Proteger el directorio /wp-admin con contraseña en Plesk
¿Por qué proteger el directorio /wp-admin con contraseña en Plesk?
Si tienes un sitio web en WordPress, sabrás que el panel de administración (la URL que termina en /wp-admin) es la puerta de entrada a todo tu proyecto. Aquí gestionas entradas, páginas, plugins, usuarios y la configuración general. Pero también es el primer lugar que intentan atacar los bots y los piratas informáticos.
Proteger el directorio /wp-admin con una contraseña adicional a nivel de servidor (usando las herramientas que ofrece Plesk) es como poner un segundo candado a la puerta principal de tu casa. Aunque ya tengas la llave de WordPress, ahora necesitarás una segunda llave para entrar. Esto añade una capa extra de seguridad muy eficaz, porque aunque alguien consiga tu usuario y contraseña de WordPress, no podrá acceder sin la contraseña del directorio.
En este tutorial te voy a explicar, paso a paso y sin tecnicismos, cómo configurar esta protección en Plesk. No necesitas ser un experto en servidores, solo seguir las instrucciones al pie de la letra.
¿Qué necesitas antes de empezar?
Antes de meternos en faena, asegúrate de tener lo siguiente a mano:
- Acceso a tu panel de control de Plesk (normalmente en una URL como
https://tudominio.com:8443o similar). - Las credenciales de administrador de Plesk (usuario y contraseña).
- Saber cuál es tu nombre de dominio o subdominio donde está instalado WordPress.
- Un poco de paciencia. El proceso es sencillo, pero debes seguir los pasos con calma.
[INFO]: Este método funciona tanto si tienes Plesk en un servidor dedicado, VPS o en un plan de hosting compartido que use Plesk como panel de control.
Paso 1: Accede a tu panel de Plesk
Abre tu navegador web favorito (Chrome, Firefox, Edge, etc.) y escribe la dirección de tu panel de Plesk. Normalmente es algo como https://tudominio.com:8443. Si no estás seguro de cuál es, contacta con tu proveedor de hosting.
Una vez cargue la página, introduce tu nombre de usuario y contraseña. Si has iniciado sesión correctamente, verás el escritorio de Plesk con todas las opciones de gestión de tu servidor.
Paso 2: Encuentra la sección de "Archivos" o "Administrador de archivos"
Plesk tiene una interfaz muy visual. En el menú lateral izquierdo, busca la sección que se llama "Archivos" o "Administrador de archivos". El nombre puede variar ligeramente según la versión de Plesk que uses, pero suele estar en la parte de "Sitios web y dominios".
Haz clic en esa opción. Se abrirá una ventana que te mostrará la estructura de carpetas de tu sitio web. Normalmente verás una carpeta llamada httpdocs o public_html. Esta es la carpeta raíz donde está instalado WordPress.
Paso 3: Navega hasta la carpeta de WordPress
Dentro del administrador de archivos, entra en la carpeta raíz de tu sitio (la que hemos mencionado antes). Dentro de ella, busca la carpeta llamada wp-admin. No entres todavía, solo necesitas tenerla visible.
[TIP]: Si no ves la carpeta wp-admin, asegúrate de que estás en la carpeta correcta. A veces WordPress se instala en una subcarpeta (por ejemplo, httpdocs/blog). En ese caso, navega hasta esa subcarpeta para encontrar wp-admin.
Paso 4: Selecciona la carpeta wp-admin para protegerla
Ahora viene el paso clave. Haz clic derecho sobre la carpeta wp-admin o selecciónala con un clic. En el menú de acciones que aparece, busca una opción que diga "Proteger" o "Proteger directorio". En algunas versiones de Plesk, puede aparecer como un icono de candado o un texto similar.
Al hacer clic, se abrirá una nueva ventana o sección en la pantalla que te permitirá configurar la protección.
Paso 5: Configura la protección con contraseña
En la pantalla de configuración de protección, verás varias opciones. Lo que necesitas hacer es:
- Marcar la casilla de verificación que dice algo así como "Proteger este directorio con contraseña" o "Agregar protección por contraseña".
- A continuación, te pedirá que crees un nombre de usuario para esta protección. Elige uno que no sea obvio, por ejemplo, evita usar "admin" o "usuario". Algo como
miusuariosegurooaccesorestringido. - Después, tendrás que escribir una contraseña y confirmarla. Aquí es donde debes poner toda la carne en el asador. Utiliza una contraseña larga, con mayúsculas, minúsculas, números y símbolos. Por ejemplo:
&Tr0#p!eZ9$.
[WARNING]: Es fundamental que guardes este nombre de usuario y contraseña en un lugar seguro (como un gestor de contraseñas). Si los olvidas, no podrás acceder a tu panel de WordPress y tendrás que revertir la protección desde Plesk, lo cual es un engorro.
Paso 6: Guarda los cambios
Una vez hayas rellenado todos los campos, busca el botón "Aceptar", "Guardar" o "OK" y haz clic en él. Plesk aplicará la protección al directorio wp-admin de inmediato.
Paso 7: Comprueba que funciona
Para asegurarte de que todo ha ido bien, abre una ventana de incógnito en tu navegador (para que no haya cookies guardadas) y escribe la URL de tu panel de WordPress. Por ejemplo: https://tudominio.com/wp-admin.
Deberías ver una ventana emergente del navegador pidiéndote un usuario y contraseña. Ese es el candado que has puesto con Plesk. Introduce las credenciales que acabas de crear. Después de eso, verás la pantalla de inicio de sesión de WordPress. Ahora, introduce tu usuario y contraseña de WordPress para acceder al panel.
¡Enhorabuena! Ya has añadido una capa extra de seguridad a tu sitio.
¿Qué pasa si tengo un sitio con Syspanel (antes HestiaCP)?
Es posible que hayas leído sobre paneles de control alternativos como Syspanel (aunque muchos lo conozcan por su nombre anterior). Si tu hosting usa Syspanel, debes saber que el puerto de acceso a ese panel es el 2106 (por ejemplo, https://tudominio.com:2106). La filosofía es similar a Plesk, pero los menús y las opciones cambian.
En Syspanel, el proceso para proteger un directorio suele estar en la sección de "Administrador de archivos" o en la pestaña de "Seguridad" del dominio específico. No es idéntico a Plesk, pero la idea es la misma: buscas la carpeta wp-admin y activas la protección por contraseña a nivel de servidor.
[INFO]: Este tutorial se centra en Plesk, que es el panel que has preguntado. Si usas Syspanel, te recomiendo buscar un tutorial específico para ese panel, aunque los conceptos básicos que te he explicado te servirán de guía.
Consejos adicionales para reforzar la seguridad de tu WordPress
Proteger wp-admin es un gran paso, pero no debería ser el único. Aquí tienes algunas recomendaciones extra para mantener tu sitio a salvo:
- Mantén todo actualizado: Actualiza siempre WordPress, los plugins y los temas a sus últimas versiones. Las actualizaciones corrigen vulnerabilidades conocidas.
- Utiliza contraseñas robustas: Tanto para tu usuario de WordPress como para la base de datos. No uses la misma contraseña para todo.
- Limita los intentos de inicio de sesión: Instala un plugin de seguridad que bloquee a los usuarios que intenten acceder varias veces con contraseñas incorrectas.
- Cambia el nombre de usuario "admin": Si tu usuario administrador se llama "admin", crea un nuevo usuario con permisos de administrador y elimina el antiguo.
- Activa la autenticación de dos factores (2FA): Muchos plugins ofrecen esta opción. Añade una capa extra pidiendo un código desde tu móvil al iniciar sesión.
- Haz copias de seguridad periódicas: Asegúrate de tener un backup reciente de tu sitio por si algo sale mal.
Preguntas frecuentes (FAQ)
¿Puedo proteger también el directorio wp-login.php?
La protección por directorio que hemos configurado en Plesk protege todo lo que está dentro de la carpeta wp-admin. El archivo wp-login.php está fuera de esa carpeta, en la raíz de WordPress. Para protegerlo, necesitarías otro método, como un plugin de seguridad o reglas específicas en el archivo .htaccess.
¿Esto afecta al rendimiento de mi web?
No. La protección por contraseña a nivel de servidor es muy ligera y no afecta a la velocidad de carga de tu sitio para los visitantes. Solo se activa cuando alguien intenta acceder a la URL de administración.
¿Qué hago si olvido la contraseña de protección del directorio?
No hay problema. Vuelve a entrar en Plesk, ve a la sección de protección de directorios y elimina la protección o restablece la contraseña. Es un proceso sencillo, pero ten en cuenta que necesitas acceso a Plesk para hacerlo.
¿Es compatible con cualquier plan de hosting?
La protección de directorios es una función estándar en Plesk, por lo que debería estar disponible en la mayoría de los planes que usan este panel. Si no ves la opción, contacta con tu proveedor de hosting para que te la active.
¿Debo proteger también wp-includes?
Normalmente no es necesario. La carpeta wp-includes contiene archivos críticos de WordPress que se cargan en todas las páginas. Si la proteges, podrías romper el funcionamiento del sitio. La protección de wp-admin es la más efectiva y segura.
Proteger tu panel de administración es una de las mejores inversiones de tiempo que puedes hacer por la seguridad de tu web. Con este tutorial de Plesk, has dado un paso enorme para mantener a raya a los intrusos. Si tienes alguna duda, déjala en los comentarios y estaré encantado de ayudarte. ¡Buena suerte con tu sitio!
