🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía paso a paso para cerrar puertos inseguros en Plesk

Actualizado el 3 de noviembre de 2025

Imagina que tu servidor Plesk es una casa con muchas ventanas y puertas. Cada puerta o ventana que dejas abierta es una oportunidad para que alguien no deseado intente entrar. En el mundo de los servidores, a esas “puertas” las llamamos puertos. Un puerto es un canal de comunicación específico por el que viajan los datos. Algunos puertos son necesarios para que tu web funcione (como el puerto 80 para HTTP o el 443 para HTTPS), pero otros pueden ser inseguros y representar un grave riesgo de seguridad.

Esta guía está diseñada para que, incluso si no eres un experto en redes, puedas identificar y cerrar puertos inseguros en Plesk de forma segura y efectiva. Vamos a convertir tu servidor en una fortaleza.

¿Por qué es importante cerrar puertos inseguros?

Cuando instalas Plesk, este abre automáticamente varios puertos para que puedas administrar tu servidor y tus sitios web. Sin embargo, muchos de estos puertos son innecesarios para el funcionamiento diario y, lo que es peor, son objetivos comunes para ataques automatizados (bots) y hackers.

Dejar abiertos puertos inseguros Plesk es como dejar la llave puesta en la cerradura de tu casa. Al cerrarlos, reduces drásticamente la superficie de ataque. Esto significa que:

  • Menos riesgos de intrusiones: Los atacantes tienen menos puntos de entrada.
  • Menor consumo de recursos: El servidor no tiene que procesar conexiones no deseadas.
  • Cumplimiento de normativas: Muchas regulaciones de seguridad exigen cerrar puertos no utilizados.
  • Tranquilidad: Saber que tu servidor está más protegido te permite dormir mejor.

Paso 1: Identificar los puertos abiertos en tu servidor Plesk

Antes de cerrar nada, necesitas saber qué puertos están actualmente abiertos y escuchando. Para ello, vamos a usar la herramienta de línea de comandos más común: netstat.

Accede a tu servidor por SSH

Necesitas conectarte a tu servidor como usuario root o con un usuario con permisos de superusuario (sudo). Si no sabes cómo hacerlo, tu proveedor de hosting puede darte las credenciales SSH.

Una vez conectado, ejecuta el siguiente comando:

netstat -tulpn | grep LISTEN

Este comando te mostrará una lista de todos los puertos que están en estado “LISTEN” (escuchando conexiones). La salida se verá algo así:

Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
tcp        0      0 0.0.0.0:21              0.0.0.0:*               LISTEN      1234/pure-ftpd
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN      5678/sshd
tcp        0      0 0.0.0.0:25              0.0.0.0:*               LISTEN      9012/master
tcp        0      0 0.0.0.0:80              0.0.0.0:*               LISTEN      3456/nginx
tcp        0      0 0.0.0.0:443             0.0.0.0:*               LISTEN      3456/nginx
tcp        0      0 0.0.0.0:3306            0.0.0.0:*               LISTEN      7890/mysqld
tcp        0      0 0.0.0.0:8443            0.0.0.0:*               LISTEN      1111/sw-cp-server
tcp        0      0 0.0.0.0:8447            0.0.0.0:*               LISTEN      2222/sw-cp-server
tcp        0      0 0.0.0.0:8880            0.0.0.0:*               LISTEN      3333/sw-cp-server
tcp        0      0 0.0.0.0:10000           0.0.0.0:*               LISTEN      4444/miniserv.pl

Interpretando la lista: ¿Qué puertos son inseguros?

No todos los puertos son malos. Aquí tienes una guía rápida de los puertos comunes en Plesk y su nivel de riesgo:

  • Puertos esenciales (NO CERRAR):

    • 22 (SSH): Para acceso remoto seguro. Es necesario, pero asegúrate de usar claves SSH y no contraseñas débiles.
    • 80 (HTTP): Para tráfico web normal. No cerrar.
    • 443 (HTTPS): Para tráfico web seguro. No cerrar.
    • 21 (FTP): Solo si necesitas subir archivos por FTP. Considera usar SFTP (puerto 22) o FTPS (puerto 990).
    • 25 (SMTP): Para enviar correo. Necesario si tu servidor envía emails.
    • 8443 (Plesk Panel): Para acceder a tu panel de control de forma segura (https://tudominio.com:8443). No cerrar.
    • 8880 (Plesk Panel HTTP): Similar al anterior, pero sin cifrar. Redirige automáticamente al 8443. Puedes cerrarlo si quieres ser más estricto.
  • Puertos potencialmente inseguros (A CERRAR o RESTRINGIR):

    • 3306 (MySQL/MariaDB): Es la base de datos. NUNCA debe estar abierto a Internet. Solo debe escuchar en 127.0.0.1 (localhost). Si ves 0.0.0.0:3306, es un riesgo grave.
    • 5432 (PostgreSQL): Similar a MySQL, para bases de datos PostgreSQL.
    • 21 (FTP): El protocolo FTP envía contraseñas en texto plano. Es inseguro. Si puedes, cierra este puerto y usa SFTP (que va por el puerto 22) o FTPS.
    • 25 (SMTP): Aunque es necesario, si no envías correo desde tu servidor, ciérralo. Si lo necesitas, considera usar un servicio de correo transaccional externo.
    • 110 (POP3) y 143 (IMAP): Para recibir correo. Si no usas tu servidor como servidor de correo, ciérralos.
    • 8447 (Plesk Installer): Se usa para instalaciones y actualizaciones. Normalmente no es necesario tenerlo abierto permanentemente.
    • 10000 (Webmin): Si tienes Webmin instalado, es otro panel de control. Si no lo usas, ciérralo.
    • 9090 (Tomcat): Si tienes aplicaciones Java.

[WARNING] ¡CUIDADO! Cerrar un puerto esencial puede dejar tu web o tu panel de control inaccesibles. Antes de cerrar cualquier puerto, asegúrate de saber para qué sirve. Si tienes dudas, no lo cierres y consulta con tu proveedor de hosting o un administrador de sistemas.

Paso 2: Cerrar puertos inseguros usando el Firewall de Plesk (La forma más fácil)

Plesk incluye un firewall integrado (basado en iptables o firewalld) que es la herramienta más segura y sencilla para cerrar puertos Plesk sin tocar la configuración del sistema.

Accede al Firewall de Plesk

  1. Inicia sesión en tu panel de Plesk.
  2. Ve a Herramientas y Configuración.
  3. En la sección Seguridad, haz clic en Firewall.

Cómo crear una regla para bloquear un puerto

Supongamos que quieres cerrar el puerto 3306 (MySQL) porque no debería estar accesible desde Internet.

  1. En la pantalla del Firewall, haz clic en Añadir regla.
  2. Nombre de la regla: Ponle un nombre descriptivo, por ejemplo, “Bloquear MySQL externo”.
  3. Dirección IP: Déjalo en blanco para que aplique a todas las IPs (o pon 0.0.0.0/0). Si quieres permitir solo una IP específica (por ejemplo, la IP de tu oficina), escríbela aquí.
  4. Puerto: Escribe 3306.
  5. Protocolo: Selecciona TCP.
  6. Acción: Selecciona Denegar (o Rechazar). “Denegar” simplemente ignora la conexión, “Rechazar” envía un mensaje de error. Para máxima seguridad, elige “Denegar”.
  7. Haz clic en Aceptar.

[TIP] Para bloquear un rango de puertos, puedes usar un guion, por ejemplo: 3306-3310.

Activar las reglas

Una vez que hayas añadido todas las reglas que quieras, ve a la parte superior de la página del Firewall y haz clic en Activar. Plesk aplicará las reglas inmediatamente.

¡Importante! Si accidentalmente bloqueas el puerto 8443 (Plesk) o el 22 (SSH), perderás el acceso a tu servidor. Para evitarlo, Plesk te preguntará si estás seguro antes de activar el firewall. Siempre confirma que tienes una forma alternativa de acceso (como un panel de rescate de tu proveedor de hosting) antes de hacer cambios drásticos.

Paso 3: Cerrar puertos a nivel de aplicación (Configuración de servicios)

A veces, el firewall no es suficiente. Un servicio puede estar escuchando en un puerto aunque el firewall lo bloquee. Lo ideal es que el servicio solo escuche en localhost (127.0.0.1). Vamos a ver los casos más comunes.

Cerrar MySQL/MariaDB (Puerto 3306)

Este es el cambio más importante. Si tu base de datos está en el mismo servidor que tu web, no necesita estar expuesta a Internet.

  1. Accede por SSH.
  2. Abre el archivo de configuración de MySQL. Normalmente está en /etc/mysql/my.cnf o /etc/my.cnf.
  3. Busca la línea: bind-address = 0.0.0.0
  4. Cámbiala por: bind-address = 127.0.0.1
  5. Guarda el archivo y reinicia MySQL: systemctl restart mysql (o service mysql restart).

Ahora, incluso si el firewall permitiera el puerto 3306, el servicio no respondería a conexiones externas.

Cerrar FTP (Puerto 21)

Si decides que el FTP es inseguro (y lo es), la mejor opción es desactivar el servicio.

  1. En Plesk, ve a Herramientas y Configuración > Configuración del servidor FTP.
  2. Selecciona la opción Desactivar servidor FTP.
  3. Guarda los cambios.

A partir de ahora, para subir archivos, deberás usar SFTP (conectándote por el puerto 22, el mismo que SSH). La mayoría de los clientes FTP (como FileZilla) soportan SFTP sin problemas.

[INFO] ¿Qué es SFTP? No confundir con FTPS. SFTP (SSH File Transfer Protocol) es un protocolo de transferencia de archivos que va cifrado dentro de una sesión SSH. Es mucho más seguro que el FTP tradicional.

Paso 4: Verificar que los puertos están cerrados (Comprobación final)

Después de hacer los cambios, es crucial comprobar que realmente has cerrado puertos inseguros Plesk.

Desde tu servidor (SSH)

Vuelve a ejecutar el comando netstat -tulpn | grep LISTEN. Ahora, los puertos que bloqueaste ya no deberían aparecer, o si aparecen, deberían estar escuchando solo en 127.0.0.1.

Desde fuera del servidor (Herramientas online)

Usa una herramienta de escaneo de puertos online como:

  • ShieldsUP! (de Gibson Research Corporation)
  • WhatIsMyIP.com (tiene un escáner de puertos)
  • YouGetSignal.com

Simplemente introduce la IP de tu servidor y escanea los puertos que has bloqueado. Deberían aparecer como “cerrados” o “filtrados” (no como “abiertos”).

Preguntas Frecuentes (FAQ)

¿Qué pasa si cierro un puerto que mi web necesita?

Tu web dejará de funcionar correctamente. Por ejemplo, si cierras el puerto 443, tu web dejará de cargar con HTTPS. Por eso es fundamental saber qué hace cada puerto antes de cerrarlo. Siempre puedes volver a abrirlo desde el firewall de Plesk.

¿Es seguro usar el puerto 8443 para acceder a Plesk?

Sí, el puerto 8443 es la interfaz de administración de Plesk y utiliza cifrado SSL/TLS. Es seguro, pero puedes hacerlo aún más seguro restringiendo el acceso por IP en el firewall. Por ejemplo, solo permite conexiones al puerto 8443 desde la IP de tu oficina o tu casa.

¿Debo cerrar el puerto 22 (SSH)?

No, no debes cerrarlo, pero sí debes protegerlo. Usa autenticación por clave SSH en lugar de contraseñas, cambia el puerto por defecto (por ejemplo, al 2222) y, si es posible, permite el acceso solo desde IPs de confianza.

¿Qué hago si bloqueé el puerto de Plesk (8443) por accidente?

No entres en pánico. La mayoría de los proveedores de hosting ofrecen un panel de rescate (como KVM over IP o un VNC) al que puedes acceder para deshacer los cambios. Si no tienes acceso, contacta con el soporte técnico de tu hosting inmediatamente. Por eso es tan importante tener un plan B.

¿Cada cuánto debo revisar los puertos abiertos?

Te recomiendo hacerlo al menos una vez al mes, y siempre después de instalar o actualizar algún software en tu servidor. Los cambios en la configuración pueden reabrir puertos que habías cerrado.

Conclusión: Un servidor más seguro es un servidor más fiable

Cerrar puertos innecesarios es una de las medidas de ciberseguridad Plesk más efectivas y fáciles de implementar. No requiere ser un experto en redes, solo un poco de atención y seguir los pasos de esta guía.

Recuerda, la seguridad no es un destino, es un proceso continuo. Empieza por cerrar los puertos más críticos (como el 3306 y el 21) y, poco a poco, ve ajustando el resto según tus necesidades. Con cada puerto que cierras, le pones un candado más a la puerta de tu servidor, haciendo que los intrusos tengan que buscar otro objetivo más fácil.

¡Tu web y tus datos te lo agradecerán!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel