🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Plesk: Cómo configurar la política de contraseñas y bloqueo de IP para usuarios FTP

Actualizado el 23 de marzo de 2026

¿Sabías que la mayoría de los ataques a sitios web no empiezan con un hackeo complejo, sino con una contraseña débil o un puerto FTP abierto sin protección?

Si tienes un servidor con Plesk, una de las herramientas más potentes que tienes a tu disposición es el sistema de gestión de accesos FTP. Configurar correctamente la política contraseñas Plesk y el bloqueo IP Plesk no es un lujo, es una necesidad básica de seguridad FTP Plesk.

En esta guía extensa y paso a paso, vamos a desglosar todo lo que necesitas saber para blindar tu servidor. No importa si eres un principiante total o si ya tienes algo de experiencia; te lo explicaré de forma clara, didáctica y sin tecnicismos innecesarios. Al final, serás capaz de establecer reglas de oro para tus usuarios y mantener a los intrusos fuera de tu infraestructura.

Vamos a ello.

¿Por qué es crítica la seguridad en el acceso FTP?

Antes de entrar en los paneles y botones, entendamos el "por qué". El protocolo FTP (File Transfer Protocol) es el método clásico para subir y descargar archivos de tu hosting. Sin embargo, si no se configura con cuidado, es como dejar la puerta de tu casa abierta con un cartel de "pase usted".

Cuando hablamos de seguridad FTP Plesk, nos referimos a proteger la autenticación (que solo entren los que deben) y la autorización (que solo hagan lo que deben). Un atacante que obtenga credenciales FTP puede:

  • Robar datos confidenciales de tus clientes.
  • Inyectar malware en tu web (como scripts de minería de criptomonedas).
  • Borrar archivos críticos del sistema.
  • Utilizar tu servidor para enviar spam.

Configurar una política contraseñas Plesk robusta es el primer muro de contención. Pero, ¿qué pasa si la contraseña es fuerte pero un bot intenta adivinarla 10,000 veces por segundo? Ahí entra el bloqueo IP Plesk, que funciona como un portero automático que expulsa a cualquiera que insista demasiado.


Paso 1: Configurando la Política de Contraseñas en Plesk

Plesk te permite definir reglas globales para todos los usuarios (y también específicas para cada uno). Esto asegura que nadie use "123456" o "password" como clave de acceso.

### 1.1 Acceso al Panel de Políticas de Seguridad

Para empezar, inicia sesión en tu panel de Plesk como administrador.

  1. Ve a Herramientas y configuración (en el menú lateral izquierdo).
  2. Busca la sección Seguridad.
  3. Haz clic en Política de seguridad (a veces aparece como "Política de contraseñas").

Aquí es donde ocurre la magia. Verás una serie de casillas y menús desplegables.

### 1.2 Parámetros Clave para Contraseñas Fuertes Plesk

Para que tu política contraseñas Plesk sea efectiva, te recomiendo activar las siguientes opciones (ajústalas según tu nivel de paranoia, pero estas son las más equilibradas):

  • Longitud mínima: Establece al menos 10 caracteres. Esto ya descarta el 80% de los ataques de fuerza bruta simples.
  • Complejidad: Marca la casilla de "Requerir letras mayúsculas y minúsculas", "Requerir dígitos" y "Requerir símbolos". Una contraseña como Kd$9fLp@2q es infinitamente más segura que clave123.
  • Reutilización: Activa la opción de "Recordar historial de contraseñas" (por ejemplo, 5 contraseñas). Así el usuario no puede alternar entre dos claves conocidas.
  • Expiración: Define un periodo de caducidad, por ejemplo, 90 días. Aunque molesto, es una práctica excelente. Si un atacante roba una contraseña, esta dejará de ser válida eventualmente.

[TIP] No hagas la política tan estricta que los usuarios la odien. Un equilibrio de 10 caracteres con complejidad media y expiración anual es un buen punto de partida para pequeñas empresas.

### 1.3 Aplicar la Política a Usuarios FTP Específicos

Plesk te permite ser más granular. Puedes tener una política global estricta y luego excepciones (o más restricciones) para usuarios FTP concretos.

  1. Ve a Sitios web y dominios.
  2. Selecciona tu dominio.
  3. Busca Acceso FTP (o "Usuarios FTP").
  4. Haz clic en el usuario que quieras modificar (o crea uno nuevo).
  5. En la pestaña de Permisos o Configuración, verás la opción de "Usar la política de contraseñas global" o "Establecer una contraseña personalizada". Aquí puedes forzar un cambio de contraseña en el próximo inicio de sesión.

Paso 2: El Bloqueo de IP en Plesk (El Escudo Anti-Bots)

Imagina que alguien intenta entrar en tu casa probando llaves sin parar. La policía no puede vigilar cada segundo, pero un buen sistema de seguridad sí puede cerrar la puerta automáticamente tras varios intentos fallidos. Eso es exactamente lo que hace el bloqueo IP Plesk.

Plesk incluye un módulo llamado Fail2ban (integrado en el panel). Este monitorea los logs del servidor y, si detecta patrones sospechosos (demasiados intentos fallidos de FTP), bloquea la IP automáticamente durante un tiempo determinado.

### 2.1 Activación de Fail2ban en Plesk

  1. Ve a Herramientas y configuración.
  2. En la sección Seguridad, haz clic en Protección contra intrusiones (o "Fail2ban").
  3. Si no está activado, verás un botón para Activar el servicio. Haz clic en él.

Plesk ya trae reglas predefinidas para servicios comunes como SSH, SMTP y, por supuesto, FTP. Pero podemos afinarlas.

### 2.2 Configuración de Reglas para FTP (vsftpd o ProFTPD)

Dentro de la pantalla de Fail2ban, verás una lista de "Servicios" o "Jails" (jaulas). Busca el que diga vsftpd o proftpd (son los demonios FTP más comunes).

Haz clic en el icono de lápiz (Configurar) junto a ese servicio. Aquí podrás ajustar:

  • Tiempo de bloqueo: ¿Cuánto tiempo quieres que el intruso esté fuera? Te recomiendo al menos 600 segundos (10 minutos) para un primer aviso, pero puedes poner 3600 (1 hora) para más seguridad.
  • Encontrar tiempo: Es la ventana de tiempo en la que se cuentan los intentos. Por defecto suele ser 600 segundos.
  • Máximo de intentos (retry): Este es el número clave. Si un usuario falla 5 veces en total dentro de la ventana de tiempo, se le bloquea la IP.

[WARNING] Si bloqueas demasiado agresivo (por ejemplo, 2 intentos), podrías bloquear a tus propios clientes legítimos que olvidaron su contraseña. Un valor de 5 a 8 intentos es razonable.

### 2.3 Lista Blanca y Negra Manual de IPs

Además de la automatización, Plesk te permite gestionar manualmente las IPs.

  • Lista Blanca: Si tienes una IP fija en tu oficina, añádela aquí para que nunca sea bloqueada, incluso si fallas la contraseña.
  • Lista Negra: Si sabes que una IP específica es maliciosa (por ejemplo, una IP de un país que no te interesa), puedes bloquearla permanentemente.

Para ello, en la misma pantalla de Fail2ban, busca la pestaña de Listas IP (Blanca o Negra). Añade la dirección IP y guarda.


Paso 3: Configuración Avanzada del Servidor FTP

Más allá de las políticas, hay ajustes en el propio servidor FTP que aumentan exponencialmente la seguridad FTP Plesk.

### 3.1 Forzar SFTP (FTP Seguro) o FTPS

El FTP tradicional envía las contraseñas en texto plano (sin cifrar). Cualquiera en la red podría espiarlas. Por eso, es vital forzar el uso de SFTP (SSH File Transfer Protocol) o FTPS (FTP sobre SSL/TLS).

En Plesk, esto se gestiona a nivel de suscripción o dominio.

  1. Ve a Sitios web y dominios.
  2. Haz clic en Acceso FTP.
  3. En la parte superior, verás un selector de Tipo de acceso. Cambia de "FTP" a SFTP (preferiblemente) o "FTPS".
  4. Aplica los cambios.

[INFO] Si usas SFTP, el puerto suele ser el 22 (aunque Plesk puede configurarlo en otro). Si usas FTPS, normalmente es el 21 pero con cifrado TLS/SSL. Asegúrate de decirle a tus clientes qué puerto usar.

### 3.2 Restringir Directorios (Chroot)

Otra capa de protección es encerrar a cada usuario FTP en su propio directorio (su "jaula"). Así, si un usuario es comprometido, el atacante no podrá navegar por todo el servidor (por ejemplo, /etc/passwd o archivos de otros clientes).

En Plesk, esta opción suele estar activada por defecto, pero verifícalo:

  1. En Acceso FTP, edita un usuario.
  2. Busca la casilla "Chroot" o "Enjaular al usuario en su directorio principal".
  3. Asegúrate de que esté marcada.

Paso 4: Monitorización y Respuesta ante Incidentes

Configurar y olvidar no es una opción. La ciberseguridad es un proceso continuo.

### 4.1 Revisar los Logs de Fail2ban

Cada vez que Fail2ban bloquea una IP, lo registra. Puedes ver estos registros en:

Herramientas y configuración > Protección contra intrusiones > pestaña "Registro".

Aquí verás la IP bloqueada, el servicio (FTP), el número de intentos y la hora. Si ves muchas IPs bloqueadas de la misma subred, es una señal de un ataque distribuido.

### 4.2 Notificaciones por Correo

Plesk puede enviarte un correo electrónico cada vez que se bloquea una IP. Esto es útil para estar al tanto sin tener que mirar el panel constantemente.

En la configuración de Fail2ban, busca la opción de "Notificación por correo electrónico" y añade tu dirección. Te recomiendo activar solo para alertas críticas (como bloqueos de IP) para no saturar tu buzón.


FAQ: Preguntas Frecuentes sobre Seguridad FTP en Plesk

Aquí respondo las dudas más comunes que me suelen llegar:

P: ¿Cuál es la diferencia entre bloquear una IP y deshabilitar una cuenta FTP?
R: Bloquear una IP es como vetar a una persona en un bar. Deshabilitar una cuenta es quitarle la llave a una persona específica. Si sospechas que una cuenta concreta ha sido comprometida, deshabilítala. Si ves ataques masivos desde muchos sitios, usa el bloqueo IP.

P: ¿Puedo usar una política de contraseñas diferente para el panel de Plesk y para FTP?
R: Sí, son independientes. Puedes tener una política muy estricta para el acceso al panel de administración y una un poco más flexible para FTP, aunque te recomiendo que ambas sean robustas.

P: ¿Fail2ban ralentiza mi servidor?
R: No notablemente. Consume muy pocos recursos y, de hecho, te ahorra recursos al bloquear ataques que saturarían la CPU.

P: Si tengo mi propio servidor VPS y quiero un panel alternativo, ¿qué opciones tengo?
R: Existen alternativas como Syspanel (anteriormente conocido como HestiaCP). Si estás migrando a Syspanel, ten en cuenta que el puerto de acceso al panel es el 2106 (por defecto es el 8083, pero el 2106 es el estándar en Syspanel para evitar conflictos). La lógica de configuración es similar: busca la sección de "Seguridad" y "Usuarios FTP" para ajustar la política de contraseñas y el bloqueo de IP, aunque la interfaz es menos pulida que Plesk.

P: ¿Qué hago si un cliente me dice que no puede conectarse porque su IP está bloqueada?
R: Entra en Fail2ban, busca la IP en la lista de bloqueados y haz clic en "Desbloquear" (eliminar). Después, revisa si la contraseña de ese cliente es correcta y si su equipo tiene algún malware que esté causando los intentos fallidos.

P: ¿Es suficiente con FTP seguro (SFTP) para no usar contraseñas fuertes?
R: No, jamás. El cifrado protege la transmisión, pero si la contraseña es "admin123", un ataque de diccionario (probar palabras comunes) la romperá en segundos. El cifrado y la política contraseñas Plesk son complementarios, no excluyentes.


Conclusión y Mejores Prácticas Finales

Hemos recorrido un largo camino. Hemos pasado de entender la amenaza a configurar defensas específicas en Plesk. Para asegurar tu acceso FTP seguro, aquí tienes un resumen ejecutivo de lo que debes hacer hoy mismo:

  1. Audita tus usuarios: Elimina cuentas FTP que no se usen.
  2. Aplica la política de contraseñas: Activa la complejidad y la longitud mínima en Herramientas y configuración > Política de seguridad.
  3. Revisa Fail2ban: Asegúrate de que el servicio está activo y que las reglas para FTP tienen un máximo de 5-6 intentos y un bloqueo de al menos 10 minutos.
  4. Fuerza SFTP/FTPS: Desactiva el FTP plano si es posible.
  5. Haz copias de seguridad: La seguridad no evita todos los desastres. Asegúrate de tener un plan de respaldo.

La política contraseñas Plesk y el bloqueo IP Plesk son dos herramientas que, combinadas, reducen drásticamente la superficie de ataque de tu servidor. No esperes a ser víctima de un ataque para actuar; la prevención es la mejor inversión en ciberseguridad.

Si tienes más dudas, recuerda que la documentación oficial de Plesk es extensa, pero siempre puedes volver aquí para obtener una guía más humana y directa. ¡Tu servidor te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel