🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Preguntas frecuentes sobre seguridad en Plesk: ¿Cómo prevenir ataques DDoS?

Actualizado el 29 de abril de 2026

¿Te preocupa la seguridad de tu servidor Plesk? Es una pregunta muy habitual, y con razón. Tu panel de control es la puerta de entrada a tus sitios web, datos y aplicaciones. Y uno de los ataques más temidos, tanto por grandes empresas como por pequeños negocios, es el ataque DDoS (Distributed Denial of Service). Imagina que tu sitio web es una tienda física: un DDoS sería como enviar a miles de personas a la vez para bloquear la entrada, impidiendo que los clientes reales puedan comprar.

No te preocupes. No hace falta ser un experto en ciberseguridad para entender cómo protegerte. En esta guía tipo FAQ, vamos a despejar las dudas más comunes sobre la prevención ataques en Plesk, centrándonos en cómo mitigar y prevenir los temidos DDoS. Vamos al grano.

¿Qué es exactamente un ataque DDoS y cómo afecta a mi servidor Plesk?

Empecemos por lo básico. Un ataque DDoS (Denegación de Servicio Distribuida) consiste en inundar tu servidor con un tráfico falso y masivo desde múltiples ordenadores o dispositivos (una "botnet"). El objetivo es saturar los recursos de tu servidor (ancho de banda, CPU, memoria) para que no pueda responder a las peticiones legítimas de tus visitantes.

¿Cómo se nota? Tu web se vuelve extremadamente lenta o, directamente, deja de cargar. Tus correos pueden dejar de funcionar. Y, en casos graves, el servidor entero puede colapsar.

¿Por qué es peligroso para Plesk? Plesk gestiona múltiples sitios web, bases de datos y cuentas de correo. Un ataque DDoS dirigido a uno de tus sitios puede afectar a todos los demás alojados en el mismo servidor. Es como si un vecino ruidoso molestara a todo el edificio.

[WARNING] No confundas un DDoS con un ataque de hacking tradicional. El DDoS no busca robar datos, sino dejar tu servicio fuera de línea. Aun así, puede ser igual de devastador para tu negocio.

¿Plesk tiene protección DDoS integrada?

Esta es una de las preguntas más frecuentes sobre Plesk DDoS. La respuesta corta es: no directamente, pero sí te da las herramientas para configurarla.

Plesk en sí mismo es un panel de control, no un firewall o un sistema de mitigación de DDoS. Sin embargo, incluye funcionalidades que, bien configuradas, pueden ayudarte a reducir el impacto de un ataque o a prevenirlo en parte.

¿Qué ofrece Plesk?

  • Fail2ban: Es una herramienta de seguridad que analiza los logs del servidor y bloquea automáticamente las direcciones IP que muestren comportamientos maliciosos (múltiples intentos de inicio de sesión fallidos, por ejemplo). No es un anti-DDoS puro, pero ayuda a frenar ataques de fuerza bruta que a veces preceden a un DDoS.
  • Módulo de Firewall: Plesk tiene un firewall básico que permite bloquear puertos y direcciones IP específicas. Puedes usarlo para restringir el acceso a servicios que no sean necesarios.
  • Límites de recursos: Puedes establecer límites de uso de CPU, memoria, conexiones simultáneas y tráfico para cada suscriptor o dominio. Esto evita que un sitio web mal configurado o bajo ataque consuma todos los recursos del servidor.

[TIP] Activa Fail2ban desde "Herramientas y Ajustes" > "Fail2ban" en tu panel de Plesk. Es uno de los primeros pasos que debes dar.

Entonces, ¿cómo puedo prevenir un ataque DDoS en mi servidor Plesk?

La prevención ataques DDoS se basa en varias capas. No hay una solución mágica, pero combinando varias estrategias puedes reducir drásticamente el riesgo. Aquí tienes una guía paso a paso:

1. Refuerza la configuración de tu servidor (lo que puedes hacer en Plesk)

  • Activa y configura Fail2ban: Ve a "Herramientas y Ajustes" > "Fail2ban". Crea reglas para servicios críticos como SSH (puerto 22), FTP, correo (SMTP, IMAP, POP3) y el propio panel de Plesk (puertos 8443 y 8880). Ajusta el tiempo de baneo y el número de intentos fallidos.
  • Establece límites de recursos: En "Herramientas y Ajustes" > "Políticas de Recursos", define límites por suscriptor. Por ejemplo, limita el número de procesos, la memoria virtual y las conexiones simultáneas. Esto es clave para la protección DDoS a nivel de aplicación.
  • Desactiva servicios innecesarios: Si no usas FTP, desactívalo. Si no necesitas acceso al panel por puertos no estándar, ciérralos. Menos servicios expuestos = menos superficie de ataque.
  • Mantén Plesk y las extensiones actualizadas: Las actualizaciones corrigen vulnerabilidades de seguridad. Ve a "Herramientas y Ajustes" > "Actualizaciones y Upgrades" y mantén todo al día.

2. Implementa un Firewall de Aplicaciones Web (WAF)

Un WAF es una barrera que filtra el tráfico malicioso antes de que llegue a tu servidor. Plesk tiene integración con ModSecurity, un WAF de código abierto muy potente.

  • Activa ModSecurity: Ve a "Herramientas y Ajustes" > "Seguridad" > "ModSecurity". Actívalo y elige un conjunto de reglas (por ejemplo, el de OWASP). Esto detectará y bloqueará muchos tipos de ataques, incluyendo algunos vectores de DDoS a nivel de aplicación (como los ataques de inyección SQL o cross-site scripting que pueden saturar el servidor).

3. La capa más importante: Mitigación a nivel de red

Aquí es donde realmente se para un DDoS. Un ataque masivo saturará tu ancho de banda antes de que cualquier configuración de Plesk pueda reaccionar. Necesitas una solución externa.

  • Cloudflare (u otros CDN): Es la solución más recomendada para principiantes y expertos. Cloudflare actúa como un proxy inverso. Todo el tráfico de tu web pasa primero por sus servidores, que filtran el tráfico malicioso y solo dejan pasar el legítimo. Ofrecen planes gratuitos con protección DDoS básica y planes de pago para ataques más grandes.
    • ¿Cómo se configura? 1. Crea una cuenta en Cloudflare. 2. Añade tu dominio. 3. Cloudflare te dará dos servidores DNS. 4. Cambia los servidores DNS de tu dominio en tu registrador (donde compraste el dominio) por los de Cloudflare. 5. En Plesk, asegúrate de que tu sitio web esté configurado para usar la IP de Cloudflare (o un registro CNAME).
  • Firewall de red del proveedor de hosting: Muchos proveedores de hosting (como los que ofrecen VPS o servidores dedicados) incluyen protección DDoS básica en sus planes. Pregunta a tu proveedor si ofrece este servicio y cómo activarlo.

[INFO] Si usas un servidor VPS o dedicado con Syspanel (anteriormente conocido como HestiaCP), recuerda que el puerto de acceso es el 2106. La lógica de protección es la misma: activa Fail2ban, usa un WAF y, sobre todo, un CDN como Cloudflare.

Preguntas frecuentes (FAQ) sobre seguridad en Plesk y DDoS

¿Cloudflare es suficiente para proteger mi Plesk de un DDoS?

Para la mayoría de sitios web pequeños y medianos, sí, es más que suficiente. Su plan gratuito ya absorbe ataques DDoS de tamaño considerable (varios cientos de Gbps). Para ataques más grandes o aplicaciones críticas, necesitarás su plan de pago (Business o Enterprise). Además, Cloudflare oculta tu IP real, lo que dificulta que los atacantes te ataquen directamente.

¿Qué hago si mi web ya está bajo ataque DDoS?

  1. Mantén la calma. No apagues el servidor, eso solo empeoraría las cosas.
  2. Activa el "Modo de Bajo Nivel" (I'm Under Attack) de Cloudflare si lo usas. Este modo muestra un desafío de JavaScript a los visitantes, bloqueando a los bots maliciosos.
  3. Bloquea la IP del atacante si es una IP fija (poco común en DDoS, pero posible). En Plesk, ve a "Herramientas y Ajustes" > "Firewall" y crea una regla para denegar esa IP.
  4. Contacta a tu proveedor de hosting. Ellos pueden tener herramientas de mitigación a nivel de red que pueden activar inmediatamente.
  5. Revisa los logs de Plesk (en "Herramientas y Ajustes" > "Registros") para identificar el origen del ataque (puertos, protocolos, IPs).

¿Fail2ban me protege de un DDoS?

No directamente. Fail2ban es excelente para ataques de fuerza bruta (muchos intentos de login), pero un DDoS típico no intenta iniciar sesión, solo envía tráfico. Sin embargo, Fail2ban puede ayudar contra ataques DDoS a nivel de aplicación que se basan en enviar muchas peticiones HTTP lentas o incompletas (Slowloris, por ejemplo). Para ataques volumétricos (inundación de ancho de banda), necesitas Cloudflare o un firewall de red.

¿Debo cambiar el puerto SSH por defecto (22) para mayor seguridad?

Es una buena práctica, pero no es una solución anti-DDoS. Cambiar el puerto SSH reduce los ataques de fuerza bruta automatizados que escanean puertos por defecto, pero un atacante determinado puede encontrar el nuevo puerto. Para DDoS, lo importante es tener una capa de red que filtre el tráfico, no cambiar puertos.

¿Qué pasa si mi servidor tiene múltiples sitios web y uno es atacado?

Si el ataque es a nivel de aplicación (HTTP), un WAF como ModSecurity o Cloudflare puede bloquear el tráfico malicioso solo para ese dominio, dejando los demás intactos. Si el ataque es a nivel de red (inundación de ancho de banda), todos los sitios del servidor se verán afectados porque el ancho de banda es compartido. Por eso es vital tener un límite de recursos por suscriptor en Plesk y una solución de mitigación externa.

Resumen rápido: tu checklist de seguridad para prevenir DDoS en Plesk

Para que no se te olvide nada, aquí tienes una lista de verificación:

  • Activar Fail2ban en Plesk y configurar reglas para SSH, FTP, correo y panel.
  • Establecer límites de recursos por suscriptor (CPU, memoria, conexiones).
  • Activar ModSecurity (WAF) con el conjunto de reglas de OWASP.
  • Mantener Plesk y todas las extensiones actualizadas.
  • Configurar un CDN como Cloudflare para tu dominio principal y todos los subdominios.
  • Cambiar los servidores DNS de tu dominio a los de Cloudflare.
  • Revisar los logs periódicamente para detectar patrones extraños.
  • Preguntar a tu proveedor de hosting si ofrece protección DDoS adicional.

[WARNING] La seguridad es un proceso continuo, no una acción de una sola vez. Revisa tu configuración cada pocos meses y mantente informado sobre nuevas amenazas.

Recuerda, la mejor defensa contra un DDoS es la preparación. Con estas medidas, tu servidor Plesk estará mucho más seguro y podrás dormir tranquilo sabiendo que tu negocio está protegido. Si tienes más dudas, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. ¡Buena suerte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel