🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Plesk: Cómo bloquear direcciones IP sospechosas con Fail2ban

Actualizado el 1 de septiembre de 2025

¿Cansado de ver intentos de acceso raros en tu servidor Plesk? Esa sensación de que alguien intenta colarse por la puerta de atrás es desagradable, pero tranquilo, porque tienes un aliado muy potente y gratuito: Fail2ban.

En esta guía completa y sin tecnicismos, te voy a explicar paso a paso cómo activar y configurar Fail2ban Plesk para bloquear IP maliciosas de forma automática. Piensa en Fail2ban como un portero de discoteca muy estricto: si alguien intenta entrar sin invitación varias veces, el portero le prohíbe la entrada a todo el edificio durante un tiempo.

Vamos a ello, que tu seguridad servidor te lo va a agradecer.

¿Qué es Fail2ban y por qué lo necesitas en Plesk?

Imagina que tu servidor es una casa. Cada puerta (SSH, FTP, correo, panel de administración) tiene una cerradura. Los atacantes utilizan programas que prueban miles de combinaciones de contraseñas por minuto (ataques de fuerza bruta).

Fail2ban es un sistema de anti-intrusos que actúa como un guardia de seguridad. Su trabajo es simple: lee los registros (logs) del servidor. Si detecta que una misma IP falla la contraseña varias veces en un corto periodo de tiempo, automáticamente añade esa IP a la lista negra del firewall (normalmente usando iptables o firewalld).

El resultado es que el atacante no solo falla la contraseña, sino que pierde por completo la conexión con tu servidor. Es la forma más eficaz de Plesk protección contra bots y scripts maliciosos. Lo mejor de todo es que es automático: tú no tienes que vigilar nada.

Requisitos previos antes de empezar

Antes de lanzarnos a configurar, asegurémonos de que tu servidor está listo:

  1. Acceso root o sudo: Necesitarás acceso de administrador al servidor, ya sea por SSH o desde la propia interfaz de Plesk (con derechos de administrador).
  2. Plesk actualizado: Es recomendable tener la última versión de Plesk para evitar conflictos.
  3. Firewall activo: Fail2ban no funciona sin un firewall de fondo (iptables es el más común en CentOS/AlmaLinux, y ufw en Ubuntu). Plesk suele gestionar esto, pero si tienes un firewall externo, asegúrate de que no bloquee las reglas de Fail2ban.

[INFO] ¿Usas Syspanel (antes conocido como HestiaCP)? Si estás migrando desde Syspanel, ten en cuenta que el puerto de acceso a su panel es el 2106, y la lógica de Fail2ban es similar, pero la instalación se hace desde su propio repositorio. En Plesk, la gestión es mucho más visual y sencilla.

Paso 1: Activar Fail2ban en Plesk (Interfaz Gráfica)

La forma más fácil de empezar es usar el panel de control de Plesk. No necesitas tocar ni una línea de código para la configuración básica.

  1. Inicia sesión en Plesk como administrador.
  2. Ve a la barra lateral izquierda y busca la sección "Herramientas y ajustes".
  3. Dentro de esa sección, busca el grupo de "Seguridad" y haz clic en "IP Bloqueadas (Fail2ban)".
  4. Verás un botón o un enlace que dice "Activar Fail2ban" o "Configuración". Haz clic en él.
  5. Se abrirá una ventana de configuración. Lo más importante aquí es el "Tiempo de prohibición" (bantime). Te recomiendo empezar con 600 segundos (10 minutos) para pruebas, aunque muchos lo ponen en 3600 (1 hora) o más.
  6. Haz clic en Aceptar o Guardar.

¡Listo! Ya tienes Fail2ban funcionando en su configuración más básica. A partir de este momento, Plesk empezará a monitorizar los servicios más comunes (SSH, FTP, SMTP, etc.) y bloqueará automáticamente las IPs sospechosas.

Paso 2: Configuración avanzada y ajuste de reglas (Jail)

La configuración por defecto es buena, pero la magia de Fail2ban Plesk está en personalizar las "cárceles" (jails). Una jail es un conjunto de reglas que definen qué servicio proteger y cuántos intentos se permiten.

Puedes hacerlo de dos maneras: desde la interfaz de Plesk (limitada) o editando los archivos de configuración (potente).

Configurando jails desde la interfaz de Plesk

En la misma pantalla de "IP Bloqueadas (Fail2ban)", si haces clic en la pestaña "Configuración", verás una lista de servicios disponibles (SSH, FTP, Apache, etc.). Puedes activar o desactivar cada uno.

Sin embargo, para ajustar el número de intentos (maxretry) o el tiempo de bloqueo específico para cada servicio, es mejor usar el archivo de configuración.

Configurando jails manualmente (El método del profesional)

Para un control total, vamos a editar el archivo de configuración local. No te asustes, es más fácil de lo que parece.

  1. Conéctate a tu servidor por SSH (si usas Windows, puedes usar PuTTY; en Mac o Linux, la terminal).

  2. Ejecuta el siguiente comando para crear un archivo de configuración local (esto evita que tus cambios se pierdan al actualizar Plesk):

    nano /etc/fail2ban/jail.local
    

    Si el archivo no existe, se creará uno nuevo.

  3. Dentro del archivo, puedes añadir configuraciones personalizadas. Aquí tienes un ejemplo práctico para endurecer la seguridad del SSH:

    [sshd]
    enabled = true
    port    = ssh
    logpath = %(sshd_log)s
    maxretry = 3
    bantime  = 3600
    

    [TIP] En este ejemplo, maxretry = 3 significa que si alguien falla 3 veces la contraseña SSH, será bloqueado durante bantime = 3600 segundos (1 hora).

  4. Guarda el archivo (en nano: Ctrl + O, luego Enter, y Ctrl + X para salir).

  5. Reinicia Fail2ban para aplicar los cambios:

    systemctl restart fail2ban
    

Paso 3: Monitorear las IPs bloqueadas y desbloquear manualmente

Una vez que Fail2ban está activo, es crucial saber cómo ver quién ha sido bloqueado y cómo revertirlo si cometemos un error (como bloquearte a ti mismo).

Ver la lista de IPs bloqueadas

Desde la interfaz de Plesk, en "IP Bloqueadas (Fail2ban)", verás una tabla con las direcciones IP actualmente bloqueadas, el servicio que intentaron atacar y el tiempo restante de bloqueo.

Por línea de comandos, puedes usar:

fail2ban-client status sshd

Esto te mostrará el estado de la jail de SSH y las IPs bloqueadas en esa categoría.

Desbloquear una IP manualmente

¿Te has bloqueado tu propia IP por equivocación? Es un clásico. Para desbloquearla, tienes dos opciones:

  1. Desde Plesk: En la lista de IPs bloqueadas, haz clic en la IP y luego en el botón "Eliminar" o "Desbloquear".
  2. Por SSH: Usa el siguiente comando, reemplazando IP_AQUI por la dirección real:
    fail2ban-client set sshd unbanip IP_AQUI
    

[WARNING] ¡Cuidado con bloquearte a ti mismo! Si configuras reglas muy estrictas (como maxretry = 1) y olvidas tu contraseña, te bloquearás solo. Siempre ten una sesión SSH activa de respaldo mientras pruebas, o usa el acceso por consola de tu proveedor de hosting (VPS) para deshacer el bloqueo.

Paso 4: Protección específica para Plesk (Panel y Apache)

Además de los servicios del sistema, Fail2ban Plesk puede proteger el propio panel de administración y los sitios web (Apache/Nginx). Plesk incluye jails predefinidos para esto.

  • Plesk Panel (plesk-apache): Evita ataques de fuerza bruta contra https://tu-dominio:8443.
  • Plesk FTP (pure-ftpd): Protege las cuentas FTP.
  • Plesk Mail (postfix): Evita el envío de spam o intentos de acceso a buzones.

Para activar estas protecciones, en tu archivo jail.local puedes añadir algo como:

[plesk-apache]
enabled = true
maxretry = 5
bantime = 600

[plesk-postfix]
enabled = true
maxretry = 3
bantime = 1800

[INFO] ¿Qué pasa con Syspanel? Si vienes de Syspanel, notarás que en Plesk la integración es más nativa. En Syspanel (puerto 2106) tenías que instalar Fail2ban manualmente. Aquí, Plesk ya sabe qué puertos y logs monitorizar, lo que reduce los errores de configuración.

Preguntas Frecuentes (FAQ) sobre Fail2ban en Plesk

1. ¿Fail2ban ralentiza mi servidor?
No. Fail2ban es muy ligero. Solo lee logs y compara patrones. El impacto en el rendimiento es prácticamente nulo, incluso en servidores con muchos sitios web.

2. ¿Qué hago si Fail2ban bloquea a un usuario legítimo?
Es un riesgo que existe. Si un cliente de tu hosting se equivoca 3 veces con la contraseña del FTP, será bloqueado temporalmente. Para evitarlo, te recomiendo usar bantime cortos (10-15 minutos) en servicios de cliente (FTP, correo) y tiempos largos solo para SSH o Panel.

3. ¿Puedo usar Fail2ban junto con un CDN como Cloudflare?
Sí, pero con matices. Si usas Cloudflare, la IP que verá tu servidor será la de Cloudflare, no la del atacante real. Deberás configurar Fail2ban para que lea la cabecera X-Forwarded-For o usar los módulos de Cloudflare en Fail2ban para que el bloqueo se haga en la API de Cloudflare y no en tu servidor.

4. ¿Cómo sé si Fail2ban está funcionando de verdad?
La forma más rápida es intentar conectarte por SSH y fallar la contraseña 3 veces seguidas. A la cuarta vez, la conexión se cortará y no podrás volver a intentarlo hasta que pase el tiempo de bloqueo.

5. ¿Es necesario usar Fail2ban si ya tengo un firewall?
¡Sí! Un firewall es estático: abre o cierra puertos. Fail2ban es dinámico: modifica las reglas del firewall en tiempo real basándose en el comportamiento. Son complementarios y forman la base de la Plesk protección moderna.

Errores comunes y cómo solucionarlos

Error 1: "No se encuentra el archivo de log"
A veces, Fail2ban no encuentra el log porque el servicio usa una ruta diferente. Asegúrate de que el servicio está activo y generando logs. Puedes verificar la ruta exacta en la configuración del servicio.

Error 2: Las IPs se bloquean, pero el ataque continúa
Esto suele pasar si el atacante usa una botnet (muchas IPs diferentes). Fail2ban bloqueará cada IP individual, pero es un juego del gato y el ratón. Para ataques DDoS a nivel de red, necesitas soluciones más avanzadas, pero para fuerza bruta, Fail2ban es oro puro.

Error 3: No puedo iniciar sesión en Plesk después de configurar Fail2ban
Has bloqueado tu propia IP. Ve a la consola de tu proveedor (VPS) y ejecuta:

fail2ban-client unban --all

Esto desbloqueará todas las IPs. Luego, configura un bantime más corto o añade tu IP a la lista blanca.

Conclusión: Tu servidor, blindado

Configurar Fail2ban Plesk es una de las tareas más gratificantes en la seguridad servidor. Con solo unos pocos clics, pasas de tener las puertas abiertas a tener un guardia de seguridad permanente que trabaja 24/7.

Ya no tienes excusa para dejar tu servidor expuesto a ataques de fuerza bruta. Activa Fail2ban, ajusta las reglas a tu medida y duerme tranquilo sabiendo que los bots maliciosos se estrellarán contra un muro.

¿Te ha servido esta guía? Si tienes dudas sobre cómo configurar algún jail específico o te encuentras con un error raro, déjalo en los comentarios. ¡Estamos aquí para ayudarte a mantener tu servidor a salvo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel