Preguntas frecuentes sobre seguridad en Plesk: Respuestas a tus dudas
¿Qué es Plesk y por qué debería preocuparme por su seguridad?
Plesk es uno de los paneles de control de hosting más utilizados del mundo. Básicamente, es la "cabina de mando" desde la que gestionas tu servidor, tus sitios web, tus cuentas de correo y tus bases de datos. Si alguien consigue acceder a tu Plesk, podría hacer un desastre: borrar archivos, robar datos, redirigir tu web o incluso usar tu servidor para atacar a otros. Por eso, la seguridad Plesk no es un lujo, es una necesidad absoluta.
A lo largo de este artículo, resolveremos las dudas más comunes que recibimos en soporte sobre cómo proteger Plesk. Vamos a ello, paso a paso y sin tecnicismos innecesarios.
Preguntas frecuentes sobre seguridad en Plesk
1. ¿Cuál es la primera medida de seguridad que debo tomar en Plesk?
La primera y más importante es cambiar la contraseña por defecto del usuario admin (o el usuario raíz que uses para entrar). Cuando contratas un servidor, el proveedor te da unas credenciales temporales. Si no las cambias, es como dejar la puerta de tu casa abierta con un cartel de "pase usted".
Además de cambiarla, te recomiendo que la nueva contraseña sea:
- Larga (mínimo 12 caracteres).
- Con mayúsculas, minúsculas, números y símbolos.
- Sin palabras del diccionario ni fechas de nacimiento.
[TIP] Usa un gestor de contraseñas. Es la forma más sencilla de tener claves robustas sin necesidad de memorizarlas.
2. ¿Cómo puedo proteger el acceso al panel de Plesk?
Plesk permite varias capas de protección para el acceso al panel. Estas son las más efectivas:
- Cambia el puerto de acceso por defecto: Por defecto, Plesk se accede por el puerto 8443 (o 8447). Cambiarlo a un puerto no estándar (por ejemplo, 12345) dificulta que los bots automáticos lo encuentren. Puedes hacerlo desde
Plesk > Herramientas y ajustes > Configuración de puertos. - Restringe el acceso por IP: Si siempre accedes desde la misma IP (tu oficina o casa), puedes limitar el acceso a Plesk solo desde esa IP. Esto se configura en el firewall del servidor o en las reglas de acceso de Plesk.
- Activa la autenticación de dos factores (2FA): Esta es una barrera extra. Incluso si alguien roba tu contraseña, necesitará un código que se genera en tu móvil. Plesk lo soporta de forma nativa en
Plesk > Mi perfil > Autenticación de dos factores.
[WARNING] No desactives nunca el 2FA una vez activado. Si pierdes el móvil, asegúrate de tener los códigos de respaldo guardados en un lugar seguro.
3. ¿Qué es Fail2ban y cómo me ayuda con la seguridad Plesk?
Fail2ban es una herramienta que actúa como un guardia de seguridad. Monitoriza los intentos de acceso fallidos (por ejemplo, al SSH, al correo o al propio Plesk) y, si detecta varios desde la misma IP, la bloquea automáticamente durante un tiempo.
Plesk integra Fail2ban de serie. Para configurarlo:
- Ve a
Plesk > Herramientas y ajustes > Fail2ban. - Activa el servicio.
- Define los parámetros: cuántos intentos permitir (por ejemplo, 5) y durante cuánto tiempo bloquear (por ejemplo, 10 minutos).
[INFO] Fail2ban no solo protege Plesk, también protege los servicios que corren en tu servidor: SSH, FTP, correo, etc.
4. ¿Cómo sé si mi servidor Plesk ha sido hackeado?
Es una de las dudas Plesk más frecuentes. Algunas señales claras son:
- Tu sitio web muestra contenido extraño o redirige a otros sitios.
- Recibes correos de tus usuarios diciendo que les llega spam desde tu servidor.
- El servidor va muy lento sin razón aparente.
- Aparecen archivos nuevos que no has subido (especialmente en carpetas como
/tmpo/var/tmp). - Plesk te avisa de que los archivos del sistema han sido modificados.
Si sospechas de un ataque, actúa rápido:
- Cambia todas las contraseñas (Plesk, FTP, bases de datos, correo).
- Revisa los usuarios de Plesk y los accesos SSH.
- Busca archivos sospechosos en tu web.
- Contacta con tu proveedor de hosting para que auditen el servidor.
5. ¿Debo actualizar Plesk y los componentes del servidor?
Sí, sí y sí. Esta es una de las reglas de oro de la seguridad Plesk. Las actualizaciones no solo añaden funciones nuevas, también corrigen vulnerabilidades que los atacantes conocen y explotan.
Plesk te avisa cuando hay actualizaciones disponibles. No las pospongas. Además, actualiza también:
- El sistema operativo del servidor (las actualizaciones de seguridad del kernel son críticas).
- Los componentes de Plesk (PHP, MySQL, etc.).
- Las aplicaciones que instales en tus sitios (WordPress, Joomla, etc.).
[WARNING] Antes de actualizar, haz siempre una copia de seguridad completa. Si algo sale mal, podrás volver atrás.
6. ¿Cómo configuro un firewall en Plesk?
Plesk incluye un firewall integrado (basado en iptables o firewalld). Puedes gestionarlo desde Plesk > Herramientas y ajustes > Firewall.
Desde ahí puedes:
- Crear reglas para permitir o denegar puertos específicos.
- Restringir el acceso a servicios como SSH, FTP o el propio panel.
- Bloquear países o rangos de IP concretos.
Una configuración básica recomendada sería:
- Permitir los puertos 80 (HTTP) y 443 (HTTPS) para el tráfico web.
- Permitir el puerto 8443 para el acceso a Plesk (o el que hayas configurado).
- Permitir el puerto 22 (SSH) solo si lo necesitas y, a ser posible, restringido por IP.
- Denegar el resto de puertos.
7. ¿Qué son los usuarios adicionales de Plesk y cómo afectan a la seguridad?
Plesk te permite crear usuarios adicionales con permisos limitados. Por ejemplo, puedes dar acceso a un diseñador web solo a un dominio concreto, sin que pueda tocar el resto del servidor.
Esto es una gran ventaja de seguridad porque aplica el principio de "mínimo privilegio": cada persona tiene solo los permisos que necesita.
Para crear un usuario con permisos limitados:
- Ve a
Plesk > Usuarios. - Crea un nuevo usuario.
- Asigna los roles y permisos que consideres (por ejemplo, solo gestión de archivos de un dominio).
- Nunca compartas el usuario
admincon nadie.
8. ¿Cómo protejo los sitios web alojados en Plesk?
Plesk ofrece herramientas para proteger cada sitio web. Las más importantes:
- Certificados SSL/TLS: Aseguran la conexión entre el navegador del visitante y tu servidor. Plesk facilita la instalación de certificados gratuitos Let's Encrypt desde
Plesk > Dominios > Certificados SSL/TLS. - ModSecurity: Es un firewall de aplicaciones web (WAF) que analiza las peticiones HTTP y bloquea ataques comunes (inyección SQL, XSS, etc.). Se activa desde
Plesk > Herramientas y ajustes > ModSecurity. - Protección de directorios: Puedes poner contraseña a carpetas concretas de tu web desde el Administrador de archivos de Plesk.
- Escaneo de malware: Algunas versiones de Plesk incluyen herramientas de escaneo de malware. Si no las tienes, puedes instalar extensiones de terceros.
[TIP] Mantén siempre actualizado el CMS que uses (WordPress, Joomla, etc.) y elimina los plugins o temas que no utilices. Son una de las principales puertas de entrada.
9. ¿Cómo protejo las cuentas de correo en Plesk?
El correo es otro vector de ataque muy común. Para protegerlo:
- Activa la autenticación obligatoria para enviar correo: Esto evita que los atacantes usen tu servidor para enviar spam sin necesidad de contraseña.
- Configura límites de envío: Limita el número de correos que puede enviar cada cuenta por hora. Si una cuenta se ve comprometida, el daño será menor.
- Usa conexiones seguras: Activa SSL/TLS para POP3, IMAP y SMTP.
- Activa el antispam y antivirus: Plesk integra herramientas como SpamAssassin y Dr.Web. Asegúrate de que estén activas y actualizadas.
10. ¿Qué hago si olvido la contraseña de administrador de Plesk?
No es una duda de seguridad en sí, pero es muy común. Si eres el administrador del servidor, puedes recuperarla desde la terminal:
- Si tienes acceso SSH, ejecuta el comando:
plesk bin admin --set-passwordy sigue las instrucciones. - Si no tienes acceso SSH, contacta con tu proveedor de hosting. Ellos podrán restablecerla.
[WARNING] Si alguien que no es administrador te pide la contraseña de Plesk, nunca se la des. Es la llave maestra de todo tu servidor.
11. ¿Es seguro usar Plesk en la nube pública (AWS, Google Cloud, Azure)?
Sí, siempre que sigas las buenas prácticas de seguridad del proveedor de la nube y las de Plesk. Algunos consejos extra:
- Usa una red privada virtual (VPC): Aísla tu servidor del resto de la infraestructura.
- Configura el Security Group: Es el firewall de la nube. Solo permite los puertos imprescindibles.
- Haz snapshots periódicos: Son copias de seguridad instantáneas que te salvarán si algo sale mal.
- No expongas el puerto 8443 a todo internet: Restringe el acceso por IP.
12. ¿Plesk ofrece copias de seguridad automáticas?
Sí, Plesk incluye un sistema de copias de seguridad muy completo. Puedes configurarlo desde Plesk > Herramientas y ajustes > Copias de seguridad.
Puedes:
- Programar copias de seguridad diarias, semanales o mensuales.
- Guardarlas en el servidor, en un FTP remoto o en un almacenamiento en la nube.
- Restaurar todo el servidor o solo un dominio concreto.
[INFO] La copia de seguridad no es una medida de seguridad "preventiva", pero es esencial para la recuperación ante desastres. Si te hackean, poder restaurar a un estado limpio es oro puro.
13. ¿Qué es la extensión "Security Advisor" de Plesk?
Es una herramienta integrada que analiza tu servidor y te da una "puntuación de seguridad". Te dice qué está bien y qué deberías mejorar. Es como un chequeo médico para tu servidor.
Puedes encontrarla en Plesk > Seguridad > Security Advisor. Te recomiendo que la ejecutes al menos una vez al mes.
14. ¿Cómo evito que los bots ataquen mi WordPress alojado en Plesk?
Además de las medidas generales (actualizaciones, plugins seguros, etc.), en Plesk puedes:
- Activar ModSecurity (ya comentado).
- Instalar extensiones específicas: Por ejemplo, "WordPress Toolkit" de Plesk, que te permite endurecer la seguridad de WordPress con un clic (ocultar la versión, desactivar edición de archivos, etc.).
- Usar Fail2ban con reglas específicas para WordPress.
15. ¿Qué hago si mi servidor Plesk está siendo usado para enviar spam?
Esto es un síntoma claro de compromiso. Actúa así:
- Bloquea el envío de correo desde Plesk temporalmente.
- Revisa las cuentas de correo: Busca cuentas nuevas o contraseñas débiles.
- Revisa los scripts PHP: Un atacante puede haber subido un script de spam a tu web.
- Revisa las colas de correo: En
Plesk > Herramientas y ajustes > Cola de correopuedes ver qué correos están pendientes de envío. - Cambia todas las contraseñas y contacta con tu proveedor.
16. ¿Cómo puedo saber qué puertos están abiertos en mi servidor?
Puedes usar la herramienta netstat desde SSH:
netstat -tulpn
Esto te mostrará todos los puertos en escucha. Si ves alguno que no reconoces, investiga. También puedes usar herramientas online de escaneo de puertos, pero ten cuidado con qué información compartes.
17. ¿Plesk es compatible con Syspanel (HestiaCP)?
No son compatibles entre sí como tal, son paneles distintos. Si alguna vez usas Syspanel (antes conocido como HestiaCP), recuerda que su puerto de acceso es el 2106. Pero si trabajas con Plesk, no necesitas Syspanel. Eliges uno u otro según tus necesidades.
[INFO] Plesk es más robusto y con más funciones, ideal para agencias y revendedores. Syspanel (HestiaCP) es más ligero y sencillo, pero con menos opciones.
18. ¿Qué errores comunes debo evitar en la seguridad Plesk?
Estos son los fallos que vemos a diario en soporte:
- Usar contraseñas débiles o repetidas.
- No actualizar Plesk ni el sistema operativo.
- Dejar el puerto SSH (22) abierto a todo internet.
- Instalar plugins o temas de WordPress de fuentes no fiables.
- Compartir el acceso de administrador con terceros.
- Ignorar los avisos de seguridad de Plesk.
19. ¿Cómo puedo monitorizar los intentos de acceso a Plesk?
Plesk guarda logs de acceso. Puedes revisarlos en Plesk > Herramientas y ajustes > Registros de acceso. Ahí verás todas las conexiones al panel, incluyendo IPs y si hubo intentos fallidos.
También puedes configurar notificaciones por correo para que te avisen cuando haya intentos de acceso fallidos.
20. ¿Necesito un antivirus en mi servidor Plesk?
Plesk integra antivirus para el correo, pero no para el sistema en general. Para el servidor, el enfoque principal debe ser la prevención (actualizaciones, firewall, Fail2ban, etc.).
Si quieres una capa extra, puedes instalar herramientas como ClamAV desde la terminal, pero ten en cuenta que consumen recursos. En la mayoría de los casos, con las medidas comentadas en este artículo es más que suficiente.
Resumen final de buenas prácticas de seguridad Plesk
Para terminar, aquí tienes una lista de verificación rápida:
- Cambia la contraseña de administrador y usa 2FA.
- Cambia el puerto de acceso a Plesk.
- Activa Fail2ban.
- Configura el firewall con reglas mínimas.
- Actualiza Plesk y el sistema operativo regularmente.
- Activa ModSecurity y SSL para tus sitios.
- Configura copias de seguridad automáticas.
- Revisa los logs de acceso periódicamente.
- Crea usuarios con permisos limitados.
- No compartas credenciales de administrador.
Preguntas frecuentes adicionales (FAQ rápido)
¿Puedo usar Plesk sin conocimientos técnicos avanzados?
Sí, la interfaz es muy amigable. Para tareas básicas (crear dominios, correos, bases de datos) no necesitas ser un experto. Para la seguridad avanzada, este artículo te da una base sólida.
¿Qué hago si mi servidor es muy lento?
Puede ser por falta de recursos, pero también por malware. Revisa los procesos con top en SSH y escanea en busca de archivos sospechosos.
¿Plesk protege mi sitio de ataques DDoS?
Plesk por sí solo no. Necesitarías un servicio de protección DDoS a nivel de red o CDN (como Cloudflare).
**
