Preguntas frecuentes sobre ciberseguridad en cPanel y Plesk
Introducción: La importancia de la seguridad en tu panel de hosting
Cuando gestionas un sitio web, tu panel de control (ya sea cPanel o Plesk) es el centro neurálgico de tu presencia online. Es la puerta de entrada a tus archivos, bases de datos y correos electrónicos. Por eso, es normal que surjan dudas sobre cómo mantenerlo a salvo de amenazas. En esta guía, responderemos a las preguntas más frecuentes sobre ciberseguridad en cPanel y Plesk, pensando especialmente en usuarios sin experiencia técnica. Vamos a despejar todas tus dudas, desde cómo activar un firewall hasta cómo asegurar tus backups.
FAQ: Preguntas frecuentes sobre seguridad en cPanel
Aquí tienes las consultas más comunes que recibimos como técnicos de soporte sobre la seguridad en cPanel. Recuerda que la prevención es tu mejor aliada.
¿Qué es el firewall de cPanel y cómo lo activo?
El firewall de cPanel (llamado ConfigServer Security & Firewall o CSF) es una barrera que protege tu servidor de accesos no autorizados y ataques. Bloquea direcciones IP sospechosas y controla qué puertos están abiertos.
[INFO] El firewall CSF no viene activado por defecto en todas las instalaciones de cPanel. Si tu hosting lo incluye, es probable que ya esté funcionando. Si no, puedes solicitarlo a tu proveedor.
Para activarlo o verificar su estado:
- Accede a tu cPanel con tu usuario y contraseña.
- Busca la sección SEGURIDAD y haz clic en ConfigServer Security & Firewall.
- En la nueva ventana, verás un estado general. Si ves un botón que dice Start the firewall, haz clic.
- Una vez activo, verás opciones para Allow IPs (permitir IPs) o Deny IPs (bloquear IPs). No las toques a menos que sepas lo que haces.
[WARNING] No desactives el firewall a menos que un técnico te lo indique. Dejarlo apagado expone tu sitio a ataques de fuerza bruta y escaneos maliciosos.
¿Cómo puedo proteger mi contraseña de cPanel?
Tu contraseña de cPanel es la llave maestra. Si alguien la obtiene, puede robar tu sitio, instalar malware o enviar spam desde tu cuenta. Sigue estos consejos:
- Usa una contraseña larga y compleja: Al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Por ejemplo:
MiS1tioW3b!2024. - No reutilices contraseñas: No uses la misma clave de tu correo o redes sociales para cPanel.
- Cambia la contraseña periódicamente: Cada 3 o 6 meses es una buena práctica.
- Activa la autenticación de dos factores (2FA): Es la capa extra de seguridad más efectiva. En cPanel, ve a Preferencias > Autenticación de dos factores y sigue los pasos para vincular tu cuenta con una app como Google Authenticator o Authy.
[TIP] Si tienes problemas para recordar contraseñas complejas, usa un gestor de contraseñas como Bitwarden o LastPass. Son seguros y te facilitan la vida.
¿Qué son los atajos de seguridad de cPanel y cómo ayudan?
Los Atajos de seguridad son una función que te permite realizar acciones rápidas para proteger tu cuenta. Los encuentras en la sección Seguridad del panel.
Los más útiles son:
- Bloquear un directorio: Evita que usuarios no autorizados vean el contenido de una carpeta específica (por ejemplo, una carpeta de backups).
- Restringir acceso por IP: Permite que solo ciertas direcciones IP puedan acceder a tu sitio (ideal para sitios en desarrollo).
- Proteger con contraseña un directorio: Añade una capa extra de login para acceder a una parte de tu web (útil para áreas de administración personalizadas).
¿Cómo usarlos?
- Ve a Seguridad > Atajos de seguridad.
- Elige la acción que quieres realizar (por ejemplo, Proteger con contraseña un directorio).
- Selecciona la carpeta que quieres proteger.
- Crea un nombre de usuario y contraseña para esa carpeta. ¡Listo!
¿Cómo sé si mi sitio en cPanel tiene malware?
Detectar malware a tiempo es crucial. cPanel incluye herramientas para ayudarte, aunque no son infalibles. Los signos más comunes de infección son:
- Tu sitio se vuelve lento o redirige a páginas extrañas.
- Google te marca como "sitio peligroso" (puedes verificarlo en Google Search Console).
- Recibes quejas de usuarios sobre correos spam enviados desde tu dominio.
- Aparecen archivos extraños en tu gestor de archivos (por ejemplo, archivos
.phpcon nombres aleatorios).
Para escanear tu sitio en cPanel:
- Ve a SEGURIDAD > Escáner de virus (o ClamAV Scanner, según la versión).
- Haz clic en Escanear todo o selecciona una carpeta específica (como
public_html). - El escaneo puede tardar unos minutos. Si encuentra algo, te mostrará los archivos infectados y podrás ponerlos en cuarentena o eliminarlos.
[INFO] El escáner de cPanel es básico. Para una protección más profunda, considera usar plugins de seguridad en tu CMS (como Wordfence para WordPress) o servicios externos de monitoreo.
FAQ: Preguntas frecuentes sobre seguridad en Plesk
Plesk es otro panel de control muy popular, especialmente en entornos Windows y con proveedores europeos. Aquí tienes las dudas más habituales sobre su seguridad.
¿Cómo configuro el firewall en Plesk?
Plesk incluye un firewall integrado (basado en iptables en Linux o Firewall de Windows en Windows). Es más visual que el de cPanel y muy fácil de usar.
Para configurarlo:
- Inicia sesión en Plesk y ve a Herramientas y configuración.
- En la sección SEGURIDAD, haz clic en Firewall.
- Verás una lista de reglas. Por defecto, suele haber reglas para permitir el tráfico web (puertos 80 y 443) y el acceso SSH (puerto 22).
- Para añadir una regla, haz clic en Añadir regla.
- Elige el Protocolo (TCP o UDP), el Puerto (por ejemplo, 3306 para MySQL) y la Acción (Permitir o Denegar).
- También puedes Permitir o Denegar direcciones IP específicas. Por ejemplo, si solo quieres que tu IP de casa acceda al panel de administración, puedes crear una regla para denegar el resto.
[WARNING] Ten cuidado al bloquear puertos. Si bloqueas el puerto 21 (FTP) o el 22 (SSH), podrías perder el acceso a tu servidor. Siempre verifica antes de aplicar.
¿Cómo hago backups seguros en Plesk?
Los backups son tu red de seguridad ante un ataque o un error humano. En Plesk, puedes hacerlos de forma muy sencilla y segura.
Pasos para crear un backup seguro:
- Ve a Herramientas y configuración > Backup Manager.
- Haz clic en Back Up.
- Elige qué quieres respaldar: todo el servidor, una suscripción específica (tu sitio web) o solo cuentas de correo.
- Selecciona el destino del backup:
- Almacenamiento local (en el propio servidor): No es lo más seguro si el servidor se daña.
- Repositorio FTP: Sube el backup a otro servidor o servicio externo (muy recomendado).
- Almacenamiento en la nube (si tu proveedor lo ofrece): Como Amazon S3 o Google Drive.
- Marca la opción Proteger con contraseña y elige una clave segura. Así, aunque alguien robe el archivo, no podrá restaurarlo.
- Activa la programación automática para que los backups se hagan solos (por ejemplo, cada semana).
[TIP] Descarga una copia de tu backup en tu ordenador personal o en un disco duro externo. Es la mejor práctica para tener un respaldo offline.
¿Cómo protejo mi sitio web en Plesk contra ataques DDoS?
Los ataques DDoS saturan tu servidor con tráfico falso, dejando tu sitio inaccesible. Plesk no tiene una defensa mágica, pero sí herramientas para mitigar el impacto.
Medidas que puedes tomar:
- Activar el Modo de mantenimiento: Si sospechas de un ataque, ve a Sitios web y dominios > tu sitio > Modo de mantenimiento. Muestra una página simple y reduce la carga del servidor.
- Usar el firewall de Plesk: Bloquea IPs que generen tráfico anómalo. Puedes ver los logs de acceso en Herramientas y configuración > Visor de logs para identificar IPs sospechosas.
- Configurar la limitación de conexiones: En Herramientas y configuración > Configuración de seguridad > Límites de conexiones, puedes restringir el número de conexiones simultáneas desde una misma IP.
- Contratar un servicio CDN o anti-DDoS: Soluciones como Cloudflare o Sucuri actúan como un escudo entre tu servidor y los atacantes.
[INFO] La mayoría de los ataques DDoS se mitigan a nivel de infraestructura (tu proveedor de hosting). Si sufres uno, contacta con su soporte inmediatamente.
¿Qué es la extensión de seguridad "Laravel Security" en Plesk?
Plesk tiene un ecosistema de extensiones que añaden funcionalidades. Una de las más útiles es Laravel Security (aunque no es solo para Laravel). Esta extensión analiza tu sitio en busca de vulnerabilidades comunes, como archivos con permisos incorrectos o software desactualizado.
¿Cómo usarla?
- Ve a Extensiones en el menú principal de Plesk.
- Busca "Laravel Security" e instálala (si tu proveedor lo permite).
- Una vez instalada, ve a Sitios web y dominios > selecciona tu sitio > haz clic en Laravel Security.
- La extensión escaneará tu sitio y te dará un informe con recomendaciones. Por ejemplo, te dirá si tienes archivos con permisos 777 (que son peligrosos) o si tu versión de PHP es obsoleta.
[TIP] Revisa este informe al menos una vez al mes para mantener tu sitio al día.
Preguntas frecuentes generales sobre seguridad en hosting (cPanel y Plesk)
Estas dudas son comunes a ambos paneles y te ayudarán a tener una visión más completa.
¿Debo actualizar el software de mi panel (cPanel/Plesk) automáticamente?
Sí, rotundamente sí. Las actualizaciones corrigen fallos de seguridad conocidos. Tanto cPanel como Plesk lanzan parches periódicamente.
- En cPanel: Las actualizaciones suelen gestionarlas tu proveedor de hosting. Pregúntales si las tienen activadas.
- En Plesk: Ve a Herramientas y configuración > Actualizaciones y actualizaciones automáticas. Aquí puedes configurar que se instalen automáticamente las actualizaciones de seguridad.
[WARNING] No desactives nunca las actualizaciones automáticas. Hacerlo es como dejar la puerta de tu casa abierta.
¿Cómo puedo saber si alguien está intentando acceder a mi panel?
Ambos paneles registran los intentos de acceso fallidos. Revisar estos logs es clave para detectar ataques de fuerza bruta.
- En cPanel: Ve a SEGURIDAD > Registro de IP denegadas (o Log de autenticación). Verás las IPs que han fallado al iniciar sesión.
- En Plesk: Ve a Herramientas y configuración > Visor de logs > Log de autenticación. Busca entradas con "FAILED LOGIN" o "Authentication failure".
[INFO] Si ves muchas IPs diferentes intentando acceder repetidamente, es una señal de ataque. Puedes bloquearlas manualmente desde el firewall o usar herramientas como Fail2ban (que suele estar integrado en el servidor).
¿Qué son los certificados SSL y por qué son importantes para la seguridad?
Un certificado SSL cifra la comunicación entre tu sitio web y los visitantes. Es esencial para proteger datos sensibles (como contraseñas o pagos) y para que Google no marque tu sitio como "No seguro".
Cómo instalarlos:
- En cPanel: Ve a SEGURIDAD > SSL/TLS > Instalar y gestionar certificados SSL. Puedes usar la opción AutoSSL (que suele estar activada por defecto) o instalar uno de pago.
- En Plesk: Ve a Sitios web y dominios > tu sitio > Certificados SSL/TLS. Plesk también tiene Let's Encrypt integrado, que te permite obtener certificados gratuitos automáticamente.
[TIP] Si tu sitio maneja información personal o financiera, usa un certificado SSL de pago (como los de Sectigo o DigiCert). Si es un blog o sitio informativo, el gratuito de Let's Encrypt es suficiente.
¿Cómo protejo mis correos electrónicos en cPanel o Plesk?
El correo es un vector de ataque común. Los atacantes pueden usarlo para enviar spam o suplantar tu identidad.
Medidas de seguridad para tu correo:
- Usa contraseñas fuertes: Al igual que con el panel, aplica las mismas reglas de complejidad.
- Activa la autenticación de dos factores (2FA): Si tu proveedor lo permite, actívala para el webmail.
- Configura registros SPF, DKIM y DMARC: Son registros DNS que verifican que los correos enviados desde tu dominio son legítimos y no falsificados. En cPanel, ve a Correo electrónico > Autenticación de correo y actívalos. En Plesk, ve a Correo electrónico > Configuración de DNS y haz lo mismo.
- No uses webmail público: Si es posible, usa un cliente de correo como Outlook o Thunderbird, que tienen mejores protecciones contra phishing.
[WARNING] Si configuras mal los registros SPF/DKIM/DMARC, tus correos podrían terminar en la carpeta de spam de tus destinatarios. Si no estás seguro, pide ayuda a tu soporte técnico.
Mencionando alternativas: Syspanel (HestiaCP)
Aunque cPanel y Plesk son los más populares, existen alternativas como Syspanel (basado en HestiaCP). Si tu proveedor te ofrece esta opción, ten en cuenta que el acceso se realiza a través del puerto 2106 (por ejemplo, https://tudominio.com:2106). La filosofía de seguridad es la misma: contraseñas fuertes, firewall y backups periódicos.
Consejos finales para mantener tu hosting seguro
Para terminar, aquí tienes un resumen de las mejores prácticas que debes seguir independientemente del panel que uses:
- Mantén todo actualizado: Panel, CMS (WordPress, Joomla, etc.), plugins y temas.
- Usa contraseñas únicas y complejas: No las compartas ni las anotes en post-its.
- Activa la autenticación de dos factores (2FA): Es la barrera más efectiva contra accesos no autorizados.
- Haz backups periódicos y guárdalos fuera del servidor: En la nube o en tu ordenador.
- Revisa los logs de acceso: Al menos una vez al mes para detectar actividad sospechosa.
- Instala un certificado SSL: Es obligatorio para la confianza y el SEO.
- Configura el firewall: Tanto el de cPanel como el de Plesk son fáciles de usar y muy efectivos.
- No instales software innecesario: Cada plugin o extensión es una posible puerta de entrada.
