Plesk: Cómo configurar un cortafuegos (firewall) para tu servidor
¿Por qué necesitas un firewall en tu servidor Plesk?
Imagina que tu servidor es una casa y el firewall es la puerta con cerradura. Sin él, cualquier persona podría entrar, curiosear y llevarse lo que quisiera. En el mundo digital, eso es exactamente lo que pasa si no proteges tu servidor: bots, atacantes y programas maliciosos intentan constantemente acceder a puertos abiertos para explotar vulnerabilidades.
Configurar un firewall Plesk no es un lujo, es una necesidad básica de seguridad servidor. Plesk, al ser uno de los paneles de control más populares, incluye una herramienta de firewall integrada que te permite gestionar qué tráfico entra y sale de tu máquina sin necesidad de ser un experto en Linux o en comandos complejos.
En esta guía, te voy a explicar paso a paso cómo configurar el firewall dentro de Plesk, qué puertos Plesk debes mantener abiertos, cómo bloquear IP bloqueadas y algunos consejos prácticos para que tu servidor esté blindado. No necesitas experiencia previa, solo seguir las instrucciones con calma.
Primeros pasos: Accede al firewall de Plesk
Lo primero es lo primero. Para configurar el firewall, necesitas estar dentro del panel de Plesk como administrador.
- Abre tu navegador y escribe la URL de tu servidor (por ejemplo,
https://tudominio.com:8443). Ese es el puerto por defecto de Plesk. - Inicia sesión con tu usuario y contraseña de administrador.
- En el menú lateral izquierdo, busca la sección "Herramientas y configuración".
- Dentro de esa sección, busca el apartado de "Seguridad" y haz clic en "Firewall".
Verás una interfaz con varias pestañas: "Reglas", "IP Bloqueadas" y "Configuración". No te asustes, es más sencillo de lo que parece.
Entendiendo la interfaz del firewall Plesk
Antes de tocar nada, es crucial que entiendas qué es cada cosa. El firewall de Plesk funciona con reglas. Una regla le dice al servidor: "Permite el tráfico desde esta IP hacia este puerto" o "Bloquea todo el tráfico desde esta IP".
La pestaña "Reglas"
Aquí es donde verás todas las reglas activas. Al principio, Plesk crea algunas reglas por defecto que son esenciales para que el panel funcione. No las borres a menos que sepas exactamente lo que estás haciendo, porque podrías dejarte sin acceso a tu propio servidor.
La pestaña "IP Bloqueadas"
Este es tu "muro de ladrillos" para visitantes no deseados. Si detectas una IP que está haciendo escaneos de puertos o intentos de acceso fallidos, puedes añadirla aquí de forma manual. El servidor ignorará cualquier petición proveniente de esas direcciones.
La pestaña "Configuración"
Aquí puedes activar o desactivar el firewall por completo. Te recomiendo tenerlo siempre activado y usar esta pestaña solo para cambios globales, como habilitar el modo de "aprendizaje" (que no es recomendable para producción).
Configuración de reglas básicas: Puertos que debes abrir
Uno de los errores más comunes es abrir demasiados puertos "por si acaso". Esto es como dejar todas las ventanas de tu casa abiertas. La regla de oro es: abre solo lo que necesitas.
Aquí tienes una lista de los puertos Plesk y servicios más comunes que necesitarás configurar:
- Puerto 21 (FTP): Solo si usas FTP para subir archivos. Si puedes, usa SFTP (puerto 22) que es más seguro.
- Puerto 22 (SSH): Esencial para administrar tu servidor de forma remota. No lo cierres, o perderás el acceso por línea de comandos.
- Puerto 25 (SMTP): Para enviar correos electrónicos. Si tu servidor envía correo, déjalo abierto, pero considera restringirlo para evitar que sea usado como relay de spam.
- Puerto 80 (HTTP): Obligatorio. Es el puerto de las páginas web normales.
- Puerto 110 (POP3) y 143 (IMAP): Para que los clientes de correo (Outlook, Thunderbird) reciban sus emails.
- Puerto 443 (HTTPS): Obligatorio. Es el puerto de las páginas web con certificado SSL (el candadito).
- Puerto 465 (SMTPS) y 587 (SMTP con autenticación): Alternativas seguras para el envío de correo. Muy recomendado usar estos en lugar del 25.
- Puerto 3306 (MySQL): ¡CUIDADO! Este puerto es para conexiones remotas a la base de datos. A menos que sepas lo que haces, no lo abras. Es un foco de ataques. Si necesitas gestionar tu base de datos, usa phpMyAdmin desde el panel.
- Puerto 8443 (HTTPS de Plesk): Es el puerto de administración del panel. Si lo bloqueas, no podrás acceder a Plesk. Déjalo abierto, pero restringe el acceso a tu IP de administración si es posible.
Cómo añadir una regla de puerto
- En la pestaña "Reglas", haz clic en "Añadir regla".
- Verás un formulario. En "Nombre", pon algo descriptivo como "Permitir HTTP".
- En "Dirección IP", puedes dejarlo en blanco para aplicar la regla a todo el mundo, o poner una IP específica (por ejemplo, solo tu IP de oficina).
- En "Puerto", escribe el número (80, 443, 22, etc.) o rango de puertos.
- En "Protocolo", elige TCP (es el más común para web y correo).
- En "Acción", selecciona "Permitir".
- Haz clic en "Añadir regla" para guardar.
Repite este proceso para cada puerto que necesites. Es un proceso repetitivo pero muy visual y fácil de seguir.
Bloqueando IPs maliciosas (IP Bloqueadas)
Ahora vamos con la parte divertida: bloquear a los "malos". Si en los logs de tu servidor (puedes verlos en Plesk) ves intentos de conexión sospechosos desde la misma IP, es hora de actuar.
Añadir una IP a la lista negra
- Ve a la pestaña "IP Bloqueadas".
- Haz clic en "Añadir IP".
- Escribe la dirección IP que quieres bloquear. Puedes poner una IP individual (ej.
123.123.123.123) o un rango entero (ej.123.123.123.0/24para bloquear las primeras 255 IPs). - En "Descripción", escribe un comentario para ti mismo, como "IP de ataque del día 15 de mayo".
- Haz clic en "Añadir IP".
[TIP] No bloquees una IP a la ligera. A veces, las IPs de servicios de correo masivo (como Mailchimp) son compartidas. Si bloqueas una, podrías estar bloqueando correos legítimos. Verifica siempre en logs que la IP sea realmente maliciosa.
¿Y si me bloqueo a mí mismo?
Este es un error clásico. Configuras el firewall, te equivocas de rango y de repente, no puedes acceder a tu panel. No entres en pánico. Si tienes acceso SSH a tu servidor (por ejemplo, desde otra IP o usando la consola del proveedor), puedes desactivar el firewall de Plesk desde la línea de comandos.
plesk sbin plesk firewall --stop
Ese comando detendrá el firewall temporalmente. Luego, puedes volver a iniciarlo con --start y corregir la regla.
[WARNING] Si no tienes acceso SSH, esto se convierte en un problema grave. Por eso, siempre te recomiendo añadir tu IP actual a la lista blanca (reglas permitidas) antes de hacer cambios drásticos.
Configuración avanzada: Protegiendo puertos específicos
Plesk te permite ser muy granular. No solo puedes abrir un puerto para todo el mundo, sino que puedes restringirlo a IPs concretas. Esto es muy útil para el puerto de administración (8443).
Restringir el acceso al panel de Plesk
- Añade una regla para el puerto 8443.
- En el campo "Dirección IP", en lugar de dejarlo vacío, escribe la IP pública de tu oficina o casa (puedes buscarla en Google escribiendo "cuál es mi ip").
- En "Acción", elige "Permitir".
- Guarda la regla.
Ahora, solo tu IP podrá acceder al panel. Si viajas o cambias de red, tendrás que modificar esta regla. Es un pequeño inconveniente que vale la pena por la seguridad extra.
[INFO] Esta técnica se llama "lista blanca" y es la forma más efectiva de proteger servicios críticos. Aunque alguien adivine tu contraseña, no podrá entrar desde otra IP.
El orden de las reglas importa
Una cosa que se pasa por alto es el orden de las reglas. El firewall de Plesk evalúa las reglas de arriba a abajo. La primera regla que coincida con el tráfico es la que se aplica.
- Las reglas de "Denegar" deben ir siempre arriba.
- Las reglas de "Permitir" deben ir debajo.
Esto es porque si tienes una regla de "Permitir todo" al principio, luego una de "Denegar IP X", la regla de permitir se aplicará primero y la denegación se ignorará. En la interfaz de Plesk, puedes arrastrar las reglas para cambiar su orden.
Preguntas frecuentes (FAQ) sobre el firewall Plesk
Aquí te resuelvo las dudas más comunes que me llegan como soporte técnico.
¿Por qué no puedo acceder a mi sitio web después de activar el firewall?
Lo más probable es que hayas cerrado el puerto 80 o el 443. Revisa tus reglas y asegúrate de que están en "Permitir". También verifica que el firewall esté activo y que no haya una regla de bloqueo global.
¿Puedo usar el firewall de Plesk si mi servidor usa Syspanel?
No. Si tu servidor usa Syspanel (antes conocido como HestiaCP), la interfaz es diferente. En ese caso, tendrás que configurar el firewall desde la terminal con herramientas como iptables o ufw. Recuerda que en Syspanel, el acceso de administración es a través del puerto 2106, así que si usas su firewall, no bloquees ese puerto o perderás el acceso.
[INFO] Es importante que sepas qué panel tienes. Plesk y Syspanel son productos distintos. No intentes usar los pasos de esta guía en Syspanel, ya que la estructura de menús es completamente diferente.
¿Cómo sé si mi firewall está funcionando?
Puedes hacer una prueba simple desde tu ordenador. Abre una terminal o símbolo del sistema y escribe:
telnet tudominio.com 80
Si el firewall está bloqueando el puerto, verás un error de conexión. Si está permitido, verás una pantalla negra o una respuesta del servidor.
¿El firewall de Plesk protege contra ataques DDoS?
No. Un firewall de este tipo es un filtro de paquetes. Es útil para bloquear IPs y puertos concretos, pero no está diseñado para mitigar un ataque DDoS masivo (que satura el ancho de banda). Para eso necesitas servicios especializados como Cloudflare.
¿Debo usar el firewall de Plesk o el del proveedor de hosting?
Ambos. El firewall de tu proveedor (como AWS o DigitalOcean) actúa antes, en el nivel de red. El firewall de Plesk actúa en el nivel del sistema operativo. Usarlos en conjunto es la mejor práctica.
Consejos finales para una seguridad imbatible
Configurar el firewall Plesk es solo el primer paso. Aquí van algunos consejos extra para reforzar tu seguridad servidor:
- Actualiza Plesk siempre: Las actualizaciones corrigen vulnerabilidades. Activa las actualizaciones automáticas.
- Cambia los puertos por defecto: Aunque uses el firewall, cambiar el puerto SSH (22) a uno no estándar (ej. 2200) reduce los ataques de fuerza bruta. Eso sí, hazlo con cuidado.
- Usa llaves SSH en lugar de contraseñas: Es mucho más seguro y el firewall no puede protegerte de una contraseña débil.
- Revisa los logs semanalmente: Plesk tiene un visor de logs. Dedica 10 minutos a la semana a revisar si hay algo raro.
- No instales módulos innecesarios: Cada extensión que añades a Plesk es una potencial puerta de entrada. Instala solo lo que uses.
[WARNING] Nunca configures el firewall mientras estás conectado por una conexión inestable (como una VPN que se cae a menudo). Si la conexión se corta mientras guardas una regla restrictiva, podrías quedarte fuera del servidor.
Conclusión
Configurar el firewall Plesk es una de las tareas más importantes que puedes hacer para asegurar tu servidor. No es complicado, solo requiere método y paciencia. Recuerda siempre el principio de mínimos privilegios: menos puertos abiertos, menos riesgos.
Empieza añadiendo las reglas básicas (HTTP, HTTPS, SSH y el puerto de Plesk), luego bloquea las IP bloqueadas que veas en los logs y, si te atreves, restringe el acceso al panel de administración a tu IP fija.
Si en algún momento te sientes perdido, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. Un servidor seguro es un servidor feliz, y con esta guía, ya tienes las herramientas para lograrlo.
Espero que este artículo te haya sido de gran ayuda. Si tienes alguna duda más específica, déjala en los comentarios y estaré encantado de ayudarte. ¡Buena suerte con tu servidor!
