Plesk: cómo bloquear direcciones IP maliciosas con Fail2Ban
¿Tu servidor Plesk está recibiendo intentos de acceso sospechosos? ¿Has visto en los logs decenas de intentos fallidos de conexión por SSH o FTP? No te preocupes, no estás solo. Los ataques de fuerza bruta son el pan de cada día en internet, y cualquier servidor expuesto es un objetivo potencial.
La buena noticia es que Plesk incluye una herramienta potentísima y gratuita para combatir esto: Fail2Ban. Este sistema actúa como un portero automático que detecta comportamientos maliciosos y bloquea IPs automáticamente antes de que puedan causar daño.
En esta guía completa, te voy a explicar paso a paso cómo configurar y sacar el máximo partido a Fail2Ban en Plesk para proteger tu servidor, incluso si nunca has tocado un firewall en tu vida. Vamos a ello.
¿Qué es Fail2Ban y por qué es imprescindible para tu seguridad Plesk?
Imagina que tu servidor es un edificio de oficinas. Las puertas (SSH, FTP, correo) están abiertas para que entren los empleados legítimos, pero también hay ladrones que intentan probar miles de llaves distintas hasta encontrar la correcta.
Fail2Ban es el guardia de seguridad que vigila la puerta. Cada vez que alguien falla al intentar entrar, el guardia lo anota. Si ve que la misma persona (misma dirección IP) falla demasiadas veces en un corto período de tiempo, decide que es un sospechoso y bloquea su acceso de forma automática, a veces durante horas o incluso de forma permanente.
Esto es crucial porque los ataques de fuerza bruta son automatizados. Un bot puede probar miles de contraseñas por minuto contra tu servidor. Sin protección, es solo cuestión de tiempo que una contraseña débil sea comprometida.
Con Fail2Ban, la ecuación cambia por completo. El bot será bloqueado tras unos pocos intentos fallidos, y pasará al siguiente objetivo. Tu servidor queda a salvo sin que tengas que hacer nada manualmente.
Primeros pasos: Activar Fail2Ban en Plesk
Plesk integra Fail2Ban de forma nativa, lo que facilita muchísimo su uso. No necesitas instalar nada por línea de comandos (aunque también se puede, pero no es necesario para esta guía).
Para activarlo, sigue estos pasos:
- Inicia sesión en tu panel de control de Plesk.
- En el menú lateral izquierdo, busca la sección "Herramientas y configuración".
- Dentro de esa sección, en el grupo "Seguridad", haz clic en "Protección contra intrusiones" (o "IP Ban" en inglés).
Aquí verás el estado general de Fail2Ban. Lo más probable es que ya esté activo por defecto, pero vamos a asegurarnos y a configurarlo a nuestro gusto.
Configuración general del bloqueo
En la pantalla principal de "Protección contra intrusiones", encontrarás un botón llamado "Ajustes" en la parte superior. Haz clic en él.
Se abrirá una ventana con los parámetros globales. Esto es lo que significa cada campo:
- Tiempo de bloqueo: Es el tiempo en segundos que una IP estará bloqueada. El valor por defecto suele ser 600 (10 minutos). Puedes subirlo a 3600 (1 hora) o más si quieres ser más estricto.
- Tiempo de hallazgo: Es la ventana de tiempo en la que Fail2Ban cuenta los intentos fallidos. Por ejemplo, si pones 600, contará los fallos que ocurran en 10 minutos.
- Número máximo de intentos: Es el número de fallos permitidos antes de que se active el bloqueo. Un valor de 5 o 6 es razonable para SSH, pero para servicios como el correo podrías querer un número más alto para no bloquear a usuarios legítimos que se equivocan al escribir su contraseña.
[TIP] Para un servidor con tráfico normal, te recomiendo empezar con 3600 segundos (1 hora) de bloqueo, 600 segundos de ventana de detección y 5 intentos máximos. Es un equilibrio perfecto entre seguridad y usabilidad.
Configurando reglas específicas: El corazón de Fail2Ban
La magia de Fail2Ban está en sus "jail" (o reglas). Cada regla vigila un servicio específico (SSH, FTP, SMTP, etc.) y tiene sus propios parámetros.
En la pantalla de "Protección contra intrusiones", verás una lista de servicios protegidos (por ejemplo, SSH, FTP, Apache, etc.). Para configurar uno, simplemente haz clic en el icono del candado o en el nombre del servicio.
Cómo bloquear IPs por intentos fallidos de SSH
El servicio SSH es el más crítico, ya que da acceso total a tu servidor. Configurarlo bien es esencial.
- Haz clic en el servicio "SSH" de la lista.
- Verás una pantalla con los parámetros. Aquí puedes especificar:
- Número máximo de intentos: Te recomiendo poner 3. Es un acceso muy sensible.
- Tiempo de bloqueo: Puedes poner un tiempo largo, como 86400 (24 horas) o incluso más. Si alguien intenta entrar por SSH y falla 3 veces, lo más probable es que no sea una persona legítima.
- Tiempo de hallazgo: 600 segundos (10 minutos) está bien.
- Guarda los cambios.
Con esto, cualquier IP que falle 3 veces la contraseña SSH en 10 minutos será bloqueada durante 24 horas. Así de simple.
Protegiendo el acceso a FTP y correo electrónico
Los servicios FTP y de correo (SMTP/IMAP) también son objetivos habituales. La configuración es idéntica a la de SSH.
- FTP: Para el FTP, puedes ser un poco más permisivo, quizás 5 intentos y un bloqueo de 3600 segundos (1 hora), ya que los errores de tipeo son más comunes.
- Correo (SMTP/IMAP): Aquí la cosa es delicada. Si bloqueas demasiado, podrías impedir el acceso a clientes de correo legítimos que tienen mal configurada su contraseña. Te sugiero mantener los valores por defecto de Plesk o subir los intentos a 10 para evitar bloqueos masivos accidentales.
[WARNING] Ten mucho cuidado al modificar las reglas del correo. Un bloqueo agresivo podría dejar sin servicio de correo a todos tus usuarios. Siempre es mejor empezar con valores más permisivos y endurecerlos con el tiempo si ves que hay ataques constantes.
¿Cómo sé si Fail2Ban está bloqueando IPs? (Ver la lista negra)
La función más útil de Fail2Ban en Plesk es la capacidad de ver y gestionar las IPs bloqueadas en tiempo real.
En la pantalla principal de "Protección contra intrusiones", verás una pestaña o sección llamada "IPs bloqueadas" o "Lista negra". Aquí aparecerán todas las direcciones IP que han sido bloqueadas recientemente, junto con el servicio que provocó el bloqueo y el tiempo restante.
Desde esta lista, puedes:
- Ver el historial: Sabrás exactamente qué IPs han intentado atacarte y cuándo.
- Desbloquear manualmente: Si crees que se ha bloqueado una IP legítima por error (por ejemplo, la de un empleado que olvidó su contraseña), puedes seleccionarla y hacer clic en "Desbloquear".
- Añadir IPs a la lista blanca: Si tienes una IP fija desde la que siempre te conectas (como tu oficina), puedes añadirla a la lista blanca para que nunca sea bloqueada, incluso si fallas la contraseña varias veces.
[INFO] Para añadir una IP a la lista blanca, ve a los "Ajustes" generales de Fail2Ban y busca el campo "Lista blanca". Introduce la IP y guarda. Así te aseguras de no quedarte fuera de tu propio servidor.
Más allá de lo básico: Trucos avanzados para tu seguridad Plesk
Una vez que domines lo básico, puedes dar un paso más para blindar tu servidor.
Monitorear los logs de Fail2Ban
Si eres curioso y quieres ver los detalles de los ataques, Plesk guarda un registro de todo. Puedes acceder a los logs desde "Herramientas y configuración" > "Registros de archivos" o directamente desde el sistema de archivos en /var/log/fail2ban.log.
Esto te ayudará a entender los patrones de ataque y a ajustar tus reglas de forma más precisa.
Combinar Fail2Ban con un Firewall de Aplicaciones Web (WAF)
Fail2Ban es excelente para ataques de fuerza bruta, pero no protege contra ataques web más sofisticados como inyecciones SQL o cross-site scripting (XSS). Para eso, Plesk ofrece la posibilidad de instalar un ModSecurity (WAF).
Activar ModSecurity junto con Fail2Ban es la combinación definitiva: uno bloquea a los "llaneros solitarios" y el otro a los "ladrones expertos". Puedes encontrarlo en la sección de seguridad de tu dominio.
[TIP] Si usas WordPress, combinar Fail2Ban con un plugin de seguridad que limite los intentos de acceso a
wp-login.phpes una estrategia ganadora. Fail2Ban se encargará de la capa de servidor, y el plugin de la capa de aplicación.
Preguntas frecuentes sobre Fail2Ban y Plesk (FAQ)
Aquí te resuelvo las dudas más comunes que suelen tener los usuarios al configurar esta herramienta.
¿Fail2Ban consume muchos recursos del servidor?
No. Fail2Ban es muy ligero. Se ejecuta como un servicio en segundo plano y solo analiza los logs de acceso en busca de patrones. Su consumo de CPU y memoria es mínimo, incluso en servidores con mucho tráfico.
¿Puedo desbloquear una IP bloqueada por error?
Sí, por supuesto. Ve a la sección "IPs bloqueadas" en Plesk, localiza la IP en cuestión y haz clic en el botón "Desbloquear". La IP podrá acceder inmediatamente.
¿Qué pasa si bloqueo mi propia IP?
Es una posibilidad, aunque poco probable si configuras bien los intentos. Si esto ocurre, no podrás acceder a tu servidor por SSH ni por FTP. La solución es acceder a Plesk a través de otra red (por ejemplo, desde tu móvil con datos) o, si tienes acceso físico al servidor, detener el servicio Fail2Ban temporalmente. Por eso es tan importante configurar la lista blanca con tu IP de oficina o casa.
¿Fail2Ban protege contra ataques DDoS?
No. Fail2Ban no es un firewall anti-DDoS. Está diseñado para bloquear IPs que realizan intentos de acceso fallidos, no para absorber un ataque masivo de denegación de servicio. Para eso necesitarías soluciones de mitigación de DDoS a nivel de red o CDN.
¿Necesito conocimientos avanzados de Linux para usar Fail2Ban en Plesk?
No. La interfaz gráfica de Plesk hace que todo sea muy visual y sencillo. Si sigues los pasos de esta guía, podrás configurarlo sin tocar una sola línea de código.
Conclusión: Protege tu servidor Plesk hoy mismo
La seguridad de tu servidor no es algo que debas dejar para mañana. Los ataques de fuerza bruta son constantes y automatizados, y Fail2Ban es tu primera línea de defensa.
Configurarlo en Plesk es un proceso rápido y sencillo, y la tranquilidad que te da saber que tu servidor está protegido no tiene precio. No esperes a ser víctima de un ataque para actuar; implementa estas medidas hoy mismo.
Con esta herramienta activa, tus puertas estarán bien vigiladas, y los "ladrones" automáticos se lo pensarán dos veces antes de intentar entrar. Tu servidor, tus datos y tus clientes te lo agradecerán.
Ahora que ya sabes cómo hacerlo, ¿a qué esperas? Revisa la configuración de Fail2Ban en tu Plesk y asegúrate de que está activo y con los valores adecuados. Tu yo del futuro (y tu servidor) te lo agradecerá.
