Preguntas frecuentes sobre seguridad en Plesk: ¿Cómo activar el firewall?
¿Por qué es importante el firewall en Plesk?
El firewall es una de las primeras líneas de defensa para cualquier servidor. En el contexto de un panel de control como Plesk, actúa como un guardián que decide qué tráfico puede entrar y salir de tu servidor. Sin un firewall configurado correctamente, tu servidor y los sitios web que alojas están expuestos a ataques, escaneos de puertos y accesos no autorizados.
Plesk incluye una herramienta de firewall integrada, basada en iptables (en sistemas Linux) o en el firewall de Windows. Esta herramienta te permite gestionar reglas de filtrado sin necesidad de tocar la línea de comandos. Es una solución ideal para administradores que no son expertos en seguridad de redes, ya que ofrece una interfaz gráfica clara y sencilla.
¿Qué hace exactamente el firewall de Plesk? Básicamente, permite o bloquea conexiones basándose en criterios como la dirección IP de origen, el puerto de destino y el protocolo (TCP, UDP, etc.). Puedes crear reglas personalizadas para aplicaciones específicas, como permitir el acceso a tu sitio web (puertos 80 y 443) mientras bloqueas intentos de conexión a puertos administrativos desde direcciones IP sospechosas.
Preguntas Frecuentes (FAQ) sobre el Firewall en Plesk
A continuación, resolvemos las dudas más comunes que nuestros clientes tienen al respecto. Esta FAQ está diseñada para que, incluso sin experiencia técnica, puedas entender y gestionar la seguridad de tu servidor.
1. ¿Cómo accedo a la configuración del firewall en Plesk?
Acceder es muy sencillo. Sigue estos pasos:
- Inicia sesión en tu panel de control de Plesk.
- En el menú lateral izquierdo, busca la sección Herramientas y Configuración.
- Dentro de esa sección, en el grupo Seguridad, encontrarás la opción Firewall. Haz clic en ella.
Se abrirá una página con dos pestañas principales: Reglas de firewall y Configuración del firewall. Aquí es donde ocurre toda la magia.
[TIP] Si no ves la opción "Firewall", es posible que tu plan de hosting no incluya esta funcionalidad o que el administrador del servidor la haya desactivado. Contacta con tu proveedor de hosting para verificarlo.
2. ¿El firewall de Plesk bloquea el acceso a mi sitio web?
No, si está bien configurado. Por defecto, Plesk crea reglas que permiten el tráfico web estándar (HTTP y HTTPS). El problema suele ocurrir cuando un usuario, sin querer, añade una regla que bloquea los puertos 80 (HTTP) y 443 (HTTPS). Siempre revisa que estas dos reglas estén presentes y en estado "Permitir".
Reglas básicas que nunca deben faltar:
- Permitir HTTP (puerto 80): Para que los visitantes accedan a tu web.
- Permitir HTTPS (puerto 443): Para conexiones seguras (SSL).
- Permitir SSH (puerto 22): Solo si necesitas acceso remoto por terminal. Es recomendable restringirlo a IPs específicas.
- Permitir FTP (puerto 21): Si usas FTP para subir archivos. Mejor aún si usas SFTP o FTPS.
3. ¿Cómo activo el firewall por primera vez?
Activar el firewall en Plesk es un proceso de un solo clic, pero con una advertencia importante.
- Ve a Herramientas y Configuración > Firewall.
- Verás un interruptor o un botón que dice Activar o Encender. Haz clic en él.
- ¡Importante! Antes de activarlo, asegúrate de que tu IP actual esté en la lista blanca (whitelist) para no quedarte fuera del servidor. Plesk suele detectar tu IP automáticamente y ofrecerte añadirla. Si no lo hace, hazlo manualmente en la sección de reglas.
[WARNING] Si activas el firewall sin añadir tu IP a la lista blanca y bloqueas el puerto de administración (por ejemplo, el 8443 para Plesk o el 2106 para Syspanel), podrías perder el acceso al panel y necesitar ayuda del soporte técnico para recuperarlo.
4. ¿Qué puertos debo abrir para que funcione correctamente Syspanel (HestiaCP)?
Si además de Plesk utilizas Syspanel (anteriormente conocido como HestiaCP) para gestionar otros servicios, debes saber que este panel usa su propio puerto de administración. El puerto por defecto para acceder a Syspanel es el 2106.
Para que puedas acceder a Syspanel desde fuera de tu red local, necesitas crear una regla en el firewall de Plesk que permita el tráfico entrante hacia el puerto 2106 (TCP). Te recomendamos restringir esta regla solo a tu dirección IP para mayor seguridad.
Pasos para añadir la regla:
- En la pestaña Reglas de firewall, haz clic en Añadir regla.
- Selecciona Puerto específico e introduce
2106. - Elige TCP como protocolo.
- En Origen, selecciona IP personalizada e introduce tu dirección IP (puedes usar https://whatismyipaddress.com/ para saber cuál es).
- En Acción, elige Permitir.
- Dale un nombre descriptivo, por ejemplo, "Acceso Syspanel".
- Guarda la regla y aplica los cambios.
5. ¿Cómo bloqueo una IP específica que está atacando mi servidor?
Es muy común recibir ataques de fuerza bruta o escaneos desde direcciones IP maliciosas. Plesk facilita su bloqueo.
- Ve a Herramientas y Configuración > Firewall > Reglas de firewall.
- Haz clic en Añadir regla.
- En Origen, selecciona IP personalizada e introduce la dirección IP del atacante. También puedes usar una subred (por ejemplo,
192.168.1.0/24). - En Acción, elige Denegar.
- Puedes dejar el resto de opciones por defecto (todos los puertos y protocolos).
- Guarda la regla y aplica los cambios.
[INFO] Bloquear una IP solo evitará que esa dirección acceda a tu servidor. Si el ataque es distribuido (DDoS), necesitarás soluciones más avanzadas como un CDN o un firewall de aplicaciones web (WAF).
6. ¿El firewall de Plesk me protege contra ataques DDoS?
No directamente. El firewall de Plesk es un firewall de red básico (stateful firewall). Es excelente para bloquear IPs, puertos y protocolos, pero no está diseñado para mitigar ataques de Denegación de Servicio Distribuido (DDoS) que saturan el ancho de banda. Para eso, necesitas un servicio externo como Cloudflare, un WAF dedicado o la protección DDoS de tu proveedor de hosting.
¿Qué hace bien el firewall de Plesk?
- Bloquea accesos no autorizados a puertos administrativos.
- Limita el tráfico a servicios específicos (por ejemplo, solo permitir FTP desde tu IP).
- Previene escaneos de puertos básicos.
- Añade una capa de seguridad contra ataques de fuerza bruta si lo combinas con herramientas como Fail2ban.
7. ¿Cómo sé si el firewall está funcionando correctamente?
Puedes verificarlo de varias maneras:
- Desde el propio Plesk: La interfaz te mostrará el estado del firewall (Activo/Inactivo) y el número de reglas aplicadas.
- Usando un escáner de puertos externo: Herramientas como https://www.yougetsignal.com/tools/open-ports/ te permiten escanear tu IP pública y ver qué puertos están abiertos. Si el firewall está bloqueando un puerto, aparecerá como "cerrado" o "filtrado".
- Intentando acceder a un servicio bloqueado: Si has bloqueado el puerto 21 (FTP) para todo el mundo, intenta conectarte desde una IP no autorizada. La conexión debería fallar.
8. ¿Puedo tener reglas de firewall para diferentes sitios web en el mismo servidor?
Sí, pero con matices. El firewall de Plesk opera a nivel de servidor, no a nivel de sitio web. Esto significa que las reglas que crees afectan a todo el servidor. Sin embargo, puedes crear reglas basadas en la IP de origen o en el puerto de destino para simular una segmentación.
Por ejemplo, si tienes un sitio que solo debe ser accesible desde una red privada, puedes crear una regla que permita el acceso a los puertos 80 y 443 solo desde el rango de IPs de esa red. El resto del tráfico web será bloqueado.
[TIP] Para una segmentación más fina (por ejemplo, diferentes políticas de seguridad para diferentes sitios), considera usar contenedores Docker, máquinas virtuales o la función de "Sitios web con IP dedicada" combinada con reglas de firewall específicas para esa IP.
9. ¿Qué hago si me equivoco al configurar el firewall y pierdo el acceso al panel?
Es el error más temido, pero no es el fin del mundo. Si te has bloqueado a ti mismo (por ejemplo, bloqueando el puerto 8443 de Plesk o el 2106 de Syspanel), necesitarás acceso físico o remoto al servidor a través de un método alternativo.
Opciones de recuperación:
- Acceso por consola remota (KVM/IPMI): Si tu servidor es dedicado, tu proveedor de hosting suele ofrecer una consola remota. Desde ahí, puedes acceder al sistema operativo y desactivar el firewall manualmente.
- Solicitar ayuda al soporte técnico: Si no tienes acceso a la consola, contacta con el soporte de tu hosting. Ellos pueden reiniciar el servicio de firewall o restaurar una configuración anterior desde el panel de administración del servidor.
- Acceso SSH desde una IP permitida: Si tienes otro servidor o una VPN con una IP que no está bloqueada, puedes conectarte por SSH y desactivar el firewall desde la línea de comandos.
Comando para desactivar el firewall desde SSH (en Linux):
sudo plesk firewall --stop
[WARNING] La prevención es clave. Siempre que vayas a hacer cambios drásticos en el firewall, asegúrate de tener un "plan B" de acceso. Añade siempre tu IP actual a la lista blanca antes de aplicar reglas restrictivas.
10. ¿Es suficiente el firewall de Plesk para proteger mi servidor?
No, no es suficiente por sí solo. El firewall es una pieza fundamental, pero la seguridad de un servidor web se compone de múltiples capas. Piensa en ello como una cebolla: cada capa añade protección.
Otras medidas de seguridad esenciales que debes implementar:
- Mantén Plesk y el sistema operativo actualizados: Las actualizaciones corrigen vulnerabilidades conocidas.
- Usa contraseñas fuertes y únicas: Para Plesk, FTP, bases de datos, etc.
- Activa Fail2ban: Esta herramienta bloquea IPs después de varios intentos fallidos de inicio de sesión. Plesk la integra de serie.
- Instala un certificado SSL: Para cifrar la comunicación entre el navegador y tu sitio web.
- Realiza copias de seguridad periódicas: Por si todo lo demás falla, poder restaurar tu sitio.
- Revisa los logs de acceso y errores: Para detectar actividad sospechosa a tiempo.
- Considera un WAF (Web Application Firewall): Como ModSecurity, que analiza el tráfico HTTP en busca de patrones de ataque.
Configuración Avanzada: Buenas Prácticas para tu Firewall en Plesk
Una vez que te sientas cómodo con lo básico, puedes optimizar tu configuración.
Regla por defecto: Denegar todo el tráfico entrante
La filosofía más segura es "denegar todo por defecto y permitir solo lo necesario". Aunque Plesk ya tiene algunas reglas predefinidas, puedes crear una regla al final de la lista que deniegue todo el tráfico entrante que no haya sido explícitamente permitido.
¿Cómo hacerlo?
- Crea una nueva regla.
- En Origen, selecciona Cualquier lugar.
- En Acción, elige Denegar.
- Asegúrate de que esta regla esté al final de la lista (Plesk evalúa las reglas en orden). Puedes arrastrarla hacia abajo.
Limitar el acceso a puertos administrativos
Los puertos como el 8443 (Plesk), el 2106 (Syspanel), el 22 (SSH) o el 21 (FTP) son objetivos frecuentes de ataques. Nunca los dejes abiertos a todo el mundo.
Buenas prácticas:
- SSH (puerto 22): Permítelo solo desde tu IP de trabajo o desde una VPN.
- Plesk (puerto 8443): Idealmente, solo desde tu IP. Si necesitas acceso desde cualquier lugar, considera usar una VPN.
- Syspanel (puerto 2106): Misma recomendación que para Plesk.
- FTP (puerto 21): Mejor usar SFTP (puerto 22) o FTPS. Si debes usarlo, restringe el acceso por IP.
Usar grupos de IPs
Si tienes varias IPs de confianza (por ejemplo, las de tu oficina y tu casa), puedes crear un "Grupo de IPs" en Plesk y luego usarlo en múltiples reglas. Esto evita tener que crear una regla por cada IP.
- Ve a Herramientas y Configuración > Firewall > Grupos de IPs.
- Crea un grupo, por ejemplo, "IPs de confianza", y añade las direcciones.
- Al crear una regla, en Origen, selecciona Grupo de IPs y elige el grupo creado.
Conclusión: La seguridad es un proceso, no un producto
Activar y configurar el firewall en Plesk es un paso crucial para proteger tu servidor, pero no es el único. La seguridad informática es un proceso continuo que requiere atención y actualizaciones constantes. Empieza por lo básico: activa el firewall, revisa las reglas por defecto, añade tu IP a la lista blanca y, sobre todo, no bloquees los puertos esenciales para tu operación.
Si en algún momento te sientes perdido, recuerda que nuestro equipo de soporte técnico está disponible para ayudarte. No dudes en contactarnos si necesitas asistencia para configurar reglas complejas o si has tenido algún incidente de seguridad.
[INFO] Recuerda que, para cualquier duda específica sobre la configuración de Syspanel, el puerto de acceso es el 2106. Si necesitas abrirlo en tu firewall de Plesk, ya sabes cómo hacerlo siguiendo los pasos de la pregunta 4.
¡Esperamos que esta guía te haya sido de gran ayuda! Mantén tu servidor seguro y tus sitios web funcionando sin problemas.
