Plesk: cómo limitar el acceso al panel por IP para mayor seguridad
¿Por qué limitar el acceso por IP al panel de Plesk?
El panel de control de Plesk es la puerta de entrada a la gestión completa de tu servidor: dominios, bases de datos, correos electrónicos, archivos y configuraciones críticas. Si un atacante logra acceder a él, tendría el control absoluto de tu infraestructura. Por eso, una de las medidas de seguridad más efectivas y sencillas de implementar es restringir qué direcciones IP pueden conectarse al panel.
Limitar el acceso por IP significa que solo tú (o las personas de tu equipo) podréis entrar al panel desde direcciones IP concretas y conocidas. Cualquier intento de conexión desde otra ubicación será bloqueado automáticamente, incluso si alguien tiene la contraseña correcta. Es como ponerle una cerradura adicional a la puerta principal: aunque alguien tenga la llave, no podrá abrir si no está en la lista de invitados.
Esta medida es especialmente recomendable si tu dirección IP es fija (como las de oficinas o conexiones empresariales), pero también puedes aplicarla con IPs dinámicas actualizando la regla cuando cambie tu dirección.
Antes de empezar: requisitos y advertencias importantes
Antes de lanzarte a configurar la restricción, ten en cuenta estos puntos críticos:
[WARNING]: Si configuras una regla de firewall incorrecta o bloqueas tu propia IP, podrías quedarte fuera del panel de Plesk y del servidor por completo. Asegúrate de conocer tu dirección IP pública actual antes de empezar. Puedes comprobarla visitando sitios como ipinfo.io o usando el comando curl ifconfig.me desde tu terminal.
[INFO]: Esta guía asume que tienes acceso root o de administrador al servidor. Si no lo tienes, contacta con tu proveedor de hosting o con el administrador del sistema.
¿Qué necesitas?
- Acceso SSH al servidor (para la configuración avanzada).
- Acceso al panel de Plesk (para la configuración gráfica).
- Tu dirección IP pública actual.
- Un conocimiento básico de qué es una IP y cómo funciona.
Método 1: Restringir IP usando el firewall integrado de Plesk (La forma más fácil)
Plesk incluye un firewall gráfico que te permite gestionar reglas sin necesidad de usar comandos. Este método es ideal si no te sientes cómodo con la línea de comandos.
Paso 1: Accede al firewall de Plesk
- Inicia sesión en tu panel de Plesk como administrador.
- En el menú lateral izquierdo, busca la sección "Herramientas y configuración".
- Dentro de esa sección, localiza la opción "Firewall" (en algunos versiones puede aparecer como "Firewall del servidor" o "Gestor de firewall").
Paso 2: Crea una regla para bloquear el acceso al panel
El panel de Plesk normalmente usa los puertos 8443 (HTTPS) y 8880 (HTTP). Para una seguridad máxima, deberías bloquear el acceso a estos puertos para todo el mundo, y luego permitirlo solo para tu IP.
- En la interfaz del firewall, haz clic en "Añadir regla" o "Crear regla".
- En el campo "Puerto", escribe
8443(y si quieres también8880). - En "Dirección IP", selecciona "Bloquear" o "Denegar" (según la versión).
- En el campo de IP, escribe
0.0.0.0/0. Esto significa "todas las direcciones IP". Guarda la regla.
Paso 3: Crea una regla para permitir tu IP específica
Ahora crearemos una regla que tenga prioridad sobre la anterior y permita el acceso solo desde tu IP.
- Haz clic de nuevo en "Añadir regla".
- En "Puerto", escribe
8443. - En "Dirección IP", selecciona "Permitir".
- En el campo de IP, escribe tu dirección IP pública. Por ejemplo:
203.0.113.25. - Guarda la regla.
[TIP]: El orden de las reglas es importante. Asegúrate de que la regla de "Permitir" esté por encima de la de "Bloquear". En la mayoría de los firewalls de Plesk, las reglas se aplican de arriba hacia abajo. Si la regla de bloqueo está primero, tu IP también será bloqueada.
Paso 4: Verifica la configuración
Una vez guardadas las reglas, intenta acceder a https://tu-servidor:8443 desde tu IP actual. Deberías poder entrar con normalidad. Si estás usando otra IP (por ejemplo, desde el móvil con datos), verás un error de conexión o tiempo de espera.
Método 2: Usando el firewall del sistema (UFW o iptables)
Si prefieres un control más granular o tu Plesk no tiene el firewall gráfico activado, puedes usar las herramientas nativas de Linux. Este método es más técnico pero igual de efectivo.
Para servidores con UFW (Ubuntu/Debian)
- Conéctate por SSH a tu servidor.
- Comprueba si UFW está activo con
sudo ufw status. Si no lo está, actívalo consudo ufw enable. - Bloquea los puertos de Plesk para todos:
sudo ufw deny 8443/tcp sudo ufw deny 8880/tcp - Permite tu IP específica:
sudo ufw allow from TU_IP to any port 8443 proto tcp sudo ufw allow from TU_IP to any port 8880 proto tcp - Recarga las reglas con
sudo ufw reload.
Para servidores con iptables (CentOS/CloudLinux)
- Conéctate por SSH.
- Añade las reglas de bloqueo:
sudo iptables -A INPUT -p tcp --dport 8443 -j DROP sudo iptables -A INPUT -p tcp --dport 8880 -j DROP - Añade las reglas de permiso (deben ir antes que las de bloqueo):
sudo iptables -I INPUT -p tcp --dport 8443 -s TU_IP -j ACCEPT sudo iptables -I INPUT -p tcp --dport 8880 -s TU_IP -j ACCEPT - Guarda las reglas para que persistan tras un reinicio (el comando varía según la distribución, pero en CentOS puedes usar
sudo service iptables save).
[WARNING]: Si usas iptables, ten mucho cuidado con el orden. Las reglas se evalúan en secuencia. La regla de "ACCEPT" debe estar antes que la de "DROP" para tu IP. Un error aquí puede dejarte fuera del servidor.
Método 3: Restringir IP a nivel de aplicación (Apache/Nginx)
Si el firewall no es suficiente o quieres una capa extra, puedes configurar el servidor web que usa Plesk para que rechace conexiones al panel desde IPs no autorizadas.
Configuración en Apache
- Edita el archivo de configuración del vhost del panel. Normalmente se encuentra en
/etc/httpd/conf.d/plesk.confo/etc/apache2/conf.d/plesk.conf. - Dentro de la sección
<VirtualHost *:8443>, añade:<Directory /var/www/html> Order Deny,Allow Deny from all Allow from TU_IP </Directory> - Reinicia Apache con
sudo systemctl restart apache2osudo service httpd restart.
Configuración en Nginx
- Edita el archivo de configuración de Nginx para Plesk, normalmente en
/etc/nginx/conf.d/plesk.conf. - Dentro del bloque
serverque escucha en el puerto 8443, añade:location / { allow TU_IP; deny all; } - Recarga Nginx con
sudo nginx -s reload.
Buenas prácticas y consideraciones adicionales
¿Qué pasa si mi IP es dinámica?
Si tu proveedor de internet te asigna una IP dinámica (que cambia periódicamente), restringir el acceso puede ser un dolor de cabeza. En ese caso, tienes dos opciones:
- Usar una VPN: Conéctate siempre a una VPN que tenga una IP fija y permite solo esa IP en el firewall.
- Actualizar la regla manualmente: Cuando tu IP cambie, tendrás que entrar por SSH y actualizar la regla. Esto puede ser tedioso pero sigue siendo más seguro que dejar el panel abierto.
Combina con otras medidas de seguridad
Restringir IP es solo una capa más. Para una protección completa:
- Usa contraseñas fuertes y únicas para el panel.
- Activa la autenticación de dos factores (2FA) si Plesk lo soporta.
- Mantén Plesk y el sistema operativo siempre actualizados.
- Cambia el puerto del panel (de 8443 a otro) para dificultar los escaneos automáticos.
- Configura alertas por correo para intentos de acceso fallidos.
¿Y si quiero permitir varias IPs?
No hay problema. Simplemente crea una regla de "Permitir" por cada IP que necesites. En el firewall de Plesk, puedes añadir varias reglas de permitir con distintas IPs. En UFW o iptables, añade tantas líneas como IPs quieras autorizar.
Preguntas frecuentes (FAQ)
¿Puedo bloquear el acceso al panel pero seguir gestionando el servidor por SSH?
Sí, totalmente. El SSH usa el puerto 22 (por defecto) y no se ve afectado por las reglas que configures para los puertos 8443 y 8880. De hecho, es recomendable que SSH también esté restringido por IP para una seguridad completa.
¿Cómo sé cuál es mi IP pública actual?
Puedes usar servicios web como ifconfig.me, ipinfo.io o simplemente buscar "¿cuál es mi IP?" en Google. También puedes usar el comando curl ifconfig.me desde tu terminal.
¿Qué hago si me bloqueo a mí mismo por error?
No entres en pánico. Si tienes acceso SSH al servidor, puedes desactivar las reglas temporalmente con sudo ufw disable (en UFW) o sudo iptables -F (en iptables). Si no tienes acceso SSH, contacta con tu proveedor de hosting para que te ayuden a desbloquear tu IP.
¿La restricción por IP afecta al rendimiento del servidor?
No, en absoluto. Las reglas de firewall se evalúan muy rápidamente y no suponen una carga significativa. Es una medida de seguridad que no afecta al rendimiento de tus sitios web ni del panel.
¿Puedo restringir el acceso a subdominios o dominios específicos?
La restricción por IP se aplica al panel de control en su totalidad, no a dominios individuales. Si necesitas limitar el acceso a un sitio web concreto, tendrás que usar otras herramientas como la protección por contraseña de directorios o módulos de seguridad específicos.
¿Qué pasa con los usuarios que acceden al panel desde diferentes ubicaciones?
Cada usuario que necesite acceso al panel debe tener su IP añadida a la lista de permitidos. Si trabajan desde diferentes lugares (oficina, casa, movilidad), tendrás que añadir todas esas IPs o usar una VPN centralizada.
Resumen final
Limitar el acceso al panel de Plesk por IP es una de las medidas de seguridad más efectivas y fáciles de implementar. Con solo unos minutos de configuración, puedes reducir drásticamente la superficie de ataque de tu servidor. Ya sea usando el firewall gráfico de Plesk, las herramientas del sistema como UFW o iptables, o configurando el servidor web, la idea es la misma: solo las IPs autorizadas pueden entrar.
Recuerda siempre:
- Comprueba tu IP antes de aplicar las reglas.
- Mantén un orden lógico en las reglas (permitir antes que bloquear).
- Ten un plan de contingencia por si te bloqueas.
- Combina esta medida con otras prácticas de seguridad.
La seguridad de tu servidor es una tarea continua, y cada capa que añades hace que sea más difícil para los atacantes. La restricción por IP es una de las más sencillas y efectivas que puedes implementar hoy mismo.
[TIP]: Si tienes un servidor con Syspanel (el antiguo HestiaCP), el proceso es muy similar. En Syspanel, el acceso al panel se realiza a través del puerto 2106 en lugar del 8443, pero los principios de configuración del firewall son idénticos. Solo tendrás que sustituir el número de puerto en las reglas.
¿Te ha resultado útil esta guía? ¿Tienes alguna duda o problema con la configuración? No dudes en dejar un comentario o contactar con nuestro equipo de soporte. Estamos aquí para ayudarte a mantener tu servidor seguro y funcionando sin problemas.
