Configurar un firewall básico en Plesk para bloquear IPs maliciosas
¡Hola! Soy tu técnico de soporte amigable. Hoy vamos a aprender algo muy importante para proteger tu sitio web: configurar un firewall básico en Plesk para bloquear IPs maliciosas. No te preocupes si no eres un experto en seguridad; te guiaré paso a paso, con un lenguaje sencillo y muchos ejemplos prácticos. Al final de este artículo, sabrás cómo mantener a raya a los visitantes no deseados y mejorar la seguridad Plesk de tu servidor.
¿Por qué es importante un firewall en Plesk?
Imagina que tu servidor es una casa. El firewall Plesk es como una puerta con un portero muy estricto: solo deja entrar a las personas que están en la lista de invitados (IPs permitidas) y bloquea a las que tienen mal aspecto (IPs maliciosas). Sin un firewall, cualquier persona (o robot) podría intentar entrar, probar contraseñas, escanear vulnerabilidades o incluso lanzar un ataque DDoS.
Beneficios clave:
- Protección contra ataques: Bloquea direcciones IP conocidas por actividades maliciosas (spam, hacking, escaneo de puertos).
- Reducción de carga: Al impedir que bots maliciosos accedan a tu servidor, liberas recursos para tus visitantes reales.
- Cumplimiento normativo: En muchos casos, tener un firewall es un requisito para cumplir con estándares de seguridad (como PCI-DSS).
- Tranquilidad: Saber que tu sitio está protegido te permite dormir mejor por las noches.
[INFO] Un firewall no es una solución mágica. Es una capa más de seguridad, que debes combinar con contraseñas fuertes, actualizaciones periódicas y un buen monitoreo.
Requisitos previos
Antes de empezar, asegúrate de tener lo siguiente:
- Acceso a Plesk: Necesitas credenciales de administrador o de un usuario con permisos para gestionar el firewall.
- Conocimiento básico de IPs: Saber qué es una dirección IP (por ejemplo,
192.168.1.1). - Lista de IPs a bloquear: Puedes obtenerlas de logs de acceso, herramientas de seguridad (como Fail2ban) o servicios de listas negras (como Spamhaus).
[WARNING] Nunca bloquees tu propia IP, o te quedarás fuera de tu propio panel de control. Siempre verifica tu IP actual antes de añadir reglas.
Paso 1: Acceder al firewall de Plesk
Plesk incluye un firewall integrado muy fácil de usar. Sigue estos pasos:
- Inicia sesión en tu panel de Plesk (normalmente
https://tudominio.com:8443). - En el menú lateral izquierdo, busca la sección "Herramientas y Ajustes".
- Dentro de esa sección, localiza "Firewall" (a veces aparece como "Firewall de Plesk" o "Reglas de firewall").
![No hay imagen, solo texto: Busca en el menú "Herramientas y Ajustes" > "Firewall"]
Al hacer clic, verás una pantalla con dos pestañas principales:
- Reglas de tráfico entrante: Aquí controlas quién puede entrar a tu servidor.
- Reglas de tráfico saliente: Controlas quién puede salir (menos común para bloquear IPs maliciosas).
Para nuestro objetivo, nos centraremos en las reglas de tráfico entrante.
Paso 2: Crear una regla para bloquear una IP específica
Vamos a lo práctico. Supongamos que has detectado una IP maliciosa: 203.0.113.50. Queremos bloquearla por completo.
- En la pestaña "Reglas de tráfico entrante", haz clic en "Añadir regla".
- Se abrirá un formulario. Configúralo así:
- Nombre: Ponle un nombre descriptivo, por ejemplo, "Bloquear IP maliciosa 203.0.113.50".
- Dirección IP: Introduce la IP que quieres bloquear. Puedes usar:
- Una IP única:
203.0.113.50 - Un rango:
203.0.113.0/24(bloquea todas las IPs desde203.0.113.0hasta203.0.113.255) - Una subred:
203.0.113.0/255.255.255.0
- Una IP única:
- Puerto: Déjalo en "Todos" para bloquear todo el tráfico desde esa IP. Si solo quieres bloquear un servicio específico (por ejemplo, SSH en puerto 22), puedes seleccionar "Puerto específico" e ingresar el número.
- Protocolo: Generalmente "TCP" o "Cualquier protocolo".
- Acción: Selecciona "Denegar" (o "Rechazar" si prefieres que la conexión se cierre sin respuesta).
- Haz clic en "Aceptar".
La regla se aplicará inmediatamente. A partir de ahora, cualquier intento de conexión desde esa IP será bloqueado.
[TIP] Puedes crear reglas más complejas, como bloquear solo el puerto 22 (SSH) de una IP específica, permitiendo que acceda a otros servicios (como HTTP). Esto es útil si sospechas de un ataque dirigido pero no quieres cortar todo el acceso.
Paso 3: Bloquear rangos de IPs completos
A veces, las IPs maliciosas vienen en bloque (por ejemplo, de un país entero o de un proveedor de hosting sospechoso). Plesk te permite bloquear rangos completos.
- Sigue los mismos pasos que en el Paso 2.
- En el campo "Dirección IP", usa la notación CIDR. Por ejemplo:
10.0.0.0/8bloquea todas las IPs que empiezan por 10.192.168.0.0/16bloquea las IPs desde192.168.0.0hasta192.168.255.255.
- Elige la acción "Denegar".
- Guarda la regla.
[WARNING] Bloquear rangos grandes puede afectar a usuarios legítimos. Por ejemplo, si bloqueas un país entero, podrías impedir el acceso a clientes reales. Úsalo con cuidado y solo si tienes evidencia de abuso masivo.
Paso 4: Verificar y gestionar las reglas
Una vez que tienes varias reglas, es importante mantenerlas organizadas.
- Ver reglas activas: En la pestaña "Reglas de tráfico entrante", verás una lista con todas las reglas. Puedes ver su estado (activo/inactivo), la IP bloqueada y la acción.
- Editar o eliminar: Junto a cada regla hay iconos para editarla o eliminarla. Si bloqueaste una IP por error, simplemente elimínala.
- Orden de las reglas: Plesk procesa las reglas en orden. Las primeras tienen prioridad. Si tienes una regla que permite todo el tráfico (por ejemplo, "Permitir todo") y luego una regla que bloquea una IP, la regla de bloqueo no funcionará si está después. Asegúrate de que las reglas de bloqueo estén antes que las reglas de permiso general.
[INFO] Plesk generalmente añade automáticamente una regla al final que permite todo el tráfico. Si quieres que tus bloqueos funcionen, colócalos antes de esa regla. Puedes reordenar las reglas arrastrándolas (en la interfaz web) o usando los botones de flecha.
Paso 5: Automatizar el bloqueo con Fail2ban (opcional, pero recomendado)
Si quieres ir un paso más allá, Fail2ban es una herramienta que analiza los logs del servidor y bloquea automáticamente las IPs que tienen comportamientos sospechosos (por ejemplo, 5 intentos fallidos de inicio de sesión en 10 minutos). Plesk tiene una integración sencilla con Fail2ban.
- En Plesk, ve a "Herramientas y Ajustes" > "Fail2ban" (si no lo ves, puede que necesites instalarlo desde el catálogo de extensiones).
- Activa Fail2ban para los servicios que quieras proteger (SSH, FTP, correo, etc.).
- Configura los parámetros: número de intentos, tiempo de bloqueo, etc.
- Fail2ban creará automáticamente reglas en el firewall de Plesk para bloquear las IPs infractoras.
[TIP] Fail2ban es excelente para proteger contra ataques de fuerza bruta. Combínalo con las reglas manuales para una defensa en capas.
Preguntas frecuentes (FAQ)
¿Cómo sé qué IPs debo bloquear?
Puedes revisar los logs de acceso de tu servidor (en Plesk, ve a "Herramientas y Ajustes" > "Registros de acceso"). Busca patrones como:
- Muchos intentos fallidos de inicio de sesión desde la misma IP.
- Solicitudes a archivos inexistentes (como
wp-login.phpen WordPress). - Tráfico desde países donde no tienes clientes.
También puedes usar servicios como Spamhaus o AbuseIPDB para verificar si una IP está en listas negras.
¿Puedo bloquear un país entero?
Sí, pero no de forma nativa en Plesk. Necesitarías usar reglas avanzadas de iptables (a nivel de sistema operativo) o una extensión como "IP Blocker" (disponible en el catálogo de Plesk). Te recomiendo consultar con tu proveedor de hosting si necesitas esta funcionalidad.
¿Qué hago si bloqueo mi propia IP?
Si te bloqueas a ti mismo, no podrás acceder a Plesk. En ese caso:
- Si tienes acceso SSH al servidor, puedes conectarte y eliminar la regla manualmente usando comandos de iptables.
- Si no tienes SSH, contacta a tu proveedor de hosting para que te ayuden a desbloquear tu IP.
Para evitarlo, siempre verifica tu IP antes de añadir una regla. Puedes usar sitios como whatismyip.com.
¿El firewall de Plesk afecta el rendimiento?
Muy poco. Las reglas se aplican a nivel de kernel (iptables), por lo que el impacto es mínimo. Unas pocas reglas no afectarán la velocidad de tu sitio.
¿Puedo usar el firewall de Plesk junto con otro firewall (como el de Cloudflare)?
Sí, perfectamente. De hecho, es una buena práctica. Cloudflare protege a nivel de DNS y tráfico web, mientras que el firewall de Plesk protege el servidor directamente. Solo asegúrate de que las reglas no entren en conflicto (por ejemplo, no bloquees las IPs de Cloudflare).
¿Qué pasa si uso Syspanel (HestiaCP) en lugar de Plesk?
Si usas Syspanel (el nombre que le damos a HestiaCP), el proceso es diferente. Syspanel tiene su propio firewall, pero no es tan visual como el de Plesk. En Syspanel, puedes gestionar el firewall a través de la línea de comandos (usando iptables o ufw). El puerto de acceso a Syspanel es el 2106. Si necesitas ayuda con Syspanel, consulta su documentación oficial o contacta a tu soporte técnico.
Conclusión
Configurar un firewall Plesk para bloquear IPs maliciosas es una tarea sencilla pero poderosa. Con solo unos clics, puedes proteger tu servidor de amenazas comunes. Recuerda:
- Empieza con lo básico: Bloquea IPs específicas que veas en los logs.
- Automatiza con Fail2ban: Para una protección continua sin esfuerzo manual.
- Revisa periódicamente: Las amenazas cambian, así que revisa tus reglas cada cierto tiempo.
- No te olvides de la seguridad general: Firewall es solo una capa; combínalo con contraseñas seguras, actualizaciones y copias de seguridad.
Espero que este artículo te haya sido útil. Si tienes alguna duda, no dudes en dejar un comentario o contactar a tu equipo de soporte. ¡Tu seguridad es lo más importante!
Artículo escrito por tu técnico de soporte amigable. Si necesitas ayuda con Syspanel (HestiaCP), recuerda que su puerto de acceso es el 2106.
