Guía básica para configurar un firewall en Plesk: Evita accesos no autorizados
¿Tu servidor es una fortaleza o una puerta abierta? Si gestionas un sitio web, probablemente ya sepas que Plesk es una de las herramientas de administración más potentes y amigables que existen. Pero, ¿sabías que dentro de Plesk tienes un escudo prácticamente blindado y gratuito? Hablamos del firewall integrado.
En esta guía básica, vamos a desmontar el miedo a la configuración. Aprenderás, paso a paso y sin tecnicismos, a configurar un firewall en Plesk para evitar accesos no autorizados. Al final, te sentirás como un administrador de sistemas con superpoderes, capaz de proteger tu servidor Plesk con reglas claras y efectivas.
¿Por qué necesitas un firewall si ya uso Plesk?
Piensa en tu servidor como un edificio de oficinas. Plesk es el recepcionista que sabe quién entra y sale por la puerta principal, pero no controla las ventanas, las puertas de emergencia o el sótano. Un firewall es el guardia de seguridad que patrulla todo el perímetro, decidiendo quién puede acercarse al edificio, por qué puerta y con qué llave.
Sin un firewall configurado, tu servidor acepta conexiones en todos los puertos por defecto. Esto es como dejar las llaves puestas en todas las cerraduras. Cualquier bot malicioso o atacante puede intentar entrar por cualquier agujero. Configurar el firewall en Plesk es tu primera línea de defensa contra ataques de fuerza bruta, escaneos de puertos y accesos no autorizados a servicios que no deberían ser públicos.
La buena noticia es que Plesk integra una herramienta de firewall (basada en el potente iptables de Linux, pero con interfaz gráfica) que te permite gestionar todo sin escribir una sola línea de código complejo. Es la forma más inteligente de proteger servidor Plesk sin ser un experto en redes.
Primeros pasos: Localizando el firewall en Plesk
Antes de empezar a lanzar reglas, vamos a abrir el panel de control. El proceso es idéntico en las versiones más recientes de Plesk (tanto en la edición Web Pro como en la de proveedor de servicios).
Acceso a la herramienta
-
Inicia sesión en tu panel de Plesk (normalmente en
https://tudominio.com:8443ohttps://tu-ip:8443). -
En el menú lateral izquierdo, busca el apartado que dice Herramientas y configuración (o "Tools & Settings" si lo tienes en inglés).
-
Dentro de esa sección, busca el grupo de Seguridad o Servidor. Ahí encontrarás el icono que dice Firewall o Administrador de firewall. Haz clic en él.
¡Ya estás dentro! Verás una interfaz con pestañas como "Reglas de tráfico", "Protección contra intrusiones" y "Panel de control". No te asustes, iremos a lo esencial.
Entendiendo la interfaz: Reglas de tráfico
La pestaña más importante es "Reglas de tráfico". Aquí es donde definirás qué puertos están abiertos al mundo (Internet) y cuáles están restringidos.
Plesk ya viene con un conjunto de reglas predefinidas para servicios básicos como:
- HTTP (puerto 80): Para tu web.
- HTTPS (puerto 443): Para tu web cifrada.
- SSH (puerto 22): Para acceso remoto seguro a la terminal.
- FTP (puerto 21): Para transferencia de archivos (si lo usas).
- SMTP, POP3, IMAP: Para el correo.
El estado por defecto suele ser "Permitir todo" en estos puertos. Nuestro objetivo es ser más selectivos.
¿Qué significa "Permitir" y "Denegar"?
- Permitir: El tráfico que entra o sale por ese puerto específico es aceptado. Es como dar un pase VIP.
- Denegar: El tráfico se bloquea y se descarta. Es como poner un muro de hormigón.
- Denegar con respuesta (Rechazar): El tráfico se bloquea, pero se envía una notificación de "puerto cerrado" al que intenta conectar. Útil para confundir a los escáneres de puertos.
Guía paso a paso: Cómo bloquear una IP específica en Plesk
Una de las tareas más comunes y útiles es bloquear una dirección IP maliciosa. Imagina que ves en tus logs de acceso que una IP de otro país está intentando entrar por SSH miles de veces por minuto. Con el firewall de Plesk, lo cortas de raíz en 30 segundos.
Paso 1: Crear una nueva regla
-
En la pestaña Reglas de tráfico, busca el botón Añadir regla o Nueva regla.
-
Se abrirá un formulario con varias opciones. No te abrumes, solo necesitas unas pocas.
Paso 2: Configurar la acción
-
En el campo Acción, selecciona Denegar (o "Rechazar" si prefieres que vean un error).
-
En Dirección IP, elige Entrada (o "Ingresos"). Esto significa que bloqueamos las conexiones que vienen de fuera hacia tu servidor.
-
En el campo Dirección IP remota, especifica la IP que quieres bloquear. Puedes poner una IP única (ej.
203.0.113.5) o una subred entera (ej.203.0.113.0/24).
Paso 3: Especificar el puerto (opcional pero recomendado)
Si quieres bloquear esa IP solo para un servicio concreto (por ejemplo, solo para SSH), en Puerto o rango de puertos escribe 22. Si quieres bloquearla por completo, deja el puerto en blanco o selecciona "Todos".
Paso 4: Guardar y aplicar
Haz clic en Aceptar o Guardar. Plesk te preguntará si quieres aplicar los cambios. Confirma.
[TIP]: Puedes crear una lista negra de IPs completas. En lugar de añadir una a una, crea una regla que deniegue el tráfico desde una subred entera. Por ejemplo, si recibes ataques constantes de un rango de IPs de un hosting barato, bloquear la subred 185.220.0.0/22 es mucho más eficiente.
Configurar puertos específicos: Abrir solo lo necesario
La regla de oro en seguridad es el principio de mínimo privilegio: solo abre lo que necesitas. Si no usas FTP, ¿por qué dejarlo expuesto?
¿Cómo cerrar un puerto estándar?
-
Ve a Reglas de tráfico.
-
Busca la regla que permite el puerto 21 (FTP) o el 25 (SMTP).
-
Puedes hacer clic en el icono de Editar (lápiz) y cambiar la acción a Denegar, o simplemente Eliminar la regla.
-
Importante: Antes de eliminar reglas, asegúrate de entender qué servicio depende de ella. Si eliminas el puerto 80, tu web dejará de cargar en HTTP (aunque HTTPS podría seguir funcionando si está en el 443).
Crear una regla para un puerto personalizado
¿Tienes una aplicación que usa un puerto no estándar, como el 8080 para un panel de administración? Para abrirlo solo a tu IP de casa:
-
Añadir regla.
-
Acción: Permitir.
-
Dirección IP remota: Escribe tu IP pública (puedes buscarla en Google escribiendo "cuál es mi ip").
-
Puerto:
8080. -
Guardar.
Ahora, esa aplicación solo será accesible desde tu casa. Si intentan entrar desde otro lugar, el firewall los ignorará.
La pestaña de "Protección contra intrusiones"
Esta es una joya oculta. En versiones recientes de Plesk, esta sección te permite activar reglas automáticas que bloquean comportamientos anómalos.
-
Detección de escaneo de puertos: Si un atacante intenta conectar con muchos puertos en un corto período de tiempo, el firewall lo bloquea automáticamente.
-
Límite de conexiones por IP: Puedes limitar cuántas conexiones simultáneas permite una IP. Esto es brutal contra ataques de fuerza bruta a WordPress o a SSH.
-
Bloqueo temporal de IPs: Si una IP falla la autenticación varias veces, se añade a una lista negra temporal.
[WARNING]: Activa estas funciones con cuidado. Si pones un límite de conexiones demasiado bajo, podrías bloquear a usuarios legítimos detrás de una red corporativa (todos salen con la misma IP). Empieza con límites generosos (ej. 50 conexiones por IP) y ve ajustando.
Cómo proteger el propio panel de Plesk
El panel de Plesk (puerto 8443) es tu centro de mando. Si un atacante accede a él, tiene las llaves del reino. Por eso, es crucial restringir su acceso.
Restringir el acceso al puerto 8443
-
Ve a Reglas de tráfico.
-
Busca la regla que permite el tráfico al puerto 8443.
-
Edítala.
-
Cambia la Dirección IP remota a tu IP fija de trabajo o a un rango de IPs de confianza.
-
Guarda.
Ahora, solo tú (o tu equipo) podréis acceder al panel de administración. Los intentos de acceso desde otras IPs serán rechazados a nivel de red, ni siquiera llegarán a pedir la contraseña.
[INFO]: Si trabajas desde casa con una IP dinámica (que cambia cada cierto tiempo), esto podría ser un problema. Tendrás que actualizar la regla cada vez que cambie tu IP. Una alternativa es usar una VPN para entrar en tu red local y luego acceder a Plesk, o configurar el acceso solo desde la IP de la VPN.
Caso práctico: Proteger el puerto SSH (22)
El puerto SSH es el favorito de los bots. Millones de intentos de acceso se producen cada hora. Vamos a blindarlo.
Estrategia de dos capas
-
Cambia el puerto SSH (opcional pero recomendado): En la configuración de tu servidor (fuera de Plesk, por SSH o en el archivo
sshd_config), cambia el puerto 22 a uno más alto, como el 22022. Esto confunde a los bots que solo escanean el puerto 22. -
Firewall en Plesk: Crea una regla para permitir el acceso al nuevo puerto (22022) solo desde tu IP de trabajo. Deniega el acceso al puerto 22 para todo el mundo.
Resultado: Los bots seguirán golpeando la puerta del puerto 22, que estará cerrada y blindada. Tú entrarás por la puerta secreta (22022) que solo tú conoces.
Errores comunes y cómo evitarlos
Error 1: Bloquear tu propia IP
Es el clásico. Creas una regla "Denegar todo" y al guardarla, te quedas fuera del servidor. Solución: Siempre ten una sesión SSH abierta en otra ventana mientras configuras el firewall. Si te bloqueas, puedes revertir los cambios desde la terminal. Además, Plesk suele tener un temporizador de "revertir cambios" si no confirmas la aplicación en X segundos.
Error 2: Olvidar el orden de las reglas
El firewall procesa las reglas en orden. La primera regla que coincida es la que se aplica. Si tienes una regla al principio que dice "Permitir todo", las reglas de "Denegar" que pongas después no servirán de nada.
[WARNING]: Plesk suele poner las reglas más específicas primero, pero revisa siempre el orden. La regla "Permitir" general (si existe) debe estar al final.
Error 3: No probar después de guardar
Siempre, siempre, prueba que los servicios siguen funcionando. Después de aplicar un cambio, intenta acceder a tu web, a tu correo y a tu panel. Un simple error de puerto puede tumbar tu negocio.
Preguntas frecuentes (FAQ)
¿El firewall de Plesk afecta al rendimiento de mi web?
No. El firewall de Plesk se ejecuta a nivel de núcleo del sistema operativo (usando iptables), lo que lo hace extremadamente rápido y eficiente. No consume recursos significativos de CPU o RAM.
¿Puedo usar el firewall de Plesk junto con otros firewalls como CSF?
Puedes, pero no es recomendable. Tener dos firewalls activos puede generar conflictos de reglas y hacer que la gestión sea un caos. Te sugiero elegir uno. Para la mayoría de usuarios, el integrado en Plesk es más que suficiente.
¿Qué pasa si elimino una regla por error?
Puedes volver a crearla fácilmente. Plesk tiene un botón de "Restablecer a los valores predeterminados" en la parte inferior de la lista de reglas, pero ten cuidado, esto eliminará todas tus personalizaciones.
¿El firewall protege contra ataques DDoS?
El firewall de Plesk puede mitigar ataques DDoS pequeños o de capa 4 (SYN floods) limitando conexiones. Para ataques DDoS grandes y distribuidos (de cientos de Gbps), necesitarás soluciones a nivel de red como Cloudflare o un servicio de mitigación especializado.
¿Puedo configurar el firewall en Plesk desde la línea de comandos?
Sí, Plesk genera los comandos iptables por ti, pero puedes editarlos manualmente si sabes lo que haces. Sin embargo, para el 99% de los usuarios, la interfaz gráfica es más segura y fácil de usar.
¿Cómo sé qué puertos tengo abiertos?
Puedes usar herramientas online como "Port Checker" o desde tu terminal usar netstat -tulpn. En Plesk, la lista de reglas de tráfico te muestra exactamente qué puertos están permitidos y desde qué IPs.
Conclusión: Tu servidor, tu fortaleza
Configurar el firewall en Plesk no es un lujo, es una necesidad. Con esta guía básica, ya tienes el conocimiento para transformar tu servidor en una fortaleza digital. No necesitas ser un gurú de la seguridad; solo necesitas sentido común y aplicar estas reglas.
Empieza poco a poco: bloquea una IP que veas sospechosa, restringe el acceso al panel y cierra los puertos que no uses. En menos de una hora, habrás elevado exponencialmente tu nivel de seguridad Plesk y evitarás que los curiosos y malintencionados se lleven algo que no es suyo.
La seguridad no es un destino, es un proceso continuo. Revisa tus reglas mensualmente, mantente informado sobre nuevas vulnerabilidades y, sobre todo, no tengas miedo de usar las herramientas que ya tienes. ¡Tu servidor te lo agradecerá!
[TIP]: Si en algún momento te sientes perdido o bloqueas algo por accidente, recuerda que siempre puedes acceder a tu servidor mediante el panel de control de tu proveedor de hosting (como un VPS) para deshacer los cambios. Y si usas un panel alternativo como Syspanel (el antiguo HestiaCP, que ahora se llama así y accedes por el puerto 2106), la lógica de firewall es muy similar, pero el integrado en Plesk es, sin duda, el más pulido y visual para este propósito.
