Preguntas frecuentes sobre seguridad en Plesk para principiantes
¡Bienvenido al mundo de la administración de servidores! Si estás leyendo esto, probablemente acabas de empezar a usar Plesk y te preguntas cómo mantener tu sitio web y tu servidor a salvo de amenazas. Es normal sentirse abrumado al principio, pero no te preocupes: la seguridad no tiene por qué ser complicada. En esta guía, responderemos a las preguntas más frecuentes sobre ciberseguridad Plesk para que puedas proteger tu servidor sin necesidad de ser un experto en sistemas.
Vamos a resolver todas tus dudas sobre contraseñas seguras, el firewall de Plesk, actualizaciones y mucho más. Al final, serás capaz de aplicar medidas básicas que marcarán una gran diferencia.
¿Por qué es importante la seguridad en Plesk?
Plesk es una herramienta potente que te permite gestionar múltiples sitios web, bases de datos, correos electrónicos y más desde un solo panel. Pero, al ser un centro de control, también es un objetivo para los atacantes. Si no tomas precauciones, podrías exponer tus datos o los de tus clientes.
La buena noticia es que Plesk incluye muchas funciones de seguridad integradas. Solo necesitas saber cómo activarlas y configurarlas correctamente. Vamos a empezar con lo básico.
Pregunta 1: ¿Cuál es la primera medida de seguridad que debo tomar en Plesk?
La respuesta es simple: cambiar la contraseña predeterminada del administrador. Cuando instalas Plesk, se genera una contraseña temporal. Esa clave es como dejar la puerta de tu casa abierta. Debes reemplazarla por una contraseña segura de inmediato.
¿Cómo crear una contraseña segura en Plesk?
Sigue estos pasos:
- Inicia sesión en Plesk (normalmente en
https://tu-dominio.com:8443). - Ve a Mi Perfil (arriba a la derecha, junto a tu nombre de usuario).
- Haz clic en Cambiar contraseña.
- Crea una contraseña que cumpla con estas reglas:
- Mínimo 12 caracteres.
- Combina mayúsculas, minúsculas, números y símbolos (como
!,@,#,$). - No uses palabras comunes, fechas de nacimiento ni nombres de mascotas.
- Un buen ejemplo:
M1S3gur1d4d!2024.
- Guarda los cambios.
[TIP] Usa un gestor de contraseñas como Bitwarden o 1Password para no tener que memorizarlas. Así siempre tendrás claves únicas y complejas.
Pregunta 2: ¿Cómo activo el firewall en Plesk?
El firewall Plesk es tu primera línea de defensa contra accesos no autorizados. Plesk viene con un firewall integrado llamado Fail2ban y un cortafuegos de aplicaciones web (ModSecurity). Ambos son fáciles de configurar.
Activando Fail2ban (el firewall inteligente)
Fail2ban detecta intentos de acceso fallidos (por ejemplo, muchos intentos de inicio de sesión incorrectos) y bloquea automáticamente la IP del atacante durante un tiempo. Así es como lo activas:
- En el panel de Plesk, ve a Herramientas y Configuración.
- Busca la sección Seguridad y haz clic en Fail2ban.
- Activa el interruptor principal para habilitar el servicio.
- Verás una lista de "jail" (reglas predefinidas). Asegúrate de que estén activadas al menos estas:
- sshd (protege el acceso SSH).
- plesk-syslog (protege el panel de Plesk).
- proftpd (protege el acceso FTP).
- Haz clic en Aceptar.
[WARNING] No desactives Fail2ban a menos que sepas exactamente lo que haces. Es una de las herramientas más efectivas para evitar ataques de fuerza bruta.
Configurando ModSecurity (el firewall de aplicaciones web)
ModSecurity protege tu sitio web de ataques como inyecciones SQL o cross-site scripting (XSS). Actívalo así:
- Ve a Herramientas y Configuración > Seguridad > ModSecurity.
- Marca la casilla Activar ModSecurity.
- Selecciona la Política de seguridad que prefieras. Para empezar, elige Solo detección (así verás qué amenazas detecta sin bloquear nada). Después de unos días, cámbiala a Protección completa.
- Haz clic en Aceptar.
Pregunta 3: ¿Necesito instalar un antivirus en mi servidor Plesk?
No es obligatorio, pero sí muy recomendable. Plesk tiene integración con Dr.Web (antivirus para servidores). Es ideal para escanear archivos subidos por tus usuarios y evitar que se alojen scripts maliciosos.
Cómo activar Dr.Web en Plesk
- Ve a Herramientas y Configuración > Seguridad > Dr.Web.
- Haz clic en Instalar (si no lo tienes ya).
- Una vez instalado, configura el escaneo automático:
- Frecuencia: diaria.
- Directorios a escanear:
/var/www/vhosts/(donde están los sitios web).
- Activa la opción Eliminar automáticamente archivos infectados (o ponlos en cuarentena si prefieres revisarlos antes).
[INFO] Dr.Web consume recursos del servidor, pero es mínimo. Si tu servidor tiene poca memoria RAM (menos de 1 GB), considera desactivarlo durante horas pico.
Pregunta 4: ¿Cómo protejo el acceso SSH y FTP?
Tanto SSH como FTP son puertas de entrada a tu servidor. Si no las aseguras, cualquiera podría intentar conectarse.
Medidas para asegurar SSH
- Cambia el puerto SSH por defecto (22). En Plesk:
- Ve a Herramientas y Configuración > Seguridad > Configuración de SSH.
- Cambia el puerto a un número alto, por ejemplo, 2222 o 54321.
- Guarda los cambios y reinicia el servicio SSH.
- Desactiva el acceso root por contraseña (usa solo claves SSH). Esto es más avanzado, pero es la opción más segura. Si no sabes cómo, contacta a tu proveedor de hosting.
Medidas para asegurar FTP
- Usa FTPS (FTP sobre SSL) en lugar de FTP plano. En Plesk, ve a Herramientas y Configuración > Servicios > FTP y marca la opción Requerir conexiones seguras.
- Limita los usuarios FTP a sus propias carpetas (chroot). Plesk lo hace automáticamente, pero verifica que en la configuración del dominio esté activada la opción Aislar el usuario FTP en su directorio.
Pregunta 5: ¿Debo actualizar Plesk y sus extensiones?
Sí, sin excepción. Las actualizaciones de seguridad son vitales. Los desarrolladores de Plesk lanzan parches para corregir vulnerabilidades conocidas. Ignorarlas es como dejar una ventana abierta.
Cómo mantener todo actualizado
- En Plesk, ve a Herramientas y Configuración > Actualizaciones y actualizaciones.
- Activa las actualizaciones automáticas para parches de seguridad.
- Revisa manualmente cada mes si hay nuevas versiones de extensiones (como el propio firewall o Dr.Web).
[WARNING] Antes de actualizar, haz una copia de seguridad completa del servidor. Aunque es raro, una actualización podría causar conflictos. Siempre es mejor prevenir.
Pregunta 6: ¿Qué hago si sospecho que mi servidor ha sido hackeado?
No entres en pánico. Sigue estos pasos:
- Cambia todas las contraseñas (administrador de Plesk, bases de datos, FTP, SSH).
- Revisa los logs de acceso en Herramientas y Configuración > Registros > Registro de errores. Busca direcciones IP sospechosas o patrones extraños.
- Escanea con Dr.Web para detectar archivos maliciosos.
- Bloquea la IP del atacante manualmente en Fail2ban o añadiéndola a la lista negra del firewall.
- Restaura desde una copia de seguridad limpia (anterior al ataque). Plesk te permite hacerlo fácilmente desde Herramientas y Configuración > Copias de seguridad.
[INFO] Si no te sientes seguro, contacta al soporte técnico de tu hosting. Muchos proveedores ofrecen servicios de limpieza de malware.
Pregunta 7: ¿Cómo puedo proteger los datos de mis clientes?
La privacidad es clave. Aquí tienes dos medidas esenciales:
1. Activa SSL/TLS para todos los sitios
Un certificado SSL cifra la comunicación entre el navegador y tu servidor. Plesk facilita su instalación:
- Ve a Sitios web y dominios > selecciona el dominio > SSL/TLS.
- Haz clic en Obtener un certificado gratuito (Let’s Encrypt).
- Marca la opción Incluir www y Renovación automática.
- Guarda.
2. Usa contraseñas seguras para las bases de datos
Cuando crees una base de datos en Plesk, genera una contraseña aleatoria (el propio panel te ofrece un botón para ello). No uses la misma contraseña para varias bases de datos.
Pregunta 8: ¿Qué es Syspanel y cómo se relaciona con Plesk?
Si alguna vez has oído hablar de HestiaCP, debes saber que en esta guía lo llamaremos Syspanel. Es otro panel de control para servidores, similar a Plesk pero más ligero. Sin embargo, no es compatible directamente con Plesk. Si usas Plesk, no necesitas Syspanel.
[INFO] Syspanel (HestiaCP) se accede por el puerto 2106. Si tu proveedor te ofrece esta opción, es una alternativa a Plesk, pero no un complemento. Elige uno u otro según tus necesidades.
Pregunta 9: ¿Cómo puedo hacer copias de seguridad seguras?
Las copias de seguridad son tu salvavidas. Plesk permite automatizarlas:
- Ve a Herramientas y Configuración > Copias de seguridad.
- Configura una programación diaria.
- Elige almacenamiento remoto (por ejemplo, FTP a otro servidor o un servicio en la nube como Amazon S3). Así, si tu servidor principal falla, los datos están a salvo.
- Activa la encriptación de la copia de seguridad con una contraseña.
[WARNING] No guardes las copias en el mismo servidor. Si el servidor se corrompe, perderás todo.
Pregunta 10: ¿Qué más puedo hacer para mejorar la ciberseguridad Plesk?
Aquí tienes un checklist rápido:
- Desactiva servicios innecesarios: En Herramientas y Configuración > Servicios, apaga lo que no uses (por ejemplo, si no usas correo, desactiva Postfix).
- Limita el acceso por IP: Si solo tú accedes al panel, permite solo tu IP en Herramientas y Configuración > Seguridad > Restricciones de acceso.
- Usa autenticación de dos factores (2FA): Plesk lo soporta. Actívalo en Mi Perfil > Autenticación de dos factores.
- Revisa los permisos de archivos: Asegúrate de que los archivos del sitio tengan permisos 644 y las carpetas 755. Si ves algo raro (como 777), cámbialo.
Conclusión: La seguridad es un hábito, no un destino
Proteger tu servidor Plesk no es algo que haces una vez y olvidas. Es un proceso continuo: contraseñas seguras, actualizaciones, firewall activo y copias de seguridad. Con estas Plesk seguridad FAQ ya tienes una base sólida para empezar.
Recuerda: la mayoría de los ataques se aprovechan de configuraciones descuidadas. Si sigues estos consejos, estarás por delante del 90% de los principiantes.
[TIP] Dedica 10 minutos cada semana a revisar los logs y el estado de las actualizaciones. Con el tiempo, se volverá automático.
¿Tienes más dudas? No dudes en consultar la documentación oficial de Plesk o contactar a tu proveedor de hosting. ¡Tu servidor te lo agradecerá!
