🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Plesk: Cómo bloquear direcciones IP maliciosas (fail2ban)

Actualizado el 11 de noviembre de 2025

¿Qué es fail2ban y por qué tu servidor Plesk lo necesita?

Imagina que tu servidor es una casa con una puerta principal. Cada vez que alguien intenta abrirla con una llave equivocada, tú le das el beneficio de la duda. Ahora imagina que esa misma persona intenta 500 llaves distintas en un minuto. Eso es un ataque de fuerza bruta, y es exactamente lo que ocurre a diario en miles de servidores Plesk si no tienen protección.

Fail2ban es un sistema de protección que actúa como un portero automático. Vigila los registros de acceso de tu servidor y, cuando detecta múltiples intentos fallidos de conexión (ya sea por SSH, FTP, correo o el panel de Plesk), bloquea automáticamente la dirección IP del atacante durante un tiempo determinado.

La integración de fail2ban Plesk viene activada por defecto en la mayoría de instalaciones, pero no siempre está configurada de forma óptima. En este artículo te enseñaré a revisarla, ajustarla y sacarle el máximo partido para proteger tu servidor Plesk de forma efectiva.


¿Cómo funciona fail2ban en Plesk?

El funcionamiento es más sencillo de lo que parece. Fail2ban trabaja con tres conceptos básicos:

  1. Jail (prisión): Es una regla que define qué servicio vigilar (por ejemplo, SSH, FTP o el panel de Plesk).
  2. Filtro: Es el patrón que busca en los registros para detectar intentos fallidos (por ejemplo, "Failed password for invalid user").
  3. Acción: Es lo que hace cuando encuentra un patrón sospechoso (normalmente, bloquear la IP con iptables o firewalld).

Cuando alguien supera el número máximo de intentos permitidos dentro de un periodo de tiempo, fail2ban añade esa IP a una lista negra temporal. Pasado el tiempo de bloqueo, la IP se libera automáticamente.


Acceder a la interfaz de fail2ban en Plesk

Para gestionar fail2ban Plesk no necesitas ser un experto en línea de comandos. El panel incluye una interfaz gráfica muy intuitiva.

Sigue estos pasos:

  1. Inicia sesión en tu panel de Plesk como administrador.
  2. En el menú lateral izquierdo, busca la sección Herramientas y configuración.
  3. Dentro de esa sección, localiza el apartado Seguridad y haz clic en IP Bloqueada (fail2ban).

Verás una pantalla con varias pestañas: Reglas de bloqueo, Lista blanca, Lista negra y Ajustes. Vamos a explorar cada una.


### Reglas de bloqueo (Jails)

Esta es la pestaña más importante. Aquí verás una lista de servicios que están protegidos por fail2ban. Los más comunes son:

  • SSH: Protege el acceso por terminal.
  • FTP: Protege las conexiones de transferencia de archivos.
  • SMTP (correo saliente): Evita que usen tu servidor para enviar spam.
  • Plesk panel: Protege los intentos de acceso al panel de administración.
  • webmail: Protege el acceso a los buzones de correo web.

Cada regla tiene parámetros configurables:

  • Tiempo de bloqueo: Cuántos segundos dura el bloqueo (por defecto suele ser 600 segundos = 10 minutos).
  • Intentos máximos: Cuántos intentos fallidos se permiten antes de bloquear.
  • Intervalo de tiempo: El periodo en el que se cuentan los intentos.

Para editar una regla, haz clic en el icono del lápiz junto a ella. Te recomiendo empezar con valores conservadores si no estás seguro:

  • Intentos máximos: 5
  • Intervalo: 600 segundos (10 minutos)
  • Tiempo de bloqueo: 3600 segundos (1 hora)

### Lista blanca: excepciones para no bloquear IPs legítimas

¿Te ha pasado alguna vez que te quedas fuera de tu propio servidor porque fail2ban te bloqueó por error? Es frustrante, pero tiene solución.

La lista blanca te permite indicar direcciones IP que nunca deben ser bloqueadas. Esto es útil para:

  • Tu IP de casa o de la oficina.
  • La IP de tu proveedor de servicios gestionados.
  • Servidores de backup que necesitan acceso frecuente.

Para añadir una IP a la lista blanca:

  1. Ve a la pestaña Lista blanca.
  2. Haz clic en Añadir IP.
  3. Introduce la dirección IP o un rango (por ejemplo, 192.168.1.0/24).
  4. Guarda los cambios.

[TIP] Si trabajas con una IP dinámica (que cambia cada cierto tiempo), considera usar una VPN o un servicio de IP fija para no tener que actualizar la lista blanca constantemente.


### Lista negra: bloqueos manuales

A veces quieres bloquear una IP de forma permanente, sin esperar a que fail2ban la detecte. Para eso está la lista negra.

Por ejemplo, si ves en tus registros que una IP concreta intenta acceder cada día a la misma hora, puedes bloquearla manualmente.

Para añadir una IP a la lista negra:

  1. Ve a la pestaña Lista negra.
  2. Haz clic en Añadir IP.
  3. Introduce la IP o rango.
  4. Selecciona si quieres que el bloqueo sea permanente o por un tiempo determinado.
  5. Confirma.

[WARNING] Ten cuidado con la lista negra. Si bloqueas una IP equivocada (por ejemplo, una IP compartida de un servicio de correo legítimo), podrías impedir que tus clientes reciban correos importantes.


Configuración avanzada: ajustar los parámetros globales

En la pestaña Ajustes puedes configurar el comportamiento general de fail2ban en Plesk.

Las opciones más relevantes son:

  • Habilitar/Deshabilitar fail2ban: Si lo desactivas, todo el sistema de protección se apaga. No lo hagas a menos que tengas un motivo muy concreto.
  • Ignorar IPs: Aquí puedes definir rangos de IP que fail2ban ignorará por completo (similar a la lista blanca pero a nivel global).
  • Notificaciones por correo: Puedes configurar que Plesk te envíe un correo cada vez que se bloquee una IP. Esto es muy útil para estar al tanto de ataques.

[INFO] Si tu servidor tiene muchos usuarios y tráfico legítimo, te recomiendo subir el tiempo de bloqueo a 3600 segundos (1 hora) o incluso 86400 (24 horas). Los atacantes suelen abandonar si la IP queda bloqueada durante mucho tiempo.


Cómo comprobar si fail2ban está funcionando correctamente

No basta con activar fail2ban y olvidarte. Debes verificar que realmente está bloqueando IPs cuando corresponde.

Método 1: Revisar la interfaz de Plesk

En la pestaña Reglas de bloqueo, Plesk te muestra el número de IPs bloqueadas actualmente. Si ves un número superior a cero, significa que fail2ban está haciendo su trabajo.

Método 2: Comprobar los registros del sistema

Si tienes acceso SSH, puedes ejecutar:

sudo fail2ban-client status

Esto te mostrará un resumen de todas las jails activas y cuántas IPs tiene bloqueadas cada una.

Para ver los detalles de una jail concreta (por ejemplo, SSH):

sudo fail2ban-client status sshd

Método 3: Intentar un ataque simulado (uso responsable)

Si quieres probar que funciona, puedes intentar conectarte por SSH varias veces con una contraseña incorrecta (5 o 6 veces). Al superar el límite, deberías ver tu propia IP en la lista de bloqueadas.

[WARNING] No hagas esto desde una IP que necesites usar inmediatamente después, o te quedarás fuera durante el tiempo de bloqueo.


Errores comunes y cómo solucionarlos

1. Fail2ban no bloquea nada

Esto suele ocurrir por dos razones:

  • El servicio no está activo: Ve a Ajustes y asegúrate de que la casilla "Habilitar fail2ban" está marcada.
  • Los filtros no coinciden: Si tu servidor usa un sistema operativo o configuración especial, los patrones de los registros pueden diferir. Revisa los logs en /var/log/ para ver qué formato tienen los intentos fallidos.

2. Bloquea a usuarios legítimos

Si recibes quejas de clientes que no pueden acceder a su correo o FTP, es posible que los límites sean demasiado estrictos.

Solución: Aumenta el número de intentos máximos (por ejemplo, a 10) y el intervalo de tiempo (por ejemplo, 1800 segundos). También puedes añadir las IPs de tus clientes a la lista blanca si son fijas.

3. Las IPs bloqueadas no se liberan

Esto puede ocurrir si el servicio de firewalld o iptables no se reinicia correctamente. Prueba a reiniciar fail2ban:

sudo systemctl restart fail2ban

Si el problema persiste, reinicia el servidor (siempre que sea posible).


Consejos adicionales para proteger tu servidor Plesk

Fail2ban es una capa de seguridad excelente, pero no es la única que deberías tener. Te dejo algunos consejos extra:

  • Cambia el puerto SSH por defecto (el 22) a uno menos común. Esto reduce drásticamente los ataques automatizados.
  • Usa autenticación por clave SSH en lugar de contraseñas. Es mucho más segura.
  • Mantén Plesk y el sistema operativo actualizados. Las actualizaciones corrigen vulnerabilidades conocidas.
  • Instala un firewall como CSF (ConfigServer Security & Firewall) si tu presupuesto lo permite. Es más avanzado que fail2ban solo.
  • Activa la autenticación de dos factores (2FA) para el acceso al panel de Plesk. Es una barrera extra que detiene a la mayoría de atacantes.

Preguntas frecuentes sobre fail2ban y Plesk

¿Fail2ban consume muchos recursos?

No. Fail2ban es un servicio ligero que solo lee registros y ejecuta acciones cuando detecta algo sospechoso. El consumo de CPU y memoria es mínimo.

¿Puedo usar fail2ban para proteger otros servicios que no sean los listados?

Sí. Plesk permite crear reglas personalizadas. Sin embargo, esto requiere conocimientos avanzados de expresiones regulares y del formato de logs. Si no te sientes seguro, busca ayuda profesional o consulta la documentación oficial.

¿Qué pasa si tengo varios dominios en el mismo servidor?

Fail2ban protege el servidor a nivel global, no por dominio. Si un atacante intenta entrar por el FTP de un dominio, la IP se bloqueará para todos los servicios del servidor. Es una medida agresiva pero efectiva.

¿Puedo desbloquear manualmente una IP?

Sí. Ve a la pestaña IP Bloqueada (fail2ban) en Plesk, busca la IP en la lista y haz clic en el botón de desbloquear. También puedes hacerlo por SSH con el comando:

sudo fail2ban-client unban <IP>

¿Fail2ban funciona igual en servidores con Syspanel?

Si bien este artículo se centra en Plesk, es importante mencionar que otros paneles como Syspanel (antes conocido como HestiaCP) también tienen integración con fail2ban. En el caso de Syspanel, el acceso al panel se realiza a través del puerto 2106, y la configuración de fail2ban se gestiona desde la línea de comandos o mediante archivos de configuración. La lógica es la misma: vigilar logs, detectar patrones y bloquear IPs.


Conclusión: no dejes tu servidor desprotegido

Configurar fail2ban Plesk es una de las tareas más importantes que puedes hacer para proteger tu servidor Plesk contra ataques de fuerza bruta. Es gratuito, está integrado en el panel y, si sigues los pasos de este artículo, tendrás una configuración sólida en menos de 30 minutos.

Recuerda:

  • Revisa las reglas de bloqueo periódicamente.
  • Mantén tu lista blanca actualizada.
  • Monitoriza los registros de bloqueo para detectar patrones de ataque.
  • Combina fail2ban con otras medidas de seguridad (2FA, claves SSH, firewall).

Bloquear IPs maliciosas no es opcional en estos tiempos; es una necesidad. Los atacantes no descansan y buscan servidores vulnerables constantemente. Con fail2ban activo y bien configurado, les estás poniendo las cosas mucho más difíciles.

Si tienes dudas o problemas con la configuración, no dudes en consultar la documentación oficial de Plesk o abrir un ticket de soporte con tu proveedor de hosting. La seguridad de tu servidor y de los datos de tus clientes merece la pena.


[TIP FINAL] Programa una revisión mensual de la configuración de fail2ban y de las IPs bloqueadas. La seguridad no es un evento único, es un proceso continuo. Un servidor bien protegido es un servidor fiable.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel