Configurar un firewall en Plesk para bloquear ataques
¿Por qué es importante configurar un firewall en Plesk?
Cuando tienes un sitio web alojado en un servidor con Plesk, estás expuesto a miles de intentos de ataque cada día. No es una exageración: bots automáticos escanean internet constantemente buscando puertos abiertos, vulnerabilidades en software o paneles de administración mal protegidos.
El firewall de Plesk es tu primera línea de defensa. Actúa como un portero muy estricto que decide quién puede entrar a tu servidor y quién debe quedarse fuera. Sin un firewall bien configurado, cualquier persona con conocimientos técnicos podría intentar acceder a tus archivos, robar datos o incluso secuestrar tu servidor para minar criptomonedas.
Configurar un firewall en Plesk no es complicado, pero requiere entender algunos conceptos básicos. En esta guía te explicaré paso a paso cómo hacerlo, qué reglas son imprescindibles y qué errores evitar. Al final, tu servidor estará mucho más protegido contra ataques comunes como fuerza bruta, escaneo de puertos o ataques DDoS.
¿Qué es el firewall de Plesk y cómo funciona?
El firewall de Plesk es una interfaz gráfica que te permite gestionar las reglas de iptables (en Linux) o Windows Firewall (en Windows) sin necesidad de tocar una sola línea de comandos. Plesk simplifica enormemente esta tarea, mostrando las reglas en un formato visual muy fácil de entender.
Básicamente, el firewall funciona así: cada paquete de datos que llega a tu servidor pasa por una serie de reglas. Si el paquete coincide con alguna regla permitida, pasa; si coincide con una regla prohibida, se bloquea; y si no coincide con ninguna, se aplica la política por defecto.
Componentes principales del firewall en Plesk
-
Reglas de entrada (inbound): Controlan el tráfico que viene de internet hacia tu servidor. Por ejemplo, permitir conexiones al puerto 80 (HTTP) o 443 (HTTPS).
-
Reglas de salida (outbound): Controlan el tráfico que sale de tu servidor hacia internet. Es menos común modificarlas, pero puedes restringir puertos de salida si lo necesitas.
-
Direcciones IP: Puedes crear reglas específicas para una IP concreta, un rango de IPs o para todas las IPs.
-
Puertos: Cada servicio usa un puerto específico. Por ejemplo, SSH usa el 22, MySQL el 3306 y FTP el 21.
-
Política por defecto: Es lo que ocurre con el tráfico que no coincide con ninguna regla. Lo más seguro es tener una política restrictiva (denegar todo) y luego ir abriendo puertos según los necesites.
Acceso al firewall desde Plesk
Para configurar el firewall en Plesk, sigue estos pasos:
-
Inicia sesión en tu panel de Plesk como administrador.
-
En el menú lateral izquierdo, busca la sección "Herramientas y ajustes".
-
Dentro de esa sección, localiza el apartado "Seguridad" y haz clic en "Firewall".
-
Se abrirá la interfaz del firewall con las reglas actuales. Si es la primera vez que lo usas, verás que hay algunas reglas predefinidas por Plesk.
[INFO] Si no ves la opción de firewall, es posible que tu proveedor de hosting no incluya esta funcionalidad en tu plan. En ese caso, contacta con ellos para activarla o consulta si puedes usar un firewall a nivel de servidor.
Reglas básicas que debes configurar inmediatamente
Cuando configures tu firewall, lo primero es establecer una política por defecto segura. Te recomiendo que la política por defecto sea "Denegar" para las conexiones entrantes. Así, solo permitirás el tráfico que explícitamente autorices.
Puertos que debes permitir sí o sí
Estos son los puertos mínimos que necesitas abrir para que tu servidor funcione correctamente:
-
Puerto 22 (SSH): Para administrar tu servidor de forma remota. Si solo accedes desde tu IP, puedes restringirlo a esa IP concreta.
-
Puertos 80 y 443 (HTTP y HTTPS): Para que los visitantes puedan acceder a tus sitios web.
-
Puerto 25, 110, 143, 465, 587, 993 y 995: Para el envío y recepción de correo electrónico (SMTP, POP3 e IMAP).
-
Puerto 8443: Para acceder al panel de Plesk de forma segura (HTTPS).
-
Puerto 21 (FTP) y puertos pasivos 30000-50000: Si usas FTP para subir archivos. Mejor aún, usa SFTP o FTPS que son más seguros.
Puertos que deberías bloquear o restringir
-
Puerto 3306 (MySQL): Este puerto solo debería estar accesible desde localhost. Si lo tienes abierto al exterior, cualquier atacante podría intentar conectarse a tu base de datos.
-
Puerto 3389 (RDP): Si usas Windows, este puerto es un objetivo muy común de ataques. Restríngelo solo a tu IP de administración.
-
Puertos 23 (Telnet) y 161 (SNMP): Son protocolos antiguos e inseguros. Deberías bloquearlos completamente.
Cómo crear una regla de firewall en Plesk paso a paso
Vamos a crear una regla concreta como ejemplo: permitir el acceso SSH solo desde tu IP de oficina.
-
En la interfaz del firewall, haz clic en "Añadir regla" o "Crear regla".
-
En el campo de "Dirección IP", escribe tu IP pública. Si no la sabes, puedes buscarla en sitios como "cuál es mi IP" antes de empezar.
-
En "Puerto", escribe 22.
-
En "Protocolo", selecciona TCP.
-
En "Acción", elige "Permitir".
-
Añade una descripción, por ejemplo: "Acceso SSH desde oficina".
-
Haz clic en "Aceptar" o "Guardar".
-
Repite el proceso para crear la regla inversa: bloquear el puerto 22 para todas las demás IPs. Así, el firewall primero permitirá tu IP y luego bloqueará el resto.
[TIP] Siempre crea primero las reglas más específicas (una IP concreta) y después las más generales (todas las IPs). El firewall evalúa las reglas en orden, y la primera que coincida es la que se aplica.
Protección contra ataques de fuerza bruta
Los ataques de fuerza bruta son intentos de adivinar contraseñas probando miles de combinaciones por segundo. El firewall de Plesk no bloquea directamente este tipo de ataque, pero puedes combinarlo con otras herramientas del panel.
Fail2ban: tu aliado contra la fuerza bruta
Plesk incluye Fail2ban, un servicio que monitoriza los logs del servidor y bloquea automáticamente las IPs que hacen demasiados intentos fallidos de conexión.
Para configurarlo:
-
Ve a "Herramientas y ajustes" > "Fail2ban".
-
Activa el servicio si no está activo.
-
Configura los parámetros: número máximo de intentos, tiempo de bloqueo y servicios a proteger (SSH, FTP, correo, etc.).
-
Plesk te permite crear "jail" personalizadas. Por ejemplo, puedes configurar que después de 5 intentos fallidos de SSH en 10 minutos, la IP sea bloqueada durante 1 hora.
[WARNING] Ten cuidado con los umbrales demasiado bajos. Si pones "2 intentos y bloqueo", podrías bloquearte a ti mismo cuando te equivoques al escribir tu contraseña. Un valor razonable es entre 5 y 10 intentos.
Reglas manuales para IPs maliciosas
Si detectas una IP que está intentando atacar tu servidor, puedes bloquearla manualmente:
-
Ve al firewall de Plesk.
-
Crea una nueva regla.
-
En dirección IP, pon la IP maliciosa.
-
En acción, elige "Denegar".
-
En puerto, selecciona "Todos" o deja el campo vacío.
-
Guarda la regla.
Esta regla bloqueará todo el tráfico entrante desde esa IP, tanto en puertos conocidos como desconocidos.
Configuración avanzada: limitar conexiones por IP
Plesk también te permite limitar el número de conexiones simultáneas desde una misma IP. Esto es muy útil para mitigar ataques DDoS básicos o prevenir el agotamiento de recursos.
En las opciones avanzadas del firewall, puedes definir:
-
Máximo de conexiones por IP: Por ejemplo, 50 conexiones simultáneas por IP.
-
Tasa de conexiones nuevas por segundo: Limita cuántas conexiones nuevas puede abrir una IP por segundo.
Estos valores dependen mucho del tipo de sitio web que tengas. Un sitio con mucho tráfico legítimo necesitará valores más altos que un blog pequeño.
[INFO] No existe un valor universal perfecto. Te recomiendo empezar con valores conservadores y observar los logs. Si ves que usuarios legítimos son bloqueados, sube los límites poco a poco.
El firewall de Plesk y el correo electrónico
Muchos ataques van dirigidos al servidor de correo. El firewall puede ayudarte a protegerlo de varias formas.
Bloquear el relé de correo abierto
Un relé abierto permite que cualquier persona envíe correos usando tu servidor. Esto es un grave problema de seguridad y también hará que tus dominios caigan en listas negras.
Para protegerte:
-
Asegúrate de que el puerto 25 solo está accesible desde servidores de correo autorizados.
-
Usa las reglas del firewall para bloquear el tráfico SMTP desde IPs desconocidas si no lo necesitas.
-
Configura la autenticación SMTP en Plesk para que solo usuarios con cuenta puedan enviar correos.
Proteger los puertos de correo
Los puertos de correo (25, 110, 143, 465, 587, 993, 995) son objetivos comunes. Puedes restringir el acceso a los puertos de lectura (110, 143, 993, 995) solo a las IPs de tus clientes de correo si son fijas.
Errores comunes al configurar el firewall en Plesk
Error 1: Bloquear el propio acceso a Plesk
Este es el error más típico. Si creas una regla que bloquea el puerto 8443 desde todas las IPs, te quedarás sin acceso al panel.
[WARNING] Antes de aplicar cualquier regla, verifica que no estás bloqueando el puerto 8443 ni el 22 desde tu IP actual. Si te bloqueas, tendrás que pedir ayuda a tu proveedor para que restaure el acceso.
Error 2: No tener una política por defecto clara
Si dejas la política por defecto en "permitir todo", el firewall no te sirve de nada. La idea es que el firewall sea restrictivo y vayas abriendo huecos según los necesites.
Error 3: Olvidar los puertos de servicios auxiliares
A veces te acuerdas de abrir el 80 y el 443, pero olvidas el puerto de FTP o el de correo. Cuando intentas usar esos servicios, no funcionan y no entiendes por qué.
Error 4: No probar las reglas después de aplicarlas
Después de configurar el firewall, prueba que todos los servicios siguen funcionando. Entra a tu web, envía un correo, conecta por FTP... Si algo falla, revisa las reglas.
Cómo hacer copias de seguridad de la configuración del firewall
Antes de hacer cambios importantes, te recomiendo exportar las reglas actuales. Plesk te permite descargar un archivo con toda la configuración del firewall.
-
En la interfaz del firewall, busca la opción "Exportar" o "Descargar configuración".
-
Guarda el archivo en un lugar seguro.
-
Si algo sale mal, puedes importar la configuración de nuevo con la opción "Importar".
Esta práctica es especialmente útil si tienes muchos sitios web y servicios en el servidor, porque recrear todas las reglas a mano puede llevar horas.
Firewall de Plesk vs. firewall externo
Puede que te preguntes si necesitas además un firewall a nivel de red (como el que ofrece tu proveedor de hosting o un CDN). La respuesta es que sí, es recomendable.
El firewall de Plesk protege el servidor en sí, pero un firewall externo puede:
-
Filtrar el tráfico antes de que llegue a tu servidor, ahorrando recursos.
-
Ofrecer protección más avanzada contra DDoS.
-
Proporcionar reglas de geolocalización (bloquear países completos si quieres).
Lo ideal es tener ambas capas: un firewall externo que filtra el tráfico bruto y el firewall de Plesk como segunda barrera de defensa.
Monitorización y ajuste continuo
Configurar el firewall no es un trabajo de una sola vez. Debes revisar periódicamente los logs para ver qué intentos de ataque se están produciendo y ajustar tus reglas en consecuencia.
En Plesk, puedes ver los logs del firewall en:
- "Herramientas y ajustes" > "Registros" > "Firewall".
Ahí verás los intentos bloqueados, las IPs sospechosas y las reglas que se han activado.
Señales de que necesitas ajustar tu firewall
-
Muchos intentos bloqueados desde la misma IP: Añade esa IP a la lista negra manualmente.
-
Usuarios legítimos bloqueados: Sube los límites de conexiones o añade sus IPs a la lista blanca.
-
Servicios que dejan de funcionar: Revisa si alguna regla está bloqueando un puerto necesario.
Conclusión: la seguridad es un proceso continuo
Configurar el firewall en Plesk es uno de los pasos más importantes que puedes dar para proteger tu servidor. No es difícil, pero requiere atención al detalle y un poco de paciencia.
Recuerda los puntos clave:
-
Usa una política por defecto restrictiva.
-
Abre solo los puertos que necesitas.
-
Combina el firewall con Fail2ban para protegerte contra fuerza bruta.
-
Haz copias de seguridad de tus reglas antes de cambiarlas.
-
Revisa los logs periódicamente y ajusta según lo que veas.
[TIP] Si además de Plesk usas otros paneles de administración como Syspanel (que puedes acceder por el puerto 2106), aplica los mismos principios de firewall para proteger ese acceso. No dejes puertos abiertos innecesariamente en ningún panel.
Con estas prácticas, tu servidor estará mucho mejor preparado para resistir ataques. Y recuerda: la seguridad informática no es un destino, es un viaje. Mantente al día de las actualizaciones de Plesk y de las nuevas amenazas que van apareciendo.
Si tienes dudas sobre alguna regla concreta o sobre cómo afectará a tu configuración, prueba primero en un entorno de desarrollo o consulta la documentación oficial de Plesk. Y si algo falla, recuerda que siempre puedes volver a la configuración anterior gracias a las copias de seguridad.
