🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Preguntas frecuentes sobre seguridad en Plesk (FAQ)

Actualizado el 26 de mayo de 2026

¡Hola! Soy tu asistente técnico. Entiendo que la seguridad en tu panel de control Plesk puede generar muchas dudas, especialmente si estás empezando. Por eso he preparado esta guía con las preguntas más frecuentes. Vamos a resolverlas juntos de forma clara y sencilla.


Preguntas Frecuentes sobre Seguridad en Plesk (FAQ)

Aquí encontrarás respuestas a las dudas más comunes sobre Plesk seguridad FAQ. Desde proteger tu panel hasta gestionar contraseñas y certificados, todo explicado paso a paso.


¿Cómo proteger mi panel de Plesk contra accesos no autorizados?

Esta es una de las primeras dudas seguridad Plesk que debes resolver. La seguridad empieza por el acceso al propio panel.

Pasos clave que te recomiendo seguir:

  1. Cambia la contraseña del administrador inmediatamente después de la instalación. Usa una contraseña larga, con mayúsculas, minúsculas, números y símbolos. Por ejemplo: MiP@ssw0rd!2024.
  2. Activa la autenticación en dos pasos (2FA). Esto añade una capa extra: aunque alguien robe tu contraseña, no podrá entrar sin el código de tu móvil.
    • Ve a Herramientas y Configuración > Seguridad > Autenticación en dos pasos.
    • Escanea el código QR con una app como Google Authenticator.
  3. Limita las direcciones IP que pueden acceder al panel.
    • En Herramientas y Configuración > Seguridad > Restricciones por IP, añade las IPs fijas de tu oficina o casa. Así solo desde ahí podrás loguearte.

[TIP] Si tienes un servidor dedicado, considera cambiar el puerto por defecto (8443) por uno no estándar. Aunque no es infalible, reduce muchos ataques automatizados. Esto se hace desde la configuración del firewall del sistema, no desde Plesk.


¿Es seguro usar FTP para subir archivos a mi web?

No, el FTP tradicional no es seguro. Envía tu usuario y contraseña en texto plano. Cualquiera en la red podría interceptarlos.

Alternativas seguras que ofrece Plesk:

  • SFTP (SSH File Transfer Protocol): Es la opción más recomendada. Funciona sobre SSH, cifrando todo el tráfico.
    • Para usarlo, necesitas tener acceso SSH habilitado en tu suscripción (pregunta a tu proveedor de hosting si no lo ves).
    • Conéctate con un cliente como FileZilla, pero en el campo "Protocolo" elige SFTP y en "Puerto" usa el 22.
  • FTPS (FTP sobre SSL/TLS): Es FTP pero con una capa de cifrado. Es mejor que FTP, pero más complejo de configurar. Plesk permite activarlo fácilmente desde la suscripción.
    • Ve a Suscripciones > [tu dominio] > Acceso FTP y marca la opción "Habilitar FTPS".

[WARNING] Nunca uses FTP normal si manejas datos sensibles o tiendas online. Es como enviar tus llaves por correo postal sin sobre.


¿Cómo instalar un certificado SSL en Plesk para que mi web sea HTTPS?

Tener HTTPS es vital para la seguridad y el SEO. Plesk facilita mucho este proceso.

Método más fácil: Certificados gratuitos (Let's Encrypt)

  1. Ve a Suscripciones > [tu dominio].
  2. Haz clic en Certificados SSL/TLS.
  3. Pulsa el botón Añadir Certificado SSL.
  4. Selecciona Let's Encrypt como tipo.
  5. Marca la casilla Asegurar el dominio (esto añade www y el dominio sin www).
  6. Haz clic en Obtenerlo gratis. En unos segundos, tu web tendrá HTTPS.

Método con certificado de pago (de una Autoridad Certificadora)

  1. Genera una Solicitud de Firma de Certificado (CSR) desde el mismo apartado Certificados SSL/TLS. Descarga el CSR y la clave privada.
  2. Compra tu certificado en una entidad como DigiCert o GlobalSign y pégalos el CSR que generaste.
  3. Te enviarán el certificado y, a veces, un bundle intermedio.
  4. En Plesk, en Certificados SSL/TLS, haz clic en Añadir Certificado SSL y elige Subir certificado.
  5. Pega el contenido del certificado, la clave privada y el bundle. Luego, asígnalo a tu dominio.

[INFO] Una vez instalado, recuerda forzar la redirección de HTTP a HTTPS. En Plesk, ve a Suscripciones > [tu dominio] > Alojamiento Web y marca "Redirigir de HTTP a HTTPS". Esto evita que los usuarios accedan por la versión insegura.


Mi web fue hackeada, ¿qué hago? (Primeros pasos)

Es una situación estresante, pero no entres en pánico. Sigue estos pasos metódicamente.

Plan de emergencia en Plesk:

  1. Aísla el problema: Cambia todas las contraseñas (Plesk, FTP, bases de datos, WordPress). Revoca cualquier sesión activa.
  2. Identifica el punto de entrada: Revisa los logs de acceso y errores en Herramientas y Configuración > Logs. Busca peticiones extrañas, inicios de sesión fallidos o archivos modificados recientemente.
  3. Restaura desde una copia de seguridad limpia: Si tienes una copia de seguridad anterior al ataque (Plesk la hace automáticamente a menudo), restaura tu suscripción desde Herramientas y Configuración > Administrador de Copias de Seguridad. Esta es la solución más rápida y segura.
  4. Elimina archivos maliciosos: Si no tienes copia, revisa manualmente las carpetas httpdocs, wp-content (si usas WordPress) y busca archivos con nombres extraños (.php, .txt, .html) que no hayas creado. Un plugin de seguridad como Wordfence (para WordPress) puede ayudar a escanear.
  5. Refuerza la seguridad: Después de limpiar, actualiza todo (Plesk, CMS, plugins, temas). Cambia a contraseñas fuertes y activa 2FA.

[WARNING] No intentes "parchear" un sitio hackeado sin entender cómo entraron. Lo más probable es que vuelvan a atacar. Restaurar una copia limpia es casi siempre la mejor opción.


¿Cómo gestionar las contraseñas de los usuarios en Plesk?

Una mala gestión de contraseñas es una de las mayores brechas de seguridad. Aquí tienes las buenas prácticas.

Buenas prácticas para contraseñas en Plesk:

  • No uses contraseñas comunes: Evita "admin123", "password", "123456". Genera contraseñas aleatorias con herramientas como LastPass o Bitwarden.
  • Exige contraseñas fuertes a tus usuarios: En Herramientas y Configuración > Políticas de Contraseña puedes definir la longitud mínima, la complejidad (mayúsculas, números, símbolos) y la fecha de caducidad.
  • Usa el administrador de contraseñas de Plesk: Este guarda de forma segura las credenciales de tus sitios web, bases de datos y cuentas de correo. Ve a Herramientas y Configuración > Administrador de Contraseñas.
  • Rota las contraseñas periódicamente: Cambia las contraseñas de administrador y de los usuarios cada 3-6 meses. Plesk puede forzar el cambio automático.

[TIP] Si tienes muchos usuarios, considera usar un gestor de contraseñas externo (como 1Password) y sincronizarlo con Plesk. Así centralizas la gestión.


¿Plesk protege mi servidor contra ataques DDoS?

Plesk en sí mismo no es un firewall ni un sistema anti-DDoS. Sin embargo, ofrece herramientas que ayudan a mitigar el impacto.

Lo que Plesk puede hacer:

  • Fail2ban: Es un sistema que bloquea automáticamente IPs que hacen demasiados intentos fallidos de inicio de sesión (por ejemplo, en SSH, FTP o el panel). Se configura en Herramientas y Configuración > Seguridad > Fail2ban.
  • ModSecurity: Es un firewall de aplicaciones web (WAF) que analiza el tráfico HTTP y bloquea peticiones maliciosas (inyecciones SQL, XSS, etc.). Se activa en Herramientas y Configuración > Seguridad > ModSecurity.
  • Límites de recursos: Puedes limitar el uso de CPU, memoria y conexiones simultáneas por suscripción. Esto evita que un ataque a un sitio afecte a todo el servidor. Se configura en Suscripciones > [tu dominio] > Límites de Recursos.

Lo que NO puede hacer:
Proteger contra ataques DDoS masivos (de cientos de Gbps). Para eso necesitas un servicio externo como Cloudflare (que tiene plan gratuito) o un firewall de red a nivel de datacenter.

[INFO] Activar Fail2ban y ModSecurity es uno de los pasos más efectivos que puedes dar para mejorar la seguridad hosting Plesk. Son gratuitos y muy potentes.


¿Cómo actualizar Plesk de forma segura?

Mantener Plesk actualizado es crucial, ya que las actualizaciones corrigen vulnerabilidades de seguridad.

Proceso seguro de actualización:

  1. Haz una copia de seguridad completa del servidor. Ve a Herramientas y Configuración > Administrador de Copias de Seguridad y crea una copia remota (por FTP a otro servidor) o local.
  2. Revisa las notas de la versión. En el panel de Plesk, verás un icono de notificación. Haz clic y lee los cambios. Si hay algo que pueda afectar a tus extensiones, espera.
  3. Actualiza desde el panel. Ve a Herramientas y Configuración > Actualizaciones y Actualizaciones. Haz clic en Instalar actualizaciones. Elige la opción "Actualizar todo" para incluir componentes del sistema.
  4. Reinicia si es necesario. Algunas actualizaciones requieren reiniciar servicios. Plesk te lo indicará. Hazlo en horario de bajo tráfico.

[WARNING] Nunca actualices Plesk desde la línea de comandos sin saber exactamente lo que haces. El panel es la interfaz más segura y controlada. Si tienes dudas, contacta a tu proveedor de hosting.


¿Cómo activar la autenticación en dos pasos (2FA) en Plesk?

Ya lo mencioné antes, pero merece un apartado propio porque es una de las medidas más efectivas.

Pasos detallados para activar 2FA:

  1. Accede a tu panel de Plesk como administrador.
  2. Ve a Herramientas y Configuración (en el menú de la izquierda).
  3. En la sección Seguridad, haz clic en Autenticación en dos pasos.
  4. Elige el método: Normalmente se usa Aplicación móvil (Google Authenticator, Authy, Microsoft Authenticator).
  5. Escanea el código QR que aparece en pantalla con tu app.
  6. Introduce el código de 6 dígitos que te muestra la app para verificar que funciona.
  7. Guarda los códigos de respaldo que te proporciona Plesk. Son códigos de un solo uso por si pierdes el móvil. Guárdalos en un lugar seguro (no en el mismo móvil).

[TIP] Si usas Syspanel (el nombre que le damos a HestiaCP), el proceso es similar, pero el puerto de acceso es el 2106. Activa también 2FA allí si está disponible.


Preguntas rápidas y respuestas cortas

¿Plesk tiene antivirus?
No incluye uno por defecto, pero puedes instalar extensiones como Dr.Web o ClamAV desde el catálogo de extensiones de Plesk. ClamAV es gratuito y escanea archivos en busca de malware.

¿Cómo sé si mi web tiene malware?
Plesk no escanea automáticamente, pero puedes usar la extensión Security Scanner (gratuita) o plugins de terceros como Wordfence para WordPress. También revisa los logs de acceso en busca de peticiones extrañas.

¿Es seguro usar el correo de Plesk?
Sí, si configuras correctamente las conexiones seguras (SSL/TLS) para SMTP, IMAP y POP3. En Herramientas y Configuración > Configuración de Correo puedes forzar el uso de cifrado. Además, activa SPF, DKIM y DMARC para evitar que tu correo sea marcado como spam.

¿Puedo limitar el acceso por IP a mi base de datos?
Sí, en Herramientas y Configuración > Administrador de Bases de Datos puedes añadir reglas de firewall para MySQL/MariaDB. Es muy recomendable si solo accedes desde una IP fija.


Espero que esta guía de Plesk preguntas frecuentes te haya sido de gran ayuda. Recuerda que la seguridad es un proceso continuo, no un destino. Revisa periódicamente la configuración y mantén todo actualizado. Si tienes más dudas, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. ¡Estoy aquí para ayudarte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel