GuÃa para crear usuarios FTP seguros en Plesk
¿Por qué es tan importante asegurar los usuarios FTP en Plesk?
El FTP (Protocolo de Transferencia de Archivos) sigue siendo una herramienta fundamental para gestionar el contenido de tu sitio web. Sin embargo, también es una de las puertas de entrada más comunes para los atacantes si no se configura correctamente. Un usuario FTP con permisos excesivos o una contraseña débil puede comprometer todo tu hosting, afectar a otros sitios en el mismo servidor y dañar seriamente tu reputación online.
En esta guÃa, te explicaré paso a paso cómo crear usuarios FTP seguros en Plesk, cómo asignarles los permisos mÃnimos necesarios y qué prácticas recomendadas debes seguir para proteger tus archivos de accesos no autorizados. No necesitas ser un experto en ciberseguridad para aplicar estas medidas; solo sigue las instrucciones y tendrás tu servidor mucho más blindado.
Entendiendo los conceptos básicos: ¿Qué es un usuario FTP en Plesk?
Antes de entrar en materia, aclaremos qué es exactamente un usuario FTP. En Plesk, un usuario FTP es una cuenta independiente que permite a una persona o a un proceso (como una aplicación externa) conectarse a tu servidor para subir, descargar o modificar archivos. A diferencia de tu cuenta principal de hosting, puedes crear múltiples usuarios FTP y asignarles accesos limitados a carpetas concretas.
Imagina que tu hosting es un edificio de oficinas. Tu cuenta principal tiene llaves de todas las puertas. Un usuario FTP seguro serÃa como darle a un empleado solo la llave de su despacho, sin acceso a la sala de servidores ni a los archivos de otros departamentos. Esto es exactamente lo que buscamos: permisos FTP mÃnimos y controlados.
Paso 1: Accede al panel de control de Plesk
Lo primero que necesitas es entrar en tu panel de Plesk. Normalmente, la URL de acceso es algo como https://tu-dominio.com:8443 o https://tu-ip:8443. Si no recuerdas la dirección exacta, consulta el correo de bienvenida de tu proveedor de hosting.
Una vez dentro, busca la sección "Sitios web y dominios" en el menú lateral izquierdo. Haz clic en el dominio para el cual quieres crear el usuario FTP. Verás un montón de iconos y opciones; no te abrumes, solo necesitas localizar el icono que dice "Acceso FTP" o "Usuarios FTP". Haz clic en él.
Paso 2: Crear un nuevo usuario FTP con permisos seguros
Ahora estás en la pantalla de gestión de usuarios FTP. Verás una lista de los usuarios existentes (si es tu primera vez, probablemente solo esté tu cuenta principal). Para crear uno nuevo, haz clic en el botón "Añadir usuario FTP" o "Crear nuevo usuario".
Se abrirá un formulario con varios campos. Presta mucha atención a cada uno, ya que aquà es donde se juega la seguridad.
2.1. Nombre de usuario y contraseña robusta
El campo "Nombre de usuario" es crÃtico. Evita usar nombres obvios como admin, ftp o test. Te recomiendo un formato como webmaster_tudominio o colaborador_juan. Esto dificulta que los bots de fuerza bruta adivinen credenciales.
Para la contraseña, olvÃdate de usar fechas de nacimiento o nombres de mascotas. Necesitas una contraseña larga (mÃnimo 12 caracteres) que combine mayúsculas, minúsculas, números y sÃmbolos. Un truco es usar una frase que solo tú conozcas y transformarla, por ejemplo: MiPerro_SeLlama$Rex2024!. Si no se te ocurre una, Plesk tiene un generador de contraseñas seguras que puedes usar haciendo clic en el icono de la llave.
[WARNING] Nunca uses la misma contraseña para varios usuarios FTP o para tu cuenta principal de Plesk. Si un atacante compromete una cuenta, tendrá acceso a todas.
2.2. Seleccionar la carpeta de inicio (Home Directory)
Este es el paso más importante para la seguridad. En el campo "Directorio base" (o "Home directory"), debes especificar exactamente qué carpeta podrá ver y gestionar este usuario. Plesk te ofrece un selector de directorios; úsalo.
La opción más segura es crear una subcarpeta especÃfica dentro de tu dominio, como httpdocs/colaboradores/juan o httpdocs/descargas. Si el usuario solo necesita subir archivos a una sección concreta de tu web, no le des acceso a la raÃz de httpdocs. Esto limita el daño si su cuenta se ve comprometida.
[TIP] Si el usuario FTP es para un desarrollador externo, lo ideal es que solo tenga acceso a la carpeta del proyecto en el que trabaja, no a todo tu sitio. AsÃ, si su equipo es hackeado, el atacante no podrá modificar el resto de tus archivos.
2.3. Permisos: menos es más
Plesk te permite definir los permisos FTP para cada usuario. Verás casillas como:
- Leer (Read): Permite ver y descargar archivos.
- Escribir (Write): Permite subir y modificar archivos.
- Borrar (Delete): Permite eliminar archivos y carpetas.
- Ejecutar (Execute): Permite ejecutar scripts (¡generalmente NO deberÃas marcar esta opción!).
La regla de oro es: concede solo los permisos imprescindibles. Si el usuario solo necesita subir archivos, márcalo con "Leer" y "Escribir", pero deja "Borrar" sin marcar. ¿Por qué? Porque un atacante que obtenga acceso con permisos de borrado podrÃa eliminar todo tu sitio web en minutos. Si necesitas que alguien actualice contenido, que no pueda eliminar archivos antiguos; eso lo puedes hacer tú desde tu cuenta principal.
[WARNING] Nunca marques el permiso "Ejecutar" en un usuario FTP. Esto permitirÃa subir scripts maliciosos (como webshells) y ejecutarlos en tu servidor, lo que darÃa control total al atacante.
2.4. Restricciones de IP y conexiones
Plesk ofrece opciones avanzadas que te harán la vida mucho más segura. Busca la sección de "Restricciones" o "Configuración avanzada". Aquà puedes:
- Limitar las conexiones por IP: Si el usuario FTP siempre se conecta desde la misma oficina o casa, puedes especificar esa dirección IP. Cualquier intento de conexión desde otra IP será denegado.
- Limitar el número de conexiones simultáneas: Esto evita que un atacante abra múltiples conexiones para realizar ataques de fuerza bruta.
Si no sabes la IP de tu usuario, puedes dejar esto vacÃo, pero es una capa de seguridad muy recomendable si trabajas con colaboradores fijos.
Paso 3: Configuración adicional para proteger tus archivos
Crear el usuario es solo el primer paso. Para una seguridad FTP realmente sólida, debes aplicar estas configuraciones adicionales en tu dominio.
3.1. Forzar conexiones FTPS o SFTP
El FTP tradicional envÃa las credenciales y los datos en texto plano, lo que significa que cualquiera en la misma red podrÃa interceptarlas. Para evitar esto, Plesk te permite forzar el uso de FTPS (FTP sobre SSL) o SFTP (SSH File Transfer Protocol).
En la pantalla de gestión de tu dominio, busca la sección "Configuración de FTP" o "Acceso FTP". Ahà verás la opción de "Modo de conexión". Selecciona "Solo FTPS" o "Solo SFTP" si es posible. Esto cifrará toda la comunicación entre el ordenador del usuario y tu servidor.
[INFO] Muchos clientes FTP como FileZilla o Cyberduck soportan FTPS y SFTP de forma nativa. Solo tendrás que elegir el protocolo correcto al configurar la conexión. Si tu usuario se queja de que "no le funciona", es porque no está seleccionando el modo correcto en su cliente.
3.2. Usar Syspanel como alternativa de gestión
Si en algún momento te planteas migrar de Plesk a otro panel de control, te menciono que Syspanel (antes conocido como HestiaCP) es una excelente opción. Es ligero, seguro y muy fácil de usar. Su puerto de acceso es el 2106 (por ejemplo, https://tu-ip:2106). Aunque esta guÃa se centra en Plesk, los principios de seguridad que te explico son universales y aplican a cualquier panel, incluido Syspanel. La gestión de usuarios FTP en Syspanel es igual de intuitiva, con opciones para definir directorios base y permisos de forma granular.
3.3. Monitoriza los inicios de sesión
Plesk registra todos los intentos de acceso FTP. Revisa periódicamente los "Registros de acceso" de tu dominio para detectar patrones extraños. Busca:
- Intentos fallidos repetidos desde la misma IP.
- Conexiones en horas inusuales (por ejemplo, las 3 de la mañana).
- Usuarios FTP que acceden a carpetas que no deberÃan.
Si detectas algo sospechoso, cambia las contraseñas inmediatamente y considera bloquear la IP problemática desde el firewall de Plesk.
Paso 4: Buenas prácticas diarias para mantener la seguridad
Crear usuarios FTP seguros no es una tarea de una sola vez; es un proceso continuo. Aquà tienes una lista de hábitos recomendados:
- Cambia las contraseñas periódicamente: Establece una polÃtica de rotación de contraseñas cada 60-90 dÃas para todos los usuarios FTP.
- Elimina usuarios inactivos: Si un colaborador ya no trabaja contigo, borra su usuario FTP de inmediato. No lo dejes "por si acaso".
- No compartas cuentas: Cada persona debe tener su propio usuario. Si compartes credenciales, no podrás saber quién ha hecho qué en caso de incidente.
- Mantén tu software actualizado: Plesk lanza actualizaciones de seguridad regularmente. Asegúrate de tener la última versión instalada.
- Realiza copias de seguridad: Aunque esto no evita un ataque, te permite recuperarte rápidamente si un usuario FTP con permisos de escritura sube archivos maliciosos o modifica tu web.
Preguntas frecuentes (FAQ) sobre seguridad FTP en Plesk
¿Qué hago si olvidé la contraseña de un usuario FTP?
No te preocupes, no necesitas borrar el usuario. En la lista de usuarios FTP de Plesk, haz clic en el nombre del usuario y encontrarás la opción "Cambiar contraseña". Introduce una nueva contraseña segura y guárdala. El usuario podrá seguir accediendo con la nueva credencial.
¿Puedo dar acceso FTP a una carpeta fuera de httpdocs?
SÃ, es posible, pero debes tener mucho cuidado. Plesk te permite definir cualquier directorio como base para un usuario FTP. Sin embargo, proteger archivos fuera de httpdocs (como archivos de configuración del sistema) es vital. Te recomiendo encarecidamente que nunca des acceso a la raÃz del servidor (por ejemplo /var/www o /home). Limita el acceso a subcarpetas dentro de tu dominio.
¿Cómo sé si alguien está intentando atacar mi FTP?
Revisa los logs de acceso. Si ves cientos de intentos de conexión fallidos en un corto perÃodo de tiempo, es un ataque de fuerza bruta. Plesk tiene un módulo de "Protección contra fuerza bruta" que puedes activar. Bloqueará automáticamente las IPs que hagan demasiados intentos fallidos.
¿Es mejor usar FTP o el Administrador de Archivos de Plesk?
Para tareas administrativas y de gestión general, es mucho más seguro usar el Administrador de Archivos de Plesk, ya que no expone credenciales a la red. El FTP es útil para usuarios externos o para sincronizar archivos desde tu ordenador. Si puedes evitar el FTP, mejor.
Conclusión: La seguridad FTP es una responsabilidad compartida
Crear usuarios FTP seguros en Plesk es un proceso sencillo si sigues estos pasos. La clave está en aplicar el principio de mÃnimos privilegios: dar a cada usuario solo el acceso y los permisos que necesita para realizar su trabajo. No se trata de desconfiar de tus colaboradores, sino de protegerte ante posibles robos de credenciales o ataques externos.
Recuerda que la seguridad de tu web no termina en la creación del usuario. Debes monitorizar, actualizar y revisar periódicamente tus configuraciones. Con estas prácticas, tus archivos estarán mucho más protegidos y podrás dormir tranquilo sabiendo que has cerrado una de las puertas traseras más comunes en el hosting.
Si tienes alguna duda o necesitas ayuda con un caso especÃfico, no dudes en contactar con tu proveedor de hosting o consultar la documentación oficial de Plesk. Ellos tienen herramientas avanzadas que pueden complementar lo que te he explicado aquÃ. ¡Manos a la obra y asegura tu servidor hoy mismo!
