Plesk: Guía paso a paso para configurar un firewall
¿Tu servidor Plesk funciona lento o tienes miedo de que alguien intente colarse? No te preocupes, es algo normal. La seguridad en un servidor web no es opcional, es esencial. Y una de las herramientas más potentes que tienes a mano para proteger tu sitio y tus datos es el firewall de Plesk.
En esta guía completa, te explico paso a paso cómo configurar un firewall en Plesk, desde lo más básico hasta trucos avanzados, todo con un lenguaje claro y sin tecnicismos. Al final, sabrás exactamente cómo proteger tu servidor Plesk como un profesional.
¿Por qué es importante configurar el firewall en Plesk?
Imagina que tu servidor es una casa. El firewall es la puerta con un portero electrónico que decide quién entra y quién se queda fuera. Sin un firewall bien configurado, cualquier persona (o robot malicioso) podría intentar acceder a partes de tu servidor que no debería.
Configurar el firewall en Plesk te permite:
- Bloquear IPs sospechosas que intentan hacer ataques de fuerza bruta.
- Permitir solo tráfico legítimo (HTTP, HTTPS, FTP, etc.).
- Proteger servicios críticos como SSH, bases de datos o paneles de control.
- Cumplir con normativas de seguridad como GDPR o PCI-DSS.
Además, Plesk integra un firewall gráfico muy fácil de usar, sin necesidad de tocar la consola de comandos. Perfecto para principiantes.
Paso 1: Acceder al módulo de firewall en Plesk
Lo primero es localizar la herramienta de firewall dentro de Plesk.
- Inicia sesión en tu panel de Plesk.
- En el menú lateral izquierdo, busca la sección Herramientas y Ajustes.
- Dentro de Seguridad, haz clic en Firewall.
[INFO] Si no ves la opción "Firewall", es posible que tu plan de hosting no incluya esta funcionalidad o que necesites instalar el componente. Contacta con tu proveedor de hosting.
Una vez dentro, verás una interfaz limpia con dos pestañas principales: Reglas y Lista negra de IPs. Vamos a explorarlas.
Paso 2: Entender la estructura de reglas del firewall
El firewall de Plesk funciona mediante reglas. Cada regla define:
- Dirección: Entrante (inbound) o saliente (outbound).
- Puerto: Número de puerto (ej. 80 para web, 443 para HTTPS).
- Protocolo: TCP, UDP o ambos.
- Acción: Permitir (Allow) o denegar (Deny).
- Origen/Destino: IP o rango de IPs.
Por defecto, Plesk crea algunas reglas básicas para que el servidor funcione (como permitir HTTP y HTTPS). Pero tú puedes añadir, editar o eliminar reglas según tus necesidades.
Reglas por defecto que no debes eliminar
- Allow HTTP (80) y Allow HTTPS (443): Para que tu web sea accesible.
- Allow SSH (22): Para que puedas conectarte por terminal (si lo usas).
- Allow FTP (21): Para subir archivos mediante FTP.
- Allow Plesk (8443): Para acceder al panel de control.
Si eliminas alguna de estas, podrías quedarte sin acceso a tu propio servidor. ¡Cuidado!
Paso 3: Crear una regla básica para permitir un puerto
Vamos a hacer un ejemplo práctico: permitir el acceso a un servicio en el puerto 8080 (por ejemplo, un proxy o una aplicación).
- En la pestaña Reglas, haz clic en Añadir regla.
- En Dirección, selecciona Entrante (inbound).
- En Puerto, escribe
8080. - En Protocolo, elige TCP (es el más común).
- En Acción, selecciona Permitir.
- En Origen, puedes dejarlo en Cualquier lugar (0.0.0.0/0) o limitarlo a una IP específica.
- Dale un nombre descriptivo, por ejemplo: "Permitir servicio en puerto 8080".
- Haz clic en Aceptar.
[TIP] Si solo quieres que una IP concreta acceda a ese puerto (por ejemplo, la IP de tu oficina), en "Origen" selecciona "IP específica" y escribe la dirección. Así blindas el servicio.
Paso 4: Bloquear IPs sospechosas con la lista negra
Una de las funciones más útiles del firewall de Plesk es la Lista negra de IPs. Aquí puedes añadir direcciones IP que sabes que son maliciosas o que han intentado atacar tu servidor.
- Ve a la pestaña Lista negra de IPs.
- Haz clic en Añadir IP.
- Escribe la IP que quieres bloquear (puede ser una sola IP o un rango, ej. 192.168.1.0/24).
- Opcionalmente, añade un comentario (ej. "IP de ataque registrada el 2024-01-15").
- Haz clic en Aceptar.
A partir de ese momento, todo el tráfico proveniente de esa IP será rechazado automáticamente.
[WARNING] No bloquees IPs de servicios que uses, como tu propia IP de conexión o las de servicios de CDN (Cloudflare, etc.). Podrías quedarte sin acceso a tu web.
Paso 5: Configurar reglas avanzadas (puertos específicos y protocolos)
Si necesitas algo más específico, como permitir solo tráfico UDP para un juego o servicio de streaming, puedes hacerlo fácilmente.
- En Añadir regla, elige Entrante o Saliente.
- En Puerto, puedes escribir un rango, por ejemplo
1000:2000para abrir todos los puertos del 1000 al 2000. - En Protocolo, selecciona UDP o TCP/UDP.
- En Acción, elige Permitir o Denegar.
Ejemplo: Si tienes un servidor de Minecraft, necesitas abrir el puerto 25565 en TCP. Harías una regla como: "Permitir Minecraft (TCP 25565)".
Paso 6: Proteger el acceso SSH (puerto 22) de forma segura
El puerto SSH (22) es uno de los más atacados. Para protegerlo, puedes hacer dos cosas:
Opción A: Cambiar el puerto SSH (recomendado)
Esto lo haces desde la terminal, pero Plesk te permite bloquear el acceso al puerto 22 para IPs no autorizadas.
- Crea una regla que deniegue el puerto 22 para Cualquier lugar.
- Luego, crea otra regla que permita el puerto 22 solo para tu IP (o un rango de IPs de confianza).
- Asegúrate de que la regla de permitir esté por encima de la de denegar (puedes reordenar las reglas arrastrándolas).
Opción B: Usar la lista blanca de IPs
Aunque Plesk no tiene una lista blanca nativa, puedes simularla creando reglas de permitir para IPs concretas y una regla general de denegar para el resto.
[TIP] Si no sabes cuál es tu IP pública, visita https://whatismyip.com y anótala.
Paso 7: Configurar el firewall para servicios de correo (SMTP, IMAP, POP3)
Los servicios de correo también necesitan reglas específicas. Los puertos más comunes son:
- SMTP: 25 (envío), 587 (envío con autenticación), 465 (SMTP seguro).
- IMAP: 143 (sin cifrar), 993 (cifrado).
- POP3: 110 (sin cifrar), 995 (cifrado).
Para permitir el correo, crea reglas entrantes para estos puertos. Por ejemplo:
- "Permitir SMTP (25, 587, 465)"
- "Permitir IMAP (143, 993)"
- "Permitir POP3 (110, 995)"
Si no usas correo en tu servidor, puedes denegar estos puertos para reducir la superficie de ataque.
Paso 8: Probar que el firewall funciona correctamente
Después de configurar las reglas, es importante verificar que todo está bien.
- Desde fuera: Usa una herramienta online como "Port Checker" (ej. yougetsignal.com) para comprobar si un puerto específico está abierto o cerrado.
- Desde dentro: En Plesk, ve a Firewall y revisa el estado de las reglas. Las reglas activas aparecen con un icono verde.
- Logs: Plesk registra los intentos de conexión bloqueados. Puedes verlos en Herramientas y Ajustes > Registros de seguridad.
[WARNING] Si después de aplicar las reglas no puedes acceder a tu web o al panel de Plesk, no entres en pánico. Conéctate por SSH (si tienes acceso) y desactiva el firewall temporalmente con el comando:
plesk sbin firewall --stop. Luego revisa las reglas.
Paso 9: Automatizar bloqueos con Fail2Ban (integrado en Plesk)
Plesk incluye Fail2Ban, una herramienta que bloquea IPs después de varios intentos fallidos de inicio de sesión. Esto complementa al firewall.
- Ve a Herramientas y Ajustes > Fail2Ban.
- Activa los "jails" (reglas) que quieras, como:
- Plesk: Bloquea IPs tras 5 intentos fallidos en el panel.
- SSH: Bloquea tras 3 intentos fallidos.
- WordPress: Si tienes el componente instalado, bloquea ataques a wp-login.
- Configura el tiempo de bloqueo (por defecto 10 minutos, puedes subirlo a 24 horas).
Fail2Ban trabaja junto con el firewall: cuando detecta un ataque, añade automáticamente la IP a la lista negra.
Paso 10: Buenas prácticas y consejos finales
Para mantener tu servidor realmente seguro, sigue estas recomendaciones:
- Principio de mínimo privilegio: Solo abre los puertos que necesites. Si no usas FTP, ciérralo.
- Actualiza regularmente: El firewall de Plesk se actualiza con parches de seguridad. Mantén tu panel al día.
- Revisa los logs semanalmente: Detecta patrones de ataque y bloquea IPs recurrentes.
- Usa listas negras compartidas: Algunos servicios ofrecen listas de IPs maliciosas que puedes importar (con cuidado).
- No te olvides de Syspanel: Si en algún momento usas Syspanel (antes HestiaCP), recuerda que su puerto de acceso es el 2106. Configura una regla en el firewall de Plesk para permitir ese puerto solo a tu IP.
[INFO] El firewall de Plesk es una herramienta de capa 4 (red). No protege contra ataques de aplicación (como SQL injection o XSS). Para eso necesitas un WAF (Web Application Firewall) como ModSecurity, que también puedes activar en Plesk.
Preguntas frecuentes (FAQ)
¿Puedo desactivar el firewall de Plesk si no lo necesito?
Sí, pero no es recomendable. Si temporalmente necesitas desactivarlo, ve a Firewall > Ajustes y desmarca "Activar firewall". Recuerda volver a activarlo.
¿Qué hago si bloqueo mi propia IP por error?
Si tienes acceso SSH, ejecuta: plesk sbin firewall --stop. Luego inicia sesión en Plesk y elimina la regla incorrecta. Si no tienes SSH, contacta con tu proveedor de hosting.
¿El firewall de Plesk afecta al rendimiento?
Mínimamente. Las reglas se procesan en milisegundos. El beneficio en seguridad supera con creces cualquier pequeña latencia.
¿Puedo usar el firewall de Plesk junto con un firewall del sistema (iptables)?
Sí, Plesk gestiona iptables por debajo. No necesitas tocar la terminal a menos que quieras reglas muy avanzadas.
¿Cómo exporto mi configuración de firewall para usarla en otro servidor?
Plesk no tiene una opción directa, pero puedes hacer capturas de pantalla de las reglas o, si eres avanzado, copiar el archivo de configuración de iptables desde la terminal.
Conclusión
Configurar el firewall en Plesk es más fácil de lo que parece. Con solo unos clics puedes proteger tu servidor de amenazas externas, bloquear IPs maliciosas y garantizar que solo el tráfico legítimo llegue a tus sitios. Recuerda que la seguridad no es un destino, sino un proceso: revisa tus reglas periódicamente, mantén todo actualizado y no dudes en usar herramientas complementarias como Fail2Ban.
Ahora que tienes esta guía paso a paso, ponte manos a la obra. Tu servidor (y tus visitantes) te lo agradecerán.
