Plesk: Cómo proteger tus páginas con contraseña (Directorio protegido)
¿Alguna vez has querido compartir un archivo con alguien sin que todo el mundo pueda verlo? ¿O tienes una página de administración, un área de clientes o simplemente un directorio con fotos privadas que no quieres que Google indexe?
La respuesta es más sencilla de lo que piensas. En Plesk, puedes proteger directorios con contraseña en cuestión de minutos, sin necesidad de tocar código complejo ni de ser un experto en servidores.
En esta guía extensa y práctica, voy a explicarte paso a paso cómo hacerlo, qué opciones tienes, cómo solucionar los problemas más comunes y algunos trucos de seguridad extra. Al final, tendrás un área privada totalmente funcional en tu web.
¿Qué significa proteger un directorio en Plesk?
Cuando proteges un directorio en Plesk, estás añadiendo una capa extra de autenticación a nivel de servidor web (Apache o Nginx). Esto significa que, antes de que el navegador cargue cualquier archivo de esa carpeta (imágenes, PDFs, scripts PHP, etc.), el servidor pedirá un usuario y una contraseña.
Este método es muy diferente a un formulario de login de WordPress o de tu tienda online. Aquí no hay base de datos ni sesiones. Es el propio servidor el que bloquea el acceso, y se utiliza un archivo llamado .htpasswd para almacenar las credenciales cifradas.
Ventajas principales:
- Es independiente de tu CMS o aplicación.
- Protege todo tipo de archivos (no solo páginas PHP).
- No consume recursos de PHP o MySQL.
- Funciona incluso si tu web está caída (el servidor web sigue activo).
Antes de empezar: requisitos previos
Para seguir esta guía necesitas:
- Acceso al panel de control de Plesk (con permisos de administrador o de suscripción).
- Un dominio o subdominio creado en Plesk.
- Saber qué carpeta quieres proteger (por ejemplo,
/public_html/privado).
Si tu hosting utiliza Syspanel (antes conocido como HestiaCP), ten en cuenta que el puerto de acceso es el 2106. En ese panel, el proceso es diferente, así que esta guía se centra exclusivamente en Plesk.
Paso a paso: Cómo proteger un directorio en Plesk
Vamos a ello. Sigue estos pasos y en menos de 5 minutos tendrás tu directorio protegido.
1. Accede a tu panel de Plesk
Abre tu navegador y escribe la URL de tu panel. Normalmente es algo como https://tu-dominio.com:8443 o https://IP:8443. Inicia sesión con tus credenciales.
2. Entra en tu dominio o suscripción
En el panel principal, verás una lista de dominios y suscripciones. Haz clic en el dominio donde quieres proteger la carpeta. Si tienes varios, asegúrate de elegir el correcto.
3. Busca la sección "Archivos" o "Administrador de archivos"
Dentro del dominio, busca el icono o enlace que dice "Archivos" o "Administrador de archivos". Haz clic en él. Se abrirá una vista del árbol de directorios de tu sitio web (normalmente httpdocs o public_html).
4. Navega hasta la carpeta que quieres proteger
Usa el administrador de archivos para ir a la carpeta que deseas proteger. Por ejemplo, si quieres proteger public_html/descargas, navega hasta esa carpeta.
5. Haz clic en "Proteger" o "Proteger directorio"
Una vez dentro de la carpeta, busca un botón o icono que diga "Proteger" o "Proteger directorio". En algunas versiones de Plesk, este botón está en la barra superior; en otras, aparece al hacer clic derecho sobre la carpeta.
6. Configura el nombre del área protegida
Plesk te pedirá un nombre para el área protegida. Este nombre es el que verá el usuario en el cuadro de diálogo de inicio de sesión del navegador. Puede ser algo como "Área privada" o "Descargas premium". No es un nombre de usuario, es solo una etiqueta.
7. Crea el primer usuario y contraseña
Ahora tendrás que añadir al menos un usuario. Haz clic en "Añadir usuario" y completa:
- Nombre de usuario: el que quieras (por ejemplo,
admin). - Contraseña: elige una segura. Plesk te permite generar una aleatoria o escribir la tuya.
Repite este paso si necesitas más de un usuario (por ejemplo, para varios clientes).
8. Guarda los cambios
Haz clic en "Aceptar" o "Guardar". Plesk creará automáticamente los archivos .htaccess y .htpasswd en esa carpeta.
¡Listo! Ya tienes tu directorio protegido. Si intentas acceder a esa URL desde un navegador en modo incógnito, verás el clásico cuadro de login.
Cómo funciona internamente: el archivo .htaccess y .htpasswd
Cuando proteges un directorio en Plesk, el sistema genera dos archivos:
.htaccess: contiene las directivas de Apache que activan la autenticación..htpasswd: almacena los usuarios y sus contraseñas en formato hash.
Puedes ver y editar estos archivos desde el administrador de archivos de Plesk (marca la opción "Mostrar archivos ocultos" para verlos).
¿Qué contiene el .htaccess?
AuthType Basic
AuthName "Área privada"
AuthUserFile "/var/www/vhosts/tudominio.com/httpdocs/privado/.htpasswd"
Require valid-user
¿Qué contiene el .htpasswd?
usuario1:$apr1$xyz123...hash...
usuario2:$apr1$abc456...hash...
Añadir o quitar usuarios manualmente
Aunque Plesk te permite gestionar usuarios desde su interfaz, a veces es más rápido hacerlo manualmente. Aquí te explico cómo:
Añadir un usuario manualmente
- Accede al administrador de archivos de Plesk.
- Navega a la carpeta protegida.
- Abre el archivo
.htpasswd(si no lo ves, activa "Mostrar archivos ocultos"). - Añade una nueva línea con el formato
usuario:hash.
Para generar el hash, necesitas una herramienta. Puedes usar esta URL: https://www.htaccesstools.com/htpasswd-generator/ o ejecutar un comando en SSH si tienes acceso.
Quitar un usuario manualmente
Simplemente elimina la línea correspondiente a ese usuario en el archivo .htpasswd. Guarda los cambios y listo.
Proteger un directorio con SSL (HTTPS)
Es muy recomendable que el área protegida se sirva a través de HTTPS. Si tu dominio ya tiene un certificado SSL instalado (Let's Encrypt, por ejemplo), no tienes que hacer nada especial: Plesk lo gestiona automáticamente.
Sin embargo, para forzar que el directorio protegido use siempre HTTPS, puedes añadir una regla en el .htaccess:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
Solución de problemas comunes
A veces, las cosas no salen a la primera. Aquí tienes los problemas más habituales y cómo resolverlos.
1. El cuadro de login aparece una y otra vez
Esto suele ocurrir por una caché del navegador o por un error en el archivo .htpasswd. Prueba:
- Abre la URL en una ventana de incógnito.
- Limpia la caché del navegador.
- Verifica que el archivo
.htpasswdexiste y tiene permisos correctos (normalmente 644).
2. No me pide contraseña
Si el navegador carga la página sin pedir credenciales, puede ser que:
- La protección no se haya guardado correctamente.
- El archivo
.htaccessno se está leyendo (Apache puede tenerAllowOverridedesactivado).
Para comprobarlo, revisa que el .htaccess está en la carpeta correcta y que contiene las directivas. También puedes probar a añadir una línea de error a propósito para ver si se ejecuta.
3. Error 500 al acceder
Un error 500 significa que el servidor no puede procesar las directivas. Las causas más comunes:
- Ruta incorrecta en
AuthUserFile. - Permisos incorrectos en los archivos.
- Formato incorrecto en
.htpasswd.
Solución: edita el .htaccess y asegúrate de que la ruta a .htpasswd es absoluta. Puedes obtener la ruta completa desde el administrador de archivos de Plesk (suele aparecer en la parte inferior).
4. El directorio se protege pero no la subcarpeta
Si tienes subcarpetas dentro de la protegida, estas también quedarán protegidas automáticamente. Si no es así, verifica que no hay otro .htaccess en la subcarpeta que anule la autenticación.
Buenas prácticas de seguridad para tu área privada
Proteger con contraseña es un buen comienzo, pero no es infalible. Aquí tienes algunas recomendaciones extra:
Usa contraseñas fuertes
No uses "1234" ni "admin". Una buena contraseña debe tener al menos 12 caracteres, mezclando mayúsculas, minúsculas, números y símbolos.
Cambia las contraseñas periódicamente
Si compartes el acceso con varias personas, es buena idea rotar las contraseñas cada pocos meses.
No compartas las credenciales por email
El correo electrónico no es seguro. Si necesitas compartir el acceso, hazlo por un canal cifrado (como un gestor de contraseñas).
Activa un límite de intentos de login
Por defecto, Apache no limita los intentos de inicio de sesión. Para evitar ataques de fuerza bruta, puedes añadir un módulo como mod_evasive o fail2ban a nivel de servidor. Pregunta a tu proveedor de hosting.
Mantén tu Plesk actualizado
Las actualizaciones corrigen vulnerabilidades de seguridad. Asegúrate de que tu panel está en la última versión.
Preguntas frecuentes (FAQ)
¿Puedo proteger un directorio que ya tiene un sitio WordPress?
Sí, puedes, pero ten cuidado. Si proteges la raíz de WordPress, el login de WordPress también se verá afectado. Es mejor proteger solo subcarpetas específicas (por ejemplo, wp-content/uploads/privado).
¿Se puede proteger un directorio sin usar .htaccess?
En Plesk, la protección se basa en .htaccess. Si tu servidor usa Nginx, Plesk gestiona la configuración de forma transparente, pero el resultado es el mismo.
¿Puedo proteger un subdominio completo?
Sí. Solo tienes que ir al subdominio en Plesk y proteger su carpeta raíz (por ejemplo, sub.dominio.com/httpdocs).
¿Qué pasa si olvido la contraseña de un usuario?
No hay forma de recuperarla, pero puedes cambiarla fácilmente desde Plesk: entra en la sección de protección del directorio, edita el usuario y establece una nueva contraseña.
¿Esto afecta al SEO?
Sí, y de forma positiva. Los motores de búsqueda no pueden indexar contenido protegido, así que si tienes contenido duplicado o privado, es una excelente manera de evitar penalizaciones.
Conclusión: protege tu contenido con Plesk
Proteger un directorio en Plesk es una de las tareas más útiles y sencillas que puedes hacer para mejorar la seguridad de tu web. Ya sea para crear un área de clientes, compartir archivos confidenciales o simplemente mantener tu contenido lejos de miradas curiosas, esta función es imprescindible.
Recuerda que, aunque el proceso es muy visual y guiado, siempre puedes editar los archivos .htaccess y .htpasswd manualmente para un control más fino. Y si en algún momento tienes dudas, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting.
¿Tienes algún truco adicional para proteger directorios en Plesk? Compártelo en los comentarios. Y si este artículo te ha sido útil, compártelo con otros administradores de webs. ¡La seguridad es cosa de todos!
