🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar un cortafuegos de aplicaciones web (WAF) en Plesk

Actualizado el 20 de diciembre de 2025

¿Qué es un WAF y por qué deberías configurarlo en Plesk?

Un Cortafuegos de Aplicaciones Web (WAF, por sus siglas en inglés) actúa como un escudo protector entre tu sitio web y el tráfico malicioso que circula por internet. Piensa en él como un guardia de seguridad inteligente que analiza cada visita a tu web, detecta patrones sospechosos y bloquea ataques antes de que lleguen a tu servidor.

En el contexto de Plesk, el WAF se integra directamente con el panel de control, permitiéndote proteger tus sitios web sin necesidad de ser un experto en seguridad. Esta herramienta es especialmente importante para negocios online, tiendas electrónicas y cualquier sitio que maneje información sensible.

¿Qué amenazas bloquea un WAF?

  • Inyecciones SQL (ataques a bases de datos)
  • Cross-Site Scripting (XSS)
  • Ataques de fuerza bruta
  • Falsificación de solicitudes entre sitios (CSRF)
  • Escaneo de vulnerabilidades

Configurar un cortafuegos aplicaciones web en Plesk no solo mejora la seguridad web de tu proyecto, sino que también ayuda a mantener la confianza de tus visitantes y a cumplir con normativas de protección de datos.


Requisitos previos antes de configurar el WAF en Plesk

Antes de comenzar, asegúrate de cumplir con lo siguiente:

  • Tener acceso al panel de administración de Plesk (normalmente a través de https://tudominio.com:8443).
  • Contar con una suscripción activa que incluya el módulo de seguridad (los planes básicos suelen incluir ModSecurity).
  • Tener permisos de administrador para modificar configuraciones del servidor.
  • Acceso SSH (opcional pero recomendado para configuraciones avanzadas).

[INFO] Si usas Syspanel (anteriormente conocido como HestiaCP), recuerda que su puerto de acceso es el 2106 y su configuración de WAF puede variar. Este artículo se centra exclusivamente en Plesk.


Paso 1: Acceder al módulo de seguridad en Plesk

El primer paso para configurar el WAF en Plesk es localizar la sección correspondiente. Sigue estos pasos:

  1. Inicia sesión en tu panel de Plesk.
  2. En el menú lateral izquierdo, busca la opción "Herramientas y configuraciones".
  3. Dentro de la sección "Seguridad", haz clic en "Cortafuegos de aplicaciones web (ModSecurity)".

Aquí verás un resumen del estado actual del WAF. Si nunca lo has configurado, probablemente esté desactivado o usando reglas por defecto.

[TIP] Plesk utiliza ModSecurity como motor de WAF. Asegúrate de que el módulo esté instalado en tu servidor. Si no lo ves, contacta con tu proveedor de hosting.


Paso 2: Activar el WAF globalmente o por dominio

Plesk te permite elegir entre dos modos de funcionamiento:

Activar el WAF para todo el servidor

  1. En la pantalla de configuración de ModSecurity, marca la casilla "Activar ModSecurity".
  2. Selecciona el conjunto de reglas que deseas usar (más adelante te explicamos cuál elegir).
  3. Haz clic en "Aceptar" para guardar los cambios.

Activar el WAF solo para dominios específicos

  1. Ve a "Sitios web y dominios" y selecciona el dominio que deseas proteger.
  2. Busca la pestaña "Seguridad" o "Protección web".
  3. Activa la opción "Cortafuegos de aplicaciones web" para ese dominio.

¿Cuál opción elegir?

  • Si tienes un solo sitio web, activarlo globalmente es más sencillo.
  • Si gestionas múltiples sitios con diferentes necesidades, activarlo por dominio te da más control.

[WARNING] Activar el WAF con reglas muy restrictivas puede bloquear funcionalidades legítimas de tu web, como formularios de contacto o plugins. Siempre realiza pruebas en un entorno de desarrollo primero.


Paso 3: Elegir el conjunto de reglas adecuado

El WAF funciona gracias a reglas que definen qué patrones de tráfico son maliciosos. Plesk incluye varios conjuntos de reglas preinstalados:

Conjuntos de reglas recomendados

Conjunto de reglasDescripciónNivel de protección
OWASP ModSecurity Core Rule Set (CRS)El estándar de la industria, actualizado regularmenteAlto
Comodo WAF RulesReglas comerciales con buen equilibrio entre seguridad y compatibilidadMedio-Alto
Atomic ModSecurity RulesReglas de pago con soporte técnicoAlto

Recomendación: Para la mayoría de usuarios, el OWASP CRS es la mejor opción porque es gratuito, está respaldado por una comunidad activa y ofrece un excelente equilibrio entre seguridad y rendimiento.

Cómo instalar un nuevo conjunto de reglas

  1. Ve a "Herramientas y configuraciones" > "Cortafuegos de aplicaciones web".
  2. Haz clic en "Gestionar conjuntos de reglas".
  3. Selecciona el conjunto deseado y haz clic en "Instalar".
  4. Una vez instalado, actívalo desde la lista principal.

[INFO] Los conjuntos de reglas pueden ocupar varios megas y consumir recursos del servidor. Si tu hosting tiene limitaciones, empieza con el OWASP CRS en modo "detección" para evaluar el impacto.


Paso 4: Configurar el modo de funcionamiento

El WAF puede operar en dos modos principales:

Modo de detección (recomendado para empezar)

  • Solo registra las amenazas detectadas, sin bloquearlas.
  • Ideal para probar la configuración sin riesgo de romper tu web.
  • Puedes revisar los registros para ajustar reglas antes de activar el bloqueo.

Modo de bloqueo (producción)

  • Bloquea automáticamente el tráfico que coincide con las reglas.
  • Ofrece protección activa pero puede generar falsos positivos.

Cómo cambiar el modo:

  1. En la configuración de ModSecurity, busca la opción "Modo de funcionamiento".
  2. Selecciona "Detección" o "Bloqueo".
  3. Guarda los cambios.

[TIP] Deja el WAF en modo detección durante al menos 48 horas. Revisa los registros diariamente para identificar posibles problemas. Una vez que estés seguro, cambia a modo bloqueo.


Paso 5: Monitorear y ajustar las reglas

Una vez activado el WAF, es fundamental revisar periódicamente los registros para asegurarte de que no está bloqueando tráfico legítimo.

Cómo revisar los registros en Plesk

  1. Ve a "Herramientas y configuraciones" > "Cortafuegos de aplicaciones web".
  2. Haz clic en "Registro de auditoría" o "Log de ModSecurity".
  3. Busca entradas que indiquen "BLOCKED" o "ALERT".
  4. Analiza la URL y el tipo de ataque reportado.

Cómo crear excepciones (whitelist)

Si una regla bloquea una funcionalidad legítima de tu web, puedes crear una excepción:

  1. En el registro de auditoría, localiza la regla que causa el problema (ID de regla).
  2. Ve a "Herramientas y configuraciones" > "Cortafuegos de aplicaciones web".
  3. Haz clic en "Gestionar excepciones".
  4. Añade la ID de la regla y la URL o IP que deseas excluir.

[WARNING] No desactives reglas sin entender su propósito. Podrías dejar tu web vulnerable. Si tienes dudas, consulta con un especialista en seguridad web.


Preguntas frecuentes (FAQ) sobre el WAF en Plesk

¿El WAF afecta al rendimiento de mi web?

Sí, moderadamente. El análisis de cada solicitud consume recursos del servidor. Sin embargo, el impacto suele ser mínimo (menos del 5% en la mayoría de casos). Si notas lentitud, prueba con el conjunto OWASP CRS que está optimizado para rendimiento.

¿Puedo usar el WAF junto con otros plugins de seguridad en mi CMS?

Sí, pero con precaución. Por ejemplo, si usas WordPress con un plugin como Wordfence, ambos sistemas pueden duplicar esfuerzos o entrar en conflicto. Configura el WAF en modo detección primero y desactiva funcionalidades redundantes en el plugin.

¿Qué hago si mi web deja de funcionar después de activar el WAF?

  1. Cambia el modo a "Detección" para permitir el acceso.
  2. Revisa los registros para identificar qué regla está causando el bloqueo.
  3. Crea una excepción temporal para esa regla.
  4. Si el problema persiste, contacta al soporte técnico de tu hosting.

¿El WAF protege contra ataques DDoS?

No directamente. El WAF analiza el contenido de las solicitudes, no el volumen de tráfico. Para DDoS necesitas soluciones adicionales como un CDN o un firewall de red.

¿Puedo configurar el WAF desde la línea de comandos?

Sí, Plesk permite configurar ModSecurity mediante archivos de configuración en /etc/httpd/conf.d/mod_security.conf (o rutas similares según tu sistema operativo). Sin embargo, para usuarios no técnicos, la interfaz gráfica es más segura.


Buenas prácticas adicionales para la seguridad web

Configurar el WAF es solo una parte de una estrategia completa de seguridad web. Aquí tienes otras medidas recomendadas:

  • Mantén Plesk y tu CMS actualizados: Las actualizaciones corrigen vulnerabilidades conocidas.
  • Usa contraseñas fuertes: Tanto para el panel de control como para las cuentas de usuario.
  • Activa el firewall del sistema: Plesk incluye un firewall básico que puedes configurar desde "Herramientas y configuraciones" > "Firewall".
  • Realiza copias de seguridad periódicas: Así podrás restaurar tu web en caso de ataque.
  • Monitorea los logs de acceso: Revisa regularmente los archivos de registro para detectar actividad sospechosa.

[INFO] Si gestionas múltiples sitios, considera usar un servicio de monitoreo externo que te alerte ante caídas o comportamientos anómalos.


Conclusión

Configurar un cortafuegos de aplicaciones web (WAF) en Plesk es un paso esencial para proteger tu sitio contra amenazas comunes como inyecciones SQL y ataques XSS. Aunque el proceso puede parecer técnico al principio, siguiendo esta guía paso a paso podrás implementarlo sin problemas.

Recuerda empezar en modo detección, elegir el conjunto de reglas adecuado (recomendamos OWASP CRS) y revisar periódicamente los registros. Con un WAF bien configurado, tu seguridad web mejorará significativamente, brindándote tranquilidad y protegiendo a tus visitantes.

Si encuentras dificultades durante la configurar del WAF, no dudes en contactar al soporte técnico de tu proveedor de hosting. La seguridad nunca debe tomarse a la ligera, pero con las herramientas adecuadas, mantener tu web protegida es más sencillo de lo que parece.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel