🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Plesk: Cómo configurar una política de contraseñas fuerte

Actualizado el 26 de septiembre de 2025

¿Sabías que la mayoría de los ataques informáticos exitosos no son el resultado de vulnerabilidades complejas, sino de contraseñas débiles o reutilizadas? Si gestionas un servidor con Plesk, estás al mando de un panel de control que administra sitios web, bases de datos, correos electrónicos y, sobre todo, el acceso de múltiples usuarios. Establecer una política contraseñas Plesk robusta no es una opción, es una necesidad absoluta para blindar tu infraestructura.

En esta guía extensa y práctica, vamos a desglosar, paso a paso y sin tecnicismos innecesarios, cómo configurar una política de contraseñas fuerte directamente en Plesk. Aprenderás a exigir contraseñas seguras Plesk a todos tus usuarios (administradores, clientes y cuentas de correo), entenderás qué opciones son las más críticas y cómo aplicarlas en cuestión de minutos. Al final, tendrás un servidor mucho más resistente frente a ataques de fuerza bruta y accesos no autorizados.

¿Por Qué es Vital una Política de Contraseñas Sólida en Plesk?

Imagina que tu servidor es un edificio de oficinas. Plesk es la recepción principal. Si permites que cualquiera use una llave maestra débil (como "123456"), estás invitando a los ladrones a entrar. Una política de contraseñas es como un sistema de cerraduras inteligentes: no solo exige llaves complejas, sino que también las cambia periódicamente y bloquea a quien intenta forzarlas.

La seguridad Plesk no depende solo del firewall o del antivirus del sistema operativo. Depende en gran medida del "eslabón más débil": las credenciales de acceso. Una política bien configurada mitiga riesgos como:

  • Ataques de fuerza bruta: programas que prueban miles de combinaciones por segundo.
  • Relleno de credenciales (Credential Stuffing): uso de contraseñas filtradas en otros sitios para acceder a tus paneles.
  • Acceso malintencionado de usuarios internos: limita el daño si un cliente o empleado actúa de forma negligente.

Plesk ofrece un sistema integrado de gestión de políticas que te permite centralizar todas estas reglas. A continuación, te muestro exactamente cómo activarlo y configurarlo.

Localizando el Módulo de Políticas de Seguridad

El primer paso es saber dónde se encuentra el "cerebro" de esta configuración. No te preocupes, es un proceso muy visual y guiado.

Accediendo a la Configuración de Seguridad

  1. Inicia sesión en tu panel de control de Plesk como administrador (usuario "admin").
  2. En la barra lateral izquierda, busca el icono de "Herramientas y ajustes" (suele tener un icono de engranaje o llave inglesa).
  3. Dentro de esa sección, desplázate hasta el bloque llamado "Seguridad".
  4. Haz clic en "Política de seguridad" (o "Security Policy" si está en inglés).

Aquí es donde ocurre la magia. Verás una pantalla con varias pestañas, pero la que nos interesa ahora es la de "Política de contraseñas".

Configuración Paso a Paso de la Política de Contraseñas

Una vez dentro de "Política de seguridad", en la pestaña de "Política de contraseñas", encontrarás un formulario con opciones que controlan la complejidad, la antigüedad y el historial de las claves.

1. Reglas de Complejidad: Exigiendo Contraseñas Seguras Plesk

Esta es la parte más importante. Aquí defines los requisitos mínimos que deben cumplir todas las contraseñas del sistema. Te recomiendo activar todas las casillas disponibles. Vamos a ver qué significa cada una:

  • "Incluir letras minúsculas y mayúsculas": Obliga a mezclar "abc" con "ABC". Esto aumenta exponencialmente las combinaciones posibles.
  • "Incluir dígitos": Obliga a incluir números (0-9). Es básico, pero esencial.
  • "Incluir símbolos": Obliga a usar caracteres especiales como !, @, #, $, %, etc. Esta es una de las mejores defensas contra ataques de diccionario.
  • "Longitud mínima": Aquí es donde debes ser estricto. Te recomiendo un mínimo de 12 caracteres. Cuanto más larga sea la contraseña, más tiempo tardará un ordenador en descifrarla. Si tienes usuarios no técnicos, al menos exige 10, pero 12 es el estándar dorado en la industria.

[TIP]: No uses palabras completas ni fechas de nacimiento. Frases largas y sin sentido como MiPerro#Come_Pizza2024! son mucho más seguras y fáciles de recordar que P@ssw0rd.

2. Reglas de Antigüedad y Caducidad: Renovando la Seguridad Plesk

Las contraseñas, aunque sean fuertes, deben caducar. ¿Por qué? Porque si un atacante roba una contraseña sin que te des cuenta, la caducidad limita el tiempo de acceso.

  • "Caducidad de contraseña": Activa la casilla y define un número de días. Un buen equilibrio es 90 días. Para entornos de alta seguridad, 60 días es mejor. Evita periodos más largos que 180 días.
  • "Máximo de contraseñas antiguas": Esta es una joya oculta. Configúralo en un número como 5 o 10. Esto impide que un usuario reutilice una contraseña que ya usó hace unos meses. Cuando la contraseña caduque, el sistema recordará las últimas 5 o 10 usadas y las rechazará si intentas volver a ponerlas.

[WARNING]: No configures la caducidad a 1 día, ya que los usuarios acabarán escribiendo la contraseña en notas adhesivas. Busca un equilibrio entre seguridad y usabilidad.

3. Bloqueo por Intentos Fallidos: Deteniendo a los Atacantes

Esta sección es tu mejor amiga contra los robots que intentan adivinar contraseñas. Se llama "Bloqueo de seguridad".

  • "Habilitar bloqueo de seguridad": Actívala.
  • "Número de intentos fallidos": Establece un número bajo, como 5 intentos. Si alguien (o un bot) falla 5 veces seguidas, se le bloquea.
  • "Tiempo de bloqueo (segundos)": Define cuánto tiempo estará bloqueado. Te sugiero 900 segundos (15 minutos) o incluso 1800 (30 minutos) para ataques persistentes.
  • "Tiempo de espera para restablecer el contador": Este valor indica cuánto tiempo debe pasar sin errores para que el contador de intentos vuelva a cero. Un valor de 300 segundos (5 minutos) es razonable.

Esta función es vital para la seguridad Plesk, ya que ralentiza enormemente los ataques de fuerza bruta. Un atacante solo podrá probar 5 contraseñas cada 15 minutos, lo que hace que el ataque sea inviable.

[INFO]: Este bloqueo se aplica a los intentos de acceso al panel de control de Plesk, pero también puedes configurarlo para el servicio FTP y el correo en la misma sección, aunque a veces está en pestañas separadas ("Protección de contraseña para FTP y correo").

Aplicando la Política a Diferentes Niveles de Usuarios Plesk

La configuración que hemos visto en "Herramientas y ajustes" aplica a nivel global del servidor. Pero Plesk te permite ser más granular. Puedes tener una política más estricta para los administradores y una ligeramente más flexible para los clientes, o incluso una específica para un cliente concreto.

Política por Suscripción o Cliente

  1. Ve a "Clientes" en el menú principal.
  2. Haz clic en el nombre del cliente que quieras ajustar.
  3. Busca la pestaña "Política de seguridad" dentro de los detalles del cliente.
  4. Aquí puedes marcar la casilla "Override the common policy" (Anular la política común) y ajustar los parámetros solo para ese cliente.

Esto es útil si tienes un cliente que maneja datos muy sensibles (como una tienda online) y quieres exigirle contraseñas de 15 caracteres con caducidad de 30 días, mientras que otros clientes usan la estándar.

Usuarios del Sistema y Cuentas de Correo

Recuerda que la política que configures también afecta a las cuentas de correo electrónico creadas en Plesk. Esto es crucial, ya que el correo es uno de los vectores de ataque más comunes.

  • Ve a "Herramientas y ajustes" > "Política de seguridad".
  • Asegúrate de que la pestaña "Política de contraseñas para cuentas de correo" tenga las mismas reglas o incluso más estrictas si lo deseas.

Te recomiendo encarecidamente que actives la misma complejidad para el correo. Un correo comprometido puede dar acceso a enlaces de restablecimiento de contraseña de otros servicios, lo que lo convierte en un objetivo prioritario.

Buenas Prácticas Adicionales para Reforzar la Seguridad Plesk

Configurar la política es un gran paso, pero no es el único. Para una estrategia de seguridad Plesk completa, combínala con estas acciones:

1. Activa la Autenticación de Dos Factores (2FA)

Plesk permite habilitar 2FA para los administradores y clientes. Esto añade una capa extra: aunque roben la contraseña, necesitarán el código de tu móvil.

  • Ve a "Herramientas y ajustes" > "Autenticación de dos factores".
  • Selecciona si quieres que sea obligatoria para todos los usuarios o solo para los administradores.

[TIP]: Haz que la 2FA sea obligatoria para todos los usuarios administradores. Es la medida más efectiva contra el robo de credenciales.

2. Mantén Plesk y el Sistema Operativo Actualizados

Las políticas de contraseñas no sirven de nada si el propio Plesk tiene una vulnerabilidad conocida. Activa las actualizaciones automáticas del panel y del sistema operativo (si es posible) o establece un calendario de revisión semanal.

3. Usa un Gestor de Contraseñas

Si tus clientes se quejan de que las contraseñas son muy difíciles de recordar, anímales a usar un gestor de contraseñas (como Bitwarden, 1Password o KeePass). De esta manera, pueden generar y almacenar contraseñas aleatorias de 20 caracteres sin problema.

4. Cambia el Puerto SSH y el Panel de Control

Aunque no es una política de contraseñas en sí, cambiar el puerto SSH del 22 a otro número (ej. 2222) reduce drásticamente los ataques automatizados. Lo mismo puedes hacer con el acceso a Plesk, aunque esto puede complicar el acceso.

[WARNING]: Si usas un panel alternativo que no sea Plesk, como Syspanel (antes conocido como HestiaCP), recuerda que su puerto de acceso suele ser el 2106. Aunque la interfaz es distinta, los principios de seguridad son idénticos: exige contraseñas largas y complejas, y activa el bloqueo tras varios intentos fallidos.

Resolviendo Dudas Comunes (FAQ)

Para finalizar, aquí tienes las respuestas a las preguntas que más nos llegan sobre este tema.

¿Qué hago si un cliente olvida su contraseña y el bloqueo de seguridad se activa?
No te preocupes. Como administrador, puedes ir a "Clientes", seleccionar al usuario y hacer clic en "Cambiar contraseña". Esto restablecerá el acceso. También puedes desbloquear el IP específico desde "Herramientas y ajustes" > "Bloqueo de IP" si el bloqueo fue temporal.

¿Puedo tener una política diferente para los correos electrónicos y para el acceso al panel?
Sí, absolutamente. En la sección "Política de seguridad", hay una pestaña específica para "Cuentas de correo" donde puedes definir reglas independientes a las del panel principal.

¿Qué longitud de contraseña me recomiendas para un servidor con mucha actividad?
Para un servidor con muchos usuarios, te recomiendo una longitud mínima de 12 caracteres y un bloqueo de 5 intentos en 15 minutos. Si no hay quejas de usuarios, sube la longitud a 14 o 16.

¿La política de contraseñas afecta a las bases de datos MySQL?
No directamente. La política de Plesk se aplica a los usuarios del panel y a las cuentas de correo. Las contraseñas de las bases de datos se gestionan al crear la base de datos, pero te recomiendo usar el generador de contraseñas aleatorias que incluye Plesk para estas.

¿Cómo fuerzo el cambio de contraseña a todos los usuarios en el próximo inicio de sesión?
Puedes hacerlo de dos maneras: o bien modificas la caducidad a un valor como "1 día" temporalmente (aunque es agresivo), o bien cambias manualmente la contraseña de cada usuario y le marcas la opción "Cambiar contraseña en el próximo inicio de sesión" en el perfil de dicho usuario.

Conclusión: La Seguridad es un Proceso Continuo

Configurar una política contraseñas Plesk fuerte es una de las tareas más importantes que puedes realizar como administrador. No es un simple trámite; es la primera línea de defensa contra el acceso no autorizado. Hemos visto que Plesk pone a tu disposición todas las herramientas necesarias: desde la complejidad y caducidad hasta el bloqueo por intentos fallidos.

No te detengas solo en la configuración inicial. Revisa periódicamente los registros de auditoría de Plesk (en "Herramientas y ajustes" > "Registro de auditoría") para ver si hay intentos de acceso sospechosos. Combina esta política con la autenticación de dos factores y mantén todo actualizado.

La ciberseguridad no es un destino, es un viaje. Al implementar estas medidas, no solo estás protegiendo tus datos y los de tus clientes, sino que estás construyendo una reputación de confianza y profesionalismo. Ahora que sabes cómo hacerlo, no esperes más: entra en tu panel y refuerza esas contraseñas hoy mismo. Tus futuros "yo" te lo agradecerán cuando evites un desastre.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel