🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger Plesk: Configurar firewall y reglas de acceso básicas

Actualizado el 16 de marzo de 2026

¿Por qué es crucial proteger tu servidor Plesk?

Cuando tienes un servidor con Plesk, estás administrando la puerta de entrada a tus sitios web, correos electrónicos y bases de datos. Plesk es una herramienta increíblemente potente y visual, pero esa misma potencia lo convierte en un objetivo atractivo para atacantes automatizados que escanean internet constantemente en busca de puertos abiertos o configuraciones débiles.

La buena noticia es que no necesitas ser un experto en redes para dar los primeros pasos hacia una protección sólida. Plesk incluye un firewall integrado (basado en el clásico iptables de Linux) que puedes gestionar desde el propio panel. Configurarlo correctamente es como ponerle cerrojos a las puertas de tu casa: no impide que alguien intente entrar, pero hace que sea mucho, mucho más difícil.

En esta guía, vamos a ver paso a paso cómo configurar las reglas de firewall básicas, qué puertos debes mantener abiertos y cuáles cerrar, y algunas buenas prácticas de seguridad plesk que te ahorrarán más de un susto. Al final, tendrás un servidor mucho más robusto frente a accesos no autorizados.

Entendiendo el firewall de Plesk: tu primera línea de defensa

El plesk firewall es una interfaz gráfica que te permite gestionar las reglas de iptables sin tocar la línea de comandos. Esto es ideal porque puedes crear, modificar y eliminar reglas con unos pocos clics, y Plesk se encarga de aplicarlas al sistema.

Piensa en el firewall como un guardia de seguridad en la entrada de un edificio. El guardia tiene una lista de personas autorizadas (reglas) y sabe qué puertas pueden usar. Si alguien no está en la lista, no pasa. Si un paquete de datos intenta llegar a un puerto que no está en la lista, se descarta silenciosamente.

¿Dónde encuentro el firewall en Plesk?

En la mayoría de las versiones recientes de Plesk, la ruta es la siguiente:

  1. Inicia sesión en tu panel de Plesk.
  2. Ve a la sección Herramientas y configuración (en el menú lateral izquierdo).
  3. Busca el grupo Seguridad y haz clic en Firewall.

Si no ves esta opción, es posible que tu proveedor de hosting no haya habilitado el módulo o que estés en un plan que no lo incluye. En ese caso, contacta con tu proveedor o considera la posibilidad de gestionar el firewall a nivel de sistema operativo (aunque esta guía se centra en el panel).

Configuración inicial: políticas por defecto

Lo primero que debes decidir es la política predeterminada del firewall. Esto define qué hacer con el tráfico que no coincide con ninguna regla específica. Las dos opciones principales son:

  • Permitir todo por defecto (menos seguro): Es la configuración más común en servidores recién instalados. Todo el tráfico entra, excepto el que bloqueas explícitamente. Es fácil de gestionar, pero peligroso si olvidas bloquear algo.
  • Denegar todo por defecto (más seguro): Todo el tráfico está bloqueado, excepto el que permites explícitamente. Es mucho más seguro, pero requiere que configures cuidadosamente cada puerto que necesitas.

Para un servidor de producción, te recomiendo encarecidamente la opción Denegar todo por defecto y luego ir añadiendo excepciones. Es un poco más de trabajo al principio, pero la tranquilidad que ganas es enorme.

Pasos para cambiar la política por defecto

  1. En la pantalla del Firewall, busca un botón o enlace que diga Configuración del firewall o Política predeterminada.
  2. Cámbiala a Denegar (o "DROP" en términos técnicos).
  3. Guarda los cambios.

[WARNING] Si cambias la política a "Denegar todo" sin haber añadido antes las reglas de acceso necesarias, podrías quedarte fuera de tu propio servidor. Asegúrate de tener las reglas básicas creadas ANTES de aplicar este cambio.

Reglas de firewall esenciales: qué puertos abrir

Ahora viene la parte práctica. Vamos a crear las reglas básicas que casi cualquier servidor Plesk necesita. Recuerda que estamos trabajando con una política de "denegar todo", así que cada regla que creemos será una excepción.

Puertos de acceso remoto (SSH y panel de control)

  • Puerto 22 (SSH): Imprescindible para administrar el servidor de forma segura. Si puedes, cámbialo a un puerto no estándar (como el 2200 o el 2222) para reducir los intentos de acceso automáticos.
  • Puerto 8443 (Plesk SSL): Es el acceso seguro a tu panel de control. No lo bloquees o no podrás entrar.
  • Puerto 8447 (Plesk auto-installer): Se usa para instalar actualizaciones y componentes. Es recomendable mantenerlo abierto, aunque puedes restringirlo a tu IP si eres el único administrador.

Puertos para sitios web y correo

  • Puerto 80 (HTTP): Para que los visitantes accedan a tus sitios web sin cifrar. Si usas redirección forzada a HTTPS, puedes bloquearlo, pero es más seguro dejarlo abierto y redirigir desde el servidor web.
  • Puerto 443 (HTTPS): El puerto seguro por excelencia. No lo bloquees nunca, o tus sitios dejarán de funcionar con SSL.
  • Puertos de correo:
    • 25 (SMTP): Para enviar correo. A veces los proveedores lo bloquean para evitar spam, pero si es tu servidor de correo, lo necesitas.
    • 110 (POP3) y 143 (IMAP): Para que los clientes de correo reciban mensajes. Si solo usas webmail, puedes prescindir de ellos.
    • 465 (SMTPS) y 587 (SMTP con STARTTLS): Para envío de correo cifrado. Son los recomendados hoy en día.
    • 993 (IMAPS) y 995 (POP3S): Para recepción de correo cifrado. Muy recomendable tenerlos abiertos.

Puertos de bases de datos (si es necesario)

  • 3306 (MySQL/MariaDB): Solo deberías abrirlo si necesitas acceder a las bases de datos desde fuera del servidor. Si no es el caso, mantenlo cerrado. Es uno de los puertos más atacados.

Puertos adicionales para FTP y otros servicios

  • 21 (FTP) y 20 (FTP datos): Si usas FTP para subir archivos. Es un protocolo inseguro, así que te recomiendo usar SFTP (que va por el puerto 22) o FTPS.
  • 12000-12100 (Rango pasivo para FTP): Si usas FTP, necesitarás abrir un rango de puertos para las conexiones de datos pasivas. Plesk suele configurarlo automáticamente.

Cómo crear una regla de firewall en Plesk

Vamos a verlo con un ejemplo práctico: abrir el puerto 22 (SSH) para una IP específica.

  1. En la pantalla del Firewall, haz clic en Añadir regla o Crear regla.
  2. En el campo Tipo de tráfico, selecciona TCP (o "Protocolo" y luego TCP).
  3. En Puerto o rango de puertos, escribe 22.
  4. En Origen (o "Dirección IP"), puedes poner Cualquier lugar o especificar una IP concreta (por ejemplo, 192.168.1.100). Si solo tú administras el servidor, restringirlo a tu IP es lo más seguro.
  5. En Acción, selecciona Permitir (o "ACCEPT").
  6. Haz clic en OK o Aplicar.

Repite este proceso para cada puerto que necesites. Puedes crear reglas para rangos de IP, subredes o puertos individuales.

[TIP] Si no sabes cuál es tu IP pública, puedes visitar sitios web como ifconfig.me o ipchicken.com. Te mostrará tu IP actual, que podrás usar en las reglas.

Restringir el acceso por IP: la regla de oro

Una de las mejores prácticas de seguridad plesk es restringir el acceso a los puertos de administración (SSH, Plesk) a un conjunto limitado de IP. Esto se conoce como "lista blanca" o "allowlist".

Por ejemplo, si siempre te conectas desde tu oficina o desde casa, puedes crear una regla que permita el acceso al puerto 8443 solo desde tu IP. El procedimiento es el mismo que el anterior, pero en el campo Origen pones tu IP en lugar de "Cualquier lugar".

  • Ventaja: Aunque un atacante conozca tu contraseña, no podrá acceder al panel porque su IP no está en la lista.
  • Inconveniente: Si tu IP cambia (por ejemplo, si viajas), tendrás que actualizar la regla. Puedes usar servicios de DNS dinámico para mitigar esto.

¿Qué pasa si me equivoco y me bloqueo?

Es el miedo de todo administrador. Si te bloqueas accidentalmente, tienes dos opciones:

  1. Acceso por consola: La mayoría de los proveedores de hosting ofrecen acceso por consola (VNC o similar) desde su panel de control. Desde ahí, puedes desactivar el firewall temporalmente o eliminar la regla conflictiva.
  2. Reinicio en modo seguro: Algunos proveedores permiten reiniciar el servidor en un modo que desactiva el firewall.

[WARNING] Si no tienes acceso a la consola de tu proveedor, ten mucho cuidado al crear reglas restrictivas. Es fácil equivocarse de IP o de puerto y quedarte fuera. Siempre verifica dos veces antes de aplicar.

Proteger Plesk más allá del firewall

El plesk firewall es una capa de protección, pero no la única. Aquí tienes otras medidas complementarias que deberías implementar:

1. Mantén Plesk y el sistema operativo actualizados

Plesk lanza actualizaciones de seguridad periódicamente. Asegúrate de tener activadas las actualizaciones automáticas o revisa manualmente al menos una vez al mes. Un servidor desactualizado es una puerta abierta a vulnerabilidades conocidas.

2. Usa contraseñas fuertes y autenticación de dos factores (2FA)

Plesk permite habilitar 2FA para las cuentas de administrador. Actívalo. Además, evita contraseñas como admin123 o password. Usa un gestor de contraseñas para generar y almacenar claves únicas y complejas.

3. Cambia el puerto SSH por defecto

El puerto 22 es escaneado constantemente por bots. Cambiarlo a otro puerto (por ejemplo, el 2200) reduce drásticamente el ruido y los intentos de acceso no autorizados. Puedes hacerlo desde el archivo de configuración de SSH (/etc/ssh/sshd_config), pero eso ya es un nivel más avanzado.

4. Desactiva los servicios que no uses

Si no usas FTP, desactívalo. Si no necesitas acceso remoto a bases de datos, asegúrate de que MySQL no escuche en la interfaz pública. Plesk te permite gestionar estos servicios desde Herramientas y configuración > Servicios.

5. Instala Fail2ban

Plesk incluye una integración con Fail2ban, una herramienta que monitoriza los logs del sistema y bloquea automáticamente las IP que realizan múltiples intentos fallidos de conexión. Puedes configurarlo desde Herramientas y configuración > Fail2ban. Es una defensa excelente contra ataques de fuerza bruta.

[INFO] Fail2ban es como un guardia que, después de ver a alguien intentar abrir la puerta con llaves equivocadas varias veces, le pone un candado extra. Es una capa de seguridad pasiva muy efectiva.

Preguntas frecuentes sobre el firewall de Plesk

¿El firewall de Plesk afecta al rendimiento del servidor?

No, en absoluto. Las reglas de iptables se procesan a nivel de kernel y son extremadamente rápidas. El impacto es despreciable, incluso en servidores con mucho tráfico.

¿Puedo usar un firewall externo además del de Plesk?

Sí, puedes. Muchos proveedores ofrecen firewalls a nivel de red (como los grupos de seguridad de AWS o las reglas de red de DigitalOcean). En ese caso, es recomendable usar uno solo para evitar conflictos. Si usas un firewall externo, puedes desactivar el de Plesk o configurarlo de forma redundante.

¿Qué hago si no encuentro la opción de Firewall en Plesk?

Asegúrate de que tu licencia incluye el módulo de Firewall. Algunos planes de hosting básicos no lo incluyen. Si no está disponible, contacta con tu proveedor o considera actualizar tu plan.

¿Es seguro abrir el puerto 3306 para MySQL?

Solo deberías abrirlo si tienes una necesidad real y urgente. Si lo haces, restringe el acceso a una IP específica y usa conexiones cifradas. En general, es mucho más seguro acceder a las bases de datos a través de un túnel SSH o desde el propio panel de Plesk.

¿Cómo sé qué puertos tengo abiertos actualmente?

Puedes usar herramientas como nmap desde tu máquina local para escanear tu servidor. Por ejemplo: nmap -p 1-10000 tu-servidor.com. Esto te mostrará qué puertos están abiertos y accesibles desde el exterior.

Errores comunes al configurar el firewall

  • Bloquear el puerto 8443: Es el acceso a Plesk. Si lo bloqueas, no podrás entrar al panel. Asegúrate de tener una regla de excepción.
  • Olvidar abrir el puerto 25 para el correo saliente: Si tu servidor envía correo, necesitas este puerto. Si está bloqueado, los correos no saldrán.
  • Crear reglas duplicadas o contradictorias: Revisa siempre las reglas existentes antes de añadir una nueva. Una regla que deniega puede anular a una que permite si está antes en la lista.
  • No probar después de aplicar: Después de cada cambio, verifica que tus sitios web, correo y acceso SSH siguen funcionando correctamente.

Conclusión: La seguridad es un proceso, no un destino

Configurar el plesk firewall es uno de los primeros pasos que debes dar para proteger tu servidor plesk, pero no es el único. La seguridad es un proceso continuo que requiere atención y actualización constante.

Empieza por lo básico: cambia la política a "denegar todo", añade las reglas esenciales, restringe el acceso administrativo a IP conocidas y activa Fail2ban. Con estos pasos, ya habrás elevado tu nivel de seguridad por encima de la mayoría de servidores en internet.

Recuerda que, si en algún momento te sientes abrumado, siempre puedes pedir ayuda a tu proveedor de hosting o a un profesional. La inversión en seguridad siempre merece la pena.

[TIP] Si en algún momento migras a otro panel de control como Syspanel, ten en cuenta que el puerto de acceso por defecto es el 2106. Aunque la configuración del firewall puede variar, los principios de seguridad son los mismos: menos puertos abiertos, más restricciones y actualizaciones constantes.

Ahora que ya sabes cómo configurar las reglas básicas, te animo a que revises tu servidor y apliques estos cambios. Tu yo del futuro te lo agradecerá cuando veas los logs de intentos de acceso bloqueados.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel