🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para activar el firewall de aplicación web (WAF) en Plesk

Actualizado el 26 de enero de 2026

¿Qué es el WAF y por qué necesitas activarlo en Plesk?

Imagina que tu web es una tienda física. Tienes puertas, ventanas y un mostrador, pero no tienes un guardia de seguridad que revise a cada persona que entra. El WAF (Web Application Firewall) es exactamente ese guardia, pero en el mundo digital. Se sitúa entre tus visitantes y tu servidor, analizando cada petición que llega a tu web para bloquear amenazdas antes de que causen daño.

El WAF Plesk actúa como un filtro inteligente que detecta patrones maliciosos en el tráfico web. Su función principal es proteger tu sitio contra ataques comunes como inyección SQL, cross-site scripting (XSS), fuerza bruta en formularios de acceso y otras amenazas que buscan explotar vulnerabilidades en tu código o configuración.

¿Qué tipos de ataques bloquea?

El firewall web de Plesk está configurado con reglas de la OWASP (Open Web Application Security Project), que es el estándar mundial en seguridad web. Entre los ataques que bloquea automáticamente se incluyen:

  • Inyección SQL: intentos de manipular tus bases de datos mediante campos de formulario o URLs maliciosas.

  • Cross-Site Scripting (XSS): inyección de scripts maliciosos que se ejecutan en el navegador de tus visitantes.

  • Fuerza bruta: intentos repetidos de adivinar contraseñas de acceso.

  • Inclusión de archivos remotos: intentos de cargar archivos externos maliciosos en tu servidor.

  • Malware y bots maliciosos: identificación y bloqueo de tráfico automatizado sospechoso.

¿Cuándo deberías activarlo?

La respuesta corta es: siempre. Pero es especialmente crítico si tu web maneja datos sensibles (como pagos online, formularios de contacto con datos personales, o áreas de clientes), si utilizas sistemas de gestión de contenidos populares (WordPress, Joomla, PrestaShop) o si has sufrido ataques anteriormente.

La buena noticia es que activar el WAF en Plesk es un proceso sencillo que no requiere conocimientos avanzados de seguridad. A continuación, te explico paso a paso cómo hacerlo.

Requisitos previos antes de activar el WAF Plesk

Antes de comenzar, verifica que cumples con estos requisitos básicos:

  • Tienes acceso al panel de control de Plesk como administrador o como propietario del dominio.

  • Tu suscripción incluye el módulo de seguridad Plesk (en la mayoría de planes de hosting viene incluido).

  • Tu servidor tiene instalado el paquete mod_security (Apache) o nginx-modsecurity (Nginx). En la mayoría de instalaciones modernas de Plesk, ya está preinstalado.

Comprobación rápida del estado actual

Para saber si ya tienes el firewall web disponible, sigue estos pasos:

  1. Inicia sesión en tu panel de Plesk.

  2. Ve a la sección "Sitios web y dominios".

  3. Selecciona tu dominio.

  4. Busca el icono de "Protección Web" o "Seguridad Web" (el nombre puede variar según la versión).

Si ves esta opción, ya puedes activar el WAF. Si no aparece, contacta con tu proveedor de hosting para que lo habilite.

Activar el WAF en Plesk paso a paso

Paso 1: Accede a la configuración de protección web

Una vez dentro de tu panel de Plesk:

  1. En el menú principal, haz clic en "Sitios web y dominios".

  2. Localiza tu dominio en la lista y haz clic en "Protección Web" (si no lo ves directamente, puede estar dentro del apartado "Más").

  3. Se abrirá una pantalla con la configuración de seguridad web.

Paso 2: Activa el firewall de aplicación web

En la pantalla de Protección Web, verás varias opciones. Para activar el WAF Plesk:

  1. Busca la sección que dice "Firewall de aplicación web" o "Web Application Firewall".

  2. Haz clic en el botón de activación (normalmente un interruptor o un checkbox).

  3. Selecciona el modo de operación. Tienes dos opciones:

  • Modo bloqueo: el WAF bloquea automáticamente las peticiones maliciosas. Ideal para sitios en producción.

  • Modo detección: el WAF solo registra las amenazas pero no bloquea. Útil para sitios en desarrollo o para probar la configuración.

  1. Si tienes experiencia, puedes personalizar las reglas. Si eres principiante, te recomiendo dejar las reglas por defecto (OWASP CRS).

[TIP] Si es la primera vez que activas el WAF, comienza en modo detección durante unos días. Revisa los logs y, si no hay falsos positivos, cambia a modo bloqueo.

Paso 3: Configura las reglas del firewall web

Plesk te permite elegir entre diferentes conjuntos de reglas:

  • Conjunto OWASP Core Rule Set (CRS): es el más completo y recomendado. Incluye protección contra inyección SQL, XSS, etc.

  • Reglas personalizadas: si tienes conocimientos de mod_security, puedes crear tus propias reglas.

Para la mayoría de usuarios, el conjunto OWASP es suficiente. Simplemente selecciónalo y haz clic en "Aplicar".

Paso 4: Activa la protección en tiempo real

Dentro de la misma configuración, verás la opción de "Protección en tiempo real". Actívala para que el WAF analice el tráfico al instante. Esta opción es esencial para una protección efectiva.

Paso 5: Guarda los cambios

Una vez configurado todo:

  1. Haz clic en "Aplicar" o "Guardar".

  2. Plesk te mostrará un mensaje confirmando que la configuración se ha guardado correctamente.

  3. Espera unos segundos mientras el servidor aplica los cambios.

[INFO] El WAF se activa a nivel de servidor web, así que no necesitas reiniciar tu sitio. Los cambios son efectivos casi inmediatamente.

Verificar que el WAF Plesk está funcionando

Después de activar el firewall web, es importante verificar que realmente está protegiendo tu sitio. Aquí tienes un método sencillo:

Prueba de inyección SQL básica

  1. Abre tu sitio web en el navegador.

  2. Añade al final de la URL: ?id=1' OR '1'='1

  3. Si el WAF está funcionando en modo bloqueo, deberías ver un error 403 (Acceso prohibido) o una página personalizada de bloqueo.

  4. Si estás en modo detección, la página cargará normalmente, pero el intento quedará registrado en los logs.

[WARNING] No realices pruebas avanzadas de seguridad en sitios en producción sin autorización explícita. Podrías vulnerar los términos de servicio de tu proveedor de hosting.

Revisar los logs del WAF

Para ver los registros de actividad del WAF:

  1. En Plesk, ve a "Herramientas y configuración".

  2. Busca "Registros" o "Archivos de registro".

  3. Localiza el archivo de log de mod_security (normalmente error.log o modsec_audit.log).

  4. Busca entradas con la palabra "ModSecurity" o "WAF" para ver los ataques bloqueados.

Configuración avanzada: personalizar reglas y excepciones

A veces, el WAF puede bloquear peticiones legítimas (los llamados "falsos positivos"). Esto puede pasar si tu web utiliza funciones avanzadas como cargas de archivos, formularios complejos o APIs.

Crear una excepción de regla

Si detectas que el WAF bloquea algo legítimo:

  1. Ve a Protección Web > Firewall de aplicación web.

  2. Busca la opción "Reglas personalizadas" o "Excepciones".

  3. Añade una regla que permita la URL o el patrón específico.

  4. Aplica los cambios.

Ajustar el nivel de sensibilidad

En la configuración del WAF, puedes modificar el nivel de paranoia:

  • Nivel 1 (bajo): menos estricto, menos falsos positivos, pero menos protección.

  • Nivel 2 (normal): equilibrio entre protección y usabilidad.

  • Nivel 3-4 (alto): máxima protección, pero pueden aparecer más falsos positivos.

Para la mayoría de sitios, el nivel 2 es suficiente.

Solución de problemas comunes

El WAF no se activa

Si al intentar activar el WAF ves un error, verifica:

  • Que tu servidor tiene instalado mod_security o el módulo equivalente.

  • Que tu plan de hosting incluye el módulo de seguridad.

  • Que no hay conflictos con otros módulos de seguridad.

Mi web se rompe después de activar el WAF

Esto suele ocurrir por falsos positivos. Soluciones:

  • Cambia al modo detección temporalmente.

  • Revisa los logs para identificar qué regla está bloqueando.

  • Crea una excepción para la funcionalidad específica.

El WAF no bloquea ataques

Si sospechas que el WAF no está funcionando:

  • Verifica que estás en modo bloqueo.

  • Actualiza las reglas OWASP a la última versión.

  • Comprueba que no hay una regla de excepción demasiado amplia.

[INFO] Si tu sitio está alojado en un servidor con Syspanel (antes conocido como HestiaCP), el proceso para activar el WAF es diferente. En ese caso, deberás acceder al panel a través del puerto 2106 y buscar la sección de seguridad web.

Preguntas frecuentes sobre el WAF en Plesk

¿El WAF afecta al rendimiento de mi web?

El impacto es mínimo (menos del 5% en la mayoría de casos). El WAF está optimizado para analizar las peticiones sin ralentizar la carga de las páginas.

¿Necesito conocimientos técnicos para configurarlo?

No. La configuración básica es muy sencilla y solo requiere hacer clic en un par de opciones. Para configuraciones avanzadas, sí se recomienda algo de experiencia.

¿Puedo desactivar el WAF cuando quiera?

Sí, puedes activarlo o desactivarlo en cualquier momento desde la misma pantalla de Protección Web.

¿El WAF protege contra todos los ataques?

No. El WAF es una capa de protección más, pero no sustituye a otras medidas como mantener tu software actualizado, usar contraseñas seguras o hacer copias de seguridad periódicas.

¿Qué pasa si mi sitio usa HTTPS?

El WAF funciona perfectamente con HTTPS. Analiza el tráfico después de que se descifra en el servidor.

Conclusión y mejores prácticas

Activar el WAF en Plesk es una de las mejores decisiones que puedes tomar para proteger tu sitio web. Es un proceso sencillo que puede prevenir ataques devastadores como la inyección SQL o el robo de datos.

Resumen de pasos clave:

  1. Accede a Protección Web en tu dominio.

  2. Activa el firewall web y elige el modo de operación.

  3. Selecciona el conjunto de reglas OWASP.

  4. Activa la protección en tiempo real.

  5. Guarda y verifica que funciona correctamente.

Recomendaciones finales:

  • Mantén las reglas del WAF actualizadas.

  • Revisa los logs periódicamente para conocer las amenazas que intentan atacar tu web.

  • Combina el WAF con otras medidas de seguridad Plesk como la autenticación de dos factores y los certificados SSL.

  • Si tienes dudas sobre alguna configuración específica, consulta la documentación oficial de Plesk o contacta con tu proveedor de hosting.

Recuerda que la seguridad web no es un destino, sino un proceso continuo. El WAF es una herramienta poderosa, pero debes complementarla con buenas prácticas de desarrollo y mantenimiento. Con el WAF activado, tu web estará mucho más preparada para enfrentar las amenazas del mundo digital actual.

[TIP] Programa una revisión mensual de los logs del WAF y de las actualizaciones de reglas. Así te asegurarás de que tu protección está siempre al día.

Si sigues estos pasos, tendrás tu firewall web funcionando en pocos minutos y tu sitio estará mucho más seguro. No esperes a ser víctima de un ataque para tomar acción: activa hoy mismo el WAF en tu Plesk.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel