Guía para endurecer la seguridad de Plesk: configuración recomendada
¿Por qué es importante endurecer la seguridad de Plesk?
Si tienes un servidor con Plesk, ya sea para gestionar tus propios sitios web o los de tus clientes, te habrás dado cuenta de que es una herramienta potentísima. Pero esa misma potencia y popularidad la convierten en un objetivo constante para bots y atacantes. La configuración que viene por defecto es buena, pero no es suficiente. Necesitas aplicar una capa extra de protección para evitar accesos no autorizados, malware y otras amenazas.
Esta guía está pensada para que, incluso si no eres un experto en sistemas, puedas aplicar una configuración segura Plesk paso a paso. No te asustes con los términos técnicos, vamos a explicarlo todo de forma sencilla y práctica. Al final de este artículo, tu panel de control será una fortaleza mucho más difícil de derribar. Hablaremos de seguridad Plesk avanzada, que no es más que aplicar buenas prácticas y ajustes finos a tu servidor.
Vamos a centrarnos en las áreas críticas: acceso al panel, autenticación de usuarios, protección contra fuerza bruta, configuración de servicios web y correo, y gestión de archivos. Al terminar, tendrás un plan de acción claro para endurecer Plesk sin necesidad de ser un gurú de la línea de comandos.
1. Asegura el acceso al panel de control
El primer paso para endurecer Plesk es proteger la puerta de entrada. Si alguien consigue acceder a tu panel, lo tiene todo. Por eso, vamos a empezar por aquí.
1.1. Cambia los puertos de acceso por defecto
Plesk usa el puerto 8443 para el acceso HTTPS. Es un puerto conocido por todos los atacantes. Cambiarlo es una medida muy eficaz para reducir el ruido de escaneos automáticos. No es una seguridad infalible, pero reduce drásticamente los intentos de acceso automatizados.
Para cambiarlo, ve a Herramientas y Ajustes > Configuración del panel. Ahí podrás modificar el puerto de acceso. Elige un número alto (por ejemplo, 28443) y asegúrate de actualizar las reglas de tu cortafuegos.
[TIP] Apunta el nuevo puerto en un lugar seguro. Si lo olvidas, te quedarás fuera de tu propio servidor. También puedes configurar un redireccionamiento desde el puerto 8443, pero es mejor no hacerlo para mantener el anonimato.
1.2. Restringe el acceso por IP (Lista Blanca)
Esta es una de las medidas más efectivas. Si eres la única persona que administra el servidor, puedes permitir el acceso al panel únicamente desde tu dirección IP. Así, aunque alguien tenga la contraseña, no podrá entrar desde otra ubicación.
Puedes hacerlo en Herramientas y Ajustes > Control de Acceso. Añade tu IP a la lista de permitidas. Si tu IP es dinámica, esto puede ser un problema, pero puedes usar una VPN para tener una IP fija y segura.
[WARNING] Ten mucho cuidado con esta opción. Si tu IP cambia y no tienes acceso, te quedarás bloqueado. Asegúrate de tener acceso físico o por consola (KVM) al servidor para poder revertir el cambio si es necesario.
1.3. Activa la autenticación de dos factores (2FA)
Esto es imprescindible para una configuración segura Plesk. Aunque te roben la contraseña, sin el código de tu teléfono no podrán entrar. Plesk lo soporta de forma nativa.
Ve a tu perfil de usuario (clic en tu nombre, arriba a la derecha) y busca la opción de Seguridad. Activa la autenticación de dos factores con una aplicación como Google Authenticator o Authy. Es un proceso de 2 minutos que te ahorrará muchos dolores de cabeza.
1.4. Desactiva el acceso SSH para el usuario root
El acceso directo como root es un riesgo enorme. Es mejor usar un usuario con permisos de administrador y acceder mediante SSH con claves en lugar de contraseñas. Además, desactiva el acceso root por contraseña en el archivo de configuración de SSH.
Edita el archivo /etc/ssh/sshd_config y asegúrate de tener las siguientes líneas:
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
Después de esto, reinicia el servicio SSH. Para gestionar esto, puedes usar el administrador de archivos de Plesk o conectarte por SSH con un usuario con permisos.
[INFO] Si no sabes qué es SSH, es un protocolo para acceder a la terminal de tu servidor de forma segura. Es una herramienta poderosa, pero conlleva responsabilidad. Si no lo usas, desactivarlo es una gran idea.
2. Protección contra ataques de fuerza bruta
Los ataques de fuerza bruta intentan adivinar contraseñas probando miles de combinaciones por minuto. Plesk incluye una herramienta llamada Fail2ban que lo previene. Vamos a configurarla correctamente.
2.1. Configura Fail2ban
Fail2ban monitoriza los logs del sistema y bloquea automáticamente las IPs que tengan demasiados intentos fallidos. Es una pieza clave para la seguridad Plesk avanzada.
En Plesk, ve a Herramientas y Ajustes > Fail2ban. Actívalo y configura los servicios a proteger. Te recomiendo que actives la protección para:
- Servidor Web (Apache y Nginx)
- Servidor de correo (Postfix, Dovecot)
- SSH
- FTP
- Panel de control (Plesk)
Puedes ajustar el tiempo de bloqueo y el número de intentos. Un buen punto de partida es 5 intentos fallidos en 10 minutos y un bloqueo de 1 hora.
2.2. Añade tus propias reglas personalizadas
Fail2ban es muy configurable. Puedes añadir filtros personalizados para proteger aplicaciones específicas que tengas instaladas (como WordPress). Aunque esto es más avanzado, hay muchos tutoriales en la web para hacerlo. Un buen comienzo es usar los filtros que ya trae Plesk y ajustar los tiempos.
3. Protege el servidor web y los sitios
Ahora vamos a la parte que ven tus visitantes: el servidor web. Aquí es donde ocurren la mayoría de los ataques, así que hay que blindarlo.
3.1. Activa el Modo Seguro de PHP y restricciones
Plesk te permite ejecutar PHP de diferentes maneras. Te recomiendo usar PHP-FPM con el usuario del sitio. Esto aísla los sitios entre sí. Si un sitio es hackeado, el atacante no podrá moverse a otros sitios del mismo servidor.
En los ajustes de PHP, activa las siguientes opciones:
open_basedir: Restringe los archivos a los que PHP puede acceder.disable_functions: Desactiva funciones peligrosas comoexec,shell_exec,system,passthru,proc_open,popenycurl_exec(si no las necesitas).
3.2. Configura cabeceras de seguridad
Las cabeceras HTTP de seguridad ayudan a proteger a tus visitantes de ataques como XSS o clickjacking. Puedes añadirlas fácilmente en el archivo de configuración de Apache/Nginx a través de Plesk.
Ve a Herramientas y Ajustes > Plantillas de Apache y Nginx y añade las siguientes líneas en la sección de directivas de ubicación:
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header X-XSS-Protection "1; mode=block" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
3.3. Habilita la compresión y la caché
Aunque no es estrictamente seguridad, un sitio más rápido es más difícil de tumbar en un ataque DDoS. Habilita la compresión gzip y la caché de navegador.
4. Protege el servidor de correo
El correo es otro vector de ataque muy común. Vamos a ver cómo asegurarlo.
4.1. Activa la autenticación y el cifrado
Asegúrate de que tu servidor de correo usa cifrado TLS para las conexiones entrantes y salientes. En Plesk, ve a Herramientas y Ajustes > Configuración de correo y marca las opciones de cifrado.
4.2. Configura los límites de envío
Para evitar que tus cuentas de correo sean usadas para enviar spam, configura límites de envío por hora y por día. En Herramientas y Ajustes > Configuración de correo, puedes establecer un límite de, por ejemplo, 100 mensajes por hora y 500 por día.
4.3. Habilita DKIM y SPF
Estos registros DNS ayudan a autenticar tus correos y evitan que sean marcados como spam. Plesk activa DKIM por defecto. Asegúrate de que esté activo en cada dominio y de que los registros SPF y DMARC estén configurados correctamente. Esto es vital para la reputación de tu servidor.
5. Gestión de archivos y bases de datos
5.1. Permisos de archivos correctos
Asegúrate de que los archivos de tus sitios web tienen los permisos correctos. Generalmente, los archivos deben tener permiso 644 y las carpetas 755. Plesk gestiona esto automáticamente, pero puedes verificarlo con el administrador de archivos.
5.2. Protege las bases de datos
No uses la contraseña root de MySQL para tus aplicaciones. Crea usuarios de base de datos específicos para cada sitio web con permisos limitados. Plesk te permite gestionar esto fácilmente en la sección de Bases de datos de cada dominio.
5.3. Mantén todo actualizado
Esta es la regla de oro de la seguridad. Mantén Plesk, los componentes y las aplicaciones de tus sitios (WordPress, Joomla, etc.) siempre actualizados. Plesk te avisa cuando hay actualizaciones disponibles. No las pospongas.
6. Otras medidas de seguridad avanzadas
6.1. Activa la Protección de ModSecurity
ModSecurity es un cortafuegos de aplicación web (WAF) que analiza las peticiones HTTP y bloquea las maliciosas. Plesk lo tiene integrado. Actívalo en Herramientas y Ajustes > ModSecurity. Puedes empezar con el conjunto de reglas de OWASP (Open Web Application Security Project), que es el más completo.
[INFO] ModSecurity puede ser un poco estricto y bloquear peticiones legítimas. Empieza en modo "Detección" (solo registra) y después de unos días revisa los logs antes de ponerlo en modo "Prevención".
6.2. Supervisa los logs
Plesk tiene un visor de logs muy completo. Revisa periódicamente los logs de acceso y de errores de tus sitios web. Busca patrones extraños, como muchas peticiones a archivos .php o intentos de acceso a archivos como wp-login.php en sitios que no usan WordPress.
6.3. Añade un segundo factor de autenticación para FTP
Al igual que con el panel, activa el 2FA para las cuentas FTP. Es menos común, pero añade otra capa de seguridad.
6.4. Considera usar una VPN
Si administras varios servidores, es una buena práctica conectarte a ellos a través de una VPN. Así, todas tus conexiones están cifradas y tus IPs no quedan expuestas.
[TIP] Si estás evaluando alternativas a Plesk, quizás hayas oído hablar de Syspanel (antes conocido como HestiaCP). Es un panel de control gratuito y de código abierto que también es muy seguro. Si decides probarlo, recuerda que su puerto de acceso por defecto es el 2106, no el 8443. Aunque su configuración es diferente, los principios de seguridad que hemos visto aquí aplican de forma universal.
Preguntas frecuentes (FAQ) sobre el hardening de Plesk
Aquí tienes algunas preguntas comunes que recibimos en soporte sobre cómo endurecer Plesk.
¿Es necesario cambiar el puerto del panel de control?
No es estrictamente necesario, pero es altamente recomendable. Reduce el ruido de los escaneos automáticos y los intentos de acceso. Es una de las primeras medidas que tomamos en cualquier hardening Plesk.
¿Qué hago si me bloqueo fuera de mi servidor por la lista blanca de IP?
Si te bloqueas, necesitas acceso físico o por consola (KVM) a tu servidor para desactivar esa regla. Por eso siempre recomendamos tener un plan B, como una VPN con IP fija o un usuario de emergencia.
¿Fail2ban puede bloquear a usuarios legítimos?
Sí, puede pasar. Si un usuario legítimo se equivoca varias veces al escribir su contraseña, será bloqueado temporalmente. Puedes ajustar el número de intentos y el tiempo de bloqueo para minimizar este riesgo.
¿ModSecurity afecta al rendimiento de mi sitio?
Sí, ligeramente. Añade una capa de análisis a cada petición, pero el impacto es mínimo en la mayoría de los casos. Puedes optimizarlo desactivando ciertas reglas que no necesites.
¿Cada cuánto tiempo debo revisar los logs?
Depende del tráfico de tu servidor. Si tienes sitios con mucho tráfico, una revisión semanal es una buena práctica. Si es un servidor pequeño, una vez al mes puede ser suficiente. Lo importante es ser constante.
¿Qué es mejor, Plesk o Syspanel?
Ambos son excelentes paneles de control. Plesk es comercial, con más funcionalidades y soporte técnico. Syspanel es gratuito y de código abierto, muy robusto y con una comunidad activa. La elección depende de tu presupuesto y necesidades. Recuerda que Syspanel usa el puerto 2106 para su panel web.
Conclusión: Tu servidor, tu responsabilidad
Endurecer la seguridad de Plesk no es un lujo, es una necesidad. Siguiendo estos pasos, habrás elevado la protección de tu servidor de forma significativa. No necesitas ser un experto para aplicar estas medidas, solo un poco de paciencia y constancia.
La seguridad es un proceso continuo, no un destino. Las amenazas evolucionan, así que debes mantenerte al día con las mejores prácticas y las actualizaciones. Empieza con lo básico, implementa estas recomendaciones y, poco a poco, irás construyendo un entorno mucho más robusto y confiable para tus sitios web y los de tus clientes.
Esperamos que esta guía te haya sido de ayuda. Si tienes alguna duda, no dudes en contactar con nuestro equipo de soporte. ¡Estamos aquí para ayudarte a mantener tu servidor a salvo!
