🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Plesk: Cómo configurar ModSecurity para proteger tus sitios web

Actualizado el 8 de octubre de 2025

¡Hola! Soy tu técnico de soporte de confianza. Hoy vamos a darle un buen blindaje a tu sitio web. Si estás usando Plesk, una de las herramientas más potentes que tienes a tu disposición para proteger tus sitios es ModSecurity. Suena a algo complicado, ¿verdad? No te preocupes, vamos a desgranarlo paso a paso para que lo configures como un profesional, incluso si nunca has tocado un firewall.

En esta guía, te explicaré qué es, cómo activarlo, cómo configurarlo y cómo evitar los dolores de cabeza más comunes (como que se te bloquee un usuario legítimo). Al final, tendrás una respuesta clara a la pregunta de cómo proteger tus sitios con un WAF Plesk.

¿Qué es ModSecurity y por qué necesitas un WAF?

Primero, vamos con la teoría básica, pero sin aburrirte. Imagina que tu sitio web es una casa. Un antivirus normal (como el de tu ordenador) es como un guardia de seguridad dentro de la casa. Pero, ¿qué pasa con las ventanas y las puertas? Ahí es donde entra ModSecurity.

ModSecurity es un Firewall de Aplicaciones Web (WAF). A diferencia de un firewall de red (que mira el tráfico de un servidor a otro), un WAF analiza las peticiones HTTP/HTTPS que llegan a tu sitio web. Es decir, vigila lo que la gente te pide a través de la web (URLs, formularios, etc.) y decide si es seguro o si parece un ataque.

¿Por qué es esencial? Porque bloquea los ataques más comunes que afectan a WordPress, Joomla, PrestaShop o cualquier CMS. Hablo de:

  • Inyecciones SQL: Intentos de manipular tu base de datos.
  • Cross-Site Scripting (XSS): Inyección de scripts maliciosos en tus páginas.
  • Fuerza bruta: Intentos masivos de adivinar contraseñas.
  • Malware y exploits: Intentos de ejecutar código no autorizado.

En resumen, activar ModSecurity en Plesk es darle a tu casa (web) un guardia de seguridad que revisa la identificación de cada persona que intenta entrar y, además, revisa si el paquete que traen es una bomba o un regalo.

Paso 1: Activar ModSecurity en Plesk

El primer paso es muy sencillo. Vamos a encender el interruptor general. ModSecurity viene integrado en Plesk, pero a veces viene apagado por defecto o con una configuración muy básica.

Para activarlo en tus dominios:

  1. Inicia sesión en tu panel de Plesk.
  2. En el menú lateral izquierdo, busca la sección "Sitios web y dominios".
  3. Localiza el dominio que quieres proteger (por ejemplo, tudominio.com).
  4. Haz clic en el botón "Proteger" (normalmente es un icono de un escudo) o en "Configuración" de ese dominio.
  5. Busca la sección "Seguridad" o "ModSecurity".
  6. Verás un interruptor o un menú desplegable. Actívalo y selecciona el conjunto de reglas (hablaremos de esto ahora).

[TIP] Si no ves la opción de ModSecurity en el dominio, es posible que tengas que activarlo a nivel de servidor. Ve a "Herramientas y ajustes" > "ModSecurity" (en la sección Seguridad) y asegúrate de que el motor está habilitado globalmente.

Paso 2: Elegir el Conjunto de Reglas (OWASP CRS)

Un WAF sin reglas es como un policía sin leyes. No sabe qué es bueno y qué es malo. Por eso necesitas un Conjunto de Reglas (Ruleset). El más famoso y completo es el OWASP Core Rule Set (CRS).

Este conjunto de reglas define patrones de ataque. Si una petición coincide con uno de esos patrones, se bloquea.

¿Cómo lo configuro en Plesk?

  1. Ve a "Herramientas y ajustes" (en el menú de la izquierda, al final).
  2. Busca la sección "Seguridad" y haz clic en "ModSecurity".
  3. Aquí verás la configuración global. Necesitas tener un paquete de reglas instalado. Si no tienes ninguno, Plesk te permite instalar el OWASP CRS directamente.
  4. Haz clic en "Instalar" junto a la versión del OWASP CRS disponible. Espera a que termine.
  5. Una vez instalado, selecciónalo en el menú desplegable como el conjunto de reglas predeterminado.

[INFO] El OWASP CRS es gratuito y de código abierto. Es la opción recomendada por defecto porque está muy actualizado y es muy efectivo. A veces, los proveedores de hosting ofrecen reglas comerciales (como Atomicorp), pero para empezar, el OWASP es perfecto.

Paso 3: Modos de Funcionamiento (On/Off/Detection Only)

Esta es la parte más importante para no volverte loco. ModSecurity tiene, principalmente, tres modos de funcionamiento. Plesk los simplifica en dos opciones para el dominio:

  • On (Activo): Este es el modo "policía duro". ModSecurity analiza el tráfico, y si algo parece sospechoso, lo bloquea directamente. Es la máxima seguridad, pero puede dar falsos positivos (bloquear a usuarios reales).
  • Off (Desactivado): Aquí el WAF está apagado. No recomendado si quieres proteger tus sitios web.

Pero hay un tercer modo, que en Plesk se configura a nivel de servidor, llamado Detection Only (Solo detección). En este modo, ModSecurity NO bloquea nada, solo registra en un log lo que habría bloqueado. Es perfecto para hacer pruebas y ver si alguna regla causa problemas antes de activarla al 100%.

¿Cómo lo configuro?

  1. En la pantalla de "ModSecurity" (Herramientas y ajustes), busca la opción "Modo de funcionamiento".
  2. Verás un menú desplegable con las opciones. Puedes elegir entre "Activo" y "Solo detección".
  3. Mi recomendación: Si estás empezando o acabas de instalar el OWASP CRS, ponlo en "Solo detección" durante 24-48 horas. Revisa los logs de vez en cuando (te enseñaré cómo). Si solo ves ataques reales, cámbialo a "Activo". Si ves muchos bloqueos de tráfico legítimo, es que necesitas ajustar las reglas (lo veremos más abajo).

Paso 4: Configuración por Dominio (Personalización Fina)

La ventaja de Plesk es que puedes tener una configuración global y luego personalizarla por dominio. Es decir, puedes tener ModSecurity en modo "Activo" para todos tus sitios, pero en modo "Solo detección" para uno en concreto (por ejemplo, uno que está en desarrollo).

Para cambiar la configuración de un dominio específico:

  1. Ve a "Sitios web y dominios".
  2. Haz clic en "Proteger" en el dominio deseado.
  3. En la sección de ModSecurity, desmarca la casilla "Usar configuración global".
  4. Ahora puedes elegir el modo para este dominio (Activo o Desactivado) e incluso cambiar el conjunto de reglas si lo deseas.

[TIP] Si tienes una tienda online con pasarelas de pago complejas, es muy común que ModSecurity bloquee alguna interacción. Si esto pasa, verifica primero si es un falso positivo antes de desactivar el WAF por completo. Puedes crear reglas de exclusión.

Paso 5: Cómo Crear Reglas de Exclusión (Evitar Falsos Positivos)

Este es el "arte" de configurar un WAF. A veces, una regla es demasiado estricta y bloquea una funcionalidad legítima de tu web (por ejemplo, un plugin de WordPress que envía datos codificados). Para solucionarlo, no desactives todo el WAF, simplemente crea una regla de exclusión.

¿Cómo se hace en Plesk?

Plesk te permite añadir reglas personalizadas en la configuración de ModSecurity a nivel de servidor o de dominio.

  1. Ve a la configuración de ModSecurity (Herramientas y ajustes > ModSecurity).
  2. Busca la pestaña o botón "Reglas adicionales".
  3. Aquí puedes pegar código de reglas de ModSecurity.

Ejemplo práctico:

Imagina que tu plugin de reservas está siendo bloqueado. En los logs ves que la regla 942100 (SQL Injection) es la que falla. Podrías añadir una regla para desactivar esa regla específica para una URL concreta:

SecRule REQUEST_URI "@beginsWith /reservas" "id:1000,phase:1,pass,nolog,ctl:ruleRemoveById=942100"

[WARNING] ¡CUIDADO! Si no entiendes de sintaxis de ModSecurity, no te inventes reglas. Un error aquí podría dejar tu sitio vulnerable o completamente inaccesible. Si ves muchos falsos positivos, es mejor buscar ayuda profesional o en foros especializados. Una regla mal escrita es un agujero de seguridad.

Paso 6: Monitoreo y Logs (¿Dónde veo los ataques?)

Una de las mejores cosas de ModSecurity es que te da visibilidad sobre lo que intentan hacer a tu web. Para verlo:

  1. Ve a "Herramientas y ajustes" > "Registros de auditoría" o directamente a los "Logs de ModSecurity".
  2. En Plesk, normalmente tienes un visor de logs en la sección de "Seguridad".
  3. Busca el archivo modsec_audit.log. Este archivo contiene el detalle de todas las peticiones bloqueadas o marcadas.

¿Qué busco en el log?

  • IP del atacante: Para bloquearla manualmente si es necesario.
  • La regla que se ha disparado: Por ejemplo, id:941100 (XSS). Esto te dirá el tipo de ataque.
  • La URL atacada: Para saber qué parte de tu web está siendo el objetivo.

Preguntas Frecuentes (FAQ)

- ¿ModSecurity ralentiza mi web?

Sí, un poco. Es un software que analiza cada petición, lo que consume recursos del servidor. Pero la ralentización es mínima (milisegundos) y el beneficio en seguridad es mucho mayor. Si notas una ralentización grande, es que tu servidor es demasiado pequeño o tienes un problema de configuración.

- ¿ModSecurity reemplaza al antivirus de mi servidor?

No. Son complementarios. ModSecurity protege la capa web, mientras que un antivirus (como ClamAV) protege los archivos del sistema. Es como tener un guardia en la puerta (ModSecurity) y un detective dentro de la casa (Antivirus). Activa ambos.

- ¿Qué hago si mi web se rompe después de activar ModSecurity?

Tranquilo. Respira. Lo primero es poner el modo en "Solo detección" para que tu web funcione. Después, revisa los logs para ver qué regla está causando el conflicto y crea una exclusión específica (como vimos en el Paso 5).

- ¿Es lo mismo que un CDN como Cloudflare?

No exactamente. Cloudflare es un CDN que también ofrece un WAF. Puedes usar ambos, pero a veces pueden entrar en conflicto. Si usas Cloudflare, puedes dejar la seguridad de red en Cloudflare y usar ModSecurity en Plesk para la seguridad a nivel de aplicación. Es una buena combinación.

- ¿ModSecurity protege contra ataques DDoS?

No directamente. ModSecurity se centra en ataques a la lógica de la aplicación (SQLi, XSS). Para DDoS (que satura tu servidor de peticiones) necesitas otras herramientas como limitación de tráfico (rate limiting) o un servicio anti-DDoS. Plesk tiene herramientas para esto, pero es un tema aparte.

- ¿Y si uso Syspanel (antes HestiaCP)?

Si estás en un servidor con Syspanel, el proceso es diferente. Aunque ModSecurity existe, la configuración es más manual y requiere acceso SSH. En Plesk es todo más gráfico y fácil. Si tu proveedor te ofrece Plesk, quédate con él. Si usas Syspanel (accesible por el puerto 2106), te recomiendo buscar tutoriales específicos para esa plataforma, ya que la gestión de reglas es más compleja.

Resumen y Consejo Final

Configurar ModSecurity en Plesk es una de las mejores decisiones que puedes tomar para la seguridad Plesk y para proteger sitios web. No es un proceso de "activar y olvidar", requiere un mínimo de mantenimiento.

Mi recomendación final:

  1. Activa ModSecurity.
  2. Instala el OWASP CRS.
  3. Ponlo en "Solo detección" durante unos días.
  4. Revisa los logs para entender tu tráfico y detectar falsos positivos.
  5. Pásalo a "Activo".
  6. Si algo se rompe, no entres en pánico: usa las reglas de exclusión.

Con este WAF activo, tu sitio web estará mucho más seguro contra las amenazas más comunes de Internet. Si tienes dudas, déjalas en los comentarios o contacta con tu proveedor de hosting. ¡Estamos aquí para ayudarte a navegar seguro!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel