Habilitar autenticación de dos factores (2FA) en Plesk
¿Por qué necesitas la autenticación de dos factores en Plesk?
La seguridad de tu servidor es una de las mayores preocupaciones cuando gestionas un hosting. Cada día, miles de bots y atacantes intentan acceder a paneles de control como Plesk mediante ataques de fuerza bruta o contraseñas robadas. Si solo dependes de una contraseña, por muy segura que sea, estás dejando una puerta abierta a posibles intrusiones.
La autenticación de dos factores (2FA) añade una capa extra de protección que va más allá de la contraseña. Con el 2FA, incluso si alguien consigue tu contraseña, necesitará un segundo código que solo tú puedes generar desde tu teléfono móvil. Esto convierte el acceso a tu panel en algo mucho más difícil de vulnerar.
En este artículo, te explicaré paso a paso cómo activar 2FA en Plesk, qué opciones tienes, cómo configurarlo en tu dispositivo móvil y qué hacer si pierdes el acceso. Todo explicado de forma sencilla, sin tecnicismos complejos.
¿Qué es la autenticación de dos factores (2FA)?
La autenticación de dos factores es un sistema de seguridad que requiere dos métodos diferentes para verificar tu identidad. Normalmente se compone de:
- Algo que sabes: tu contraseña.
- Algo que tienes: tu teléfono móvil o un dispositivo físico.
Cuando activas el 2FA en Plesk, después de introducir tu usuario y contraseña, el sistema te pedirá un código temporal de 6 dígitos. Este código se genera en una aplicación de autenticación como Google Authenticator, Authy o Microsoft Authenticator.
Este código cambia cada 30 segundos, por lo que es prácticamente imposible de adivinar o reutilizar. Es una barrera muy eficaz contra accesos no autorizados.
Beneficios de activar 2FA en Plesk
Activar la autenticación de dos factores en tu panel de control tiene ventajas claras:
- Protección frente a robo de contraseñas: aunque tu contraseña se filtre, el atacante no podrá acceder sin el código 2FA.
- Cumplimiento de normativas: muchos estándares de seguridad (como PCI-DSS) recomiendan o exigen el uso de 2FA.
- Tranquilidad mental: sabrás que tu servidor está protegido incluso si reutilizas contraseñas (algo que no deberías hacer, pero que ocurre más de lo que pensamos).
- Control de accesos: puedes ver y gestionar qué dispositivos tienen autorizado generar códigos.
Requisitos previos para activar 2FA en Plesk
Antes de empezar, asegúrate de tener lo siguiente:
- Acceso al panel de Plesk con permisos de administrador o de usuario con privilegios suficientes.
- Un smartphone con una aplicación de autenticación instalada. Las más populares son:
- Google Authenticator (Android e iOS).
- Authy (Android e iOS, con sincronización en la nube).
- Microsoft Authenticator (Android e iOS).
- LastPass Authenticator (Android e iOS).
- Conexión a internet estable.
Si no tienes ninguna de estas aplicaciones, descarga una antes de continuar. Son gratuitas y muy fáciles de usar.
Cómo activar 2FA en Plesk paso a paso
Aquí tienes el proceso completo para habilitar la autenticación de dos factores en Plesk. Sigue estos pasos con atención:
Paso 1: Accede a tu panel de Plesk
Abre tu navegador y escribe la URL de tu servidor Plesk. Normalmente es algo como:
https://tu-dominio.com:8443https://tu-ip:8443
Introduce tu nombre de usuario y contraseña habituales para entrar en el panel.
Paso 2: Ve a tu perfil de usuario
Una vez dentro, localiza tu nombre de usuario en la esquina superior derecha. Haz clic sobre él y se desplegará un menú. Selecciona "Perfil" o "Mi perfil".
En algunos temas de Plesk, puede aparecer como un icono de engranaje o un avatar. Busca siempre la opción de perfil o configuración de cuenta.
Paso 3: Busca la sección de seguridad
Dentro de tu perfil, verás varias pestañas o secciones. Una de ellas se llama "Seguridad" o "Autenticación". Haz clic en ella.
Aquí es donde Plesk te permite gestionar todo lo relacionado con la seguridad de tu cuenta, incluido el 2FA.
Paso 4: Activa la autenticación de dos factores
En la sección de seguridad, encontrarás un apartado llamado "Autenticación de dos factores" o "2FA". Verás un botón o enlace que dice "Activar" o "Configurar". Haz clic en él.
Plesk te mostrará una pantalla con un código QR y un código de respaldo (una cadena de caracteres alfanuméricos). Anota este código de respaldo en un lugar seguro, ya que te servirá si pierdes el acceso a tu teléfono.
Paso 5: Escanea el código QR con tu aplicación
Abre tu aplicación de autenticación en el móvil y selecciona la opción de "Añadir cuenta" o "Escanear código QR".
Apunta la cámara al código QR que aparece en la pantalla de Plesk. La aplicación añadirá automáticamente la cuenta y empezará a generar códigos de 6 dígitos.
Si no puedes escanear el código QR (por ejemplo, si estás en un ordenador sin cámara), puedes introducir manualmente la clave secreta que Plesk te muestra debajo del código.
Paso 6: Verifica el código
Después de escanear el código QR, la aplicación te mostrará un código temporal de 6 dígitos. Escríbelo en el campo que Plesk indica para verificar la configuración.
Haz clic en "Verificar" o "Confirmar". Si el código es correcto, Plesk activará el 2FA para tu cuenta.
Paso 7: Guarda tus códigos de respaldo
Plesk te proporcionará una serie de códigos de respaldo (normalmente entre 5 y 10). Estos códigos son de un solo uso y te permitirán acceder a tu cuenta si pierdes el teléfono o la aplicación no funciona.
Guarda estos códigos en un lugar seguro (por ejemplo, en un gestor de contraseñas o en un papel que guardes bajo llave). No los compartas con nadie.
Paso 8: Cierra sesión y prueba
Una vez activado el 2FA, cierra sesión en Plesk y vuelve a entrar. Verás que después de introducir tu usuario y contraseña, el sistema te pide el código de 6 dígitos. Introduce el código que genera tu aplicación y ya estarás dentro.
¡Enhorabuena! Ya has activado 2FA en Plesk correctamente.
Configurar 2FA para otros usuarios de Plesk
Si eres administrador de un servidor Plesk, también puedes activar el 2FA para otros usuarios (por ejemplo, clientes o subusuarios). Esto es muy recomendable si gestionas un hosting compartido o revendedor.
Para hacerlo:
- Ve a "Usuarios" o "Clientes" en el panel principal.
- Selecciona el usuario al que quieres activar el 2FA.
- Entra en su perfil y busca la sección de seguridad.
- Sigue los mismos pasos que has hecho para tu propia cuenta.
Plesk te permite incluso forzar la activación del 2FA para todos los usuarios. Esta opción se encuentra en "Herramientas y ajustes" > "Políticas de seguridad". Actívala si quieres garantizar que todos los accesos al panel estén protegidos.
Aplicaciones recomendadas para el 2FA en Plesk
Como ya he mencionado, puedes usar cualquier aplicación compatible con TOTP (Time-based One-Time Password). Estas son las más recomendadas:
- Google Authenticator: la más conocida y sencilla. Funciona sin conexión a internet.
- Authy: permite hacer copias de seguridad en la nube y usar el código en varios dispositivos.
- Microsoft Authenticator: ideal si ya usas servicios de Microsoft.
- 1Password o Bitwarden: gestores de contraseñas que también incluyen soporte para 2FA.
Todas ellas generan códigos de 6 dígitos que cambian cada 30 segundos, así que puedes elegir la que más te guste.
¿Qué pasa si pierdo mi teléfono o no tengo acceso a la app?
Esta es una pregunta muy común y es importante que sepas cómo actuar antes de que ocurra. Si pierdes el acceso a tu aplicación de autenticación, tienes varias opciones:
Usar un código de respaldo
Si guardaste los códigos de respaldo que Plesk te dio al activar el 2FA, puedes usarlos para entrar. Solo tienes que introducir uno de esos códigos en lugar del código temporal. Recuerda que cada código solo se puede usar una vez.
Contactar con el administrador del servidor
Si no tienes códigos de respaldo y eres un usuario sin permisos de administrador, tendrás que contactar con tu proveedor de hosting o con el administrador del servidor. Ellos pueden desactivar temporalmente el 2FA desde el panel de administración.
Acceso de emergencia
En algunos casos, Plesk permite configurar un correo de recuperación. Si lo has hecho, podrás recibir un código de recuperación por email. Esta opción se configura durante el proceso de activación del 2FA.
[WARNING] Si no tienes códigos de respaldo ni correo de recuperación, y pierdes el acceso a tu teléfono, podrías quedarte bloqueado fuera de tu panel. Por eso es tan importante que guardes los códigos de respaldo en un lugar seguro.
Consejos adicionales para mejorar la seguridad de tu Plesk
Además de activar el 2FA en Plesk, te recomiendo estas buenas prácticas de seguridad:
- Usa contraseñas robustas: combina mayúsculas, minúsculas, números y símbolos. No uses la misma contraseña para varios servicios.
- Cambia el puerto de acceso: por defecto, Plesk usa el puerto 8443. Puedes cambiarlo a otro número para reducir ataques automatizados.
- Limita el acceso por IP: si siempre te conectas desde la misma IP, puedes restringir el acceso al panel solo desde esa IP.
- Mantén Plesk actualizado: las actualizaciones corrigen vulnerabilidades de seguridad.
- Usa un firewall: configura reglas para bloquear IPs sospechosas o intentos de conexión repetidos.
Preguntas frecuentes sobre el 2FA en Plesk
¿Puedo usar el mismo código 2FA en varios dispositivos?
Sí. La mayoría de aplicaciones de autenticación te permiten configurar la misma cuenta en varios dispositivos. Solo tienes que escanear el mismo código QR en cada uno de ellos. Ten en cuenta que si escaneas el QR en un nuevo dispositivo, el anterior seguirá funcionando.
¿El 2FA funciona si no tengo conexión a internet en el móvil?
Sí. Las aplicaciones de autenticación generan los códigos de forma local, sin necesidad de conexión a internet. Solo necesitas tener la hora correcta en tu dispositivo.
¿Puedo desactivar el 2FA temporalmente?
Sí, puedes desactivarlo desde tu perfil en Plesk. Solo tendrás que introducir tu contraseña y un código válido para confirmar la desactivación. Después podrás volver a activarlo cuando quieras.
¿El 2FA protege también el acceso por FTP o SSH?
No. El 2FA en Plesk solo protege el acceso al panel de control. Para proteger FTP y SSH necesitas otras medidas, como claves SSH o IP restringidas.
¿Qué hago si la aplicación no genera el código correcto?
Esto suele deberse a un desajuste en la hora del dispositivo. Asegúrate de que la hora y la zona horaria de tu móvil sean correctas. En Google Authenticator, puedes sincronizar la hora desde los ajustes de la aplicación.
Conclusión
Activar la autenticación de dos factores en Plesk es una de las mejores decisiones que puedes tomar para proteger tu servidor y los datos de tus clientes. El proceso es rápido, sencillo y no requiere conocimientos técnicos avanzados. Solo necesitas un smartphone y una aplicación de autenticación.
Recuerda que la seguridad nunca es excesiva. Combinar el 2FA en Plesk con contraseñas robustas, actualizaciones periódicas y un buen firewall te dará una protección muy sólida contra ataques externos.
Si tienes cualquier duda durante el proceso, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. Ellos estarán encantados de ayudarte a configurar todo correctamente.
[INFO] Si en algún momento necesitas gestionar otro tipo de panel de control, como Syspanel (accesible a través del puerto 2106), recuerda que los principios de seguridad son similares: activa siempre la autenticación de dos factores si está disponible.
Ahora que ya sabes cómo hacerlo, ¿a qué esperas? Protege tu panel Plesk hoy mismo.
