Preguntas Frecuentes (FAQ) sobre Seguridad en Plesk
¿Qué es Plesk y por qué debo preocuparme por su seguridad?
Plesk es uno de los paneles de control de hosting más populares del mundo. Te permite gestionar tus sitios web, cuentas de correo, bases de datos y dominios desde una interfaz gráfica amigable. Pero, como cualquier herramienta poderosa, también es un objetivo para los atacantes. Si alguien accede a tu panel de Plesk, podría robar datos, inyectar malware o incluso secuestrar tu servidor por completo.
La buena noticia es que proteger Plesk no es complicado si sigues una serie de buenas prácticas básicas. En esta guía, resolveremos las preguntas más frecuentes sobre seguridad en Plesk, pensadas para usuarios que no son expertos técnicos pero que quieren mantener su hosting a salvo.
Preguntas Frecuentes sobre Seguridad en Plesk
1. ¿Cuál es la contraseña más segura para mi panel de Plesk?
La contraseña de tu panel de Plesk es la llave maestra de todo tu hosting. Si es débil, estás invitando a los atacantes a entrar. Aquí tienes las reglas de oro:
- Usa al menos 12 caracteres, combinando letras mayúsculas, minúsculas, números y símbolos especiales (como
!,@,#,$). - Evita palabras del diccionario, fechas de nacimiento, nombres de mascotas o secuencias como
123456oqwerty. - No reutilices contraseñas de otros servicios (correo personal, redes sociales, etc.). Si una de ellas se filtra, tu Plesk también estaría en riesgo.
- Cambia la contraseña cada 3-6 meses o inmediatamente si sospechas de cualquier actividad extraña.
[WARNING] Nunca compartas tu contraseña de Plesk por correo electrónico, chat o teléfono. El soporte técnico legítimo nunca te la pedirá.
2. ¿Cómo puedo activar la autenticación de dos factores (2FA) en Plesk?
La autenticación de dos factores añade una capa extra de seguridad. Aunque alguien robe tu contraseña, necesitará un código temporal que solo tú puedes generar desde tu teléfono.
Para activarla en Plesk:
- Inicia sesión en tu panel de Plesk.
- Ve a tu nombre de usuario en la esquina superior derecha y selecciona "Perfil" o "Mi perfil".
- Busca la sección "Autenticación de dos factores" o "2FA".
- Elige la opción "Activar".
- Escanea el código QR que aparece en pantalla con una aplicación como Google Authenticator o Authy.
- Introduce el código de 6 dígitos que te muestra la aplicación para confirmar.
- ¡Listo! A partir de ahora, cada vez que inicies sesión, te pedirá el código.
[TIP] Guarda los códigos de respaldo que Plesk te proporciona en un lugar seguro. Si pierdes tu teléfono, podrás recuperar el acceso.
3. ¿Qué es el SSL/TLS y cómo lo instalo en Plesk para proteger mi sitio?
SSL (Secure Sockets Layer) y su sucesor TLS (Transport Layer Security) son protocolos que cifran la información que viaja entre el navegador del visitante y tu servidor. Sin SSL, los datos (como contraseñas o números de tarjeta) viajan en texto plano y pueden ser interceptados.
Plesk seguridad FAQ incluye siempre esta pregunta. Instalar un certificado SSL en Plesk es muy sencillo:
- Entra en tu panel de Plesk y ve a "Sitios web y dominios".
- Haz clic en el dominio que quieres proteger.
- Busca la sección "Certificados SSL/TLS" o "Seguridad SSL".
- Haz clic en "Instalar certificado" o "Obtener certificado".
- Si usas Let's Encrypt (que es gratuito y automático), selecciona esa opción, introduce tu correo electrónico y acepta los términos.
- Plesk renovará el certificado automáticamente antes de que expire.
[INFO] Una vez instalado, asegúrate de que tu sitio redirija automáticamente a la versión https://. Puedes activar la opción "Redirección permanente 301" en la configuración del dominio.
4. ¿Plesk tiene un firewall integrado? ¿Cómo lo configuro?
Sí, Plesk incluye un firewall básico que puedes gestionar desde el panel. Se llama "Firewall" y está en la sección de "Herramientas y ajustes".
Con el firewall de Plesk puedes:
- Permitir o bloquear puertos específicos (por ejemplo, bloquear el puerto 21 de FTP si no lo usas).
- Restringir el acceso por IP a tu panel de administración. Esto es muy útil: puedes permitir solo tu IP de casa o de la oficina.
- Bloquear países enteros si recibes ataques masivos desde una región concreta.
Para configurarlo:
- Ve a "Herramientas y ajustes" > "Firewall".
- Haz clic en "Activar firewall".
- Añade reglas para los puertos que quieres gestionar. Por ejemplo, el puerto
8443es el de acceso a Plesk (HTTPS). Puedes restringirlo a tu IP. - Guarda los cambios.
[WARNING] Si bloqueas tu propia IP por error, podrías quedarte fuera del panel. Asegúrate de tener una segunda vía de acceso (como VPN) antes de aplicar reglas restrictivas.
5. ¿Cómo protejo las cuentas de correo que gestiono desde Plesk?
Las cuentas de correo son un vector de ataque muy común. Si un atacante accede a tu correo, puede enviar spam, robar información o suplantar tu identidad.
Para protegerlas desde Plesk:
- Usa contraseñas robustas para cada cuenta de correo, igual que haces con el panel.
- Activa la conexión segura (SSL/TLS) para el envío y recepción de correos. Esto se configura en el cliente de correo (Outlook, Thunderbird, etc.) usando los puertos
465(SMTP SSL) o587(SMTP STARTTLS) y993(IMAP SSL). - Configura límites de envío para evitar que, si una cuenta es comprometida, no pueda enviar miles de correos a la vez.
- Revisa los registros de acceso de cada cuenta para detectar inicios de sesión sospechosos.
En Plesk, ve a "Correo" y selecciona la cuenta que quieras proteger. Ahí encontrarás opciones de seguridad avanzada.
6. ¿Qué son las actualizaciones de seguridad y por qué son tan importantes?
Las actualizaciones de seguridad son parches que corrigen vulnerabilidades conocidas en el software. Plesk, al igual que el sistema operativo del servidor, recibe actualizaciones periódicas. Si no las instalas, dejas puertas abiertas que los atacantes ya conocen.
Plesk tiene un sistema de "Actualizaciones y actualizaciones de componentes" que puedes configurar para que se instalen automáticamente.
- Ve a "Herramientas y ajustes" > "Actualizaciones".
- Elige la opción "Instalar actualizaciones automáticamente" o revisa manualmente las disponibles.
- Asegúrate de que también se actualizan los componentes como PHP, MySQL y el servidor web.
[TIP] Antes de actualizar, haz una copia de seguridad completa de tu servidor. Aunque las actualizaciones suelen ser seguras, siempre existe un pequeño riesgo de conflicto.
7. ¿Cómo hago una copia de seguridad de mi sitio y de la configuración de Plesk?
La copia de seguridad es tu red de seguridad. Si algo sale mal (un hackeo, un error humano, un fallo del disco), podrás restaurar todo rápidamente.
Plesk ofrece un sistema de copias de seguridad integrado:
- Ve a "Herramientas y ajustes" > "Gestor de copias de seguridad".
- Haz clic en "Crear una copia de seguridad".
- Elige si quieres copiar todo el servidor, un suscriptor o un dominio específico.
- Selecciona el destino (almacenamiento local, FTP remoto o almacenamiento en la nube).
- Configura una programación automática (por ejemplo, semanal) para que no tengas que acordarte tú.
[INFO] Guarda las copias de seguridad en un lugar fuera del servidor. Si el servidor se daña físicamente o es secuestrado, necesitas una copia remota.
8. ¿Qué hago si sospecho que mi Plesk ha sido hackeado?
Si notas algo raro (archivos modificados, correos spam enviados desde tus cuentas, lentitud extrema, redirecciones extrañas en tu web), actúa rápido:
- Cambia inmediatamente la contraseña del panel y la de todas las cuentas de correo.
- Activa la 2FA si no lo habías hecho antes.
- Revisa los logs de acceso en Plesk (Herramientas y ajustes > Registros de acceso) para ver de qué IPs se ha iniciado sesión.
- Escanea tu sitio web con herramientas de seguridad. Plesk tiene una extensión llamada "Security Advisor" que analiza vulnerabilidades.
- Restaura una copia de seguridad limpia de antes del ataque.
- Contacta con tu proveedor de hosting para que te ayude a limpiar el servidor a nivel de sistema.
[WARNING] No intentes "arreglar" un hackeo tú solo si no tienes experiencia. Podrías dejar restos del ataque que permitan a los atacantes volver a entrar.
9. ¿Cómo protejo el acceso a las bases de datos MySQL/MariaDB?
Las bases de datos contienen la información más valiosa de tu web (usuarios, pedidos, etc.). Plesk te permite gestionar el acceso a ellas:
- Usa contraseñas únicas y complejas para cada base de datos.
- No uses la cuenta
rootpara las aplicaciones web. Crea usuarios específicos con permisos limitados. - Restringe el acceso remoto a las bases de datos. En Plesk, ve a la sección de la base de datos y desactiva el acceso desde fuera del servidor si no es imprescindible.
- Activa el cifrado SSL para las conexiones a la base de datos si tu aplicación lo soporta.
10. ¿Plesk es seguro por defecto o necesito configurar algo más?
Plesk viene con una configuración bastante segura por defecto, pero no es perfecta. Te recomiendo revisar estos puntos nada más contratar tu hosting:
- Cambia el puerto de acceso al panel (por defecto es
8443). Aunque no es una medida infalible, reduce el ruido de escaneos automáticos. - Desactiva los servicios que no uses (FTP, Telnet, etc.) desde la sección de servicios.
- Configura un límite de intentos de inicio de sesión para evitar ataques de fuerza bruta. Plesk tiene un módulo llamado "Fail2ban" que puedes activar desde Herramientas y ajustes.
- Revisa los ajustes de seguridad en "Herramientas y ajustes" > "Políticas de seguridad".
11. ¿Qué es Fail2ban y cómo lo configuro en Plesk?
Fail2ban es una herramienta que monitoriza los logs del servidor y bloquea automáticamente las IPs que realizan múltiples intentos fallidos de acceso. Es muy eficaz contra ataques de fuerza bruta.
En Plesk:
- Ve a "Herramientas y ajustes" > "Fail2ban".
- Activa Fail2ban si no está activado.
- Configura las "Cárceles" (jails) para los servicios que quieres proteger: SSH, FTP, correo, panel de Plesk, etc.
- Ajusta el número de intentos permitidos y el tiempo de bloqueo. Por ejemplo, 5 intentos fallidos en 10 minutos = bloqueo de 1 hora.
[TIP] No bloquees tu propia IP de forma permanente. Fail2ban suele aplicar bloqueos temporales, pero revisa que no haya reglas demasiado agresivas.
12. ¿Cómo gestiono los usuarios y permisos dentro de Plesk?
Plesk permite crear múltiples usuarios con diferentes niveles de acceso. Esto es esencial si trabajas con un equipo o con clientes.
- No compartas el usuario administrador principal con nadie.
- Crea usuarios individuales para cada persona y asígnale solo los permisos necesarios.
- Revisa periódicamente la lista de usuarios y elimina los que ya no trabajen contigo.
Para gestionarlos: "Herramientas y ajustes" > "Usuarios".
13. ¿Qué es el "Modo mantenimiento" y cómo me ayuda en seguridad?
El modo mantenimiento te permite poner tu sitio web en un estado "en construcción" o "fuera de servicio" mientras haces cambios importantes. Durante este tiempo, los visitantes ven una página informativa y no pueden interactuar con tu web.
Esto es útil para:
- Aplicar actualizaciones de seguridad sin riesgo de que los usuarios vean errores.
- Restaurar una copia de seguridad sin interferencias.
- Solucionar un hackeo mientras limpias el sitio.
En Plesk, puedes activarlo desde "Sitios web y dominios" > clic en el dominio > "Modo mantenimiento".
14. ¿Cómo sé si mi sitio web tiene malware?
Plesk tiene herramientas integradas para escanear tu web en busca de malware. La más conocida es "Security Advisor" (Asesor de seguridad), que puedes encontrar en la sección de "Herramientas y ajustes".
Security Advisor analiza:
- Archivos modificados recientemente.
- Código sospechoso en los archivos.
- Configuraciones débiles.
- Software desactualizado.
También puedes usar extensiones de terceros como ImunifyAV o SitePad, que se instalan directamente en Plesk.
[INFO] Si encuentras malware, no lo borres a lo loco. Haz una copia de seguridad primero y analiza qué archivo es y cómo llegó ahí.
15. ¿Qué puertos debo cerrar para mayor seguridad?
Plesk y los servicios de hosting usan varios puertos. Algunos son imprescindibles, otros no. Te recomiendo cerrar los que no uses:
| Puerto | Servicio | ¿Recomendado? |
|---|---|---|
| 21 | FTP | Cierra si usas SFTP (puerto 22) |
| 22 | SSH/SFTP | Mantén abierto solo si lo necesitas |
| 25 | SMTP | Necesario para enviar correo |
| 80 | HTTP | Abierto (para webs) |
| 443 | HTTPS | Abierto (para webs con SSL) |
| 3306 | MySQL | Cierra el acceso remoto |
| 8443 | Plesk (HTTPS) | Restringe a IPs conocidas |
Puedes gestionar los puertos desde el Firewall de Plesk.
16. ¿Qué es el "Security Advisor" de Plesk y cómo lo uso?
Security Advisor es una herramienta que Plesk incluye para darte una puntuación de seguridad de tu servidor. Te muestra una lista de problemas detectados y te sugiere cómo solucionarlos.
Para usarlo:
- Ve a "Herramientas y ajustes" > "Security Advisor".
- Haz clic en "Ejecutar análisis".
- Revisa los resultados. Verás alertas de nivel crítico, alto, medio y bajo.
- Sigue las recomendaciones una a una. Muchas se solucionan con un clic.
[TIP] Ejecuta este análisis al menos una vez al mes para mantener tu servidor en buena forma.
17. ¿Cómo protejo el acceso SSH a mi servidor?
El acceso SSH (puerto 22) es una puerta trasera muy potente. Si un atacante logra acceder por SSH, tiene control total del sistema.
Medidas básicas:
- Cambia el puerto SSH por defecto (por ejemplo, al puerto
2222).
