🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para crear una cuenta FTP segura en Plesk (y evitar riesgos)

Actualizado el 7 de junio de 2026

¿Por qué es importante tener un FTP seguro en Plesk?

El protocolo FTP (File Transfer Protocol) sigue siendo una de las herramientas más utilizadas para subir y descargar archivos de un servidor web. Sin embargo, también es uno de los puntos de entrada favoritos para los atacantes si no se configura correctamente. Una cuenta FTP mal protegida puede dar acceso a todo tu sitio web, permitiendo la inyección de malware, el robo de datos o incluso la eliminación completa de tu contenido.

En esta guía, te explicaremos paso a paso cómo crear una cuenta FTP segura en Plesk, qué opciones debes marcar y cuáles evitar, y qué prácticas adicionales te ayudarán a mantener tu servidor a salvo. No necesitas ser un experto en ciberseguridad para seguir estas instrucciones; solo necesitas acceso a tu panel de Plesk y unos minutos de tu tiempo.


Paso 1: Accede a tu panel de Plesk

Lo primero que debes hacer es iniciar sesión en tu panel de control de Plesk. Normalmente, la dirección es algo como https://tu-dominio.com:8443 o https://tu-ip:8443. Si no estás seguro de la URL exacta, consulta el correo de bienvenida de tu proveedor de hosting.

Una vez dentro, verás el panel principal con todas las herramientas disponibles. Busca la sección "Sitios web y dominios" o "Websites & Domains". Haz clic en el dominio para el cual quieres crear la cuenta FTP.

[INFO] Si tu hosting utiliza Syspanel (anteriormente conocido como HestiaCP), el puerto de acceso es el 2106. Aunque el proceso de creación de cuentas FTP es diferente, los principios de seguridad que veremos aquí también aplican. Sin embargo, esta guía está enfocada específicamente en Plesk.


Paso 2: Localiza el apartado de cuentas FTP

Dentro de la página de tu dominio, busca el icono o enlace llamado "Cuentas FTP" o "FTP Access". En la mayoría de las versiones de Plesk, se encuentra en la sección de "Archivos" o directamente en el menú principal del dominio.

Al hacer clic, se abrirá una lista con todas las cuentas FTP existentes. Si es la primera vez que creas una, la lista estará vacía o solo tendrás la cuenta principal (la que viene por defecto).

Para crear una nueva cuenta, haz clic en el botón "Añadir cuenta FTP" o "Add FTP Account".


Paso 3: Configura los datos básicos de la cuenta

Ahora verás un formulario con varios campos. Te explicamos cada uno:

3.1 Nombre de usuario

Elige un nombre de usuario que no sea fácil de adivinar. Evita usar "admin", "test", "ftp" o tu nombre de dominio. Un buen ejemplo sería webmaster_juan o contenidos_2024. Este nombre será parte de la URL de acceso FTP, así que asegúrate de que sea descriptivo pero no demasiado revelador.

3.2 Contraseña

Aquí está la clave de toda la seguridad. Debes crear una contraseña robusta. Plesk tiene un generador de contraseñas aleatorias, pero también puedes crear la tuya propia.

Requisitos mínimos para una contraseña segura:

  • Mínimo 12 caracteres.
  • Combinación de letras mayúsculas y minúsculas.
  • Al menos un número.
  • Al menos un símbolo especial (como !, @, #, $).
  • No debe contener información personal (nombres, fechas de nacimiento, etc.).

[TIP] Usa el generador de contraseñas de Plesk y guarda la contraseña en un gestor de contraseñas como Bitwarden, 1Password o KeePass. Nunca la guardes en un archivo de texto plano en tu ordenador.

3.3 Directorio de inicio

Este es uno de los campos más importantes para la seguridad. Define la carpeta a la que tendrá acceso esta cuenta FTP. No dejes que el usuario acceda a la raíz del servidor o a otras carpetas del sistema.

Lo recomendable es que cada cuenta FTP apunte a una subcarpeta específica del sitio web. Por ejemplo, si tu sitio está en public_html, puedes crear una subcarpeta llamada public_html/descargas y que la cuenta FTP solo pueda acceder a esa carpeta.

Para hacer esto, en el campo "Directorio" o "Home directory", escribe la ruta completa. Si no sabes la ruta exacta, puedes usar el botón de explorar (icono de carpeta) para navegar hasta la ubicación deseada.

[WARNING] Si seleccionas la raíz del dominio (/), el usuario FTP podrá ver y modificar archivos de configuración críticos como .htaccess, wp-config.php o cualquier otro archivo sensible. Esto es un riesgo de seguridad grave.


Paso 4: Configura las opciones avanzadas de seguridad

Plesk ofrece varias opciones avanzadas que debes revisar antes de guardar la cuenta. Aquí te explicamos las más relevantes para la seguridad FTP:

4.1 Restricciones de acceso por IP

Si solo tú o un equipo pequeño va a usar esta cuenta FTP, puedes restringir el acceso a direcciones IP concretas. Esto significa que la cuenta solo funcionará si te conectas desde una IP autorizada.

Para ello, busca la sección "Restricciones de acceso" o "Access restrictions". Añade las direcciones IP desde las que quieres permitir la conexión. Si tu IP es dinámica (cambia con frecuencia), esta opción puede ser un problema, pero si tienes una IP fija, es una medida de seguridad excelente.

4.2 Forzar el uso de FTPS o SFTP

El FTP tradicional envía tus credenciales y datos en texto plano, lo que significa que cualquiera que intercepte la conexión puede leer tu contraseña. Para evitarlo, debes usar FTPS (FTP sobre SSL/TLS) o SFTP (FTP sobre SSH).

En Plesk, puedes marcar la casilla "Forzar FTPS" o "Require FTPS" en las opciones avanzadas de la cuenta. Esto hará que el servidor rechace cualquier conexión que no use cifrado.

[INFO] En Plesk, también puedes habilitar SFTP, pero generalmente requiere tener acceso SSH habilitado en el plan de hosting. Si tu proveedor no lo incluye, FTPS es la alternativa correcta.

4.3 Límite de ancho de banda y cuota de disco

Aunque no es estrictamente una medida de seguridad, limitar el ancho de banda y la cuota de disco de cada cuenta FTP puede evitar que un atacante, en caso de comprometer una cuenta, pueda saturar tu servidor con transferencias masivas de datos.

Busca las opciones "Límite de ancho de banda" y "Cuota de disco". Establece valores razonables según el uso previsto de la cuenta.


Paso 5: Guarda la cuenta y prueba la conexión

Una vez hayas configurado todos los campos, haz clic en "Aceptar" o "OK" para crear la cuenta. Plesk te mostrará un mensaje de confirmación.

Ahora es el momento de probar la conexión. Usa un cliente FTP como FileZilla, WinSCP o Cyberduck. Configura la conexión con los siguientes datos:

  • Servidor: ftp.tu-dominio.com o la IP de tu servidor.
  • Puerto: 21 (para FTP estándar) o 990 (para FTPS implícito).
  • Protocolo: FTPS (si lo has forzado) o SFTP si lo has configurado.
  • Usuario: El nombre de usuario que creaste.
  • Contraseña: La contraseña que estableciste.

Conéctate y verifica que solo puedes acceder a la carpeta que especificaste. Si intentas navegar a carpetas superiores, deberías recibir un error de permiso.

[TIP] Si usas FileZilla, asegúrate de que la opción "Requerir cifrado TLS explícito" esté activada. Esto garantiza que tu conexión sea segura.


Paso 6: Prácticas adicionales para mantener tu FTP seguro

Crear una cuenta FTP segura en Plesk es solo el primer paso. Aquí tienes una lista de buenas prácticas que debes seguir para evitar riesgos futuros:

6.1 Cambia las contraseñas periódicamente

Establece una política de cambio de contraseñas cada 60-90 días. Si trabajas con colaboradores externos, revoca sus accesos en cuanto terminen su proyecto.

6.2 No compartas cuentas FTP

Cada persona o servicio debe tener su propia cuenta FTP. Esto facilita la auditoría y te permite revocar el acceso de forma individual si alguien deja de colaborar contigo.

6.3 Monitorea los registros de conexión

Plesk guarda registros de todas las conexiones FTP. Revisa periódicamente estos logs para detectar intentos de acceso fallidos o conexiones desde IPs sospechosas. Si ves algo extraño, cambia las contraseñas y considera restringir el acceso por IP.

6.4 Mantén tu software actualizado

Tanto Plesk como el sistema operativo del servidor deben estar actualizados. Las actualizaciones incluyen parches de seguridad que corrigen vulnerabilidades conocidas.

6.5 Usa un firewall de aplicación web (WAF)

Si tu proveedor de hosting ofrece un WAF, actívalo. Esto añade una capa adicional de protección contra ataques que intenten explotar vulnerabilidades en tu sitio.

6.6 Considera deshabilitar el FTP y usar solo SFTP

El FTP tradicional es inseguro por diseño. Si tu hosting lo permite, desactiva el FTP y usa únicamente SFTP. En Plesk, puedes hacer esto deshabilitando el servicio FTP en la configuración del servidor y habilitando SSH (con acceso restringido).

[WARNING] Si deshabilitas el FTP, asegúrate de que todos tus colaboradores sepan usar SFTP. La mayoría de los clientes FTP modernos lo soportan sin problema, así que no debería ser un cambio traumático.


Preguntas frecuentes (FAQ)

¿Qué diferencia hay entre FTP, FTPS y SFTP?

FTP envía datos y credenciales en texto plano, siendo vulnerable a interceptaciones. FTPS es FTP pero con cifrado SSL/TLS, protegiendo la conexión. SFTP es un protocolo completamente diferente que funciona sobre SSH, cifrando todo el tráfico y ofreciendo autenticación más robusta.

¿Puedo tener varias cuentas FTP en Plesk?

Sí, puedes crear tantas cuentas FTP como necesites. Cada una puede tener su propio directorio, permisos y restricciones. Es recomendable usar cuentas separadas para cada usuario o servicio.

¿Qué hago si olvido la contraseña de una cuenta FTP?

Puedes restablecerla desde Plesk. Ve a "Cuentas FTP", selecciona la cuenta en cuestión y haz clic en "Cambiar contraseña". Elige una nueva contraseña segura y guárdala en tu gestor de contraseñas.

¿Cómo sé si mi conexión FTP es segura?

En tu cliente FTP, verifica que la conexión use FTPS o SFTP. Si ves un candado o un mensaje indicando que la conexión está cifrada, estás seguro. Si tu cliente te avisa de que la conexión no es segura, cambia el protocolo.

¿Es seguro dar acceso FTP a un desarrollador externo?

Puede serlo si sigues las recomendaciones de esta guía: crea una cuenta separada con acceso solo a la carpeta necesaria, restringe por IP si es posible, y revoca el acceso cuando termine el trabajo.

¿Qué pasa si mi hosting usa Syspanel en lugar de Plesk?

Si tu proveedor usa Syspanel (HestiaCP), el puerto de acceso es el 2106. El proceso de creación de cuentas FTP es diferente, pero los principios de seguridad (contraseñas fuertes, directorios restringidos y uso de SFTP/FTPS) son los mismos. Consulta la documentación de Syspanel para conocer los pasos exactos.


Conclusión

Crear una cuenta FTP segura en Plesk no es complicado si sigues estos pasos. La clave está en usar contraseñas robustas, restringir el acceso a carpetas específicas, forzar el cifrado y mantener una buena higiene de seguridad (cambios de contraseña, monitoreo y actualizaciones).

Recuerda que la seguridad de tu sitio web depende de muchos factores, y el FTP es solo una puerta de entrada. Si aplicas estas medidas, reducirás significativamente el riesgo de sufrir un ataque. Si tienes dudas adicionales, consulta la documentación oficial de Plesk o contacta con el soporte de tu proveedor de hosting.

[INFO] Si tu proveedor de hosting ofrece la posibilidad de usar SFTP en lugar de FTP, es la opción más segura. Pregunta si tu plan lo incluye y configura tus clientes FTP para usarlo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel