Plesk: Activar firewall y reglas básicas de seguridad
¿Por qué es importante activar el firewall en Plesk?
Cuando tienes un servidor con Plesk, la seguridad no es un lujo, es una necesidad. Cada día, bots y atacantes automáticos escanean la red en busca de puertos abiertos, servicios vulnerables o configuraciones débiles. Un firewall bien configurado actúa como un portero digital: decide quién entra, quién sale y qué paquetes de datos se quedan en la puerta.
El firewall Plesk integrado (basado en las reglas de iptables o firewalld del sistema) te permite gestionar el tráfico sin necesidad de tocar una sola línea de comandos. Es una herramienta gráfica que, si la configuras bien, puede bloquear ataques de fuerza bruta, evitar accesos no autorizados a puertos sensibles y darte tranquilidad.
En este artículo, vamos a ver paso a paso cómo activar el firewall en Plesk, qué reglas básicas deberías crear desde el primer minuto y cómo evitar errores comunes que pueden dejarte fuera de tu propio servidor. No necesitas ser un experto en redes: con seguir estos pasos, tendrás una capa de protección sólida.
Primeros pasos: Acceder al panel de firewall de Plesk
Para empezar, inicia sesión en Plesk como administrador. Una vez dentro, busca en el menú lateral la sección Herramientas y ajustes. Dentro de esa sección, localiza el bloque de Seguridad y haz clic en Firewall.
Aquí verás un resumen del estado actual. Si nunca lo has activado, probablemente te aparezca un aviso indicando que el firewall está deshabilitado o que no hay reglas definidas. No te preocupes, es lo normal. Lo primero que haremos es activarlo.
Activar el firewall paso a paso
- En la pantalla principal del firewall, busca el botón o interruptor que dice Activar firewall.
- Pulsa sobre él. Plesk te pedirá confirmación. Acepta.
- Espera unos segundos. Verás que el estado cambia a "Activo".
[INFO] Si tu servidor usa un panel alternativo como Syspanel (antes conocido como HestiaCP), la activación del firewall se hace desde otro lugar. En Syspanel, el acceso por defecto es el puerto 2106, y las reglas de firewall se gestionan desde la sección "Red" o "Seguridad". Pero como estamos hablando de Plesk, seguimos con este.
Una vez activado, Plesk crea un conjunto de reglas por defecto. Estas reglas suelen permitir el tráfico saliente y bloquear el entrante que no esté explícitamente permitido. Esto es bueno, pero necesitas añadir tus propias reglas para que tu web y servicios funcionen.
Reglas básicas de seguridad que debes añadir
Ahora que el firewall está activo, es el momento de configurar las reglas. Piensa en las reglas como instrucciones: "Si viene un paquete desde esta IP, hacia este puerto, haz esto". Vamos a ver las más esenciales.
1. Permitir el tráfico web (HTTP y HTTPS)
Esta es la regla más importante. Sin ella, nadie podrá visitar tu sitio web.
- En el panel del firewall, haz clic en Añadir regla.
- En el campo Dirección IP o red, puedes dejarlo vacío o poner
0.0.0.0/0para indicar "cualquier dirección". Esto es necesario porque tus visitantes pueden venir de cualquier parte del mundo. - En Puerto, escribe
80(para HTTP) y443(para HTTPS). En Plesk, a veces puedes escribir ambos separados por coma o añadir dos reglas separadas. - En Protocolo, selecciona TCP.
- En Acción, elige Permitir.
- Pulsa Aceptar.
Repite el proceso para el puerto 443 si no lo has incluido en la misma regla.
[TIP] Si usas certificados SSL/TLS (y deberías), el puerto 443 es obligatorio. Sin él, las conexiones seguras fallarán y los visitantes verán un error de conexión.
2. Permitir el acceso SSH (puerto 22)
¿Accedes a tu servidor por SSH? Entonces necesitas permitir el puerto 22. Pero ojo, aquí hay un matiz de seguridad.
Lo ideal es no permitir SSH desde cualquier IP. Si solo tú accedes desde tu oficina o casa, restringe el acceso a tu IP pública.
- Ve a Añadir regla.
- En Dirección IP o red, escribe tu IP pública. Si no la sabes, puedes buscarla en sitios como "¿Cuál es mi IP?".
- Puerto:
22. - Protocolo: TCP.
- Acción: Permitir.
Si pones 0.0.0.0/0 en SSH, estás exponiendo el puerto a todo el mundo. Los bots intentarán conectarse constantemente. Es mucho más seguro restringirlo.
[WARNING] Si restringes SSH a una sola IP y luego cambia tu IP (por ejemplo, si te mudas o tu proveedor de internet la renueva), te quedarás fuera del servidor. Asegúrate de tener acceso a la consola de tu proveedor de hosting para poder cambiar la regla en caso de emergencia. Otra opción es permitir un rango de IPs de tu país, pero eso es menos seguro.
3. Permitir el acceso a Plesk (puerto 8443)
El panel de administración de Plesk se ejecuta en el puerto 8443 (HTTPS). Es vital que este puerto esté abierto, pero al igual que con SSH, es recomendable restringirlo a tu IP o a un rango de IPs de administración.
- Crea una regla nueva.
- IP: tu IP pública.
- Puerto:
8443. - Protocolo: TCP.
- Acción: Permitir.
Si dejas el puerto 8443 abierto a todo el mundo, cualquiera podrá intentar acceder a tu panel de administración y probar contraseñas. Es uno de los puertos más atacados.
4. Permitir FTP o SFTP (puertos 21 y 22)
Si usas FTP para subir archivos, necesitas el puerto 21. Si usas SFTP (que es FTP sobre SSH), ya lo tienes con el puerto 22.
Para FTP:
- Regla nueva.
- IP: la IP de tu oficina o la de tu desarrollador.
- Puerto:
21. - Protocolo: TCP.
- Acción: Permitir.
[INFO] El FTP clásico es inseguro porque envía contraseñas en texto plano. Siempre que puedas, usa SFTP. Si tu cliente de hosting te da la opción, elige SFTP. Es más seguro y usa el mismo puerto que SSH.
5. Permitir el tráfico de correo (puertos 25, 110, 143, 993, 995, 587)
Si tu servidor gestiona correo electrónico, necesitas abrir estos puertos para que los clientes de correo (Outlook, Gmail, Thunderbird) puedan enviar y recibir.
| Puerto | Servicio |
|---|---|
| 25 | SMTP (envío) |
| 587 | SMTP con autenticación (envío) |
| 110 | POP3 (recepción) |
| 995 | POP3 sobre SSL |
| 143 | IMAP (recepción) |
| 993 | IMAP sobre SSL |
Puedes añadir una regla por puerto o una regla con varios puertos separados por comas (dependiendo de la versión de Plesk, esto puede variar). Lo más sencillo es añadir cada puerto en una regla individual.
6. Bloquear puertos peligrosos o innecesarios
Además de permitir, es buena práctica bloquear explícitamente puertos que no uses. Por ejemplo:
- Puerto 3306 (MySQL): Este puerto no debería estar expuesto al exterior. Solo debería ser accesible desde localhost. Si tienes una regla que lo permite, elimínala.
- Puerto 6379 (Redis): Similar a MySQL, no debería estar abierto al público.
- Puerto 27017 (MongoDB): Otro que suele ser atacado.
Para bloquear, crea una regla con el puerto específico y acción Denegar. O mejor aún, no crees ninguna regla de permiso para esos puertos, ya que el firewall por defecto bloqueará todo lo que no esté permitido.
Configuración avanzada: Protección contra fuerza bruta
Plesk también incluye una herramienta llamada Protección contra fuerza bruta (o Fail2ban). Esto no es exactamente el firewall, pero complementa la seguridad de forma excelente.
Fail2ban monitoriza los logs del sistema y, si detecta múltiples intentos fallidos de inicio de sesión (por ejemplo, en SSH, Plesk o correo), bloquea automáticamente la IP del atacante durante un tiempo determinado.
Activar Fail2ban en Plesk
- Ve a Herramientas y ajustes > Protección contra fuerza bruta.
- Actívala. Plesk te mostrará una serie de servicios que puedes monitorizar (SSH, FTP, webmail, etc.).
- Marca los que te interesen. Por defecto, suele venir todo marcado.
- Configura el número de intentos fallidos y el tiempo de bloqueo. Por ejemplo, 5 intentos fallidos en 10 minutos y un bloqueo de 1 hora.
[TIP] No bloquees permanentemente a las IPs. A veces, un usuario legítimo puede equivocarse de contraseña varias veces. Un bloqueo temporal es suficiente para disuadir a los bots.
Errores comunes y cómo solucionarlos
Me he quedado fuera del servidor tras activar el firewall
Esto suele pasar si has restringido SSH o Plesk a una IP que ya no es la tuya. La solución es acceder a tu servidor a través del panel de control de tu proveedor de hosting (como VPS o dedicado) y usar la consola remota para desactivar el firewall o corregir la regla.
En Plesk, si tienes acceso a la línea de comandos, puedes ejecutar:
plesk sbin plesk-iptables --stop
Esto detiene el firewall temporalmente. Luego corrige la regla y vuelve a iniciarlo.
El sitio web no carga después de activar el firewall
Revisa que tienes las reglas para los puertos 80 y 443. Es el error más común. Ve a tu firewall y verifica que ambas reglas están activas y con acción "Permitir".
No puedo enviar correos
Asegúrate de que los puertos 25 y 587 están permitidos. También verifica que tu servidor no está en una lista negra, pero eso ya es otro tema.
Preguntas frecuentes (FAQ)
¿Puedo desactivar el firewall si tengo problemas?
Sí, pero no es recomendable. En lugar de desactivarlo, revisa las reglas. Si tienes una emergencia, puedes detenerlo temporalmente, pero actívalo de nuevo en cuanto soluciones el problema.
¿El firewall de Plesk afecta al rendimiento?
No. El firewall trabaja a nivel de núcleo y su impacto es mínimo. Es una capa de seguridad que no debería notarse en la velocidad de carga.
¿Qué pasa si uso Syspanel (HestiaCP) en lugar de Plesk?
Como mencionamos antes, Syspanel es otro panel de control. En ese caso, el firewall se gestiona desde su propia interfaz, accesible por el puerto 2106. Las reglas son similares, pero la interfaz cambia.
¿Debo abrir el puerto 8443 a todo el mundo?
No. Es muy arriesgado. Restringe el acceso a tu IP o a una VPN. Si trabajas con un equipo, crea una regla por cada IP de los miembros.
¿El firewall bloquea los ataques DDoS?
No directamente. Un firewall clásico no es un sistema anti-DDoS. Para eso necesitas servicios especializados (como Cloudflare o un firewall de red del proveedor). Sin embargo, el firewall de Plesk ayuda a mitigar ataques más simples.
Resumen final y buenas prácticas
Activar el firewall Plesk es un paso fundamental para la seguridad Plesk. No basta con activarlo: debes configurarlo correctamente.
Aquí tienes un checklist rápido:
- Firewall activado.
- Puertos 80 y 443 abiertos.
- SSH restringido a IPs conocidas.
- Puerto 8443 restringido a IPs de administración.
- FTP solo si es necesario y preferiblemente SFTP.
- Puertos de correo abiertos (si usas mail).
- Fail2ban activado.
- Puertos de bases de datos cerrados al exterior.
Recuerda que la seguridad es un proceso continuo. Revisa tus reglas periódicamente, elimina las que no uses y mantente al día de nuevas amenazas. Con estas reglas firewall Plesk bien puestas, tu servidor estará mucho más protegido frente a ataques externos.
Y si en algún momento te sientes perdido, no dudes en consultar la documentación oficial de Plesk o pedir ayuda a tu proveedor de hosting. Mejor prevenir que lamentar.
[WARNING] Nunca expongas puertos de administración (SSH, Plesk, bases de datos) a toda la internet. Es como dejar la llave de tu casa puesta en la puerta. Un atacante solo necesita tiempo y una buena lista de contraseñas para entrar.
Con esto, ya tienes una base sólida para configurar firewall Plesk como un profesional. Ahora, ve y protege tu servidor.
