🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

FAQ: Preguntas Frecuentes sobre Ciberseguridad en Plesk

Actualizado el 26 de septiembre de 2025

Introducción: ¿Por qué es importante la seguridad en Plesk?

Si tienes un sitio web alojado en un servidor con Plesk, probablemente ya sepas que este panel de control es una herramienta potente y muy utilizada. Pero, como cualquier software que gestiona sitios web, bases de datos y correos electrónicos, también puede ser un objetivo para los atacantes. La ciberseguridad en Plesk no es opcional; es una necesidad para proteger tu información, la de tus visitantes y la reputación de tu negocio.

En esta FAQ de ciberseguridad Plesk, responderemos a las preguntas más comunes que recibimos como técnicos de soporte. Hablaremos de firewalls, certificados SSL, actualizaciones, contraseñas y mucho más. Todo explicado de forma sencilla, paso a paso, para que puedas aplicar las medidas sin ser un experto.


¿Qué es Plesk y por qué debo preocuparme por su seguridad?

Plesk es un panel de control para servidores web. Te permite gestionar dominios, cuentas de correo, bases de datos, archivos y aplicaciones desde una interfaz gráfica. Es muy amigable, pero al ser un punto central de administración, si alguien logra acceder a él, podría tener control total sobre tu sitio.

Las principales amenazas incluyen:

  • Ataques de fuerza bruta (intentos repetidos de adivinar tu contraseña).
  • Vulnerabilidades en versiones desactualizadas.
  • Inyección de código malicioso a través de plugins o temas.
  • Robo de datos mediante conexiones no seguras (sin SSL).

[INFO] La buena noticia es que Plesk incluye herramientas de seguridad integradas, y con unos pocos ajustes puedes aumentar mucho la protección.


Preguntas Frecuentes sobre Seguridad en Plesk

1. ¿Cómo puedo proteger el acceso al panel de Plesk?

Esta es la primera línea de defensa. El acceso a tu panel de control debe ser blindado.

Pasos clave:

  1. Usa una contraseña robusta: Debe tener al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. No uses fechas de nacimiento ni palabras comunes.
  2. Activa la autenticación de dos factores (2FA): En Plesk, ve a Mi Perfil > Configuración de Seguridad y activa la verificación en dos pasos. Necesitarás una app como Google Authenticator.
  3. Cambia el puerto por defecto: Por defecto, Plesk se accede por el puerto 8443 (https). Cambiarlo a un puerto no estándar (ej. 2106, como en Syspanel) reduce los escaneos automáticos de bots. Para hacerlo:
    • Conéctate por SSH a tu servidor.
    • Edita el archivo /etc/psa/psa.conf (busca la línea HTTPS_PORT).
    • Cambia el número de puerto y reinicia Plesk con plesk restart.
  4. Limita las IPs permitidas: Si siempre accedes desde la misma IP (por ejemplo, la de tu oficina), puedes configurar un firewall para que solo esa IP pueda conectarte al panel.

[TIP] Si usas Syspanel (antes HestiaCP), recuerda que el puerto de acceso es el 2106. En Plesk, aunque el puerto por defecto es el 8443, cambiarlo a otro (como 2106) es una medida de seguridad adicional, pero asegúrate de no mezclar configuraciones.

2. ¿Qué es el firewall de Plesk y cómo lo configuro?

El firewall de Plesk (basado en iptables o firewalld en Linux) es una barrera que controla el tráfico entrante y saliente de tu servidor. Plesk tiene un módulo llamado Administrador de Firewall que lo hace muy fácil.

Para configurarlo:

  1. Inicia sesión en Plesk.
  2. Ve a Herramientas y Configuración > Administrador de Firewall.
  3. Activa el firewall si no lo está.
  4. Crea reglas para permitir solo los puertos esenciales:
    • 80 (HTTP) y 443 (HTTPS) para tu web.
    • 21 (FTP) si usas transferencia de archivos.
    • 25, 587, 465 (SMTP) para correo saliente.
    • 110, 143, 993, 995 (POP3/IMAP) para correo entrante.
    • 8443 (o el que hayas cambiado) para acceder a Plesk.
    • 22 (SSH) solo desde tu IP.
  5. Bloquea todo lo demás. Puedes usar la opción "Denegar todo" por defecto y luego ir agregando excepciones.

Regla de oro: Si no sabes para qué sirve un puerto, no lo abras. Por ejemplo, no abras puertos de bases de datos (3306 para MySQL) a internet público a menos que sea estrictamente necesario.

[WARNING] No bloquees el puerto de SSH (22) si no tienes otro método de acceso al servidor. Podrías quedarte fuera.

3. ¿Por qué es tan importante tener un certificado SSL en Plesk?

Un certificado SSL (Secure Sockets Layer) cifra la comunicación entre el navegador del visitante y tu servidor. Sin él, los datos viajan en texto plano y cualquiera en la misma red (como en un WiFi público) podría interceptarlos.

En Plesk, puedes instalar SSL de forma gratuita con Let’s Encrypt:

  1. Ve a tu dominio en Plesk.
  2. Haz clic en Certificados SSL/TLS.
  3. Selecciona Let’s Encrypt y sigue el asistente.
  4. Plesk renovará automáticamente el certificado cada 90 días.

Beneficios:

  • Protege formularios, inicios de sesión y pagos.
  • Mejora el SEO (Google prioriza sitios HTTPS).
  • Genera confianza en los visitantes (ven el candado verde).

[INFO] Asegúrate de que todo tu sitio cargue por HTTPS. En Plesk, puedes forzar la redirección de HTTP a HTTPS en la configuración del dominio.

4. ¿Cómo mantener actualizado Plesk y sus componentes?

Las actualizaciones corrigen vulnerabilidades de seguridad conocidas. Ignorarlas es como dejar la puerta de casa abierta.

Para actualizar Plesk:

  1. Ve a Herramientas y Configuración > Actualizaciones y Actualizaciones de Componentes.
  2. Haz clic en Buscar Actualizaciones.
  3. Instala todas las actualizaciones disponibles (Plesk, extensiones, componentes del sistema).

Consejos:

  • Activa las actualizaciones automáticas para parches de seguridad críticos.
  • Actualiza también tus aplicaciones web (WordPress, Joomla, etc.) desde el instalador de Plesk.
  • No pospongas las actualizaciones por más de una semana.

[TIP] Programa las actualizaciones en horas de bajo tráfico para minimizar el impacto.

5. ¿Qué hago si sospecho que mi sitio en Plesk ha sido hackeado?

Si notas cosas raras (cambios en el contenido, redirecciones sospechosas, correos spam desde tu dominio), actúa rápido.

Pasos inmediatos:

  1. Cambia todas las contraseñas: La de Plesk, la de FTP, la de la base de datos y la del administrador de tu web.
  2. Revisa los registros de actividad: En Plesk, ve a Herramientas y Configuración > Registros de Seguridad. Busca inicios de sesión fallidos o acciones extrañas.
  3. Escanea tu sitio: Usa la herramienta de seguridad de Plesk (si está disponible) o un plugin como Wordfence (si usas WordPress).
  4. Restaura una copia de seguridad limpia de antes del ataque. Plesk tiene un gestor de backups integrado.
  5. Contacta a tu proveedor de hosting si el problema persiste.

[WARNING] No ignores los signos de un hackeo. Un sitio comprometido puede ser usado para distribuir malware a tus visitantes o para enviar spam.

6. ¿Cómo proteger las cuentas de correo en Plesk?

El correo electrónico es un vector de ataque común. Los atacantes pueden usarlo para phishing o para enviar spam.

Medidas de seguridad:

  • Usa contraseñas fuertes para cada cuenta de correo.
  • Activa la autenticación SMTP para evitar que terceros usen tu servidor para enviar spam.
  • Configura límites de envío por hora/día para cada cuenta (en Plesk: Herramientas y Configuración > Configuración de Correo).
  • Activa el filtro antispam (SpamAssassin) y antivirus (Dr.Web o Kaspersky) desde Herramientas y Configuración > Configuración de Correo > Filtros de Correo.

7. ¿Qué es la protección contra ataques de fuerza bruta en Plesk?

Plesk incluye un módulo llamado Protección contra Ataques de Fuerza Bruta (Fail2ban). Detecta múltiples intentos fallidos de inicio de sesión (a Plesk, FTP, SSH, etc.) y bloquea temporalmente la IP del atacante.

Para configurarlo:

  1. Ve a Herramientas y Configuración > Protección contra Ataques de Fuerza Bruta.
  2. Asegúrate de que esté activado.
  3. Puedes ajustar el número de intentos permitidos antes del bloqueo (por defecto suele ser 5 o 10).
  4. Revisa las IPs bloqueadas y desbloquea las que sean tuyas por error.

[INFO] Fail2ban es una de las herramientas más efectivas contra ataques automatizados.

8. ¿Debo usar extensiones de seguridad de pago en Plesk?

Plesk tiene un mercado de extensiones. Algunas de pago ofrecen funcionalidades avanzadas (escaneo de malware, firewall de aplicaciones web, etc.). Sin embargo, para la mayoría de los sitios pequeños o medianos, las medidas gratuitas integradas son suficientes si se configuran bien.

Recomendación:

  • Empieza con lo básico: firewall, SSL, actualizaciones, contraseñas fuertes y Fail2ban.
  • Si tu sitio maneja datos sensibles (como tarjetas de crédito), considera una extensión de seguridad especializada o un servicio de monitoreo externo.

Conclusión: La seguridad en Plesk es un proceso continuo

La ciberseguridad no es un destino, sino un viaje. No basta con configurar el firewall una vez y olvidarse. Debes revisar periódicamente los registros, aplicar actualizaciones, cambiar contraseñas y estar atento a nuevas amenazas.

Resumen de acciones clave:

  1. Protege el acceso a Plesk con contraseña fuerte y 2FA.
  2. Configura el firewall para permitir solo lo necesario.
  3. Instala SSL en todos tus dominios.
  4. Mantén todo actualizado (Plesk, apps, sistema).
  5. Activa Fail2ban para bloquear ataques de fuerza bruta.
  6. Haz copias de seguridad periódicas (y pruébalas).
  7. Educa a los usuarios de tu sitio (si tienen acceso a FTP o correo) sobre buenas prácticas.

Si sigues estos pasos, reducirás drásticamente el riesgo de sufrir un incidente de seguridad. Y recuerda: si algo sale mal, actúa rápido y pide ayuda a tu proveedor de hosting o a un técnico especializado.

[TIP] En Syspanel, que usa el puerto 2106, los principios de seguridad son los mismos: firewall, SSL, actualizaciones y contraseñas robustas. La herramienta cambia, pero la lógica es universal.

Esperamos que esta FAQ de ciberseguridad Plesk te haya sido útil. ¡Protege tu sitio y navega tranquilo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel