FAQ: Preguntas frecuentes sobre seguridad en Plesk
Preguntas Generales sobre Seguridad en Plesk
¿Qué es Plesk y por qué es importante asegurarlo?
Plesk es un panel de control de hosting que te permite gestionar sitios web, bases de datos, cuentas de correo y más desde una interfaz gráfica. Es una herramienta muy potente, pero también un objetivo para ciberataques si no se configura correctamente. Mantenerlo seguro protege tu información, la de tus clientes y evita que tu servidor sea usado para actividades maliciosas.
¿Cuáles son los riesgos más comunes en un servidor con Plesk?
Los riesgos principales incluyen:
- Ataques de fuerza bruta: Intentos repetidos de adivinar contraseñas de administrador, FTP o correo.
- Malware y scripts maliciosos: Archivos infectados que se suben a través de sitios web vulnerables.
- Vulnerabilidades de software: Versiones desactualizadas de Plesk, PHP, o aplicaciones web.
- Configuraciones incorrectas: Permisos de archivos demasiado abiertos o servicios innecesarios activos.
- Robo de credenciales: Phishing o contraseñas débiles que permiten el acceso no autorizado.
FAQ: Configuración y Herramientas de Seguridad
¿Cómo activo el firewall en Plesk?
El firewall es tu primera línea de defensa. Plesk incluye un firewall integrado (basado en iptables o firewalld) que puedes gestionar fácilmente.
Pasos para activarlo:
- Inicia sesión en Plesk como administrador.
- Ve a Herramientas y Configuración (en el menú de la izquierda).
- En la sección Seguridad, haz clic en Firewall.
- Verás un botón que dice Activar o Desactivar. Haz clic en Activar.
- Importante: El firewall aplica reglas por defecto que bloquean puertos no esenciales. Puedes personalizar las reglas desde la misma sección, por ejemplo, para permitir el acceso SSH solo desde tu IP.
[TIP] Si no sabes qué puertos abrir, deja las reglas por defecto de Plesk. Solo añade reglas personalizadas si estás seguro de lo que haces.
¿Qué es la Protección de ModSecurity y cómo la activo?
ModSecurity es un firewall de aplicaciones web (WAF) que analiza el tráfico HTTP y bloquea peticiones maliciosas como inyecciones SQL, cross-site scripting (XSS) y otros ataques comunes.
Activación:
- En Plesk, ve a Herramientas y Configuración > Seguridad > ModSecurity.
- Selecciona el dominio o suscripción donde quieras activarlo (puedes hacerlo globalmente desde Configuración del Servidor).
- Marca la casilla Activar ModSecurity.
- Elige un conjunto de reglas. Plesk recomienda el conjunto OWASP (el más completo) o el de Atomic (más ligero).
- Haz clic en Aceptar.
[WARNING] ModSecurity puede bloquear tráfico legítimo si las reglas son muy estrictas. Si tienes problemas con tu web, revisa los logs de ModSecurity en Herramientas y Configuración > Logs de ModSecurity para identificar qué regla está causando el bloqueo.
¿Cómo protejo el acceso al panel de Plesk?
El panel de Plesk es la puerta de entrada al servidor. Para protegerlo:
- Usa una contraseña fuerte: Al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos.
- Cambia el puerto por defecto: El puerto 8443 es conocido. Puedes cambiarlo en Herramientas y Configuración > Configuración del Panel > Puerto de administración.
- Habilita la autenticación de dos factores (2FA): En Mi Perfil > Seguridad adicional, activa 2FA usando una app como Google Authenticator.
- Restringe el acceso por IP: En el firewall de Plesk, crea una regla que solo permita conexiones al puerto del panel desde tus direcciones IP de confianza.
¿Cómo escaneo mi servidor en busca de malware?
Plesk incluye una herramienta de escaneo de seguridad llamada Fail2ban y también puede integrarse con antivirus.
Pasos para escanear:
- Ve a Herramientas y Configuración > Seguridad > Seguridad del Servidor.
- Haz clic en Ejecutar escaneo de seguridad. Esto revisará configuraciones básicas, contraseñas débiles y servicios.
- Para un escaneo más profundo de archivos, instala un antivirus desde Herramientas y Configuración > Actualizaciones y Extensiones > Catálogo de Extensiones. Busca "Antivirus" (por ejemplo, ClamAV).
- Una vez instalado, ve a Herramientas y Configuración > Antivirus y programa escaneos periódicos.
[INFO] Plesk también puede notificarte automáticamente si detecta actividad sospechosa en los logs del sistema.
FAQ: Gestión de Usuarios y Contraseñas
¿Cómo creo usuarios con permisos limitados?
No todos necesitan acceso completo al servidor. Crea cuentas de usuario con roles específicos.
- Ve a Usuarios en el menú de Plesk.
- Haz clic en Crear usuario.
- Completa los datos y, en la sección Permisos, selecciona el rol adecuado (por ejemplo, "Cliente" para gestionar solo su sitio web, o "Administrador de correo" para gestionar cuentas de email).
- Recomendación: No asignes permisos de administrador a nadie que no lo necesite.
¿Cómo obligo a usar contraseñas seguras?
Plesk permite definir políticas de contraseñas para todos los usuarios.
- Ve a Herramientas y Configuración > Seguridad > Políticas de Contraseña.
- Configura requisitos como:
- Longitud mínima (ej. 12 caracteres).
- Uso de mayúsculas, minúsculas, números y símbolos.
- Caducidad de contraseña (ej. cada 90 días).
- Prohibir reutilización de contraseñas anteriores.
- Haz clic en Aceptar.
¿Qué hago si sospecho que mi cuenta ha sido comprometida?
- Cambia inmediatamente la contraseña del administrador desde Mi Perfil.
- Revisa los logs de acceso en Herramientas y Configuración > Logs de Acceso para ver IPs y fechas sospechosas.
- Desactiva temporalmente el acceso a usuarios no esenciales.
- Ejecuta un escaneo de seguridad (como se explicó antes).
- Contacta a tu proveedor de hosting si no puedes resolverlo.
FAQ: Mantenimiento y Actualizaciones
¿Cada cuánto debo actualizar Plesk y sus componentes?
Siempre que haya una actualización disponible. Las actualizaciones corrigen fallos de seguridad críticos.
Configura actualizaciones automáticas:
- Ve a Herramientas y Configuración > Actualizaciones y Extensiones.
- En la pestaña Configuración de actualización, selecciona Instalar automáticamente actualizaciones de seguridad (recomendado).
- También puedes programar actualizaciones en horas de bajo tráfico.
[WARNING] Antes de actualizar, especialmente si es una versión mayor, haz una copia de seguridad completa del servidor (desde Herramientas y Configuración > Copias de Seguridad).
¿Cómo protejo mis sitios web alojados en Plesk?
Además de las medidas del servidor, cada sitio web necesita su propia protección:
- Mantén actualizados los CMS: WordPress, Joomla, etc. Usa la herramienta Extensiones de Plesk para gestionar actualizaciones.
- Usa certificados SSL: Ve a Sitios Web y Dominios > selecciona el dominio > Certificado SSL/TLS y activa "Let's Encrypt" para obtener certificados gratuitos.
- Habilita la protección de directorios: En Sitios Web y Dominios > Directorio Web puedes establecer contraseñas para carpetas sensibles (ej.
/admin). - Configura permisos de archivos: Los archivos deben tener permisos 644 y las carpetas 755. Plesk lo hace automáticamente, pero puedes verificarlo en Administrador de Archivos.
¿Qué hago si recibo un correo de Plesk informando de un ataque?
No entres en pánico. Sigue estos pasos:
- Lee el correo con atención: Identifica el tipo de ataque (ej. fuerza bruta, intento de inyección SQL).
- Revisa los logs: Ve a Herramientas y Configuración > Logs de Seguridad o Logs de Fail2ban para ver los detalles.
- Bloquea la IP atacante: Desde el firewall de Plesk, añade una regla para denegar el tráfico de esa IP.
- Refuerza la seguridad: Si el ataque fue a un sitio web, actualiza el CMS y los plugins. Si fue al panel, cambia la contraseña y considera activar 2FA.
- Notifica a tu proveedor de hosting si el ataque persiste.
[INFO] Plesk tiene Fail2ban preconfigurado que bloquea automáticamente IPs después de varios intentos fallidos. Puedes ajustar la sensibilidad en Herramientas y Configuración > Fail2ban.
FAQ: Plesk y Syspanel (HestiaCP)
¿Qué es Syspanel y cómo se relaciona con Plesk?
Syspanel (originalmente HestiaCP) es otro panel de control de hosting, similar a Plesk pero con un enfoque más ligero. Aunque son productos diferentes, ambos cumplen la misma función: gestionar servidores web.
Diferencias clave:
- Plesk: Más completo, con muchas extensiones y soporte para múltiples sistemas operativos (Windows y Linux).
- Syspanel (HestiaCP): Gratuito, de código abierto, muy estable en Linux, pero con menos funcionalidades integradas (aunque puedes añadirlas manualmente).
¿Puedo migrar de Plesk a Syspanel?
Sí, es posible, pero requiere un proceso manual:
- Exporta los datos de Plesk: Usa la herramienta de copia de seguridad de Plesk para descargar los archivos y bases de datos de cada sitio.
- Instala Syspanel en un servidor nuevo: El puerto de acceso por defecto es el 2106 (no el 8443 de Plesk).
- Importa los datos: Sube los archivos a través de FTP o el administrador de archivos de Syspanel, y crea las bases de datos manualmente.
- Configura los DNS: Apunta los dominios al nuevo servidor.
[TIP] Si no tienes experiencia técnica, esta migración puede ser compleja. Considera contratar a un administrador de sistemas para evitar errores.
¿Qué panel es más seguro: Plesk o Syspanel?
Ambos son seguros si se configuran correctamente. Sin embargo:
- Plesk ofrece más herramientas de seguridad integradas (firewall, ModSecurity, Fail2ban, antivirus) y se actualiza con frecuencia.
- Syspanel es más minimalista, lo que reduce la superficie de ataque, pero requiere que tú mismo configures medidas de seguridad adicionales (firewall del sistema, actualizaciones manuales, etc.).
Conclusión: Para usuarios sin experiencia, Plesk es más fácil de asegurar gracias a su interfaz gráfica y opciones preconfiguradas.
Consejos Finales de Seguridad
- Realiza copias de seguridad periódicas: Tanto del servidor como de cada sitio web. Almacénalas en un lugar externo.
- Monitorea los logs: Dedica unos minutos cada semana a revisar los logs de acceso y errores.
- Desactiva servicios innecesarios: Si no usas FTP, desactívalo. Si no necesitas acceso SSH, ciérralo.
- Educa a tus usuarios: Si tienes clientes, explícales la importancia de usar contraseñas seguras y mantener sus sitios actualizados.
- Usa un CDN o proxy inverso: Servicios como Cloudflare pueden absorber ataques DDoS y ocultar tu IP real.
[WARNING] La seguridad no es un destino, es un proceso. Dedica tiempo regularmente a revisar y mejorar la configuración de tu servidor Plesk. Un pequeño descuido puede tener grandes consecuencias.
Esperamos que esta FAQ te haya sido útil. Si tienes más preguntas, no dudes en contactar a nuestro equipo de soporte. ¡Estamos aquí para ayudarte!
