🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar una política de contraseñas seguras en Plesk

Actualizado el 8 de marzo de 2026

¿Sabías que la mayoría de los ataques a sitios web no son por vulnerabilidades complejas, sino por contraseñas débiles? Si tienes un servidor con Plesk, una de las primeras líneas de defensa es establecer una política de contraseñas seguras en Plesk. Esto no solo protege tu panel de control, sino también todos los sitios web, cuentas de correo y bases de datos que dependen de él.

En esta guía, te explicaré paso a paso cómo configurar esa política, qué opciones son las más recomendadas y cómo evitar errores comunes. No necesitas ser un experto en seguridad: al final de este artículo, tendrás tu servidor mucho más blindado.


¿Por qué es crucial una política de contraseñas fuerte en Plesk?

Cuando hablamos de seguridad plesk contraseñas, no nos referimos solo a la contraseña del administrador. Plesk gestiona múltiples usuarios: clientes, revendedores, cuentas FTP, bases de datos MySQL o PostgreSQL y buzones de correo. Si un atacante obtiene una contraseña débil de cualquiera de estos accesos, podría:

  • Robar datos confidenciales.
  • Inyectar malware o redirigir tu web a sitios fraudulentos.
  • Enviar spam masivo desde tus buzones.
  • Secuestrar tu dominio o dañar tu reputación online.

Por eso, implementar una política contraseñas plesk no es un extra: es una necesidad básica. La buena noticia es que Plesk incluye herramientas nativas para forzar a todos los usuarios a crear credenciales robustas, sin necesidad de extensiones de terceros.


Requisitos previos: qué necesitas antes de empezar

Antes de tocar nada, asegúrate de tener:

  1. Acceso de administrador al panel de Plesk (normalmente a través de https://tu-servidor:8443).
  2. Permisos de root o un usuario con privilegios de administrador.
  3. Una idea clara de cuántos clientes y dominios tienes, para ajustar la política sin bloquear el trabajo diario.

[INFO] Si tu servidor usa un panel alternativo como Syspanel (antiguo HestiaCP), recuerda que el puerto de acceso es el 2106. Sin embargo, este artículo se centra exclusivamente en Plesk.


Paso a paso: Configurar la política de contraseñas en Plesk

Plesk te permite definir reglas de complejidad, caducidad y bloqueo. Vamos a verlo en detalle.

1. Accede a la configuración de seguridad

Inicia sesión en Plesk y sigue esta ruta:

  • En el menú lateral izquierdo, busca "Herramientas y ajustes" (o "Tools & Settings" si lo tienes en inglés).
  • Dentro de esa sección, busca el bloque llamado "Seguridad".
  • Haz clic en "Política de contraseñas" (o "Password Policy").

Se abrirá una pantalla con varias pestañas. Es importante que explores cada una, porque hay ajustes tanto para el panel como para los servicios de hosting.

2. Define la complejidad de las contraseñas

En la pestaña "Reglas de complejidad", verás opciones como:

  • Longitud mínima: Te recomiendo al menos 10 caracteres, aunque 12 es lo ideal si tus clientes no se quejan demasiado.
  • Requisito de mayúsculas y minúsculas: Actívalo.
  • Requisito de dígitos: Actívalo.
  • Requisito de caracteres especiales: Actívalo. Esto incluye símbolos como !@#$%^&*.
  • No permitir que la contraseña contenga el nombre de usuario: Muy útil para evitar combinaciones predecibles.

Aquí tienes un ejemplo de configuración recomendada:

  • Longitud mínima: 12.
  • Al menos una letra mayúscula.
  • Al menos una letra minúscula.
  • Al menos un número.
  • Al menos un carácter especial.
  • Prohibir que la contraseña sea igual al nombre de usuario o al correo.

[TIP] Si tienes clientes poco técnicos, no te excedas con la longitud. Una política demasiado estricta puede llevar a que escriban las contraseñas en post-its. 12 caracteres con mezcla de tipos es un buen equilibrio.

3. Configura la caducidad de contraseñas

¿Con qué frecuencia deben cambiar los usuarios su contraseña? Plesk te permite establecer:

  • Días de validez: Por ejemplo, 90 días.
  • Historial de contraseñas: Evita que repitan las últimas 5 o 10 contraseñas usadas.
  • Aviso de caducidad: Plesk puede notificar al usuario con X días de antelación (por ejemplo, 7 días).

Para la mayoría de los casos, recomiendo:

  • Validez: 90 días.
  • Historial: 5 contraseñas.
  • Aviso: 7 días antes de la expiración.

[WARNING] Si tienes cuentas de servicio (como bots o cron jobs), te recomiendo no forzarles caducidad, o podrías romper automatizaciones. En Plesk, puedes crear excepciones para cuentas específicas.

4. Bloqueo de cuenta y protección contra fuerza bruta

La sección de "Bloqueo de cuenta" es esencial para proteger plesk de ataques automatizados. Configura:

  • Número de intentos fallidos: 5 es un buen número.
  • Tiempo de bloqueo: Por ejemplo, 15 minutos.
  • ¿Bloquear permanentemente?: Mejor no, a menos que sea una cuenta de administrador. Para el panel, puedes permitir que el bloqueo sea temporal.

Además, activa la opción de "Protección contra fuerza bruta" si tu versión de Plesk lo permite. Esto retrasa las respuestas del servidor cuando detecta múltiples intentos fallidos desde la misma IP.

5. Aplica la política a todos los servicios

Plesk te permite aplicar las reglas de contraseña a:

  • Cuentas del sistema (acceso SSH y panel).
  • Cuentas de correo (buzones POP3/IMAP).
  • Cuentas FTP.
  • Bases de datos (MySQL/MariaDB/PostgreSQL).

Te recomiendo marcar todas las casillas para que la política contraseñas plesk sea uniforme. Sin embargo, ten en cuenta que las contraseñas de bases de datos a veces son generadas automáticamente por aplicaciones (como WordPress). Si fuerzas demasiado, podrías tener problemas con instalaciones que usan credenciales antiguas.


Buenas prácticas adicionales para una seguridad plesk contraseñas

Configurar la política es el primer paso, pero hay otras acciones que complementan la seguridad plesk contraseñas.

1. Usa autenticación de dos factores (2FA)

Plesk permite activar 2FA para las cuentas de administrador y clientes. Esto añade una capa extra: incluso si alguien roba la contraseña, necesitará el código temporal de la app móvil.

  • Ve a "Herramientas y ajustes".
  • Busca "Autenticación de dos factores".
  • Actívala para tu cuenta y anima a tus clientes a hacer lo mismo.

2. Cambia el puerto SSH y desactiva el acceso root

Aunque no es estrictamente sobre contraseñas, es una medida de seguridad complementaria:

  • Edita /etc/ssh/sshd_config y cambia el puerto 22 por uno no estándar.
  • Desactiva PermitRootLogin yes y usa un usuario con privilegios sudo.

3. Educa a tus clientes

Plesk puede forzar contraseñas seguras, pero también puedes mostrar un mensaje personalizado en el panel de clientes con recomendaciones. Ve a "Herramientas y ajustes" > "Mensajes de bienvenida" o "Personalización".


Preguntas frecuentes (FAQ) sobre política de contraseñas en Plesk

¿Qué hago si un cliente no puede cambiar su contraseña porque no cumple la política?

Puedes resetearla tú mismo desde "Clientes" > selecciona el cliente > "Cambiar contraseña". Plesk te avisará si no cumple los requisitos. Si es urgente, puedes modificar temporalmente la política, pero recuerda revertirla después.

¿Puedo tener políticas diferentes para clientes y administradores?

Sí. En la política general, puedes marcar la opción "Usar configuración personalizada para administradores". Así, los administradores pueden tener requisitos más estrictos (por ejemplo, 16 caracteres) mientras que los clientes usan 10.

¿La política de contraseñas afecta a las contraseñas de WordPress?

No directamente. Plesk no gestiona las contraseñas de usuarios dentro de WordPress. Sin embargo, si usas la herramienta "Instalador de aplicaciones" de Plesk, las contraseñas generadas para la base de datos sí seguirán la política.

¿Puedo exportar o auditar las contraseñas?

No puedes ver las contraseñas en texto plano (ni debes quererlo). Pero puedes revisar los logs de cambio de contraseña en "Herramientas y ajustes" > "Registro de eventos" para detectar actividad sospechosa.

¿Qué pasa con Syspanel? ¿Tiene las mismas opciones?

Syspanel (antes HestiaCP) tiene su propia política de contraseñas, pero es menos granular. Si migras desde Syspanel a Plesk, notarás que Plesk te da mucho más control. Recuerda que en Syspanel, el acceso se realiza por el puerto 2106.


Errores comunes al configurar la política de contraseñas

1. Ser demasiado estricto con las cuentas de servicio

Si tienes aplicaciones que usan SMTP o FTP con contraseñas fijas, forzar caducidad cada 30 días puede romperlas. Solución: crea un "rol" para cuentas de servicio y exclúyelas de la política de caducidad.

2. No informar a los clientes del cambio

Si cambias la política de golpe, muchos clientes se quedarán fuera. Configura el "aviso de caducidad" y envíales un correo explicativo desde Plesk.

3. Olvidar la protección de correo

La mayoría de los ataques de spam vienen por contraseñas débiles en buzones. Asegúrate de que la política se aplica también a los correos, no solo al panel.

4. No probar la política

Antes de activarla, crea un usuario de prueba y verifica que el proceso de cambio de contraseña es fluido. A veces, los caracteres especiales como ñ o acentos no están permitidos, y eso frustra a los usuarios.


Conclusión y checklist final

Configurar una política de contraseñas seguras en Plesk es un proceso sencillo pero con un impacto enorme en la seguridad plesk contraseñas. No se trata de complicar la vida a nadie, sino de poner barreras efectivas contra los ciberdelincuentes.

Aquí tienes un resumen rápido de lo que debes hacer:

  • Establecer una longitud mínima de 12 caracteres.
  • Exigir mayúsculas, minúsculas, números y símbolos.
  • Activar caducidad cada 90 días con historial de 5 contraseñas.
  • Configurar bloqueo tras 5 intentos fallidos.
  • Aplicar la política a correos, FTP y bases de datos.
  • Activar 2FA para administradores y clientes.
  • Informar a los clientes y ofrecer soporte para el cambio.

[TIP] Revisa esta política al menos una vez al año. Las recomendaciones de seguridad evolucionan, y lo que era seguro hace 12 meses puede no serlo hoy.

Si sigues estos pasos, tu servidor Plesk será un hueso duro de roer. Y recuerda: la seguridad no es un destino, es un proceso continuo.


¿Te ha resultado útil? Si tienes dudas sobre algún ajuste específico, déjame un comentario y te ayudo a configurarlo. ¡Tu tranquilidad es mi prioridad!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel