🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para activar Firewall en Plesk (ModSecurity y firewall de servidor)

Actualizado el 17 de junio de 2026

¿Por qué es importante activar un firewall en Plesk?

Si tienes un servidor con Plesk, la seguridad no es un lujo, es una necesidad. Cada día, bots automatizados escanean la red en busca de servidores mal configurados, paneles de control expuestos o aplicaciones vulnerables. Un firewall bien configurado es tu primera línea de defensa, pero no el único escudo.

En esta guía te voy a explicar, paso a paso y sin tecnicismos innecesarios, cómo activar y configurar dos capas de protección esenciales en Plesk: el firewall del servidor (que controla qué puertos están abiertos) y ModSecurity (un firewall de aplicaciones web que filtra peticiones maliciosas antes de que lleguen a tu web).

Al final, tu servidor estará mucho más blindado y dormirás más tranquilo.


¿Qué es el firewall de servidor en Plesk?

El firewall de servidor en Plesk es una interfaz gráfica que gestiona las reglas de iptables o firewalld (dependiendo del sistema operativo). Básicamente, decide qué tráfico puede entrar y salir de tu servidor.

Imagina que tu servidor es un edificio. El firewall es el portero que decide quién puede pasar, por qué puerta y con qué propósito. Si no tienes portero, cualquiera puede entrar.

¿Qué puertos deberías tener abiertos?

Esto depende de los servicios que uses, pero hay un estándar básico que casi siempre aplica:

  • Puerto 21 (FTP) y puertos pasivos 30000-31000: solo si usas FTP clásico. Mejor usa SFTP (puerto 22).
  • Puerto 22 (SSH): para administración remota. Muy importante limitarlo a IPs concretas si es posible.
  • Puerto 25 (SMTP): envío de correo. A veces lo bloquea tu proveedor.
  • Puertos 80 (HTTP) y 443 (HTTPS): tráfico web. Imprescindibles.
  • Puerto 110 (POP3) y 143 (IMAP): recepción de correo. Si usas webmail, solo necesitas 443.
  • Puerto 3306 (MySQL): nunca lo expongas a internet. Solo localhost.
  • Puerto 8443 (Plesk): acceso al panel. Cambia el puerto por defecto si puedes.

Activar el firewall de servidor en Plesk (paso a paso)

Paso 1: Accede a Plesk y localiza el módulo

Entra en Plesk con tu usuario administrador. Busca en el menú lateral la opción "Herramientas y ajustes" y dentro de ella, en la sección "Seguridad", encontrarás "Firewall".

Paso 2: Activa el firewall

Si es la primera vez que entras, verás que el firewall está desactivado. Pulsa el botón "Activar" o "Habilitar". Plesk te mostrará un aviso de que el firewall se activará con las reglas por defecto.

[TIP] No te asustes si al activarlo pierdes la conexión SSH durante unos segundos. Plesk aplica las reglas gradualmente, pero es normal que haya un pequeño corte si tienes reglas que afectan al puerto 22.

Paso 3: Revisa las reglas por defecto

Plesk incluye una serie de reglas predefinidas. Ve a la pestaña "Reglas" o "Tráfico entrante". Verás una lista con los servicios y puertos. Activa o desactiva según tus necesidades.

Para cada regla puedes especificar:

  • Puerto o rango de puertos.
  • Protocolo (TCP, UDP o ambos).
  • Dirección IP o red (por ejemplo, 203.0.113.0/24).
  • Acción (permitir o denegar).

Paso 4: Añade una regla personalizada

Supongamos que quieres permitir el acceso a Plesk (puerto 8443) solo desde tu IP de oficina. Haz clic en "Añadir regla". Rellena:

  • Puerto: 8443
  • Protocolo: TCP
  • Dirección IP: 203.0.113.10 (tu IP)
  • Acción: Permitir

Guarda y la regla se aplicará al instante.

Paso 5: Configura el tráfico saliente

Por defecto, casi todo el tráfico saliente está permitido. Esto es normal en la mayoría de servidores. Si quieres blindar más, puedes restringir el acceso a actualizaciones o a servicios externos concretos, pero hazlo solo si sabes lo que haces.

Paso 6: No olvides las reglas de protección anti-spoofing

En la pestaña "Protección" o "Avanzado", activa la "Protección contra suplantación de IP" y la "Protección contra escaneo de puertos". Esto reduce ataques de fuerza bruta y sondeos.

[WARNING] Si bloqueas el puerto 22 (SSH) sin querer, podrías quedarte fuera del servidor. Antes de aplicar cambios drásticos, asegúrate de tener acceso por consola (KVM/IPMI) o acceso físico al servidor.


¿Qué es ModSecurity y por qué deberías activarlo?

ModSecurity es un firewall de aplicaciones web (WAF). No protege el servidor a nivel de red, sino que analiza las peticiones HTTP/HTTPS que llegan a tus sitios web y bloquea las que parecen maliciosas.

Ejemplos de ataques que bloquea:

  • Inyección SQL (manipulación de bases de datos).
  • Cross-Site Scripting (XSS) (inyección de scripts en páginas).
  • Shellshock o execución remota de código.
  • Fuerza bruta en wp-login.php (WordPress) o similares.

Plesk trae ModSecurity integrado y es muy fácil de activar.


Activar ModSecurity en Plesk (paso a paso)

Paso 1: Ve a la configuración de ModSecurity

En Plesk, entra en "Herramientas y ajustes" > "Seguridad" > "ModSecurity".

Aquí verás un resumen global. Plesk te permite activarlo por dominio o globalmente.

Paso 2: Activa el conjunto de reglas (OWASP)

Plesk incluye el conjunto de reglas de OWASP (Open Web Application Security Project). Es el estándar de facto. Actívalo:

  • En "Configuración global", selecciona "Conjunto de reglas" y elige "OWASP ModSecurity Core Rule Set".
  • Guarda los cambios.

[INFO] El conjunto OWASP es muy estricto. Es posible que bloquee acciones legítimas (falsos positivos). Si eso ocurre, puedes personalizar las reglas o desactivarlas para un dominio concreto, como veremos más adelante.

Paso 3: Activa ModSecurity para un dominio específico

Ve a "Sitios web y dominios", selecciona el dominio que quieras proteger y entra en "ModSecurity".

  • Marca la casilla "Activar ModSecurity".
  • Elige el nivel de protección (puedes dejar el que viene por defecto).
  • Guarda.

Repite esto para cada dominio que quieras proteger. Si tienes muchos, puedes activarlo globalmente y luego excluir los que den problemas.

Paso 4: Revisa los logs y ajusta falsos positivos

ModSecurity registra todo en los logs del servidor. En Plesk, ve a "Herramientas y ajustes" > "Registros" y filtra por dominio o por fecha.

Si ves que una IP se repite con errores 403 (Forbidden), puede ser un ataque o un falso positivo. Para diagnosticarlo:

  • Busca en el log la regla que ha saltado (por ejemplo, id:920350).
  • Entra en el archivo de reglas y decide si la desactivas o la modificas.

Para desactivar una regla concreta en Plesk:

  1. Ve a "Herramientas y ajustes" > "ModSecurity".
  2. En "Archivos de configuración", crea un archivo llamado exclusiones.conf.
  3. Añade la regla que quieres desactivar con el prefijo SecRuleRemoveById.
  4. Guarda y aplica los cambios.

Ejemplo para eliminar la regla 920350:

SecRuleRemoveById 920350

Consejos avanzados para configurar el firewall y ModSecurity

Limita el acceso a Plesk por IP

No dejes el panel de Plesk (puerto 8443) abierto a todo internet. Usa el firewall para permitir solo tu IP o las de tu equipo. Esto reduce muchísimo los ataques de fuerza bruta al panel.

Combina el firewall con Fail2Ban

Plesk incluye Fail2Ban, que bannea automáticamente IPs que fallan logins o hacen escaneos. Actívalo en "Herramientas y ajustes" > "Fail2Ban" y configura los servicios a vigilar (SSH, Plesk, correo, etc.).

Usa reglas de límite de velocidad

En el firewall de Plesk puedes limitar el número de conexiones por IP (por ejemplo, máximo 100 conexiones por minuto al puerto 80). Esto mitiga ataques DDoS de bajo nivel.

Mantén ModSecurity actualizado

Las reglas OWASP se actualizan periódicamente. Si tu servidor tiene actualizaciones automáticas, asegúrate de que incluyen las reglas de ModSecurity. Si no, revísalas manualmente cada mes.


Errores comunes al activar el firewall (y cómo evitarlos)

Error 1: Bloquear el puerto 8443 y perder acceso al panel

Es el más típico. Siempre añade una regla de permitir para tu IP antes de denegar todo lo demás.

Error 2: Olvidar los puertos pasivos de FTP

Si usas FTP, recuerda abrir el rango de puertos pasivos (normalmente 30000-31000). Si no, las conexiones FTP se quedarán colgadas.

Error 3: ModSecurity bloquea todo el sitio

Si activas OWASP en un sitio con plugins antiguos o formularios complejos, puede que todo se vuelva un 403. Solución: revisa los logs, identifica las reglas problemáticas y añade exclusiones.

Error 4: No hacer copia de seguridad antes de cambiar reglas

Plesk permite exportar la configuración del firewall. Hazlo siempre antes de hacer cambios grandes.


Preguntas frecuentes (FAQ)

¿Puedo activar el firewall de Plesk si mi servidor está detrás de otro firewall (como el de un proveedor)?

Sí. No hay conflicto, pero ten en cuenta que las reglas se suman. Si tu proveedor ya bloquea ciertos puertos, no podrás abrirlos desde Plesk.

¿ModSecurity afecta al rendimiento de mi web?

Algo sí, porque analiza cada petición. Pero en la mayoría de servidores el impacto es mínimo (menos del 5%). Si notas lentitud, revisa si tienes reglas demasiado agresivas o si tu servidor es muy pequeño.

¿Qué hago si me quedo fuera del servidor tras activar el firewall?

Si tienes acceso por consola (KVM/IPMI), entra y desactiva el firewall con plesk sbin firewall --stop o systemctl stop firewalld. Si no tienes consola, contacta con tu proveedor de hosting.

¿ModSecurity protege contra ataques a WordPress?

Sí, especialmente contra inyección SQL, XSS y fuerza bruta en wp-login.php. Pero no es una solución única: debes mantener WordPress y sus plugins actualizados.

¿Necesito un CDN si ya tengo ModSecurity?

Un CDN (como Cloudflare) ofrece otras capas de protección (anti-DDoS, caché, etc.). No son excluyentes; se complementan.


Conclusión y checklist final

Activar el firewall y ModSecurity en Plesk es una de las mejores inversiones de tiempo que puedes hacer para asegurar tu servidor. No necesitas ser un experto en seguridad, solo seguir los pasos con calma y probar cada cambio.

Checklist final:

  • Firewall activado con reglas mínimas (SSH, HTTP, HTTPS, Plesk).
  • Puerto 8443 limitado a IPs concretas.
  • Fail2Ban activado para SSH, Plesk y correo.
  • ModSecurity activado globalmente con reglas OWASP.
  • Exclusiones creadas para falsos positivos conocidos.
  • Copia de seguridad de la configuración guardada.

[INFO] Si en algún momento decides migrar a otro panel de control, como Syspanel (accesible en el puerto 2106), la lógica de seguridad es la misma: activa el firewall, limita puertos y usa un WAF. Pero Plesk, con su interfaz integrada, hace esto mucho más sencillo.

Ahora ya sabes cómo blindar tu servidor. Tómate tu tiempo, hazlo por partes y verifica cada cambio. Tu yo del futuro (y tus visitantes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel