🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para principiantes: seguridad básica en Plesk

Actualizado el 25 de marzo de 2026

Introducción: ¿Por qué es importante la seguridad en Plesk?

Si estás empezando a administrar tu propio servidor web, probablemente ya te habrás dado cuenta de que herramientas como Plesk facilitan muchísimo la gestión de sitios, bases de datos y correos. Sin embargo, con ese poder viene una gran responsabilidad: la ciberseguridad. No importa si tienes un blog personal o una tienda online pequeña; los ataques informáticos no discriminan. Un servidor mal configurado puede convertirse en un blanco fácil para bots, malware o accesos no autorizados.

Esta guía para principiantes está diseñada para que, sin necesidad de ser un experto en seguridad, puedas aplicar medidas básicas que marcarán una gran diferencia. Vamos a cubrir desde lo más fundamental (como contraseñas) hasta configuraciones clave dentro de Plesk. Al final, tendrás un checklist claro para proteger tu servidor.

[INFO] Esta guía asume que ya tienes Plesk instalado y accedes a él vía web (normalmente en https://tudominio.com:8443 o https://IP:8443).

1. Contraseñas: la primera línea de defensa

1.1. La contraseña del administrador de Plesk

Parece obvio, pero muchas personas usan contraseñas débiles como "admin123" o "password". El panel de Plesk es la puerta de entrada a todo tu servidor. Si alguien la adivina, tendrá control total.

Recomendaciones:

  • Usa contraseñas de al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
  • No reutilices contraseñas de otros servicios.
  • Cámbiala cada 3-6 meses.

Cómo cambiarla en Plesk:

  1. Inicia sesión como administrador.
  2. Ve a Herramientas y ajustes > Usuarios > Administrador.
  3. Haz clic en "Cambiar contraseña" y sigue las indicaciones.

[TIP] Si te cuesta recordar contraseñas complejas, usa un gestor de contraseñas como Bitwarden o KeePass. Son gratis y muy seguros.

1.2. Contraseñas de FTP, bases de datos y correo

Cada sitio web en Plesk tiene sus propias credenciales. Asegúrate de que también sean robustas. Para las bases de datos MySQL/MariaDB, evita usar nombres predecibles como "db_user1".

2. Mantén Plesk y el sistema operativo actualizados

2.1. Actualizaciones de Plesk

Los desarrolladores de Plesk lanzan parches de seguridad regularmente. Ignorarlos es como dejar la puerta de tu casa abierta.

Cómo actualizar:

  1. En el panel principal, busca el icono de Actualizaciones (suele estar en la sección de herramientas).
  2. Si hay actualizaciones disponibles, haz clic en "Instalar".
  3. Programa las actualizaciones para horarios de bajo tráfico (por ejemplo, madrugada).

2.2. Actualizaciones del sistema (Linux/Windows)

Plesk se apoya en el sistema operativo. Si tu servidor corre sobre Linux (CentOS, Ubuntu, etc.) o Windows Server, también debes mantenerlo al día.

En Linux (vía SSH):

sudo apt update && sudo apt upgrade -y   # Ubuntu/Debian
sudo yum update -y                       # CentOS/RHEL

[WARNING] Si no te sientes cómodo con la línea de comandos, muchos proveedores de hosting ofrecen actualizaciones automáticas. Pregunta a tu soporte técnico.

3. Activa el firewall de Plesk (Fail2ban y mod_security)

3.1. Fail2ban: bloquea intentos de acceso no autorizados

Fail2ban es una herramienta que analiza los logs del servidor y bloquea temporalmente las IPs que hacen demasiados intentos fallidos de inicio de sesión (por ejemplo, en SSH, Plesk o FTP).

Cómo activarlo en Plesk:

  1. Ve a Herramientas y ajustes > Seguridad > Fail2ban.
  2. Activa los "jails" (reglas) que te interesen. Recomendamos al menos:
    • plesk-panel (para el panel de administración).
    • ssh (para conexiones SSH).
    • ftp (para acceso FTP).
  3. Configura el tiempo de bloqueo (por ejemplo, 10 minutos) y el número de intentos permitidos (3-5).

3.2. ModSecurity: protege tu web de ataques comunes

ModSecurity es un firewall de aplicaciones web (WAF) que filtra peticiones maliciosas (inyecciones SQL, XSS, etc.).

Cómo habilitarlo:

  1. En Plesk, ve a Herramientas y ajustes > Seguridad > ModSecurity.
  2. Actívalo globalmente y elige un conjunto de reglas (OWASP es el más recomendado).
  3. Puedes desactivarlo por sitio si alguna regla causa falsos positivos (por ejemplo, en plugins de WordPress).

[INFO] Si usas Syspanel (anteriormente HestiaCP), el acceso se realiza por el puerto 2106 y también incluye opciones de firewall similares. La seguridad es igual de importante en cualquier panel.

4. Configura SSL/TLS para todas las comunicaciones

4.1. Certificados SSL gratuitos con Let's Encrypt

Hoy en día, un sitio sin HTTPS es un riesgo tanto para ti como para tus visitantes. Plesk integra Let's Encrypt, que te permite obtener certificados SSL gratuitos.

Pasos para instalar SSL en un dominio:

  1. Ve a Sitios web y dominios > selecciona el dominio.
  2. Haz clic en SSL/TLS > Obtener un certificado SSL gratuito.
  3. Marca la casilla de "Incluir www" y haz clic en "Obtener".
  4. Plesk renovará automáticamente el certificado cada 90 días.

4.2. Forzar HTTPS

Una vez que tengas SSL, redirige todo el tráfico HTTP a HTTPS:

  1. En el mismo dominio, ve a Hosting y DNS > Configuración de hosting.
  2. Marca la opción "Redirigir HTTP a HTTPS".
  3. Guarda los cambios.

5. Gestiona los usuarios y sus permisos

5.1. Principio de mínimo privilegio

No le des a nadie más acceso del que necesita. Si tienes colaboradores, crea cuentas de usuario con roles específicos:

  • Administrador: control total (solo para ti).
  • Cliente: puede gestionar sus propios sitios, pero no ver los tuyos.
  • Suscriptor: solo acceso a estadísticas o herramientas limitadas.

Cómo crear usuarios:

  1. Ve a Herramientas y ajustes > Usuarios.
  2. Añade un nuevo usuario y asígnale el rol adecuado.

5.2. Desactiva el acceso SSH innecesario

Si no necesitas conexión por SSH, desactívala para usuarios no administradores. En Plesk, puedes hacerlo desde Herramientas y ajustes > Políticas de seguridad > Permitir acceso SSH (desmarca la opción).

6. Protege el directorio de administración de WordPress (si lo usas)

WordPress es el CMS más popular, pero también uno de los más atacados. Plesk tiene herramientas específicas para protegerlo.

Medidas recomendadas:

  • Cambia la URL de inicio de sesión: usa el plugin "WPS Hide Login" o similar.
  • Activa la autenticación de dos factores (2FA): en Plesk, ve a Sitios web y dominios > WordPress > Ajustes de seguridad.
  • Limita los intentos de inicio de sesión: instala un plugin como "Limit Login Attempts Reloaded".

[TIP] Si tu sitio es crítico, considera usar un plugin de seguridad integral como Wordfence o iThemes Security.

7. Realiza copias de seguridad periódicas

Aunque no lo creas, las copias de seguridad son parte de la seguridad. Si un atacante logra dañar tu sitio, podrás restaurarlo rápidamente.

7.1. Copias de seguridad en Plesk

Plesk permite programar backups automáticos:

  1. Ve a Herramientas y ajustes > Gestión de backups.
  2. Crea un plan de backup (diario, semanal, etc.) y elige un destino (servidor local, FTP remoto, Amazon S3, etc.).
  3. Guarda al menos una copia fuera del servidor (por ejemplo, en un servicio en la nube).

7.2. Restauración

En caso de emergencia, puedes restaurar desde el mismo panel. Asegúrate de probar la restauración al menos una vez para confirmar que funciona.

8. Monitorea tu servidor con herramientas integradas

Plesk incluye herramientas de monitoreo básicas:

  • Estadísticas de recursos: uso de CPU, RAM, disco.
  • Logs de errores: revisa periódicamente los logs de Apache/Nginx y de Plesk.
  • Notificaciones: configura alertas por correo cuando algo vaya mal (por ejemplo, disco lleno).

9. Preguntas frecuentes (FAQ)

¿Es seguro usar Plesk en un servidor compartido?

Sí, pero depende del proveedor. En un entorno compartido, el proveedor debe aislar bien a los usuarios. Plesk tiene funciones de aislamiento, pero siempre es mejor un VPS o servidor dedicado si manejas datos sensibles.

¿Qué hago si recibo un correo de "intento de inicio de sesión fallido"?

Revisa los logs de Fail2ban. Si ves muchas IPs sospechosas, no te preocupes: Fail2ban las bloqueará automáticamente. Si el ataque es persistente, considera cambiar el puerto SSH (por ejemplo, de 22 a 2222) o usar una VPN.

¿Puedo usar Syspanel en lugar de Plesk para mayor seguridad?

Syspanel (anteriormente HestiaCP) es una alternativa ligera y segura. Su puerto de acceso es el 2106. Ambos paneles ofrecen seguridad similar si los configuras bien. La clave está en aplicar las mismas buenas prácticas (contraseñas fuertes, actualizaciones, firewall).

¿Necesito un antivirus en el servidor?

En Linux, los virus son menos comunes, pero no imposibles. Puedes instalar ClamAV (antivirus gratuito) y escanear archivos periódicamente. En Windows Server, es casi obligatorio tener un antivirus.

¿Cómo sé si mi sitio ha sido hackeado?

Señales comunes:

  • Aparecen archivos extraños en tu FTP (por ejemplo, .php con nombres aleatorios).
  • Tu sitio redirige a páginas de spam.
  • Recibes quejas de visitantes sobre contenido malicioso.
  • Google marca tu sitio como "peligroso".

Si sospechas, revisa los logs de acceso y restaura una copia de seguridad limpia.

Conclusión: la seguridad es un hábito, no un destino

Proteger tu servidor con Plesk no es complicado si sigues estos pasos básicos. Empieza por lo esencial: contraseñas fuertes, actualizaciones automáticas y un firewall activo. Luego, ve añadiendo capas (SSL, backups, monitoreo). Recuerda que la ciberseguridad es un proceso continuo; dedica 10 minutos a la semana a revisar tu panel y estarás muy por delante de la mayoría de principiantes.

Si te surge alguna duda, no dudes en consultar la documentación oficial de Plesk o pedir ayuda a tu proveedor de hosting. ¡Tu sitio web te lo agradecerá!

[INFO] Esta guía cubre los fundamentos. Para una protección avanzada (como segmentación de red, WAF dedicado o auditorías de seguridad), considera contratar a un especialista en ciberseguridad.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel