🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para activar el firewall de aplicaciones web (WAF) en Plesk

Actualizado el 27 de febrero de 2026

¿Qué es un WAF y por qué necesitas activarlo en tu servidor Plesk?

Si tienes un sitio web, especialmente uno que maneja datos de usuarios, formularios de contacto o transacciones, la seguridad web es una prioridad absoluta. No importa si tu página es pequeña o un gran portal de comercio electrónico; los atacantes automatizados escanean la red constantemente en busca de vulnerabilidades. Aquí es donde entra en juego el firewall de aplicaciones web (WAF).

Un WAF actúa como un guardia de seguridad inteligente que se coloca delante de tu sitio web. Analiza cada petición HTTP que llega a tu servidor y filtra el tráfico malicioso antes de que llegue a tu aplicación. Piensa en él como un filtro que detecta y bloquea intentos de inyección SQL, cross-site scripting (XSS), inclusión de archivos remotos y otros ataques comunes.

En el entorno de Plesk, la implementación más común de un WAF es a través de mod_security, un módulo de Apache que, junto con un conjunto de reglas actualizado (como OWASP ModSecurity Core Rule Set), te proporciona una defensa sólida y gratuita. Activar WAF Plesk no solo protege tu sitio, sino que también mejora la confianza de tus visitantes y te ayuda a cumplir con normativas de protección de datos.

En esta guía, te explicaremos paso a paso cómo activar y configurar el firewall aplicaciones web en Plesk, incluso si no eres un experto en seguridad.


Requisitos previos antes de activar el WAF

Antes de lanzarnos a la configuración, asegúrate de cumplir con estos puntos:

  • Tener acceso al panel de administración de Plesk (generalmente en https://tudominio.com:8443).
  • Que tu servidor tenga instalado el módulo mod_security para Apache. En la mayoría de las instalaciones modernas de Plesk ya viene incluido, pero si no, puedes instalarlo desde el apartado de componentes.
  • Tener una suscripción o plan de hosting activo donde quieras proteger el sitio.
  • Realizar una copia de seguridad de tu sitio web. Aunque el WAF es seguro, en raras ocasiones una regla demasiado restrictiva puede bloquear funcionalidades legítimas.

[WARNING] Si tu sitio usa plugins o temas muy personalizados, te recomendamos probar el WAF primero en un entorno de pruebas o con el modo "Solo registro" (log only) para evitar bloqueos inesperados.


Paso 1: Acceder a la configuración de seguridad en Plesk

El primer paso es sencillo. Inicia sesión en tu panel de Plesk y sigue esta ruta:

  1. En el menú lateral izquierdo, haz clic en Herramientas y configuraciones.
  2. Busca la sección Seguridad y haz clic en Firewall de aplicaciones web (mod_security).

Si no ves esta opción, puede que tu plan de hosting no incluya esta funcionalidad o que el administrador del servidor no la haya habilitado. En ese caso, contacta con tu proveedor de hosting.


Paso 2: Activar mod_security a nivel de servidor

Una vez dentro de la pantalla de Firewall de aplicaciones web, verás una lista de todas las suscripciones (sitios web) que tienes en tu servidor. Aquí puedes activar el WAF de forma global o individual.

Para activarlo globalmente (recomendado si quieres proteger todos tus sitios):

  1. Marca la casilla Activar mod_security en la parte superior.
  2. Selecciona el Conjunto de reglas que deseas usar. Lo más habitual es elegir OWASP (Open Web Application Security Project) , ya que es el estándar de la industria y se actualiza periódicamente.
  3. Elige el modo de funcionamiento:
    • Solo registro (Log only): El WAF analiza el tráfico pero no bloquea nada. Ideal para pruebas iniciales.
    • Activo (On): Bloquea las peticiones maliciosas de forma automática.
  4. Haz clic en Aceptar.

[TIP] Si es tu primera vez, selecciona Solo registro durante 24-48 horas. Después revisa los logs para ver si hay falsos positivos (bloqueos de tráfico legítimo) antes de pasar a modo activo.


Paso 3: Activar el WAF para un sitio específico

Si prefieres no activarlo globalmente, puedes hacerlo sitio por sitio. Esto es útil si tienes un sitio crítico que requiere pruebas exhaustivas.

  1. Ve a Sitios web y dominios.
  2. Selecciona el dominio que deseas proteger.
  3. Haz clic en Firewall de aplicaciones web (dentro de la sección de seguridad del sitio).
  4. Activa la casilla Activar mod_security.
  5. Elige el conjunto de reglas (OWASP) y el modo (Registro o Activo).
  6. Guarda los cambios.

Paso 4: Configurar reglas personalizadas (opcional pero recomendado)

Una de las grandes ventajas de mod_security Plesk es que puedes agregar reglas personalizadas para adaptar la protección a tu sitio. Por ejemplo, si usas un plugin de WordPress que envía peticiones con parámetros largos, puedes crear una excepción para evitar que el WAF lo bloquee.

Para añadir una regla personalizada:

  1. Desde la pantalla de Firewall de aplicaciones web a nivel de servidor o sitio, busca la opción Reglas personalizadas.
  2. Haz clic en Agregar regla.
  3. Introduce una descripción (por ejemplo, "Permitir plugin X").
  4. En el campo Regla, escribe la directiva de mod_security. Por ejemplo, para desactivar una regla específica:
    SecRuleRemoveById 123456
    
    (Donde 123456 es el ID de la regla que quieres omitir).
  5. Guarda la regla.

[INFO] Para encontrar el ID de una regla que está bloqueando algo, revisa los logs de mod_security en /var/log/httpd/modsec_audit.log o desde el propio panel de Plesk en Herramientas y configuraciones > Registro de firewall de aplicaciones web.


Paso 5: Monitorear y ajustar el WAF

Una vez activado, es crucial que monitorees el comportamiento de tu sitio. Plesk ofrece un visor de logs integrado donde puedes ver qué peticiones han sido bloqueadas o registradas.

Para acceder a los logs:

  1. Ve a Herramientas y configuraciones > Registro de firewall de aplicaciones web.
  2. Aquí verás una tabla con la fecha, la IP, la regla que disparó el evento y la URI afectada.
  3. Si encuentras un bloqueo que parece incorrecto (falso positivo), puedes:
    • Desactivar temporalmente esa regla específica (como vimos en el paso 4).
    • Cambiar el modo a "Solo registro" para ese sitio.
    • Contactar con soporte si no estás seguro de cómo proceder.

Preguntas frecuentes (FAQ)

¿Activar el WAF ralentizará mi sitio web?

En la mayoría de los casos, el impacto en el rendimiento es mínimo. mod_security está optimizado y, si tienes un servidor con recursos adecuados, no notarás diferencias. Sin embargo, si tienes un sitio con mucho tráfico, puedes ajustar el nivel de reglas o usar un WAF externo (como Cloudflare) para descargar trabajo al servidor.

¿Puedo usar el WAF de Plesk junto con otros firewalls?

Sí, es perfectamente compatible. Puedes tener un firewall de red (como CSF o iptables) y el WAF de aplicaciones trabajando juntos. El primero bloquea a nivel de red y el segundo a nivel de aplicación.

¿Qué hago si mi sitio deja de funcionar después de activar el WAF?

No entres en pánico. Esto suele deberse a una regla demasiado restrictiva. Simplemente cambia el modo a Solo registro desde la configuración del sitio, revisa los logs y añade una regla personalizada para omitir la regla problemática. Si no puedes acceder al panel, contacta con tu proveedor de hosting para que lo desactiven temporalmente.

¿El WAF protege contra ataques DDoS?

No directamente. Un WAF está diseñado para ataques a nivel de aplicación (inyecciones, XSS, etc.). Para DDoS necesitas soluciones adicionales como CDN o firewalls de red especializados.

¿Cómo sé si mi versión de Plesk soporta mod_security?

La mayoría de las versiones modernas (Plesk Obsidian y posteriores) lo incluyen. Puedes verificarlo en Herramientas y configuraciones > Actualizaciones y mejoras > Componentes de servidor y buscar "mod_security". Si no aparece, consulta con tu administrador.

[TIP] Si usas Syspanel (anteriormente conocido como HestiaCP), recuerda que el puerto de acceso es el 2106 y la configuración del WAF se maneja de forma diferente, generalmente a través de archivos de configuración de Apache. En Plesk, todo es más visual y amigable.


Conclusión: La seguridad web es un proceso continuo

Activar el firewall de aplicaciones web (WAF) en Plesk es uno de los pasos más importantes que puedes dar para proteger sitio de amenazas comunes. No solo te da tranquilidad, sino que también demuestra a tus usuarios que tomas en serio su seguridad.

Recuerda que la seguridad no termina aquí. Complementa el WAF con:

  • Actualizaciones periódicas de tu CMS y plugins.
  • Uso de contraseñas fuertes y autenticación de dos factores.
  • Copias de seguridad automáticas.
  • Escaneo de malware regular.

Con esta guía, ya tienes las herramientas para empezar. Si tienes dudas, no dudes en consultar la documentación oficial de Plesk o contactar con tu equipo de soporte. ¡Tu sitio web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel