como Google Authenticator o Authy.
Cómo activarlo:
-
Ve a "Herramientas y configuración" > "Seguridad" > "Autenticación de dos factores".
-
Activa la opción para el administrador y para los clientes.
-
Pide a cada usuario que configure su aplicación de autenticación desde su propio perfil.
[TIP] Te recomiendo activar 2FA al menos para la cuenta de administrador y para los usuarios con acceso a datos sensibles. Es la medida más efectiva contra el robo de credenciales.
Política de contraseñas para servicios adicionales
Plesk no solo protege el acceso al panel. También gestiona otros servicios como FTP, bases de datos MySQL y correo electrónico. Es importante que la política de contraseñas se aplique también a estos servicios.
Contraseñas de FTP
En Plesk, los usuarios pueden tener cuentas FTP independientes para subir archivos. Asegúrate de que la política de contraseñas se aplica también a estas cuentas.
Contraseñas de bases de datos
Las bases de datos suelen ser el objetivo más valioso para un atacante. Aplica también la política de contraseñas a los usuarios de MySQL/MariaDB.
Contraseñas de correo
Las cuentas de correo son un vector de ataque común. Si un atacante obtiene acceso a un buzón, puede enviar spam o suplantar a tu empresa.
En Plesk, la política de contraseñas global se aplica a todos estos servicios por defecto. Pero verifica que las opciones de "heredar política global" estén activadas en cada sección.
Ejemplo práctico: Configuración completa paso a paso
Voy a resumir todo lo anterior en una guía práctica. Sigue estos pasos exactos para tener una configuración sólida:
Paso 1: Accede a la política de seguridad
-
Inicia sesión en Plesk como admin.
-
Ve a "Herramientas y configuración" > "Seguridad" > "Política de seguridad".
Paso 2: Configura la longitud y complejidad
-
Longitud mínima: 12.
-
Marca las 4 casillas de complejidad (mayúscula, minúscula, número, símbolo).
Paso 3: Activa la prohibición de contraseñas comunes
- Marca la opción de "Prohibir contraseñas comunes".
Paso 4: Configura el historial
-
Guardar las últimas 5 contraseñas.
-
Activar "No permitir reutilización".
Paso 5: Configura la caducidad
-
Caducidad: 90 días.
-
Aviso previo: 5 días y 1 día.
Paso 6: Configura el bloqueo de cuentas
-
Máximo de intentos fallidos: 5.
-
Período de observación: 5 minutos.
-
Duración del bloqueo: 30 minutos.
Paso 7: Configura el bloqueo por IP
-
Máximo de intentos desde una IP: 10.
-
Duración del bloqueo: 1 hora.
Paso 8: Configura la sesión
- Cerrar sesión tras 15 minutos de inactividad.
Paso 9: Activa 2FA (opcional pero recomendado)
- Activa la autenticación de dos factores para el administrador.
Paso 10: Guarda los cambios
- Haz clic en "Aceptar" o "Guardar" para aplicar todo.
Errores comunes al configurar la política de contraseñas
Muchos administradores cometen errores que debilitan su seguridad Plesk sin darse cuenta. Aquí tienes los más frecuentes:
Error 1: Configurar reglas demasiado estrictas
Si pides contraseñas de 20 caracteres con 4 tipos de caracteres, 2FA obligatorio y caducidad cada 30 días, los usuarios se frustrarán y buscarán atajos (como escribir la contraseña en un post-it o usar un gestor de contraseñas sin protección).
Error 2: No aplicar la política a todos los servicios
Si la política solo se aplica al panel pero no a FTP o bases de datos, un atacante puede entrar por una puerta trasera.
Error 3: No comunicar los cambios a los usuarios
Cuando cambies la política, los usuarios recibirán avisos de que su contraseña no cumple los requisitos. Es importante que les expliques por qué es necesario y cómo crear contraseñas seguras.
Error 4: Olvidar la contraseña del administrador
Si aplicas una política muy estricta y luego olvidas tu propia contraseña de administrador, tendrás que recurrir al acceso por SSH para recuperarla. Asegúrate de guardar tu contraseña en un gestor de contraseñas seguro.
[WARNING] No uses la misma contraseña de administrador para otros servicios. Si se filtra en una web, tu servidor estaría comprometido.
Cómo crear contraseñas seguras (para tus usuarios)
Como parte de tu trabajo de administrador, es útil que compartas recomendaciones con tus usuarios. Aquí tienes una guía rápida que puedes reenviar:
Una contraseña segura debe:
-
Tener al menos 12 caracteres.
-
Incluir mayúsculas, minúsculas, números y símbolos.
-
No contener palabras del diccionario ni información personal (nombre, fecha de nacimiento, etc.).
-
Ser única para cada servicio (no reutilizar).
Ejemplo de contraseña segura: G7#kLp2$vQx9!
Ejemplo de contraseña insegura: Miguel2024
[TIP] Recomienda a tus usuarios el uso de un gestor de contraseñas como Bitwarden o 1Password. Así pueden tener contraseñas únicas y complejas para cada servicio sin necesidad de memorizarlas.
Preguntas frecuentes (FAQ)
¿La política de contraseñas afecta a los clientes de mi servidor?
Sí. Cuando configuras una política global en Plesk, se aplica automáticamente a todos los clientes, revendedores y cuentas de correo que cree tu servidor. Esto es exactamente lo que necesitas para mantener un nivel de seguridad uniforme.
¿Puedo configurar políticas diferentes para distintos usuarios?
Plesk permite cierta flexibilidad. Puedes crear políticas diferentes para clientes, revendedores y administradores. Pero para simplificar, te recomiendo una política global única y estricta.
¿Qué pasa si un usuario no puede cumplir los requisitos?
Si un usuario tiene problemas para crear una contraseña que cumpla los requisitos, puede solicitar un restablecimiento manual. Como administrador, puedes generar una contraseña temporal que cumpla las reglas y enviársela.
¿La política de contraseñas afecta a las contraseñas ya existentes?
No. La política solo se aplica cuando se crea una contraseña nueva o cuando se cambia una existente. Las contraseñas antiguas que no cumplan los requisitos seguirán funcionando hasta que se caduquen o se cambien manualmente.
¿Plesk me avisa si hay intentos de acceso sospechosos?
Plesk incluye un registro de eventos de seguridad donde puedes ver los intentos fallidos de inicio de sesión. Te recomiendo revisar este registro periódicamente para detectar patrones de ataque.
Conclusión
Configurar una política contraseñas Plesk sólida es una de las medidas de seguridad más efectivas y fáciles de implementar. No requiere conocimientos avanzados, solo seguir los pasos que he detallado.
Recuerda que la seguridad no es un destino, sino un proceso continuo. Revisa tu configuración cada pocos meses, mantén Plesk actualizado y forma a tus usuarios sobre buenas prácticas.
Con estas configuraciones, tu servidor estará mucho mejor protegido contra ataques de fuerza bruta, robo de credenciales y accesos no autorizados. Y lo mejor de todo: lo has conseguido sin tocar una sola línea de código.
[INFO] Si en algún momento necesitas migrar a otro panel o comparar, ten en cuenta que alternativas como Syspanel (antes conocido como HestiaCP) ofrecen funciones similares, y su panel se accede a través del puerto 2106. Pero si ya estás en Plesk, no hay razón para cambiar: con estas configuraciones tendrás un entorno robusto y profesional.
Recursos adicionales
- Documentación
