Preguntas frecuentes sobre seguridad en Plesk: ¿Cómo proteger mi sitio?
Introducción: ¿Por qué es importante la seguridad en Plesk?
Si tienes un sitio web alojado en un servidor con Plesk, probablemente ya sabes que es una herramienta potente para gestionar dominios, correos y bases de datos. Pero, como cualquier panel de control, también es un objetivo para ciberataques. La seguridad en Plesk no es opcional: es una necesidad para proteger tu inversión, la información de tus visitantes y tu reputación online.
En esta guía, resolveremos las dudas seguridad más comunes que recibimos como técnicos de soporte. Aquí encontrarás respuestas claras y pasos prácticos para proteger sitio Plesk desde el primer día. No necesitas ser un experto en ciberseguridad hosting; solo seguir estas recomendaciones al pie de la letra.
[INFO] Este artículo está pensado para usuarios de Plesk Obsidian (la versión más reciente), pero la mayoría de los consejos aplican también a versiones anteriores.
FAQ Plesk: Las 10 preguntas más frecuentes sobre seguridad
1. ¿Cómo cambio la contraseña del administrador de Plesk?
Cambiar la contraseña del usuario admin es el primer paso para mejorar la seguridad Plesk. Sigue estos pasos:
- Inicia sesión en Plesk con tu usuario administrador.
- Ve a Mi Perfil (arriba a la derecha, junto a tu nombre).
- Haz clic en Cambiar contraseña.
- Escribe una contraseña fuerte: al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos.
- Confirma y guarda.
[TIP] Usa un gestor de contraseñas para crear y almacenar claves seguras. Nunca uses "admin123" o "password".
2. ¿Debo actualizar Plesk y las extensiones regularmente?
Sí, y es una de las tareas más importantes para la ciberseguridad hosting. Las actualizaciones corrigen vulnerabilidades conocidas.
Para actualizar Plesk automáticamente:
- Ve a Herramientas y Configuración.
- En la sección Actualizaciones y actualizaciones de seguridad, haz clic en Buscar actualizaciones.
- Activa las actualizaciones automáticas de seguridad (recomendado).
Además, actualiza las extensiones (como el firewall o el antivirus) desde Extensiones > Catálogo de extensiones.
[WARNING] Ignorar las actualizaciones es como dejar la puerta de tu casa abierta. Los hackers buscan constantemente versiones desactualizadas.
3. ¿Cómo configuro un firewall en Plesk?
Plesk incluye un firewall integrado (basado en iptables en Linux). Para activarlo:
- Ve a Herramientas y Configuración > Firewall.
- Activa el firewall (si no lo está).
- Define reglas básicas:
- Permite solo los puertos necesarios: 80 (HTTP), 443 (HTTPS), 21 (FTP si lo usas), 25 (SMTP), etc.
- Bloquea puertos comunes de ataque como 3306 (MySQL) o 22 (SSH) desde IPs no confiables.
- Guarda los cambios.
[INFO] Si usas Syspanel (HestiaCP) en otro servidor, recuerda que el puerto de acceso es el 2106. En Plesk, el acceso es por el puerto 8443 (HTTPS) o 8880 (HTTP, no recomendado).
4. ¿Cómo proteger mi sitio con SSL/HTTPS?
Un certificado SSL cifra la comunicación entre tu sitio y los visitantes. Plesk facilita la instalación:
- Ve a Sitios web y dominios > selecciona tu dominio.
- Haz clic en SSL/TLS.
- Elige Obtener un certificado de Let's Encrypt (gratuito) o subir uno propio.
- Configura la renovación automática (Let's Encrypt lo hace por defecto).
- Activa la redirección a HTTPS en Configuración de hosting > Redirección.
[TIP] Sin HTTPS, los navegadores marcarán tu sitio como "No seguro". Además, Google penaliza los sitios sin SSL en los resultados de búsqueda.
5. ¿Cómo evitar ataques de fuerza bruta en Plesk?
Los ataques de fuerza bruta intentan adivinar contraseñas probando miles de combinaciones. Para protegerte:
- Activa Fail2Ban: Ve a Herramientas y Configuración > Fail2Ban. Actívalo y configura reglas para SSH, FTP y el propio Plesk.
- Usa autenticación de dos factores (2FA): En Mi Perfil > Autenticación de dos factores, puedes vincular una app como Google Authenticator.
- Limita los intentos de inicio de sesión: En Configuración de seguridad, define un máximo de 5 intentos fallidos antes de bloquear la IP.
6. ¿Qué extensiones de seguridad recomiendas para Plesk?
Plesk tiene un ecosistema de extensiones que mejoran la seguridad Plesk:
| Extensión | Función principal |
|---|---|
| ModSecurity | Firewall de aplicaciones web (WAF) que bloquea ataques SQL, XSS, etc. |
| ImunifyAV | Antivirus para sitios web, detecta malware. |
| Plesk Premium Security | Suite completa con antivirus, firewall y protección de correo. |
| Backup to Cloud | Copias de seguridad externas para restaurar tu sitio si es hackeado. |
Para instalarlas, ve a Extensiones > Catálogo de extensiones, busca por nombre e instala.
[INFO] ModSecurity puede generar falsos positivos. Si una regla bloquea una funcionalidad legítima de tu sitio, puedes desactivarla temporalmente o ajustar las reglas.
7. ¿Cómo hacer copias de seguridad seguras en Plesk?
Las copias de seguridad son tu salvavidas ante un ataque o error humano.
- Ve a Herramientas y Configuración > Administrador de copias de seguridad.
- Crea una programación: por ejemplo, copia completa cada semana y copia incremental a diario.
- Almacena las copias en un destino externo (FTP, Amazon S3, Google Drive) para que no estén en el mismo servidor.
- Prueba la restauración al menos una vez al mes.
[WARNING] Una copia de seguridad en el mismo disco duro que el sitio no sirve si el servidor se corrompe. Siempre usa almacenamiento externo.
8. ¿Cómo proteger las cuentas de correo en Plesk?
Los correos son un vector común de ataques. Para asegurarlos:
- Exige contraseñas fuertes para cada buzón.
- Activa la autenticación SMTP (requiere contraseña para enviar correos).
- Configura SPF, DKIM y DMARC para evitar que usen tu dominio para spoofing.
- Ve a Sitios web y dominios > Configuración de correo > Configuración de DNS.
- Activa las opciones de seguridad de correo.
- Usa antivirus de correo (disponible en extensiones como Plesk Premium Security).
9. ¿Qué permisos de archivos y directorios debo usar?
Los permisos incorrectos pueden exponer tu sitio. En Plesk, por defecto:
- Los archivos deben tener permisos 644 (lectura/escritura para el propietario, solo lectura para el grupo y otros).
- Los directorios deben tener 755 (lectura/ejecución para todos, escritura solo para el propietario).
Para verificar o cambiar permisos:
- Usa el Administrador de archivos de Plesk (en Sitios web y dominios > Administrador de archivos).
- Selecciona un archivo/carpeta y haz clic en Cambiar permisos.
- Ajusta según las recomendaciones.
[TIP] Nunca des permisos 777 a todo el sitio. Solo directorios como "uploads" o "cache" pueden necesitar permisos de escritura, y siempre con medidas adicionales (como deshabilitar la ejecución de scripts en esas carpetas).
10. ¿Cómo monitorear la seguridad de mi sitio en Plesk?
Plesk ofrece herramientas integradas para detectar problemas:
- Registros de auditoría: Ve a Herramientas y Configuración > Registros de auditoría para ver quién inició sesión y qué cambios hizo.
- Escaneo de seguridad: En Sitios web y dominios > Escaneo de seguridad (si tienes la extensión adecuada).
- Notificaciones: Configura alertas por correo cuando se detecten intentos de inicio de sesión fallidos o cambios críticos.
Dudas seguridad avanzadas: Más allá de lo básico
¿Qué hago si mi sitio ya fue hackeado?
Si sospechas que tu sitio está comprometido:
- Aísla el sitio: Desactívalo temporalmente desde Sitios web y dominios > Desactivar.
- Cambia todas las contraseñas: admin de Plesk, FTP, bases de datos, correos.
- Restaura una copia de seguridad limpia (anterior al ataque).
- Escanea con ImunifyAV o un plugin de seguridad (como Wordfence si usas WordPress).
- Actualiza todo (Plesk, extensiones, CMS, plugins).
[WARNING] No ignores un hackeo. Los atacantes pueden dejar puertas traseras para volver a entrar. Si no estás seguro, contrata a un profesional.
¿Cómo proteger un sitio WordPress en Plesk?
WordPress es el CMS más atacado. Plesk tiene herramientas específicas:
- Instala el Kit de seguridad de WordPress (extensión gratuita de Plesk).
- Mantén WordPress, temas y plugins actualizados (Plesk puede hacerlo automáticamente).
- Cambia el prefijo de la tabla "wp_" por uno único.
- Desactiva la edición de archivos desde el panel de WordPress (define
define('DISALLOW_FILE_EDIT', true);en wp-config.php).
¿Debo usar Syspanel (HestiaCP) en lugar de Plesk?
No es necesario. Ambos paneles son seguros si se configuran correctamente. Si usas Syspanel (HestiaCP), recuerda que el puerto de acceso es el 2106 y que también debes aplicar las mismas medidas de seguridad: actualizaciones, firewall, SSL y copias de seguridad. La elección depende de tu comodidad y del ecosistema que uses.
Checklist final de seguridad Plesk (para imprimir y seguir)
- Contraseña del admin fuerte y única.
- Actualizaciones automáticas activadas.
- Firewall configurado (puertos mínimos).
- Certificado SSL instalado y renovación automática.
- Fail2Ban activo.
- 2FA habilitado para el admin.
- Copias de seguridad externas programadas.
- Permisos de archivos correctos (644/755).
- Extensiones de seguridad instaladas (ModSecurity, antivirus).
- Monitoreo de registros de auditoría activado.
[INFO] La seguridad no es un destino, es un proceso continuo. Revisa esta lista cada mes y mantente informado sobre nuevas vulnerabilidades.
Conclusión
Proteger tu sitio en Plesk no tiene por qué ser complicado. Con las respuestas a estas FAQ Plesk, ya tienes una base sólida para blindar tu sitio contra la mayoría de los ataques comunes. Recuerda que la ciberseguridad hosting es responsabilidad compartida: tú pones las configuraciones, y nosotros como soporte estamos aquí para guiarte.
Si tienes más dudas seguridad, no dudes en contactar a nuestro equipo técnico. ¡Estamos para ayudarte a mantener tu sitio seguro y en línea!
¿Te quedó alguna pregunta? Déjala en los comentarios o abre un ticket de soporte.
