🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para instalar y configurar Fail2ban en Plesk

Actualizado el 3 de mayo de 2026

¿Tu servidor Plesk recibe intentos de acceso sospechosos o ataques de fuerza bruta? No estás solo. Es uno de los problemas más comunes al administrar un hosting, y la buena noticia es que tiene una solución efectiva, gratuita y relativamente sencilla de implementar: Fail2ban.

Este artículo es tu guía completa para instalar y configurar Fail2ban en Plesk. Vamos a explicarlo paso a paso, sin tecnicismos innecesarios, para que incluso si es tu primera vez con la terminal de Linux, puedas proteger tu servidor como un profesional.

Al final de esta lectura, habrás aprendido a instalar el software, configurarlo para Plesk, crear reglas personalizadas y saber qué hacer cuando se bloquea una IP por error. Empecemos.


¿Qué es Fail2ban y por qué lo necesitas en Plesk?

Antes de ensuciarnos las manos con comandos, es fundamental entender qué estamos instalando. Fail2ban es un sistema de prevención de intrusiones que escanea los archivos de registro (logs) de tu servidor en busca de patrones maliciosos.

Imagina que alguien intenta adivinar la contraseña de tu SSH o de tu panel de administración 100 veces por minuto. Fail2ban detecta ese patrón repetitivo (fallos de autenticación) y automáticamente bloquea la IP del atacante a nivel de firewall (usando iptables o nftables).

¿Por qué es crítico en Plesk? Porque Plesk gestiona múltiples servicios: SSH, FTP, correo, bases de datos y el propio panel web. Cada uno de estos servicios es una puerta de entrada potencial. Fail2ban actúa como un portero automático que cierra la puerta en la cara a los intrusos.


Requisitos previos antes de instalar

Para que esta guía funcione sin contratiempos, necesitas lo siguiente:

  1. Acceso root (administrador) a tu servidor VPS o Dedicado. No funciona en hosting compartido.
  2. Sistema operativo Linux (CentOS, AlmaLinux, Ubuntu o Debian). Los comandos varían ligeramente, pero los indicaremos.
  3. Plesk instalado (versión 18.x o superior recomendada).
  4. Conexión SSH (usarás PuTTY en Windows o la terminal en Mac/Linux).

[WARNING] Si tu servidor usa un panel de control diferente, como Syspanel (antes conocido como HestiaCP), el proceso de instalación es distinto y el acceso a su interfaz se realiza a través del puerto 2106. Esta guía se centra exclusivamente en Plesk.


Cómo instalar Fail2ban en Plesk (Paso a paso)

La instalación se realiza mediante la línea de comandos. No te asustes, es más fácil de lo que parece. Solo debes copiar y pegar los comandos.

Paso 1: Conectarte por SSH

Abre tu terminal y escribe:

ssh root@tu_ip_del_servidor

Te pedirá la contraseña de root. Una vez dentro, verás algo similar a root@servidor:~#.

Paso 2: Actualizar el sistema

Siempre es buena práctica actualizar los repositorios antes de instalar algo nuevo. Ejecuta:

apt update && apt upgrade -y   # Para Ubuntu/Debian

O si usas CentOS/AlmaLinux:

yum update -y

Paso 3: Instalar Fail2ban

Ahora sí, el comando de instalación. Dependiendo de tu sistema:

Para Ubuntu/Debian:

apt install fail2ban -y

Para CentOS/AlmaLinux:

yum install epel-release -y
yum install fail2ban -y

[INFO] El paquete epel-release es un repositorio extra necesario para encontrar Fail2ban en sistemas Red Hat.

Paso 4: Instalar la integración con Plesk

Plesk ofrece un paquete adicional que configura Fail2ban automáticamente para proteger sus servicios. Este es el truco que muchos no conocen.

plesk installer --select-product-id plesk --select-release-current --install-component fail2ban

Este comando descarga e instala las configuraciones específicas que Plesk necesita para monitorear sus logs.

Paso 5: Verificar la instalación

Para asegurarte de que todo está funcionando, ejecuta:

fail2ban-client status

Deberías ver una lista de "Jails" (prisiones, en inglés). Cada jail es un servicio protegido. Si ves algo como sshd, plesk-proftpd o plesk-apache, ¡la instalación fue un éxito!


Configuración básica y recomendada para Fail2ban en Plesk

Ahora que está instalado, vamos a configurarlo para que se adapte a tus necesidades. Plesk crea un archivo de configuración por defecto, pero nosotros vamos a crear uno personalizado para no perder los cambios al actualizar.

Crear el archivo de configuración local

Vamos a crear un archivo llamado jail.local. Este archivo tiene prioridad sobre el jail.conf original.

nano /etc/fail2ban/jail.local

Pega la siguiente configuración base:

[DEFAULT]
# Tiempo durante el cual una IP está bloqueada (en segundos). 3600 = 1 hora.
bantime = 3600
# Ventana de tiempo en la que se cuentan los fallos (en segundos).
findtime = 600
# Número de fallos permitidos antes del bloqueo.
maxretry = 5

# Ignorar IPs locales (no bloquear nuestra propia red).
ignoreip = 127.0.0.1/8 ::1 192.168.1.0/24

# Acción a tomar: bloquear con firewall.
banaction = iptables-multiport

[TIP] Si eres muy estricto, pon bantime = 86400 (24 horas). Pero para empezar, 1 hora es suficiente para disuadir a la mayoría de bots.

Activar jails específicos de Plesk

Plesk ya crea los archivos de configuración para sus servicios. Solo necesitamos "activarlos" en nuestro jail.local. Añade al final del archivo:

[plesk-proftpd]
enabled = true

[plesk-apache]
enabled = true

[plesk-postfix]
enabled = true

[plesk-dovecot]
enabled = true

[sshd]
enabled = true

Guarda el archivo (Ctrl + X, luego Y y Enter).

Reiniciar Fail2ban

Para aplicar los cambios, reinicia el servicio:

systemctl restart fail2ban

Cómo gestionar y monitorear los bloqueos

Una vez configurado, es hora de aprender a usarlo. Aquí tienes los comandos más útiles para el día a día.

Ver todas las "jails" activas

fail2ban-client status

Ver IPs bloqueadas en un servicio específico

Por ejemplo, para ver los bloqueos del SSH:

fail2ban-client status sshd

En la sección Banned IP list, verás las direcciones IP que han sido bloqueadas.

Desbloquear una IP manualmente

¿Bloqueaste tu propia IP por error? No hay problema. Usa este comando:

fail2ban-client set sshd unbanip TU_IP_AQUI

Bloquear una IP manualmente

¿Ves un IP claramente malicioso en los logs? Puedes bloquearlo al instante:

fail2ban-client set sshd banip IP_MALICIOSA

Configuración avanzada: Crear reglas personalizadas (Jails)

La configuración estándar es genial, pero a veces necesitas proteger un servicio específico, como un formulario de login personalizado en WordPress o un panel de administración.

Paso 1: Crear un filtro

Los filtros son expresiones regulares que buscan patrones en los logs. Vamos a crear uno de ejemplo para proteger /wp-login.php.

Crea un archivo de filtro:

nano /etc/fail2ban/filter.d/wp-login.conf

Pega lo siguiente:

[Definition]
failregex = ^<HOST> .* "POST /wp-login\.php HTTP.* 200
ignoreregex =

Guarda el archivo.

Paso 2: Crear la Jail personalizada

Ahora, añade la nueva jail a tu jail.local:

nano /etc/fail2ban/jail.local

Añade al final:

[wp-login]
enabled = true
port = http,https
logpath = /var/www/vhosts/system/*/logs/access_ssl_log
maxretry = 3
bantime = 7200

[INFO] El logpath es la ruta genérica de los logs de Apache en Plesk. El comodín * indica que aplica a todos los dominios.

Reinicia Fail2ban:

systemctl restart fail2ban

Preguntas frecuentes (FAQ) sobre Fail2ban en Plesk

Aquí resolvemos las dudas más comunes que recibimos en soporte técnico.

¿Fail2ban consume muchos recursos?

No. Es un servicio extremadamente ligero. Su consumo de RAM suele estar por debajo de los 50 MB y el uso de CPU es mínimo, ya que solo analiza las líneas nuevas de los logs.

¿Puedo usar Fail2ban desde el panel de Plesk?

Sí. Aunque la instalación se hace por SSH, Plesk tiene una interfaz gráfica para gestionar Fail2ban. Ve a Herramientas y Configuración > Fail2ban. Allí puedes ver las IPs bloqueadas y desbloquearlas con un clic.

¿Qué pasa si bloqueo mi propia IP?

Es un error común. La solución es simple: conéctate al servidor mediante la consola VNC de tu proveedor (acceso fuera de la red) y ejecuta fail2ban-client unbanip TU_IP. Para evitarlo, asegúrate de que tu IP esté en la lista ignoreip del archivo jail.local.

¿Es necesario reiniciar Plesk después de instalar Fail2ban?

No es necesario reiniciar el panel completo. Solo reiniciamos el servicio de Fail2ban (systemctl restart fail2ban) para que cargue las nuevas configuraciones.

¿Fail2ban protege contra ataques DDoS?

No exactamente. Fail2ban está diseñado para ataques de fuerza bruta y patrones de acceso anómalos. Para DDoS (que saturan el ancho de banda), necesitarás soluciones de red como Cloudflare o módulos especializados de firewall.

¿Debo instalar Fail2ban en un servidor con Syspanel?

Si usas Syspanel (el panel que se accede por el puerto 2106), la instalación es diferente y las rutas de logs también. Te recomendamos consultar la documentación específica de Syspanel para evitar conflictos, ya que sus configuraciones de jail no son compatibles directamente con las de Plesk.


Solución de problemas comunes

Error: "Fail2ban no arranca"

Suele deberse a un error de sintaxis en el archivo jail.local. Verifica el archivo con:

fail2ban-client -t

Esto te dirá exactamente en qué línea está el error.

Error: "No veo la jail de Plesk"

Asegúrate de haber ejecutado el comando plesk installer del Paso 4. Si no aparece, intenta reinstalar el componente:

plesk installer --select-product-id plesk --select-release-current --install-component fail2ban --remove-component fail2ban

Las IPs no se bloquean

Revisa los permisos de los archivos de log. Fail2ban necesita leerlos. A veces, Plesk cambia los permisos. Ejecuta:

chmod 644 /var/log/messages
systemctl restart rsyslog

Conclusión: Protege tu servidor hoy mismo

Instalar Fail2ban en Plesk es una de las medidas de seguridad servidor más efectivas y económicas que puedes tomar. Con esta guía, no solo has aprendido a instalar fail2ban, sino también a personalizarlo para bloquear IP maliciosas automáticamente y a entender su funcionamiento interno.

La ciberseguridad no es un lujo, es una necesidad. Los bots escanean la web constantemente en busca de servidores vulnerables. No seas un objetivo fácil.

Te animo a que revises los logs de tu servidor una vez a la semana. Verás la cantidad de ataques que Fail2ban ha detenido silenciosamente y te alegrarás de haber tomado esta decisión.

Si tienes alguna duda, déjala en los comentarios. ¡Estamos aquí para ayudarte a mantener tu hosting seguro!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel