🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar un firewall en Plesk para PrestaShop

Actualizado el 18 de diciembre de 2025

¿Por qué es importante un firewall para tu PrestaShop?

Si tienes una tienda online con PrestaShop, la seguridad no es un lujo, es una necesidad. Cada día, miles de sitios web son atacados por bots, hackers y scripts maliciosos que buscan robar datos de clientes, inyectar malware o simplemente tumbar tu tienda. Un firewall bien configurado en tu panel de control (como Plesk) actúa como un guardia de seguridad digital: filtra el tráfico entrante, bloquea direcciones IP sospechosas y protege los archivos críticos de tu tienda.

En este artículo, te guiaré paso a paso para configurar un firewall en Plesk pensando específicamente en PrestaShop. No necesitas ser un experto en redes, solo seguir estas instrucciones al pie de la letra. Al final, tu tienda online estará mucho más segura.

[INFO] Un firewall no es opcional, es la primera línea de defensa. Sin él, tu tienda está expuesta a ataques automatizados las 24 horas del día.

Conceptos básicos: ¿Qué necesitas saber antes de empezar?

Antes de meternos en la configuración, aclaremos algunos términos que verás en Plesk:

  • Firewall de aplicaciones web (WAF): Filtra peticiones HTTP/HTTPS buscando patrones de ataque (inyección SQL, XSS, etc.). Es ideal para PrestaShop.
  • Reglas de firewall: Instrucciones que le dices al sistema para permitir o bloquear tráfico según IP, puerto o protocolo.
  • Fail2ban: Herramienta que bloquea automáticamente IPs tras varios intentos fallidos de inicio de sesión.
  • Módulo de seguridad de Plesk: Extensión que añade capas extra de protección.

Plesk ya incluye un firewall básico, pero lo vamos a personalizar para PrestaShop.

[WARNING] No desactives el firewall del sistema operativo (como iptables) mientras configuras el de Plesk. Pueden trabajar juntos.

Paso 1: Acceder al firewall en Plesk

El primer paso es localizar la herramienta de firewall dentro de tu panel Plesk.

  1. Inicia sesión en Plesk (normalmente en https://tudominio.com:8443).
  2. En el menú lateral izquierdo, busca la sección Herramientas y configuraciones.
  3. Dentro del grupo Seguridad, haz clic en Firewall.
  4. Verás una pantalla con pestañas: Reglas de firewall, Protección contra intrusiones, Fail2ban y Configuración.

[TIP] Si no ves la opción Firewall, puede que tu plan de hosting no lo incluya. Contacta con tu proveedor para activarlo.

Paso 2: Configurar reglas básicas de firewall para PrestaShop

Aquí definiremos qué tráfico está permitido y cuál bloqueado. PrestaShop necesita principalmente los puertos 80 (HTTP) y 443 (HTTPS) abiertos, pero también otros servicios internos.

Reglas esenciales que debes añadir:

  1. Permitir todo el tráfico HTTP y HTTPS: Es lo básico para que tu tienda funcione.

    • Haz clic en Añadir regla.
    • Nombre: HTTP y HTTPS público
    • Puerto: 80,443
    • Protocolo: TCP
    • Acción: Permitir
    • Origen: Cualquiera
  2. Bloquear puertos de administración innecesarios: No expongas puertos como el 21 (FTP), 22 (SSH) o 3306 (MySQL) a todo internet.

    • Nombre: Bloquear puertos sensibles
    • Puerto: 21,22,3306
    • Protocolo: TCP
    • Acción: Denegar
    • Origen: Cualquiera (luego añadiremos excepciones para tu IP)
  3. Permitir acceso SSH solo desde tu IP fija: Si necesitas conectarte por SSH, hazlo exclusivo.

    • Nombre: SSH solo mi IP
    • Puerto: 22
    • Protocolo: TCP
    • Acción: Permitir
    • Origen: Tu dirección IP pública (puedes obtenerla en sitios como whatismyip.com)
  4. Permitir acceso a Plesk (puerto 8443) solo desde tu IP: El panel de administración no debería estar abierto al mundo.

    • Nombre: Plesk solo mi IP
    • Puerto: 8443
    • Protocolo: TCP
    • Acción: Permitir
    • Origen: Tu IP

[WARNING] Si bloqueas el puerto 8443 sin añadir tu IP, te quedarás fuera de Plesk. Asegúrate de tener tu IP correcta antes de aplicar.

Aplicar las reglas

Una vez creadas, asegúrate de que las reglas de bloqueo estén por encima de las de permitir en la lista. Plesk procesa las reglas de arriba a abajo. Puedes arrastrarlas para reordenarlas. Luego haz clic en Aplicar.

Paso 3: Activar Fail2ban para PrestaShop

Fail2ban es tu mejor amigo contra los ataques de fuerza bruta. PrestaShop tiene rutas de acceso (como /admin o /login) que los bots intentan vulnerar constantemente.

  1. En la misma sección de Firewall, ve a la pestaña Fail2ban.
  2. Haz clic en Añadir regla.
  3. Nombre: Protección admin PrestaShop
  4. Tipo de filtro: HTTP
  5. Parámetros:
    • Puerto: 80,443
    • Ruta a monitorizar: /admin (o la ruta que hayas personalizado, nunca uses la que viene por defecto)
    • Máximo de intentos: 5 (en 10 minutos)
    • Tiempo de bloqueo: 3600 (1 hora)
  6. Acción: Bloquear IP
  7. Guarda y activa la regla.

[TIP] Cambia la ruta /admin de PrestaShop por una personalizada (ej: /midminovedoso). Fail2ban se encargará de bloquear a quien intente acceder a la ruta original.

Paso 4: Configurar el Firewall de Aplicaciones Web (WAF) de Plesk

El WAF de Plesk (basado en ModSecurity) analiza el tráfico HTTP en busca de amenazas. Para PrestaShop, es crucial activarlo.

  1. Ve a Herramientas y configuraciones > Firewall de aplicaciones web (o busca "WAF" en el menú).
  2. Actívalo para tu dominio de PrestaShop.
  3. Perfil de seguridad: Elige OWASP CRS (Conjunto de reglas básicas). Es el estándar.
  4. Modo de funcionamiento: Selecciona Solo detección al principio. Así verás si bloquea algo falso sin afectar tu tienda. Tras unos días, cambia a Bloqueo.
  5. Exclusiones: Añade las rutas de PrestaShop que puedan dar falsos positivos, como:
    • /index.php?controller=order (proceso de pago)
    • /modules/ (módulos que envían muchos datos)
    • /ajax.php (llamadas AJAX del carrito)

[INFO] El WAF puede ralentizar ligeramente el sitio si tiene muchas reglas. Monitorea el rendimiento tras activarlo.

Paso 5: Proteger directorios sensibles de PrestaShop con reglas personalizadas

Además del firewall general, puedes añadir reglas específicas en el archivo .htaccess de PrestaShop (si usas Apache) o en la configuración de nginx. Plesk permite hacerlo desde la interfaz.

  1. Ve a Sitios web y dominios > selecciona tu dominio > Configuración de Apache y nginx.

  2. En la sección Directivas adicionales de Apache, pega estas reglas para bloquear el acceso a archivos sensibles:

    # Bloquear acceso a archivos de configuración
    <FilesMatch "\.(cfg|ini|log|sql|yml|md)$">
        Require all denied
    </FilesMatch>
    
    # Bloquear acceso a directorios de instalación
    RedirectMatch 403 ^/install/
    
    # Proteger el directorio admin (cambia 'admin' por tu ruta real)
    <Directory "/var/www/vhosts/tudominio.com/httpdocs/admin">
        Require ip TU_IP
    </Directory>
    
  3. Guarda los cambios. Plesk recargará la configuración automáticamente.

[WARNING] Si usas nginx como servidor web, estas reglas deben ir en la sección de directivas de nginx, no en Apache. Consulta la documentación de Plesk para la sintaxis exacta.

Paso 6: Monitorear y ajustar el firewall

Una configuración de firewall no es estática. Debes revisarla periódicamente.

  • Revisa los logs de Fail2ban: En Plesk, ve a Herramientas y configuraciones > Fail2ban > Registro. Verás las IPs bloqueadas y por qué.
  • Analiza el WAF: En Firewall de aplicaciones web, consulta el Registro de eventos. Si ves muchos falsos positivos, añade exclusiones.
  • Actualiza las reglas: Las amenazas cambian. Revisa cada mes si necesitas ajustar puertos o rutas.

Preguntas frecuentes (FAQ)

¿Mi PrestaShop necesita un firewall si ya tengo un CDN como Cloudflare?

Sí. Cloudflare protege contra ataques DDoS y ofrece un WAF básico, pero no controla el tráfico interno ni bloquea IPs a nivel de servidor. El firewall de Plesk complementa a Cloudflare.

¿Puedo usar el firewall de Plesk si mi tienda usa HTTPS con Let's Encrypt?

Sí, funciona perfectamente. El firewall analiza el tráfico encriptado sin problemas.

¿Qué hago si el firewall bloquea mi propio acceso?

Revisa las reglas. Si te bloqueaste, accede a Plesk mediante la IP de tu servidor (pide ayuda a tu proveedor) y desactiva temporalmente la regla conflictiva. Luego añade tu IP correcta.

¿Es necesario configurar algo en PrestaShop además del firewall?

Sí. Dentro de PrestaShop, activa la autenticación en dos pasos (2FA) para el panel de administración, usa contraseñas fuertes y mantén actualizados el núcleo, módulos y plantillas. El firewall es una capa más, no la única.

¿Funciona el firewall de Plesk con otras plataformas como WooCommerce o Magento?

Las reglas básicas (puertos, Fail2ban) sirven para cualquier CMS. Pero las rutas y exclusiones del WAF son específicas de PrestaShop. Si usas otra plataforma, ajusta las rutas.

Conclusión: Seguridad en capas para tu tienda online

Configurar un firewall en Plesk para PrestaShop no es complicado, pero requiere atención a los detalles. Con los pasos de esta guía, has creado una barrera sólida contra la mayoría de los ataques automatizados. Recuerda:

  • Bloquea lo innecesario (puertos, rutas de admin).
  • Usa Fail2ban para frenar a los bots.
  • Activa el WAF con el perfil OWASP y ajusta las exclusiones.
  • Revisa los logs con frecuencia.

Tu tienda online es el resultado de mucho trabajo. No dejes que un ataque la tire abajo por no dedicar 30 minutos a la seguridad. Si te surge alguna duda, consulta la documentación de Plesk o contacta con tu proveedor de hosting.

[TIP] Programa un recordatorio mensual en tu calendario para revisar las reglas del firewall y los logs de acceso. La seguridad es un proceso continuo.

¡Protege tu negocio y duerme tranquilo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel