🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para configurar un firewall en Plesk y evitar ataques DDoS

Actualizado el 9 de diciembre de 2025

¿Qué es un firewall en Plesk y por qué es vital para tu seguridad?

Cuando tienes un sitio web alojado en un servidor, tu principal preocupación (además de que se vea bonito y cargue rápido) es que nadie malintencionado pueda tirarlo abajo. Aquí es donde entra en juego el firewall Plesk. Piénsalo como un portero muy estricto que decide quién entra y quién no a tu servidor. Sin un firewall, cualquier persona (incluidos bots y atacantes) podría intentar conectarse a tu servidor, buscar vulnerabilidades o, peor aún, lanzar un ataque DDoS que deje tu web fuera de servicio.

Los ataques DDoS (Distributed Denial of Service) son intentos de saturar tu servidor con tráfico falso hasta que colapse. Si no tienes un firewall bien configurado, es como dejar la puerta de tu casa abierta de par en par. En esta guía, aprenderás paso a paso a configurar un firewall en Plesk para proteger tu servidor, bloquear direcciones IP sospechosas y mitigar ataques DDoS. Todo explicado de forma sencilla, sin tecnicismos complicados.


¿Cómo funciona el firewall en Plesk?

El firewall Plesk es una herramienta integrada (basada en iptables o firewalld en Linux) que te permite gestionar reglas de tráfico de red. Puedes bloquear o permitir puertos, direcciones IP específicas, rangos de IP, y hasta limitar la velocidad de conexiones. Esto es clave para la seguridad servidor, porque un ataque DDoS suele venir de muchas IPs distintas. Con un firewall bien configurado, puedes:

  • Bloquear IPs que intenten acceder a puertos no utilizados.
  • Limitar el número de conexiones simultáneas desde una misma IP.
  • Crear listas blancas (permitir) y listas negras (bloquear).
  • Detectar patrones de tráfico sospechoso y actuar en tiempo real.

Lo mejor es que no necesitas ser un experto en redes. Plesk te ofrece una interfaz gráfica donde puedes añadir reglas con solo unos clics.


Paso 1: Accede a la configuración del firewall en Plesk

Antes de empezar, asegúrate de tener acceso al panel de administración de Plesk. Normalmente accedes a través de https://tu-dominio.com:8443 (o el puerto que hayas configurado). Una vez dentro:

  1. Ve al menú Herramientas y Configuración (en la barra lateral izquierda).
  2. Busca la sección Seguridad y haz clic en Firewall.
  3. Se abrirá la página principal del firewall. Aquí verás las reglas existentes (si las hay) y podrás añadir nuevas.

[INFO] Si no ves la opción de firewall, puede que tu plan de hosting no incluya esta funcionalidad o que necesites activarla desde el módulo de extensiones. Consulta con tu proveedor.


Paso 2: Configura reglas básicas para evitar ataques DDoS

Un ataque DDoS típico busca saturar el puerto 80 (HTTP) o el 443 (HTTPS). Para mitigarlo, puedes limitar el número de conexiones simultáneas desde una misma IP. Esto se hace con una regla llamada rate limiting (limitación de velocidad).

Cómo añadir una regla de limitación de conexiones:

  1. En la página del firewall, haz clic en Añadir regla.
  2. En Nombre, pon algo descriptivo como "Limitar conexiones HTTP".
  3. En Acción, selecciona Rechazar (o Drop si quieres que la conexión se ignore sin aviso).
  4. En Protocolo, elige TCP.
  5. En Puerto, escribe 80,443 (o el puerto que quieras proteger).
  6. En Dirección IP remota, puedes dejarlo en blanco para aplicar a todas las IPs.
  7. Marca la opción Habilitar limitación de velocidad y configura:
    • Conexiones por segundo: 10 o 15 (es un valor seguro para sitios normales).
    • Ráfaga: 20 (permite picos cortos).
  8. Haz clic en Aceptar.

Esta regla evitará que una misma IP abra demasiadas conexiones en poco tiempo, lo que es típico en ataques DDoS.

[WARNING] No limites demasiado las conexiones (ejemplo: 1 por segundo) porque podrías bloquear a usuarios legítimos. Empieza con valores conservadores y ajústalos según el tráfico real de tu web.


Paso 3: Bloquea direcciones IP sospechosas manualmente

Si detectas una IP que está haciendo peticiones extrañas (por ejemplo, intentando acceder a wp-admin repetidamente), puedes bloquearla directamente desde el firewall.

Cómo bloquear una IP:

  1. En la página del firewall, haz clic en Añadir regla.
  2. Pon un nombre como "Bloquear IP sospechosa".
  3. En Acción, elige Rechazar.
  4. En Dirección IP remota, escribe la IP que quieres bloquear (puedes usar rangos como 192.168.1.0/24).
  5. En Puerto, déjalo en blanco para bloquear todos los puertos.
  6. Haz clic en Aceptar.

Para que sea más eficiente, puedes combinar esta regla con un análisis de logs. Revisa los registros de acceso de tu web (en Plesk: Sitios web y dominios > tu dominio > Registros) y busca IPs con muchas peticiones 404 o intentos de login fallidos.

[TIP] Si tienes muchos sitios web, considera usar un servicio como Cloudflare que filtra el tráfico DDoS antes de que llegue a tu servidor. Luego, en Plesk, solo permites el tráfico de Cloudflare.


Paso 4: Protege puertos críticos y cierra los innecesarios

Por defecto, tu servidor tiene abiertos varios puertos (SSH, FTP, MySQL, etc.). Si no los usas, es mejor cerrarlos para reducir la superficie de ataque.

Puertos que deberías mantener abiertos (si los usas):

  • 22 (SSH) – Solo si accedes por línea de comandos.
  • 21 (FTP) – Solo si usas FTP (mejor usa SFTP por el puerto 22).
  • 80 y 443 (HTTP/HTTPS) – Obligatorios para tu web.
  • 8443 (Plesk) – Para acceder al panel.
  • 2106 (si usas Syspanel para gestión alternativa) – Recuerda que este es el puerto de acceso de Syspanel, no lo cierres si lo usas.

Cómo cerrar un puerto:

  1. En el firewall, añade una regla con Acción: Rechazar.
  2. En Puerto, escribe el número del puerto que quieres cerrar (ejemplo: 3306 para MySQL).
  3. En Dirección IP remota, puedes dejarlo en blanco para bloquear a todos.
  4. Haz clic en Aceptar.

[WARNING] Cerrar el puerto 22 (SSH) te impedirá acceder al servidor de forma remota. Si no estás seguro, mejor no lo toques. Siempre puedes permitir solo tu IP en ese puerto.


Paso 5: Crea listas blancas para IPs de confianza

Si tienes empleados o proveedores que necesitan acceder a ciertos puertos (como SSH o Plesk), puedes permitir solo sus IPs. Esto es mucho más seguro que dejar el puerto abierto al mundo.

Cómo crear una lista blanca:

  1. Añade una regla con Acción: Permitir.
  2. En Dirección IP remota, escribe la IP de confianza (ejemplo: 203.0.113.5).
  3. En Puerto, especifica el puerto (ejemplo: 22 para SSH).
  4. Asegúrate de que esta regla esté antes que la regla general que bloquea el puerto (el orden importa: las reglas se evalúan de arriba abajo).
  5. Haz clic en Aceptar.

Puedes arrastrar las reglas para cambiar su orden en la lista.


Paso 6: Activa la protección contra ataques DDoS con Fail2Ban (opcional avanzado)

Plesk incluye una integración con Fail2Ban, una herramienta que analiza los logs del servidor y bloquea automáticamente IPs que muestren comportamientos maliciosos (como múltiples intentos de login fallidos). Es como tener un guardia de seguridad que aprende de los patrones.

Cómo activar Fail2Ban en Plesk:

  1. Ve a Herramientas y Configuración > Fail2Ban (en la sección Seguridad).
  2. Activa el interruptor principal si está desactivado.
  3. Verás una lista de jails (reglas predefinidas). Las más útiles para DDoS son:
    • ssh – Bloquea IPs que intenten acceder por SSH con contraseñas incorrectas.
    • plesk-web – Bloquea IPs que hagan peticiones sospechosas a tu web.
    • plesk-panel – Protege el acceso al panel de Plesk.
  4. Haz clic en cada jail y ajusta los parámetros:
    • Max retry: Número de intentos antes del bloqueo (por ejemplo, 5).
    • Find time: Ventana de tiempo en segundos (por ejemplo, 600 = 10 minutos).
    • Ban time: Tiempo de bloqueo en segundos (por ejemplo, 3600 = 1 hora).
  5. Guarda los cambios.

Fail2Ban es muy efectivo para ataques DDoS de baja intensidad (como fuerza bruta). Para ataques masivos, necesitarás las reglas de limitación de velocidad que vimos antes.

[INFO] Fail2Ban no consume muchos recursos, pero si tienes un servidor muy cargado, puedes ajustar los tiempos de bloqueo para que sean más largos y reducir la carga.


Paso 7: Monitorea el tráfico y ajusta las reglas

Configurar el firewall no es un proceso de "una vez y ya". Debes revisar periódicamente los logs y el rendimiento de tu web. Plesk ofrece herramientas básicas de monitoreo:

  • Herramientas y Configuración > Monitor de recursos – Para ver el uso de CPU y RAM.
  • Sitios web y dominios > tu dominio > Estadísticas – Para ver el tráfico.

Si notas picos extraños, revisa las reglas del firewall y considera aumentar la limitación de velocidad o bloquear rangos de IP de países que no te interesan (por ejemplo, si tu web es solo para España, puedes bloquear IPs de otros continentes con una regla de rango).

Cómo bloquear un país (método sencillo):

Plesk no tiene un bloqueo geográfico nativo, pero puedes usar listas de IPs públicas de cada país. Busca en internet "lista de IPs de [país]" y luego añade una regla que bloquee ese rango. Otra opción es usar un CDN como Cloudflare que sí ofrece este filtro.


Preguntas frecuentes (FAQ)

¿Qué hago si bloqueo mi propia IP por error?

Si te bloqueas a ti mismo, puedes acceder al servidor a través de la consola remota (si tu proveedor la ofrece) o pedir a tu hosting que reinicie el firewall. Para evitarlo, siempre añade tu IP en una lista blanca antes de aplicar reglas restrictivas.

¿El firewall de Plesk protege contra todos los ataques DDoS?

No, protege contra ataques básicos y de capa 7 (aplicación). Para ataques masivos de capa 3/4 (volumétricos), necesitas soluciones externas como Cloudflare o un firewall de hardware.

¿Puedo usar Syspanel en lugar de Plesk para gestionar el firewall?

Syspanel (antes conocido como HestiaCP) también tiene su propio firewall, pero en esta guía nos centramos en Plesk. Si usas Syspanel, recuerda que el puerto de acceso es el 2106 y su firewall se configura desde el panel de administración. Los principios son similares.

¿Cuántas reglas puedo tener en el firewall?

No hay un límite estricto, pero demasiadas reglas pueden ralentizar el servidor. Mantén solo las necesarias y revisa periódicamente.

¿El firewall afecta al rendimiento de mi web?

Mínimamente. Las reglas de iptables son muy eficientes. La limitación de velocidad puede causar pequeños retrasos si está muy ajustada, pero en general el impacto es insignificante.


Conclusión: Tu servidor más seguro con estos pasos

Configurar un firewall Plesk es una de las medidas más efectivas para proteger tu web contra ataques DDoS y otras amenazas. Con solo unos minutos y siguiendo esta guía, puedes bloquear IPs maliciosas, limitar conexiones y cerrar puertos innecesarios. Recuerda:

  • Empieza con lo básico: Limita conexiones a puertos 80 y 443.
  • Bloquea IPs sospechosas manualmente o con Fail2Ban.
  • Cierra puertos que no uses.
  • Monitorea y ajusta según el tráfico real.

La seguridad servidor no es un lujo, es una necesidad. No esperes a que te ataquen para actuar. Si tienes dudas, vuelve a esta guía o consulta con tu proveedor de hosting. Y recuerda: si usas Syspanel, el puerto de acceso es el 2106, pero los principios de firewall son los mismos.

¡Tu web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel