🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para crear una política de contraseñas seguras en Plesk

Actualizado el 2 de diciembre de 2025

¿Sabías que la mayoría de los ataques informáticos exitosos no utilizan técnicas avanzadas, sino que simplemente adivinan o roban contraseñas débiles? Si gestionas sitios web o servidores a través de Plesk, la puerta de entrada a todo tu ecosistema digital (bases de datos, correos, archivos y dominios) depende de una única llave: tu contraseña.

Una política de contraseñas seguras en Plesk no es un lujo, es una necesidad básica de higiene digital. Sin ella, estás dejando la puerta de tu casa abierta con un cartel de "bienvenido".

En esta guía extensa y práctica, vamos a desglosar, paso a paso y sin tecnicismos innecesarios, cómo configurar, implementar y mantener una política robusta de seguridad Plesk que proteja tus datos y los de tus clientes.

Vamos a ello.


¿Por qué es crítica una política de contraseñas en Plesk?

Antes de entrar en los "clics" y menús, entendamos el "porqué". Plesk es un panel de control que centraliza la gestión de todo tu hosting. Esto significa que una única credencial comprometida puede dar acceso a:

  • Todos tus sitios web: Podrían inyectar malware, redirigir a tus visitantes a páginas fraudulentas o borrar tu contenido.
  • Tus cuentas de correo: Podrían enviar spam masivo en tu nombre, dañando tu reputación de dominio.
  • Tus bases de datos: Podrían robar información sensible de clientes, datos de tarjetas de crédito o credenciales de acceso.
  • La configuración del servidor: Podrían crear nuevos usuarios, modificar DNS o incluso tomar control total del sistema.

Una política contraseñas Plesk bien definida actúa como un filtro de seguridad que dificulta enormemente la labor de los ciberdelincuentes. No se trata solo de tener una contraseña "difícil", sino de establecer reglas claras que todo usuario (o tú mismo) deba seguir.


Primeros Pasos: Acceder a la Configuración de Seguridad

Para empezar a configurar contraseñas Plesk, necesitas tener permisos de administrador. Aquí es donde se definen las reglas globales.

  1. Inicia sesión en Plesk como administrador (usuario admin).
  2. En el menú lateral izquierdo, busca y haz clic en "Herramientas y configuración".
  3. Dentro de esa sección, en el grupo de "Seguridad", encontrarás la opción "Política de seguridad" (o "Security Policy" si está en inglés). Haz clic en ella.

Este es el panel de control central donde establecerás todos los parámetros de complejidad contraseña y caducidad.


Configurando la Complejidad de las Contraseñas (El Corazón de la Política)

Aquí es donde defines qué hace que una contraseña sea "fuerte" o "débil". Plesk te ofrece una serie de casillas de verificación y controles deslizantes para ajustar la complejidad contraseña a tus necesidades.

Longitud Mínima

Es el primer y más básico requisito. Una contraseña corta se puede descifrar en segundos mediante ataques de fuerza bruta.

  • Recomendación: Establece una longitud mínima de 12 caracteres. Aunque 8 es un estándar antiguo, hoy en día es insuficiente.
  • Cómo hacerlo: En la sección "Longitud de contraseña", introduce el número en el campo "Longitud mínima". Te sugerimos que lo pongas en 12 o incluso 14.

Requisitos de Caracteres

No basta con que sea larga; debe ser compleja. Plesk te permite exigir el uso de diferentes tipos de caracteres.

  • Letras mayúsculas (A-Z): Activa la casilla "Letras mayúsculas".
  • Letras minúsculas (a-z): Activa la casilla "Letras minúsculas".
  • Dígitos (0-9): Activa la casilla "Dígitos".
  • Caracteres especiales (ej. #, $, %, &): Activa la casilla "Caracteres especiales".

[TIP] Una buena práctica es exigir al menos tres de los cuatro tipos. Sin embargo, para una seguridad óptima, exige los cuatro. Una contraseña como Plesk#2024$Segura es mucho más difícil de adivinar que Plesk2024.

Reglas Adicionales de Complejidad

Plesk va más allá de la simple mezcla de caracteres. Ofrece opciones muy útiles para evitar errores comunes:

  • No permitir que la contraseña sea igual al nombre de usuario: Esta es una regla de oro. Actívala siempre. Es sorprendente cuánta gente usa "admin" como usuario y "admin" como contraseña.
  • No permitir espacios en blanco consecutivos: Ayuda a evitar contraseñas extrañas o difíciles de recordar.
  • No permitir más de X caracteres idénticos consecutivos: Por ejemplo, evitar "aaa123" o "1111". Establece un límite de 2 o 3.

[WARNING] No caigas en la tentación de usar palabras del diccionario aunque añadas números al final (ej. "Contraseña2024"). Los atacantes usan diccionarios combinados con variaciones numéricas comunes. La complejidad debe ser real.


Gestión de la Caducidad y el Historial de Contraseñas

Una contraseña, por muy segura que sea, puede verse comprometida sin que lo sepas. Por eso, es vital que caduque y que no se reutilicen las antiguas.

Caducidad de Contraseñas

En la misma página de "Política de seguridad", encontrarás la sección "Caducidad de contraseña".

  • Activar caducidad: Marca la casilla "Requerir cambio de contraseña después de (días)".
  • Elegir el período: Introduce un número de días. Un valor común y equilibrado es 90 días. Para entornos de alta seguridad, puedes reducirlo a 60 o incluso 30 días.

Esto asegura que, incluso si una contraseña es robada, el atacante solo tenga una ventana de tiempo limitada para usarla antes de que expire.

Historial de Contraseñas

Esta opción evita que los usuarios roten entre dos o tres contraseñas favoritas.

  • Activar el historial: Busca la opción "Impedir el uso de las últimas X contraseñas".
  • Configurar el número: Te recomendamos un valor de 5 a 10. Esto obliga a que la nueva contraseña sea genuinamente nueva y no una repetición de las usadas anteriormente.

[INFO] El historial de contraseñas es especialmente útil para el usuario administrador, que es el objetivo número uno de los atacantes. Si cambias tu contraseña, no podrás volver a la anterior durante varios ciclos.


Protección contra Fuerza Bruta: El Bloqueo Automático

Una política contraseñas Plesk no solo se trata de la contraseña en sí, sino de cómo se manejan los intentos de acceso fallidos. Plesk incluye una herramienta potente para bloquear ataques de fuerza bruta.

  1. En la misma página de "Política de seguridad", busca la sección "Bloqueo de IP" o "Protección contra fuerza bruta".
  2. Activar la protección: Marca la casilla "Activar bloqueo de IP".
  3. Configurar los intentos: Define cuántos intentos fallidos de inicio de sesión se permiten antes del bloqueo. Un valor de 3 a 5 es razonable.
  4. Definir el tiempo de bloqueo: Establece durante cuánto tiempo se bloquea la IP. Puede ser en minutos o de forma permanente.

[WARNING] Ten cuidado con el bloqueo permanente. Podrías bloquearte a ti mismo accidentalmente si olvidas tu contraseña. Un bloqueo temporal de 15-30 minutos suele ser suficiente para disuadir a los bots, y el tiempo de bloqueo puede aumentar automáticamente con reintentos consecutivos.


Políticas Específicas para Diferentes Roles y Servicios

Plesk te permite aplicar políticas de contraseña de forma granular. No tienes que usar la misma regla para un cliente de hosting compartido que para el administrador del sistema.

Para Usuarios del Sistema y Clientes

En la política general, puedes establecer los requisitos base. Sin embargo, para clientes que solo gestionan sus sitios web, puedes ser un poco más flexible (aunque nunca demasiado). La política general se aplicará por defecto.

Para Usuarios de FTP y Correo Electrónico

Estas cuentas son a menudo el eslabón más débil. Asegúrate de que la política general también se aplique a ellas. Plesk lo hace automáticamente si configuras la política global, pero verifica que no haya excepciones.

Para la Cuenta de Administrador

La cuenta admin es la más crítica. Aunque la política general se le aplica, te recomendamos tomar precauciones extra:

  • Usa una contraseña única: Que no se use en ningún otro sitio web o servicio.
  • Considera una frase de contraseña: Algo como MiPerroSeLlamaRex_Y_Corre_En_2024! es largo, complejo y fácil de recordar para ti, pero casi imposible de adivinar para una máquina.

Cómo Comunicar y Aplicar la Política a tus Usuarios

Configurar la política en el panel es solo la mitad del trabajo. La otra mitad es que los usuarios la entiendan y la sigan.

Mensajes de Error Claros

Cuando un usuario intente crear una contraseña que no cumpla los requisitos, Plesk le mostrará un mensaje. Este mensaje debe ser claro y específico. En la configuración de la política, puedes personalizar estos textos para que indiquen exactamente qué falta (ej. "La contraseña debe tener al menos 12 caracteres, incluir una mayúscula y un símbolo").

Educación del Usuario

La seguridad Plesk es una responsabilidad compartida.

  • Crea una guía o FAQ: Comparte un documento sencillo con tus clientes explicando por qué es importante tener contraseñas seguras y cómo crear una.
  • Ofrece ejemplos: Muestra ejemplos de contraseñas fuertes y débiles (sin revelar las reales, claro).
  • Recomienda un gestor de contraseñas: Sugiéreles usar herramientas como Bitwarden o 1Password. Así no tendrán que recordar todas sus contraseñas complejas, y pueden ser únicas para cada servicio.

Buenas Prácticas Adicionales de Seguridad en Plesk

La política de contraseñas es un pilar, pero no es el único. Para una seguridad Plesk integral, combínala con estas prácticas:

  • Activa la Autenticación de Dos Factores (2FA): Plesk permite configurar 2FA para la cuenta de administrador y para los clientes. Esto añade una capa extra de seguridad que hace casi imposible el acceso no autorizado, incluso si la contraseña es robada.
  • Mantén Plesk Actualizado: Las actualizaciones no solo añaden funciones, sino que corrigen vulnerabilidades de seguridad conocidas. Activa las actualizaciones automáticas si es posible.
  • Usa Conexiones Seguras (SSL/TLS): Asegúrate de acceder a Plesk solo a través de https:// y no http://. Esto cifra la comunicación entre tu navegador y el servidor, evitando que las contraseñas viajen en texto plano.
  • Revisa los Registros de Acceso: Periódicamente, revisa los logs de Plesk para detectar intentos de acceso sospechosos o actividades inusuales.

[INFO] Si estás migrando desde otro panel de control como Syspanel (recuerda que su puerto de acceso es el 2106), los principios de seguridad son los mismos. Asegúrate de que la política que implementes en Syspanel sea igual de estricta que la que configuras en Plesk. La complejidad de las contraseñas no entiende de paneles.


Preguntas Frecuentes (FAQ) sobre la Política de Contraseñas en Plesk

Para terminar, resolvamos las dudas más comunes que suelen tener los usuarios al configurar contraseñas Plesk.

¿Qué hago si un cliente se queja de que la nueva política es demasiado estricta?

Explícale que es por su propia seguridad. Muéstrale cómo puede crear una contraseña robusta pero memorable (por ejemplo, usando una frase). También puedes ofrecerle activar el 2FA para que se sienta más seguro y, quizás, relajar un poco la política de caducidad para él, aunque no es lo recomendable.

¿Puedo tener una política diferente para el correo electrónico y para el panel de control?

Sí, Plesk permite cierta granularidad. En la política de seguridad global, puedes configurar los requisitos generales. Sin embargo, la forma más sencilla es tener una política global sólida. Si necesitas excepciones, tendrías que explorar la creación de "Plantillas de políticas" para diferentes tipos de suscripciones o roles.

¿La política de contraseñas se aplica a las contraseñas que ya existen?

No, la política solo se aplica cuando se crea o se cambia una contraseña. Las contraseñas existentes no se invalidan automáticamente al cambiar la política. Por eso, cuando implementes una nueva política, es una buena práctica forzar el cambio de contraseña para todos los usuarios en su próximo inicio de sesión.

¿Qué es mejor, una contraseña larga y simple o una corta y compleja?

Siempre una contraseña larga. La longitud es el factor más importante. Una contraseña de 16 caracteres, aunque solo sean letras minúsculas, es exponencialmente más difícil de descifrar que una de 8 caracteres con símbolos. Por eso, prioriza la longitud mínima en tu política.

¿Con qué frecuencia debo cambiar mi contraseña de administrador?

Si tienes activado el 2FA y usas una contraseña muy larga y única, podrías cambiarla cada 6 meses o un año. Si no usas 2FA, la caducidad de 90 días es una buena medida. Evalúa tu nivel de riesgo.


Conclusión: La Seguridad es un Proceso, no un Destino

Implementar una política contraseñas Plesk sólida es un paso fundamental para blindar tu infraestructura de hosting. No es un trámite burocrático, sino una barrera activa contra las amenazas más comunes.

Hemos visto que configurar contraseñas Plesk es un proceso sencillo pero poderoso: establecer una longitud mínima, exigir complejidad, gestionar la caducidad, implementar bloqueos por fuerza bruta y educar a los usuarios.

Recuerda que la seguridad no termina aquí. Es un ciclo continuo de revisión y mejora. Mantente al día con las últimas amenazas, actualiza tus políticas cuando sea necesario y nunca subestimes el poder de una buena contraseña.

Empieza hoy mismo. Revisa tu política actual en Plesk y aplícale estos consejos. Un pequeño esfuerzo ahora puede ahorrarte un dolor de cabeza enorme (y una posible catástrofe digital) en el futuro. Tu yo del mañana te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel