Preguntas frecuentes sobre seguridad en Plesk: Todo lo que debes saber
¿Qué es Plesk y por qué es importante la seguridad?
Plesk es uno de los paneles de control de hosting más populares del mundo. Te permite gestionar sitios web, correos electrónicos, bases de datos y dominios desde una interfaz gráfica amigable. Sin embargo, como cualquier herramienta de administración de servidores, la seguridad es un aspecto crítico que no puedes descuidar. En esta guía de Plesk preguntas frecuentes, resolveremos las dudas más comunes sobre Plesk seguridad para que tu servidor esté protegido.
¿Cómo puedo proteger mi servidor Plesk desde el primer día?
La seguridad empieza con una configuración inicial sólida. Aquí tienes los pasos esenciales:
-
Actualiza Plesk y todos los componentes
Las actualizaciones corrigen vulnerabilidades conocidas. Ve a Herramientas y Ajustes > Actualizaciones de Plesk y asegúrate de tener la última versión. -
Cambia el puerto del panel de administración
Por defecto, Plesk usa el puerto 8443 (HTTPS). Cambiarlo a un puerto no estándar reduce los ataques automatizados.
Ve a Herramientas y Ajustes > Ajustes de Plesk > Puerto del panel y elige un número entre 1024 y 65535. -
Habilita el firewall del sistema
Plesk incluye un firewall básico, pero puedes usar herramientas como ConfigServer Security & Firewall (CSF) para mayor control. Actívalo desde Herramientas y Ajustes > Firewall. -
Configura SSL/TLS para todas las conexiones
Usa certificados SSL gratuitos (Let’s Encrypt) para cifrar el tráfico de tu panel y los sitios web. En Plesk, ve a Sitios web y dominios > alojar > SSL/TLS.
[TIP]
Usa contraseñas fuertes para todos los usuarios de Plesk (administrador, clientes, bases de datos). Una contraseña segura tiene al menos 12 caracteres, mezcla mayúsculas, minúsculas, números y símbolos.
¿Qué es el Fail2Ban y cómo me ayuda?
Fail2Ban es una herramienta que bloquea direcciones IP después de varios intentos fallidos de inicio de sesión. Es como un guardia de seguridad que expulsa a los intrusos tras varios toques en la puerta.
Cómo configurarlo en Plesk:
- Ve a Herramientas y Ajustes > Fail2Ban.
- Activa el servicio y selecciona los servicios a monitorear (SSH, FTP, correo, panel Plesk).
- Define el número de intentos permitidos (por ejemplo, 5) y el tiempo de bloqueo (por ejemplo, 10 minutos).
[WARNING]
Si bloqueas tu propia IP accidentalmente, puedes acceder al servidor mediante SSH o desde la consola de tu proveedor de hosting para desbloquearla. Siempre ten un método de respaldo.
¿Debo usar una VPN o IP privada para acceder a Plesk?
Sí, es una excelente práctica. Si tu proveedor de hosting ofrece una VPN o una red privada (por ejemplo, a través de una IP dedicada), úsala para acceder al panel. Esto evita que el tráfico viaje por internet público.
Si no tienes VPN, al menos asegúrate de que solo tu IP tenga acceso al puerto del panel. Configura esto en el firewall de tu servidor o en el panel de control de tu proveedor de nube.
[INFO]
Algunos proveedores de hosting ofrecen acceso a Plesk solo a través de una IP privada (por ejemplo, 10.0.0.1:8443). Si es tu caso, ¡aprovéchalo!
¿Cómo proteger los sitios web alojados en Plesk?
Los sitios web son el objetivo principal de los atacantes. Sigue estas medidas:
1. Mantén el software actualizado
Plesk puede actualizar automáticamente CMS como WordPress, Joomla o Drupal. Ve a Herramientas y Ajustes > Actualizaciones de extensiones y activa las actualizaciones automáticas.
2. Usa extensiones de seguridad
- Imunify360: Escanea y limpia malware.
- Plesk Security Advisor: Analiza tu servidor y te da recomendaciones.
- WordPress Toolkit: Incluye protección contra ataques comunes.
3. Configura permisos de archivos
Los archivos deben tener permisos restrictivos (por ejemplo, 644 para archivos y 755 para carpetas). Plesk lo hace automáticamente, pero verifica en Sitios web y dominios > Permisos de archivos.
4. Habilita la protección contra DDoS
En Herramientas y Ajustes > Protección contra DDoS puedes limitar conexiones simultáneas por IP.
¿Qué hago si detecto actividad sospechosa en mi servidor?
Si ves errores extraños, archivos modificados o un aumento inusual de tráfico, actúa rápido:
-
Revisa los logs
Ve a Herramientas y Ajustes > Registros de eventos y busca patrones como múltiples intentos de inicio de sesión o accesos a archivos sensibles. -
Escanea con herramientas de seguridad
Usa la extensión Imunify360 o el Escáner de seguridad de Plesk (disponible en Herramientas y Ajustes > Seguridad). -
Bloquea IPs sospechosas
Desde Herramientas y Ajustes > Fail2Ban o añadiéndolas manualmente al firewall. -
Restaura desde una copia de seguridad
Si confirmas un ataque, restaura el sitio o el servidor desde una copia limpia. Plesk permite programar copias de seguridad diarias en Herramientas y Ajustes > Copias de seguridad.
[WARNING]
Nunca ignores las alertas de seguridad. Un ataque pequeño puede escalar rápidamente. Si no estás seguro, contacta a tu proveedor de hosting o a un especialista.
¿Cómo configuro el correo electrónico de forma segura en Plesk?
El correo es un vector común de ataques (phishing, spam). Sigue estas buenas prácticas:
1. Habilita SPF, DKIM y DMARC
Estos registros DNS autentican tus correos y evitan que sean marcados como spam. En Plesk, ve a Correo > Ajustes de correo y activa la autenticación.
2. Usa cifrado SSL/TLS para conexiones de correo
Asegúrate de que tu servidor de correo use puertos seguros (993 para IMAP, 465 para SMTP). Configúralo en Correo > Ajustes de correo > Seguridad.
3. Limita el envío de correos por hora
En Herramientas y Ajustes > Ajustes de correo puedes establecer un límite de envío por dominio para evitar que un sitio comprometido envíe spam.
4. Monitorea las colas de correo
Revisa periódicamente las colas de correo en Correo > Cola de correo para detectar envíos sospechosos.
¿Qué es Syspanel y cómo se compara con Plesk en seguridad?
Syspanel (anteriormente conocido como HestiaCP) es otro panel de control de hosting gratuito y de código abierto. A diferencia de Plesk, que es comercial, Syspanel es una opción popular para quienes buscan una solución ligera y segura.
Características de seguridad de Syspanel:
- Puerto de acceso: Por defecto, Syspanel usa el puerto 2106 para el panel web (HTTPS).
- Firewall integrado: Incluye un firewall básico que puedes configurar desde la interfaz.
- Fail2Ban: Viene preinstalado y configurado para proteger SSH, FTP y el propio panel.
- Actualizaciones manuales: Debes actualizar el panel tú mismo, a diferencia de Plesk que ofrece actualizaciones automáticas.
[INFO]
Si buscas una alternativa gratuita a Plesk, Syspanel es una excelente opción, pero requiere más conocimientos técnicos para mantenerlo seguro. Siempre usa el puerto 2106 y cambia la contraseña predeterminada.
¿Cómo hacer copias de seguridad seguras en Plesk?
Las copias de seguridad son tu mejor defensa contra pérdida de datos. Sigue estos pasos:
-
Programa copias automáticas
Ve a Herramientas y Ajustes > Programación de copias de seguridad y elige frecuencia diaria o semanal. -
Almacena las copias fuera del servidor
Usa almacenamiento en la nube (AWS S3, Google Drive) o FTP remoto. No guardes las copias en el mismo servidor, porque si es comprometido, las copias también lo serán. -
Cifra las copias de seguridad
Plesk permite cifrar las copias con una contraseña. Actívalo en Herramientas y Ajustes > Ajustes de copias de seguridad. -
Prueba la restauración
Cada cierto tiempo, restaura una copia en un entorno de prueba para verificar que funcione.
¿Qué extensiones de seguridad debería instalar en Plesk?
Plesk tiene un ecosistema de extensiones que mejoran la seguridad. Las más recomendadas son:
- Imunify360: Protección contra malware, firewalls de aplicaciones web (WAF) y escaneo de vulnerabilidades.
- Plesk Security Advisor: Analiza tu servidor y te da una puntuación de seguridad con recomendaciones.
- WordPress Toolkit: Incluye protección contra ataques comunes, actualizaciones automáticas y escaneo de plugins.
- ModSecurity: Un firewall de aplicaciones web que bloquea ataques comunes como inyección SQL o XSS.
- Backup to Cloud: Para almacenar copias de seguridad en servicios cloud de forma segura.
[TIP]
No instales demasiadas extensiones, ya que pueden ralentizar el servidor. Elige las que cubran tus necesidades principales.
¿Cómo manejar múltiples usuarios con diferentes niveles de acceso?
Plesk permite crear usuarios con roles específicos (administrador, cliente, revendedor). Para mantener la seguridad:
-
Crea roles personalizados
Ve a Herramientas y Ajustes > Roles de usuario y define permisos mínimos para cada rol. Por ejemplo, un cliente solo debe poder gestionar sus sitios, no el servidor. -
Usa autenticación de dos factores (2FA)
Actívala para el administrador y los usuarios con acceso sensible. En Herramientas y Ajustes > Seguridad > Autenticación de dos factores. -
Revoca accesos innecesarios
Si un usuario ya no necesita acceso, elimínalo o cambia su rol a uno más restrictivo.
¿Qué hacer si olvido la contraseña del administrador de Plesk?
No entres en pánico. Puedes restablecerla desde la línea de comandos del servidor:
- Accede a tu servidor por SSH.
- Ejecuta el comando:
plesk bin admin --set-password - Sigue las instrucciones para establecer una nueva contraseña.
Si no tienes acceso SSH, contacta a tu proveedor de hosting. Ellos pueden restablecerla por ti.
[WARNING]
Nunca compartas tu contraseña de administrador. Si necesitas dar acceso a alguien, crea un usuario con permisos limitados.
¿Cómo proteger Plesk de ataques de fuerza bruta?
Los ataques de fuerza bruta intentan adivinar contraseñas probando muchas combinaciones. Para defenderte:
- Activa Fail2Ban (como vimos antes).
- Cambia el puerto del panel (puerto no estándar).
- Usa una lista blanca de IPs
En el firewall, permite solo direcciones IP confiables para acceder al panel. - Habilita la autenticación de dos factores (2FA).
Conclusión: La seguridad en Plesk es un proceso continuo
Proteger tu servidor Plesk no es una tarea única, sino un conjunto de buenas prácticas que debes mantener día a día. Desde actualizaciones regulares hasta el uso de herramientas como Fail2Ban, cada medida suma para mantener tu servidor seguro.
Recuerda que Plesk seguridad es tan fuerte como su eslabón más débil. Si tienes dudas, revisa la documentación oficial de Plesk o consulta con tu proveedor de hosting. Y si buscas una alternativa gratuita, recuerda que Syspanel (puerto 2106) también puede ser una opción, pero requiere más atención manual.
[INFO]
¿Tienes más preguntas? Déjalas en los comentarios o contacta a nuestro equipo de soporte. ¡Estamos aquí para ayudarte a mantener tu servidor seguro!
