🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Plesk: Cómo restringir el acceso por IP a directorios sensibles

Actualizado el 1 de febrero de 2026

¿Por qué deberías restringir el acceso por IP a directorios sensibles?

Cuando administras un sitio web a través de Plesk, es probable que tengas carpetas que no deberían ser visibles para todo el mundo. Hablamos de directorios como /admin, /backups, /logs, /private o incluso /wp-admin en WordPress. Si cualquiera puede acceder a ellos, te expones a ataques de fuerza bruta, inyección de código o robo de información confidencial.

La buena noticia es que restringir IP en estos directorios es una de las medidas de ciberseguridad más efectivas y sencillas de implementar. Básicamente, le dices al servidor: "solo las personas que vengan desde estas direcciones IP concretas pueden entrar aquí". El resto, recibirá un error 403 (Prohibido).

En este artículo te voy a explicar, paso a paso y sin tecnicismos innecesarios, cómo hacerlo directamente desde tu panel de Plesk. No necesitas ser un experto en servidores, solo seguir las instrucciones con calma.

Qué necesitas antes de empezar

Antes de lanzarnos a configurar nada, asegúrate de tener a mano lo siguiente:

  • Acceso a Plesk con permisos de administrador o de suscripción.
  • La dirección IP desde la que te conectas habitualmente. Puedes averiguarla visitando sitios como whatismyip.com o simplemente preguntando a Google "cuál es mi IP".
  • Saber exactamente qué directorio quieres proteger. Por ejemplo: /public_html/admin o /public_html/backups.
  • Tener claro si necesitas que varias IPs tengan acceso (por ejemplo, la IP de tu oficina y la de tu casa).

[INFO] Si tu IP es dinámica (cambia cada cierto tiempo), restringir por IP puede ser un problema. En ese caso, valora usar una VPN con IP fija o un rango de IPs más amplio.

Método 1: Restringir IP desde el Administrador de archivos de Plesk

Este es el método más visual y recomendado para usuarios sin experiencia. Plesk incluye una herramienta nativa para gestionar reglas de acceso a directorios. Sigue estos pasos:

Paso 1: Accede al Administrador de archivos

  1. Inicia sesión en tu panel de Plesk.
  2. En el menú lateral izquierdo, busca la sección "Archivos" o "Administrador de archivos".
  3. Haz clic y se abrirá una vista del árbol de directorios de tu sitio web.

Paso 2: Localiza el directorio sensible

Navega hasta la carpeta que quieres proteger. Normalmente estará dentro de httpdocs o public_html, dependiendo de cómo esté configurado tu hosting. Por ejemplo:

  • httpdocs/admin
  • httpdocs/backups
  • httpdocs/private

Haz clic sobre el nombre de la carpeta para seleccionarla.

Paso 3: Abre la configuración de permisos

Con la carpeta seleccionada, busca un botón o icono que diga "Proteger", "Permisos" o "Configuración de acceso". En versiones recientes de Plesk, verás un candado o un icono de usuario. Haz clic en él.

Paso 4: Añade las IPs permitidas

Se abrirá una ventana donde podrás especificar qué IPs tienen permitido el acceso. Verás algo como esto:

  • "Permitir acceso solo a las siguientes direcciones IP"
  • Una casilla de texto donde puedes escribir las IPs separadas por comas o espacios.

Escribe tu IP actual y, si lo deseas, añade más IPs separadas por comas. Por ejemplo:

203.0.113.10, 198.51.100.25

Paso 5: Guarda los cambios

Haz clic en "Aceptar" o "Guardar". A partir de este momento, cualquier persona que intente acceder a ese directorio desde una IP que no esté en la lista recibirá un error 403.

[TIP] Puedes comprobar que funciona intentando abrir la URL desde tu móvil (con datos móviles, no con WiFi). Si tu IP móvil es diferente, verás el error. Luego vuelve a conectarte con tu IP permitida y debería funcionar.

Método 2: Usar el archivo .htaccess (para usuarios más avanzados)

Si prefieres un control más fino o necesitas reglas complejas, puedes editar el archivo .htaccess del directorio. Este método es muy potente y funciona en servidores Apache, que son los más comunes en Plesk.

Paso 1: Crea o edita el archivo .htaccess

Dentro del directorio que quieres proteger, debe existir un archivo llamado .htaccess. Si no existe, puedes crearlo desde el Administrador de archivos de Plesk (botón "Nuevo archivo").

Paso 2: Añade el bloque de restricción

Abre el archivo en el editor de Plesk y pega el siguiente código:

<RequireAny>
    Require ip 203.0.113.10
    Require ip 198.51.100.25
</RequireAny>

Sustituye las IPs por las tuyas. Este bloque le dice al servidor: "permite el acceso solo si la IP coincide con alguna de estas".

Guarda el archivo y listo.

Paso 3: Verifica que no rompes nada

Asegúrate de que el archivo .htaccess no tenga errores de sintaxis. Un error puede provocar un error 500 en todo el sitio. Si no estás seguro, haz una copia de seguridad del archivo antes de editarlo.

[WARNING] Si usas WordPress, ten cuidado: el archivo .htaccess de la raíz también contiene reglas de reescritura. No lo confundas con el de un subdirectorio. Edita siempre el .htaccess dentro de la carpeta que quieres proteger.

Método 3: Restricción a nivel de suscripción o dominio

A veces necesitas proteger no un directorio, sino un subdominio completo o una aplicación. Plesk te permite hacerlo también desde la sección de "Hosting y DNS".

Paso 1: Ve a la configuración del dominio

En el panel principal, busca el dominio que contiene el directorio sensible. Haz clic en "Hosting y DNS" y luego en "Configuración de Apache y nginx".

Paso 2: Añade directivas personalizadas

En la pestaña de "Directivas de Apache", puedes añadir reglas personalizadas como la que vimos antes. Por ejemplo:

<Directory /var/www/vhosts/example.com/httpdocs/private>
    Require ip 203.0.113.10
</Directory>

Esto es más avanzado, pero te da un control total sobre el servidor.

Paso 3: Aplica y verifica

Guarda los cambios y reinicia Apache si te lo pide. Luego prueba el acceso.

[INFO] Si tu servidor usa nginx como proxy, es posible que necesites también ajustar la configuración de nginx. En Plesk, esto se hace en la misma sección, en la pestaña "Directivas de nginx". La sintaxis es similar pero con allow y deny.

Errores comunes y cómo solucionarlos

Error 500 después de aplicar la regla

Esto suele deberse a una sintaxis incorrecta en .htaccess. Revisa que las líneas estén bien escritas y que no haya caracteres extraños. Si tienes dudas, comenta temporalmente las líneas con # para ver si el error desaparece.

No me funciona, sigo pudiendo acceder desde otras IPs

Puede que el navegador tenga caché o que estés usando una VPN. Prueba en modo incógnito o con otro dispositivo. También verifica que la IP que escribiste es correcta y que no hay espacios extra.

Quiero permitir un rango de IPs, ¿cómo lo hago?

Puedes usar una máscara de subred. Por ejemplo, para permitir todas las IPs desde 203.0.113.1 hasta 203.0.113.254, usa:

Require ip 203.0.113.0/24

¿Esto afecta al SEO?

No. Restringir el acceso a directorios internos no afecta a tu posicionamiento web, siempre que no bloquees páginas públicas que quieras indexar. De hecho, proteger áreas privadas mejora la confianza de los buscadores en tu sitio.

Preguntas frecuentes (FAQ)

¿Puedo restringir el acceso a wp-admin con este método?

Sí, es una de las prácticas más recomendadas. Bloquea /wp-admin y /wp-login.php por IP para evitar ataques de fuerza bruta. Solo asegúrate de tener una IP fija o una VPN.

¿Qué pasa con los usuarios que usan IPs dinámicas?

Si tu IP cambia, te quedarás fuera. Soluciónalo usando una VPN con IP fija o permitiendo un rango de IPs de tu proveedor de internet. Otra opción es usar autenticación por contraseña además de la IP.

¿Es mejor restringir por IP o por contraseña?

Ambas son compatibles y complementarias. La IP es un primer filtro, pero no es infalible (se puede suplantar). La contraseña añade una capa extra. Lo ideal es combinar ambas.

¿Puedo hacer lo mismo con Syspanel?

Sí, en Syspanel (conocido anteriormente como HestiaCP) también puedes restringir IPs, aunque el proceso es diferente. En ese panel, el acceso se realiza a través del puerto 2106. Puedes editar los archivos de configuración de Apache o nginx manualmente o usar las herramientas de seguridad incluidas. La lógica es la misma: bloquear por IP usando reglas en el servidor.

Consejos finales de ciberseguridad

Restringir el acceso por IP es solo una pieza del rompecabezas. Te recomiendo que combines esta medida con otras básicas:

  • Mantén Plesk y todas las aplicaciones actualizadas.
  • Usa contraseñas fuertes y autenticación en dos pasos.
  • Activa certificados SSL para cifrar la comunicación.
  • Haz copias de seguridad periódicas de tus directorios críticos.
  • Revisa los logs de acceso de vez en cuando para detectar intentos extraños.

[TIP] Si tienes varios sitios en Plesk, aplica estas reglas de forma consistente en todos ellos. La seguridad no debe ser selectiva.

Resumen rápido

Para restringir IP en directorios sensibles con Plesk, tienes dos caminos principales:

  1. Desde el Administrador de archivos: selecciona la carpeta, entra en permisos y añade las IPs permitidas. Es el método más fácil.
  2. Editando .htaccess: añade las líneas Require ip con las direcciones deseadas. Ideal para control fino.

Ambos métodos son válidos y seguros. Elige el que te resulte más cómodo. Recuerda siempre probar después de aplicar los cambios para asegurarte de que todo funciona correctamente.

Proteger tus archivos sensibles no es un lujo, es una necesidad. Con estas herramientas, ya no tienes excusa para dejar tus directorios abiertos a cualquiera. Tómate unos minutos hoy y ahorra muchos dolores de cabeza mañana.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel