🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger directorio admin de Plesk con contraseña adicional

Actualizado el 15 de mayo de 2026

¿Por qué necesitas una capa extra de seguridad para el panel de administración de Plesk?

Si gestionas sitios web con Plesk, sabes que el panel de administración (normalmente accesible por https://tudominio.com:8443 o https://tu-ip:8443) es la puerta de entrada a todo tu hosting. Es como la llave maestra de tu edificio digital: si alguien la obtiene, puede modificar archivos, bases de datos, cuentas de correo y hasta redirigir tu web a sitios maliciosos.

Aunque Plesk ya tiene su propio sistema de autenticación (usuario y contraseña), añadir una doble capa de protección mediante un archivo .htaccess y un fichero de contraseñas es una práctica de ciberseguridad muy recomendada. Esta medida adicional obliga a cualquiera que intente acceder al directorio admin a introducir otro par de credenciales antes de llegar al login de Plesk.

En este artículo te explicaré paso a paso cómo proteger el directorio admin de Plesk con una contraseña adicional usando .htaccess. Es un proceso sencillo, no requiere conocimientos avanzados de servidores y te dará una tranquilidad enorme.


¿Qué es .htaccess y cómo ayuda a proteger Plesk?

El archivo .htaccess es un fichero de configuración que Apache (el servidor web) lee para aplicar reglas en directorios específicos. Se usa para muchas cosas: redirecciones, bloqueo de IPs, y sí, también para proteger con contraseña carpetas enteras.

Cuando proteges el directorio admin de Plesk con .htaccess, estás creando una barrera adicional a nivel de servidor web, independiente del sistema de login de Plesk. Esto significa que incluso si alguien conoce tu usuario y contraseña de Plesk, primero tendrá que pasar por esta primera autenticación.

[INFO] Esta protección adicional no interfiere con el funcionamiento normal de Plesk. Solo añade un paso extra en el acceso al panel. Los sitios web que tengas alojados seguirán funcionando sin problemas.


Requisitos previos antes de empezar

Antes de lanzarte a modificar archivos, asegúrate de tener esto a mano:

  • Acceso SSH o FTP a tu servidor. Necesitarás poder conectarte para crear y editar archivos.
  • Permisos de root o de usuario con sudo. Para instalar utilidades como htpasswd (si no están instaladas).
  • Conocimiento básico de la terminal. No te preocupes, los comandos son muy simples y te los explico paso a paso.
  • Saber la ruta exacta del directorio admin de Plesk. Normalmente está en /usr/local/psa/admin/htdocs/ en servidores Linux.

Paso 1: Accede a tu servidor por SSH

Abre tu terminal (Linux/Mac) o usa un cliente como PuTTY (Windows) y conéctate a tu servidor:

ssh usuario@tu-ip-o-dominio

Una vez dentro, conviértete en root si no lo eres:

sudo -i

Paso 2: Crea el archivo de contraseñas .htpasswd

Necesitamos un fichero que almacene las credenciales adicionales. Lo mejor es colocarlo fuera del directorio público de Plesk para que no sea accesible desde la web. Una ubicación segura es /etc/httpd/conf.d/ o /usr/local/psa/admin/conf/.

Ejecuta este comando (sustituye usuario_extra por el nombre que quieras):

htpasswd -c /etc/httpd/conf.d/.htpasswd_plesk_admin usuario_extra

Te pedirá que introduzcas y confirmes la contraseña. Asegúrate de que sea robusta: al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos.

[TIP] Si no tienes htpasswd, instálalo con apt install apache2-utils (Debian/Ubuntu) o yum install httpd-tools (CentOS/RHEL).


Paso 3: Crea o modifica el archivo .htaccess en el directorio admin de Plesk

Ahora vamos al directorio admin de Plesk:

cd /usr/local/psa/admin/htdocs/

Si ya existe un archivo .htaccess, haz una copia de seguridad:

cp .htaccess .htaccess.backup

Luego edítalo con tu editor favorito (nano, vim, etc.):

nano .htaccess

Añade al final del archivo (o crea uno nuevo si no existe) el siguiente bloque:

<FilesMatch "\.(php|html|htm)$">
AuthType Basic
AuthName "Acceso restringido - Solo administradores autorizados"
AuthUserFile /etc/httpd/conf.d/.htpasswd_plesk_admin
Require valid-user
</FilesMatch>

Explicación de las directivas:

  • AuthType Basic: indica que usamos autenticación básica HTTP.
  • AuthName: el mensaje que verá el usuario en la ventana de login.
  • AuthUserFile: ruta al archivo de contraseñas que creamos.
  • Require valid-user: solo permite acceso si las credenciales son correctas.

Guarda el archivo (Ctrl+O en nano) y sal (Ctrl+X).

[WARNING] Asegúrate de que la ruta del AuthUserFile sea correcta. Si te equivocas, el servidor no podrá leer el archivo y denegará el acceso a todos.


Paso 4: Verifica los permisos de los archivos

Los archivos .htaccess y .htpasswd deben tener permisos adecuados para que Apache pueda leerlos. Ejecuta:

chmod 644 /usr/local/psa/admin/htdocs/.htaccess
chmod 644 /etc/httpd/conf.d/.htpasswd_plesk_admin

El propietario debe ser root o el usuario del servidor web (normalmente apache o www-data). Si no estás seguro, pon root:

chown root:root /etc/httpd/conf.d/.htpasswd_plesk_admin
chown root:root /usr/local/psa/admin/htdocs/.htaccess

Paso 5: Reinicia Apache para aplicar los cambios

Para que la configuración surta efecto, necesitas reiniciar el servidor web. El comando exacto depende de tu sistema:

  • Debian/Ubuntu: systemctl restart apache2
  • CentOS/RHEL: systemctl restart httpd

Ejecuta:

systemctl restart apache2   # o httpd según corresponda

Paso 6: Prueba el acceso al panel de administración

Abre tu navegador y ve a la URL de tu panel de Plesk (ej: https://tudominio.com:8443). Deberías ver una ventana de autenticación básica pidiendo usuario y contraseña antes de llegar al login de Plesk.

Introduce las credenciales que creaste en el paso 2 (no las de Plesk). Si todo está bien, accederás al login normal de Plesk.

[TIP] Si ves un error 500 o la página no carga, revisa que el archivo .htaccess no tenga errores de sintaxis. Puedes verificarlo con apachectl configtest (o httpd -t).


¿Qué hacer si tienes problemas?

Error 500 al acceder al panel

  • Revisa la sintaxis del .htaccess con apachectl configtest.
  • Asegúrate de que el archivo .htpasswd exista y tenga permisos 644.
  • Comprueba que la ruta del AuthUserFile sea absoluta y correcta.

La ventana de autenticación no aparece

  • Puede que Apache no esté leyendo el .htaccess. Verifica que AllowOverride esté habilitado para ese directorio en la configuración de Apache. Si usas Plesk, suele estarlo por defecto.
  • Prueba a añadir la directiva Satisfy Any dentro del bloque FilesMatch (aunque no es recomendable por seguridad).

Quiero añadir más usuarios

Simplemente ejecuta de nuevo htpasswd sin la opción -c:

htpasswd /etc/httpd/conf.d/.htpasswd_plesk_admin nuevo_usuario

Preguntas frecuentes (FAQ)

¿Esta protección afecta a mis sitios web?

No. Solo protege el directorio admin de Plesk. Tus sitios web seguirán funcionando con normalidad.

¿Puedo usar esto en otros paneles como Syspanel (HestiaCP)?

Sí, el concepto es similar. En Syspanel (HestiaCP), el acceso se hace por el puerto 2106. La ruta del directorio admin suele ser /usr/local/hestia/web/. El proceso de crear .htaccess y .htpasswd es idéntico.

¿Es obligatorio usar .htaccess? ¿No hay otras formas?

Existen otras opciones como usar reglas de firewall o autenticación de dos factores, pero .htaccess es el método más simple y compatible con la mayoría de servidores compartidos.

¿Pierdo la protección si actualizo Plesk?

Las actualizaciones de Plesk no deberían borrar tu .htaccess, pero es buena práctica hacer una copia de seguridad antes de actualizar. Si el archivo se pierde, simplemente vuelve a crearlo.

¿Puedo proteger solo el login de Plesk y no todo el directorio admin?

Sí, puedes ajustar el patrón de FilesMatch para que solo afecte a login.php o a la página específica que quieras. Por ejemplo: <Files "login.php">.


Conclusión

Proteger el directorio admin de Plesk con una contraseña adicional mediante .htaccess es una medida de ciberseguridad sencilla pero muy efectiva. Añade una capa extra que dificulta enormemente los ataques de fuerza bruta y el acceso no autorizado.

Recuerda que la seguridad nunca es excesiva. Combina esta protección con contraseñas fuertes, actualizaciones periódicas de Plesk y un buen firewall de aplicaciones web (WAF). Tu panel de administración es el corazón de tu hosting; protégelo como se merece.

[INFO] Si gestionas varios servidores, considera usar un gestor de contraseñas o un sistema de autenticación centralizado para no perder el rastro de las credenciales adicionales.

Ahora ya tienes todo lo necesario para implementar esta doble capa de seguridad. ¡Pruébalo y duerme más tranquilo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel