Preguntas frecuentes sobre seguridad en Plesk: contraseñas y usuarios
¿Por qué es importante la seguridad en Plesk?
Plesk es una herramienta poderosa que te permite gestionar sitios web, bases de datos, correos electrónicos y mucho más. Pero, al ser el centro de control de tu presencia en línea, también es un objetivo para personas malintencionadas. Una configuración de seguridad débil puede exponer tu información, la de tus clientes y dañar tu reputación.
Piensa en Plesk como la puerta principal de tu casa digital. Si dejas la puerta abierta o usas una cerradura muy simple, tarde o temprano alguien podría entrar. Por eso, en esta guía vamos a responder las preguntas más frecuentes sobre cómo proteger esa puerta con contraseñas seguras y una gestión de usuarios adecuada.
Preguntas Frecuentes (FAQ) sobre Contraseñas en Plesk
1. ¿Cómo creo una contraseña realmente segura para mi panel de Plesk?
Esta es la pregunta más importante. Una contraseña segura no es solo una palabra difícil de adivinar, sino una combinación que resiste ataques automatizados.
Características de una contraseña segura en Plesk:
- Longitud: Debe tener al menos 12 caracteres, pero 16 o más es mucho mejor.
- Complejidad: Debe incluir una mezcla de:
- Letras mayúsculas (A, B, C...)
- Letras minúsculas (a, b, c...)
- Números (1, 2, 3...)
- Símbolos especiales (!, @, #, $, %...)
- Sin relación contigo: No uses tu nombre, fecha de nacimiento, el nombre de tu empresa o palabras del diccionario.
[TIP] Crea una frase larga y fácil de recordar para ti, pero difícil para otros. Por ejemplo: "MiGatoRosaComeEnLaCocina2024!" es mucho más segura que "Contraseña123".
2. ¿Plesk me obliga a usar contraseñas seguras?
Sí, Plesk tiene políticas de contraseñas integradas que puedes configurar para que sean obligatorias. Esto significa que, como administrador, puedes forzar a todos los usuarios (incluyéndote a ti mismo) a crear contraseñas que cumplan con unos requisitos mínimos de seguridad.
Para configurar esto:
- Inicia sesión en Plesk.
- Ve a Herramientas y Configuración.
- Busca la sección Seguridad y haz clic en Política de contraseñas.
- Aquí puedes definir la longitud mínima, la cantidad de caracteres especiales, mayúsculas, etc.
- Activa la opción "Forzar el uso de la política" para que nadie pueda evitarla.
[INFO] Esta política se aplica a todas las contraseñas del panel: administradores, clientes, usuarios de FTP, etc.
3. ¿Cómo cambio mi contraseña de administrador en Plesk?
Cambiar la contraseña del administrador principal es un proceso sencillo pero crucial. Debes hacerlo periódicamente o inmediatamente si sospechas de una brecha de seguridad.
Pasos para cambiar tu contraseña de administrador:
- Inicia sesión en Plesk con tu contraseña actual.
- Haz clic en tu nombre de usuario en la esquina superior derecha.
- Selecciona Mi Perfil.
- En la sección Contraseña, haz clic en Cambiar contraseña.
- Introduce tu contraseña actual y la nueva contraseña (asegúrate de que sea segura).
- Confirma la nueva contraseña y haz clic en Aceptar.
[WARNING] ¡Nunca compartas tu contraseña de administrador por correo electrónico o mensajes de texto! Si necesitas dar acceso a alguien, crea un usuario específico con permisos limitados (lo veremos más adelante).
4. ¿Con qué frecuencia debería cambiar mis contraseñas en Plesk?
La recomendación general ha cambiado. Antes se decía "cada 90 días", pero ahora se sabe que los cambios forzados muy frecuentes pueden llevar a contraseñas débiles (por ejemplo, "Enero2024!", "Febrero2024!"). La mejor práctica actual es:
- Usa contraseñas muy largas y únicas (como la frase del TIP anterior).
- No las cambies a menos que tengas una razón de peso: por ejemplo, si crees que tu cuenta ha sido comprometida, si un empleado deja la empresa, o si ha habido un incidente de seguridad en un servicio que usas.
- Activa la autenticación de dos factores (2FA) si Plesk lo permite. Esto es mucho más efectivo que cambiar la contraseña cada mes. 2FA añade una segunda capa de seguridad (un código de tu teléfono) que hace casi imposible el acceso no autorizado.
5. ¿Qué hago si olvido mi contraseña de administrador de Plesk?
No te preocupes, es un problema común con solución. El método exacto depende de si tienes acceso al servidor (por SSH o RDP) o no.
- Si tienes acceso al servidor (método recomendado):
- Conéctate a tu servidor por SSH (Linux) o Escritorio Remoto (Windows).
- Ejecuta el comando específico para restablecer la contraseña. En la mayoría de las distribuciones Linux, el comando es:
plesk bin admin --set-password - Te pedirá que introduzcas la nueva contraseña dos veces.
- Si no tienes acceso al servidor: Deberás contactar con tu proveedor de hosting. Ellos tienen acceso al servidor y podrán restablecer la contraseña por ti.
Preguntas Frecuentes (FAQ) sobre la Gestión de Usuarios en Plesk
6. ¿Por qué debería crear usuarios adicionales en lugar de compartir el administrador?
Compartir la cuenta de administrador es una de las peores prácticas de seguridad. Es como dar las llaves de toda tu casa a todos los que entran. Crear usuarios adicionales con permisos limitados es esencial para:
- Principio de Mínimo Privilegio: Cada usuario solo tiene acceso a lo que necesita para hacer su trabajo. Un diseñador web no necesita acceso a la configuración del servidor de correo, por ejemplo.
- Auditoría y Responsabilidad: Si algo sale mal, puedes rastrear qué usuario hizo qué cambio. Con una cuenta compartida, no sabes quién fue el responsable.
- Mayor Seguridad: Si la cuenta de un usuario se ve comprometida, el daño está limitado a los permisos de ese usuario, no a todo el panel.
7. ¿Cómo creo un nuevo usuario en Plesk?
Crear un usuario es muy sencillo y te permite delegar tareas de forma segura.
Pasos para crear un usuario:
- Inicia sesión como administrador.
- Ve a Usuarios en el menú principal.
- Haz clic en Crear usuario.
- Rellena los datos básicos: nombre, apellido, correo electrónico y, lo más importante, el nombre de usuario y la contraseña.
- En la sección Suscripciones, selecciona a qué sitio web o suscripción tendrá acceso este usuario.
- Define los permisos. Aquí es donde está el truco. Puedes elegir entre roles predefinidos (como "Cliente" o "Desarrollador Web") o personalizar los permisos uno a uno. Por ejemplo, puedes permitirle gestionar archivos y bases de datos, pero no cambiar la configuración de DNS o de correo.
- Haz clic en Aceptar.
8. ¿Qué tipos de roles de usuario existen en Plesk?
Plesk tiene roles predefinidos que se adaptan a diferentes necesidades. Conocerlos te ayuda a asignar permisos de forma rápida y segura.
- Administrador: Acceso total a todo el panel. Solo debe haber uno o dos administradores de confianza.
- Cliente: Acceso solo a sus propias suscripciones (sitios web). No puede ver ni modificar las suscripciones de otros clientes.
- Desarrollador Web: Acceso a las herramientas técnicas de una suscripción (archivos, bases de datos, FTP), pero normalmente sin acceso a la facturación o a la configuración de dominios.
- Gestor de Correo: Acceso solo a la gestión de cuentas de correo electrónico para una suscripción específica.
- Rol Personalizado: Puedes crear un rol desde cero, seleccionando cada permiso individualmente. Es la opción más segura y recomendada para tareas muy específicas.
[INFO] Piensa en los roles como "plantillas de permisos". Si tienes varios diseñadores que hacen el mismo trabajo, crea un rol "Diseñador" con los permisos adecuados y asígnalo a todos ellos.
9. ¿Puedo limitar el acceso de un usuario a una sola carpeta o sitio web?
Sí, totalmente. Cuando creas o editas un usuario, en la sección Suscripciones puedes seleccionar exactamente a qué suscripción (sitio web) tendrá acceso. Además, dentro de los permisos de esa suscripción, puedes limitar aún más su alcance.
Por ejemplo, puedes crear un usuario llamado "disenador-web" que solo tenga acceso FTP a la carpeta /httpdocs de un sitio web específico, y que no pueda modificar las bases de datos ni la configuración del servidor.
10. ¿Cómo revocar el acceso de un usuario si ya no trabaja conmigo?
Es muy importante revocar el acceso de inmediato cuando un usuario (empleado, colaborador, cliente) ya no necesita entrar a Plesk.
Pasos para eliminar o deshabilitar un usuario:
- Ve a Usuarios.
- Busca el usuario que quieres eliminar.
- Haz clic en el enlace de Eliminar (normalmente un icono de papelera o un botón rojo).
- Confirma la acción. El usuario será eliminado permanentemente y perderá todo acceso al panel.
[WARNING] Antes de eliminar un usuario, asegúrate de que no tenga sitios web o servicios activos a su nombre. Si es un cliente, quizás solo quieras deshabilitar su cuenta o cambiar su contraseña.
Preguntas Frecuentes (FAQ) sobre Seguridad General en Plesk
11. Además de contraseñas y usuarios, ¿qué otras medidas debo tomar para proteger Plesk?
La seguridad es un conjunto de capas. Aquí tienes otras acciones clave:
- Mantén Plesk actualizado: Las actualizaciones corrigen vulnerabilidades de seguridad conocidas. Activa las actualizaciones automáticas si es posible.
- Usa un firewall (Cortafuegos): Configura el firewall del sistema operativo (como iptables en Linux) para permitir solo el tráfico necesario (puertos 80, 443, 21, 25, etc.). Plesk tiene un firewall integrado que puedes gestionar desde Herramientas y Configuración > Firewall.
- Protege el acceso SSH: Cambia el puerto SSH por defecto (22) y deshabilita el inicio de sesión con contraseña para usar solo claves SSH.
- Activa la protección contra fuerza bruta: Plesk incluye Fail2ban, una herramienta que bloquea automáticamente las direcciones IP que intentan muchas veces iniciar sesión sin éxito. Asegúrate de que esté activa y configurada.
- Realiza copias de seguridad periódicas: Si ocurre un desastre, una copia de seguridad te permite restaurar todo rápidamente. Plesk tiene herramientas de backup muy potentes.
- Considera alternativas robustas: Si buscas un panel de control diferente, Syspanel (anteriormente conocido como HestiaCP) es una opción excelente y ligera. Su puerto de acceso por defecto es el 2106. Ofrece un buen equilibrio entre funcionalidad y seguridad.
12. ¿Plesk me notificará si hay un intento de acceso no autorizado?
Sí, Plesk puede enviarte notificaciones por correo electrónico sobre eventos de seguridad importantes. Para configurarlo:
- Ve a Herramientas y Configuración.
- En la sección Notificaciones, haz clic en Plantillas de notificaciones.
- Busca las notificaciones relacionadas con la seguridad, como "Intento de inicio de sesión fallido" o "Cambio de contraseña".
- Actívalas y asegúrate de que la dirección de correo electrónico de notificación sea correcta.
13. ¿Qué hago si creo que mi Plesk ha sido hackeado?
Es una situación de emergencia. Actúa con rapidez:
- Cambia todas las contraseñas inmediatamente: Empieza por la de administrador de Plesk, luego las de FTP, bases de datos y correo.
- Revoca el acceso de todos los usuarios sospechosos.
- Revisa los registros de actividad (logs): Plesk guarda un registro detallado de todas las acciones. Ve a Herramientas y Configuración > Registro de eventos para buscar actividad inusual (inicios de sesión desde IPs extrañas, cambios en archivos críticos, etc.).
- Escanear tu servidor en busca de malware: Utiliza herramientas como
ClamAV(que se puede integrar en Plesk) o un escáner de seguridad externo. - Restaura desde una copia de seguridad limpia: Si tienes una copia de seguridad de antes del incidente, esa es la solución más limpia.
- Contacta con tu proveedor de hosting: Ellos pueden ayudarte a analizar el servidor a nivel de sistema operativo y tomar medidas adicionales.
[WARNING] No ignores las señales de un posible hackeo. Cuanto antes actúes, menos daño se producirá.
Conclusión
La seguridad en Plesk no es un lujo, es una necesidad. Hemos visto que las dos áreas más críticas son la gestión de contraseñas (usando frases largas y únicas) y la gestión de usuarios (aplicando el principio de mínimo privilegio). Al implementar estas prácticas y las medidas adicionales que hemos comentado, estarás construyendo una defensa sólida contra la mayoría de las amenazas comunes.
Recuerda que la seguridad es un proceso continuo, no un destino. Revisa periódicamente tus configuraciones, mantén todo actualizado y nunca bajes la guardia. Tu tranquilidad y la de tus clientes dependen de ello.
