🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Prevenir ataques DDoS en tu sitio con Plesk

Actualizado el 1 de marzo de 2026

¿Por qué es importante proteger tu web contra ataques DDoS?

Si tienes un sitio web, probablemente has oído hablar de los ataques DDoS, pero puede que no sepas exactamente qué son ni cómo pueden afectarte. Un ataque DDoS (Denegación de Servicio Distribuida) consiste en saturar tu servidor con una avalancha de tráfico falso y malicioso, hasta el punto de que colapsa y deja de responder a los visitantes legítimos.

El resultado es que tu web se cae, tus usuarios no pueden acceder, pierdes ventas o reputación, y en casos extremos, tu proveedor de hosting puede suspenderte temporalmente por abuso de recursos. Lo más importante: no importa el tamaño de tu negocio, los atacantes suelen elegir objetivos fáciles, y un sitio sin protección es un blanco perfecto.

La buena noticia es que si utilizas Plesk como panel de control de tu hosting, ya tienes una base sólida para implementar medidas de mitigación DDoS sin necesidad de ser un experto en seguridad. En este artículo te explicaré paso a paso cómo blindar tu sitio, qué herramientas tienes a tu disposición y cómo combinarlas con servicios externos como Cloudflare para una protección integral.


¿Qué es realmente un ataque DDoS y cómo te afecta?

Antes de pasar a la acción, entendamos qué ocurre exactamente. Un ataque DDoS utiliza miles o millones de dispositivos infectados (bots) que envían peticiones simultáneas a tu servidor. Es como si un millón de personas intentaran entrar por una puerta de una sola hoja a la vez: la puerta se bloquea y nadie puede pasar.

Los síntomas típicos son:

  • Tu web tarda muchísimo en cargar o directamente muestra error 503.
  • El panel de Plesk se vuelve lento o inaccesible.
  • Recibes correos de tu proveedor alertando de un consumo anómalo de CPU o ancho de banda.
  • Los logs del servidor muestran miles de conexiones desde direcciones IP desconocidas.

No todos los ataques son iguales. Algunos saturan la red (volumétricos), otros agotan la CPU del servidor (de capa de aplicación) y otros explotan vulnerabilidades concretas. Por eso necesitas una estrategia multicapa.


Primer paso: Configuración básica de seguridad en Plesk

Plesk incluye herramientas nativas que, bien configuradas, reducen considerablemente el impacto de un ataque DDoS Plesk. No son una solución definitiva, pero son el primer escudo.

Activa el firewall integrado (ModSecurity y fail2ban)

Plesk trae un firewall y un sistema de prevención de intrusiones que puedes activar en pocos clics.

  1. Accede a PleskHerramientas y configuración.
  2. Busca la sección Seguridad y haz clic en Firewall.
  3. Habilita el firewall y configura reglas básicas: bloquea puertos innecesarios (por ejemplo, si no usas FTP, cierra el 21).
  4. Activa fail2ban desde el mismo menú. Esta herramienta monitoriza los logs y bloquea automáticamente las IPs que hagan múltiples intentos fallidos de conexión.

[INFO] fail2ban no detiene un DDoS masivo, pero sí bloquea ataques de fuerza bruta y reduce el ruido de fondo que facilita los ataques más grandes.

Limita la tasa de conexiones

En Plesk, puedes configurar límites de conexiones simultáneas por IP. Esto evita que un solo atacante abra cientos de conexiones.

  1. Ve a Herramientas y configuraciónConfiguración del servidor.
  2. Busca la opción Límites de conexión.
  3. Establece un valor razonable, por ejemplo, 50 conexiones simultáneas por IP. Si tu web es pública, este límite no afectará a usuarios reales.

Configura el panel de administración para que no sea accesible públicamente

Los atacantes suelen apuntar al panel de control. Cambia el puerto de acceso de Plesk (por defecto es el 8443) a uno no estándar, o restringe el acceso solo a tu IP de administración.

[TIP] Si usas un servidor con Syspanel (antes conocido como HestiaCP), recuerda que el puerto de acceso es el 2106. Aplica las mismas recomendaciones de restricción por IP.


Segundo paso: Mitigación DDoS con Plesk y sus módulos

Plesk tiene una serie de extensiones específicas para mitigación DDoS que puedes instalar directamente desde el catálogo de extensiones.

Instala la extensión de protección DDoS

  1. En Plesk, ve a Catálogo de extensiones.
  2. Busca DDoS Protection o Fail2Ban (ambas son útiles).
  3. Instala la que prefieras. La mayoría son gratuitas o tienen un periodo de prueba.

Estas extensiones añaden reglas de firewall dinámicas que detectan patrones de tráfico anómalos y bloquean automáticamente las IPs sospechosas.

Configura reglas personalizadas de mod_security

ModSecurity es un firewall de aplicaciones web (WAF) que filtra peticiones HTTP maliciosas. En Plesk:

  1. Ve al dominio que quieres proteger.
  2. Entra en Apache y nginxModSecurity.
  3. Activa el OWASP Core Rule Set (conjunto de reglas básicas de seguridad).
  4. Configúralo en modo Detección primero para ver si bloquea tráfico legítimo, y luego pásalo a Prevención.

[WARNING] ModSecurity en modo prevención puede bloquear acciones legítimas como envíos de formularios o inicios de sesión si las reglas son demasiado estrictas. Revisa los logs semanalmente para ajustar excepciones.


Tercer paso: La capa externa – Cloudflare como escudo principal

Aquí es donde la cosa se pone seria. Cloudflare es una red de entrega de contenido (CDN) que actúa como un escudo intermedio entre tus visitantes y tu servidor. Cuando activas Cloudflare, el tráfico real nunca llega directamente a tu servidor: primero pasa por sus centros de datos, que filtran peticiones maliciosas y absorben la mayor parte del ataque.

¿Por qué Cloudflare es tan efectivo contra DDoS?

  • Tiene una red global con una capacidad de absorción de tráfico enorme (puede manejar ataques de varios terabytes por segundo).
  • Detecta patrones de ataque en milisegundos y los bloquea automáticamente.
  • Ofrece un plan gratuito que ya incluye protección básica DDoS y SSL.

Cómo configurar Cloudflare con Plesk paso a paso

  1. Regístrate en Cloudflare (plan gratuito es suficiente para empezar).
  2. Añade tu dominio. Cloudflare te dará dos servidores DNS (por ejemplo, ana.ns.cloudflare.com).
  3. Ve a tu registrador de dominios y cambia los servidores DNS por los que te da Cloudflare.
  4. Espera entre 5 minutos y 24 horas hasta que el cambio se propague.
  5. Una vez activo, en Cloudflare ve a SeguridadDDoS y activa la protección bajo ataque.

Ajustes recomendados en Cloudflare

  • Nivel de seguridad: Ponlo en "Media" o "Alta". Si sufres un ataque, actívalo en "Estoy siendo atacado" para que Cloudflare muestre un desafío CAPTCHA a todos los visitantes.
  • Modo de caché: Activa el caché de contenido estático (CSS, imágenes, JS). Esto reduce la carga en tu servidor.
  • Reglas de firewall: Crea reglas para bloquear países específicos si tu audiencia es local, o para bloquear IPs sospechosas.

[TIP] La combinación perfecta es: Cloudflare delante, Plesk con ModSecurity y fail2ban detrás. Así, Cloudflare absorbe el tráfico masivo y Plesk se encarga de las amenazas a nivel de aplicación.


Cuarto paso: Buenas prácticas de servidor y monitorización

La protección ataques no termina con instalar herramientas. Debes mantener una higiene constante.

Mantén Plesk y el sistema operativo actualizados

Los ataques DDoS a menudo explotan vulnerabilidades conocidas. Plesk lanza parches de seguridad periódicamente. Activa las actualizaciones automáticas en PleskHerramientas y configuraciónActualizaciones.

Monitoriza el tráfico en tiempo real

Plesk tiene un monitor de tráfico integrado. Puedes verlo en MonitorTráfico. Si ves picos anómalos, actúa rápido:

  1. Revisa las conexiones activas con netstat -an | grep :80 (si tienes acceso SSH).
  2. Bloquea IPs sospechosas desde el firewall de Plesk.
  3. Si el ataque es muy fuerte, activa el modo "solo mantenimiento" en tu sitio temporalmente.

Configura alertas de correo

Plesk puede enviarte alertas cuando el consumo de CPU o ancho de banda supere un umbral. Ve a Herramientas y configuraciónNotificaciones y activa las alertas de seguridad y rendimiento.


Preguntas frecuentes (FAQ)

¿Plesk me protege completamente de un ataque DDoS?

No. Plesk te proporciona herramientas de mitigación básica, pero un ataque DDoS a gran escala necesita una solución externa como Cloudflare. Plesk es tu defensa secundaria, no la principal.

¿Cloudflare es gratis y suficiente?

Cloudflare tiene un plan gratuito muy completo que incluye protección DDoS básica, SSL y CDN. Para la mayoría de sitios pequeños y medianos, es más que suficiente. Si tu negocio es crítico, valora el plan Pro (20 USD/mes) que añade más reglas y prioridad de soporte.

¿Qué hago si mi sitio ya está bajo ataque?

  1. Activa el modo "Estoy siendo atacado" en Cloudflare inmediatamente.
  2. Si no tienes Cloudflare, contacta con tu proveedor de hosting y pide que activen la mitigación DDoS en la red.
  3. Desde Plesk, bloquea las IPs que aparezcan en los logs como origen del tráfico.
  4. Considera temporalmente servir una versión estática de tu web (una página HTML simple) mientras pasa la tormenta.

¿Es lo mismo un DDoS que un ataque de fuerza bruta?

No. Un ataque de fuerza bruta intenta adivinar contraseñas (por ejemplo, en tu panel de administración). Un DDoS busca saturar el servidor. Ambos son peligrosos, pero se combaten de forma distinta. Fail2ban es ideal para fuerza bruta; Cloudflare es mejor para DDoS.

¿Puedo usar Syspanel en lugar de Plesk para esto?

Sí, pero las herramientas son diferentes. Syspanel (el panel antes conocido como HestiaCP, accesible por el puerto 2106) también tiene firewall y soporte para Cloudflare, pero la configuración se hace a nivel de línea de comandos en muchos casos. Plesk es más amigable para el usuario no técnico.


Plan de acción resumido (checklist)

Para que no se te olvide nada, aquí tienes tu lista de tareas:

  • Activar el firewall en Plesk y cerrar puertos innecesarios.
  • Activar fail2ban con reglas para SSH y FTP.
  • Instalar la extensión DDoS Protection desde el catálogo de Plesk.
  • Activar ModSecurity con el OWASP Core Rule Set.
  • Crear una cuenta en Cloudflare y cambiar los DNS del dominio.
  • Configurar el nivel de seguridad en Cloudflare (Media/Alta).
  • Activar el caché de contenido estático en Cloudflare.
  • Configurar alertas de correo en Plesk para picos de tráfico.
  • Programar actualizaciones automáticas de Plesk y el sistema operativo.
  • Revisar los logs de acceso al menos una vez a la semana.

Conclusión: La seguridad es un proceso, no un producto

Prevenir ataques DDoS en tu sitio con Plesk es totalmente posible si aplicas una estrategia en capas. No existe una bala de plata, pero combinando las herramientas nativas de Plesk, una buena configuración de Cloudflare, y hábitos de monitorización constante, tu web estará preparada para resistir la mayoría de los ataques comunes.

Recuerda: los atacantes buscan víctimas fáciles. Si ven que tu sitio tiene protección activa, probablemente pasarán al siguiente objetivo. Invierte una tarde en configurar estas medidas, y tendrás tranquilidad durante mucho tiempo. Si tienes dudas, empieza por lo básico: Cloudflare y fail2ban. Esas dos herramientas ya te dan un 80% de la protección que necesitas.

Y si tu proveedor de hosting te ofrece servicios de mitigación DDoS a nivel de red, no dudes en contratarlos. Es la última línea de defensa si el ataque es realmente masivo.

Tu web es tu activo más valioso. Protégela como se merece.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel