🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger PrestaShop contra ataques de fuerza bruta en Plesk

Actualizado el 30 de abril de 2026

Proteger tu tienda online es una prioridad absoluta. Los ataques de fuerza bruta son una de las amenazas más comunes y molestas para cualquier sitio web, especialmente para plataformas de comercio electrónico como PrestaShop. Estos ataques intentan adivinar tu contraseña de administrador probando miles de combinaciones por segundo.

Si tu tienda está alojada en un servidor con Plesk (el panel de control más popular para hosting), tienes varias herramientas a tu alcance para bloquear estos intentos. En esta guía, paso a paso y sin tecnicismos, te explicaré cómo fortalecer tu PrestaShop seguridad Plesk y evitar que los ciberdelincuentes accedan a tu panel de administración.

¿Por qué es crítico proteger PrestaShop contra ataques de fuerza bruta en Plesk?

Imagina que tu tienda es como una caja fuerte. Un ataque de fuerza bruta es como un ladrón que prueba todas las combinaciones posibles de la cerradura una y otra vez. En PrestaShop, el principal objetivo de estos ataques es la página de inicio de sesión del administrador (/admin1234/index.php o similar).

Las consecuencias de que un atacante tenga éxito pueden ser devastadoras:

  • Robo de datos de clientes: Nombres, direcciones, números de tarjeta de crédito.
  • Instalación de malware: Código malicioso que redirige a tus clientes a sitios fraudulentos.
  • Secuestro de la tienda: El atacante cambia precios, productos o bloquea tu acceso.
  • Daño a la reputación: Tus clientes pierden la confianza en tu marca.

Por eso, combinar las herramientas de Plesk con las propias de PrestaShop es la mejor estrategia para proteger PrestaShop Plesk de forma efectiva.

Método 1: Configurar Fail2Ban en Plesk (La defensa más potente)

Fail2Ban es un software de seguridad que actúa como un guardia de seguridad. Vigila los registros de tu servidor y, si detecta múltiples intentos fallidos de inicio de sesión (por ejemplo, 5 en 10 minutos), bloquea automáticamente la IP del atacante durante un tiempo determinado.

¿Cómo activar Fail2Ban para PrestaShop en Plesk?

Plesk suele incluir Fail2Ban, pero hay que configurarlo para que proteja específicamente tu tienda.

  1. Accede a Plesk: Inicia sesión en tu panel de control de Plesk (normalmente https://tudominio.com:8443).
  2. Ve a Herramientas y Configuración: En el menú de la izquierda, busca la sección "Herramientas y Configuraciones".
  3. Busca Fail2Ban: Dentro de "Seguridad", encontrarás el icono de "Fail2Ban". Haz clic.
  4. Activa el servidor (si está desactivado): Verás un interruptor general. Asegúrate de que esté en "ON".
  5. Crea una regla personalizada para PrestaShop: Haz clic en "Agregar regla". Aquí es donde hacemos la magia.

[INFO] Si no ves la opción de Fail2Ban, puede que tu plan de hosting no lo incluya. Contacta con tu proveedor de hosting para que lo activen.

Configuración paso a paso de la regla para PrestaShop

Dale un nombre descriptivo, por ejemplo: "PrestaShop Fuerza Bruta".

En el campo "Archivo de registro", pega la ruta donde PrestaShop guarda los logs de acceso. Normalmente es:
/var/www/vhosts/tudominio.com/httpdocs/app/logs/ o /var/www/vhosts/tudominio.com/httpdocs/var/logs/

[WARNING] La ruta exacta puede variar según la versión de PrestaShop y cómo esté configurado tu servidor. Si no estás seguro, contacta con tu soporte técnico.

En el campo "Expresión regular de filtro", pega lo siguiente. Esta expresión busca los intentos fallidos de login en los logs de PrestaShop:

^.*PrestaShop.*Login.*failed.*$

Luego, configura las acciones:

  • Buscar esta frase en el log: Deja el campo vacío (ya usamos la expresión regular).
  • Número de fallos permitidos: Pon 5 (5 intentos fallidos antes de bloquear).
  • Tiempo de búsqueda (segundos): Pon 600 (10 minutos). Esto significa que si en 10 minutos hay 5 fallos, se bloquea.
  • Tiempo de bloqueo (segundos): Pon 3600 (1 hora). La IP quedará bloqueada durante una hora.

Guarda la regla. ¡Fail2Ban ya está protegiendo tu tienda!

Método 2: Bloquear el acceso al directorio /admin desde Plesk

Una capa extra de seguridad es restringir el acceso a la carpeta de administración de PrestaShop solo a ciertas direcciones IP de confianza (como tu IP de casa o la de tu oficina).

Cómo restringir el acceso por IP en Plesk

  1. Ve a "Sitios web y dominios": En el panel principal de Plesk, busca tu dominio.
  2. Accede a "Administrador de archivos": Haz clic en el nombre de tu dominio y luego en "Administrador de archivos".
  3. Navega hasta la carpeta de administración: Busca la carpeta que contiene tu panel de administración (normalmente se llama admin o admin1234). Haz clic derecho sobre ella y selecciona "Proteger".
  4. Configura la protección:
    • Marca la casilla "Proteger este directorio".
    • Pon un nombre de usuario y una contraseña (esto es opcional, pero recomendado).
    • En la sección "Acceso por IP", selecciona "Permitir el acceso solo desde las direcciones IP especificadas".
    • Añade tu dirección IP pública. Puedes saberla visitando https://www.cual-es-mi-ip.net/.

[TIP] Si tu IP cambia (por ejemplo, porque usas datos móviles), este método puede dejarte fuera de tu propia tienda. En ese caso, combínalo con Fail2Ban o usa una VPN con IP fija.

Método 3: Seguridad nativa de PrestaShop (Ajustes desde el panel)

PrestaShop ya incluye algunas herramientas de seguridad que debes activar.

Activar el límite de intentos de conexión

  1. Accede a tu panel de administración de PrestaShop.
  2. Ve a "Parámetros Avanzados" > "Administración".
  3. Busca la sección "Seguridad". Aquí encontrarás una opción llamada "Número máximo de intentos de conexión".
  4. Establécelo en un número bajo, como 5.
  5. Define el "Tiempo de espera" (en minutos) que debe esperar un usuario después de esos intentos fallidos. Pon 10 o 15 minutos.

Esto no bloquea la IP (como Fail2Ban), pero frena al atacante porque tiene que esperar entre intentos.

Cambiar la URL del panel de administración

Por defecto, la URL de acceso a tu administración de PrestaShop es fácil de adivinar (ej: tutienda.com/admin). Cámbiala a algo único y difícil de predecir.

  1. Ve a "Parámetros Avanzados" > "Administración".
  2. En "URL del panel de administración", escribe un nombre nuevo. Por ejemplo: tutienda.com/miPanelSeguro2024.
  3. Guarda los cambios. La URL antigua dejará de funcionar.

[WARNING] Anota la nueva URL en un lugar seguro. Si la olvidas, no podrás acceder a tu tienda.

Método 4: Usar un plugin de seguridad para PrestaShop

Existen módulos de seguridad muy efectivos que añaden capas extra de protección. Algunos de los más recomendados son:

  • PrestaShop Security by CleanTalk: Un servicio en la nube que filtra el tráfico malicioso en tiempo real. Bloquea bots y ataques de fuerza bruta automáticamente.
  • Advanced Security Suite: Un módulo muy completo que incluye firewall, protección contra inyección SQL, y sí, también protección contra fuerza bruta.
  • Google Authenticator o Two-Factor Authentication (2FA): Aunque no es específico para fuerza bruta, añade un segundo factor de autenticación (un código que se genera en tu móvil). Incluso si un atacante adivina tu contraseña, no podrá acceder sin ese código.

Preguntas Frecuentes (FAQ) sobre seguridad en PrestaShop y Plesk

¿Fail2Ban ralentiza mi servidor?

No. Fail2Ban solo analiza los logs en busca de patrones. El consumo de recursos es mínimo y no afecta al rendimiento de tu tienda.

¿Qué hago si me bloqueo a mí mismo con Fail2Ban?

Tranquilo, es fácil de solucionar. Accede a Plesk, ve a "Herramientas y Configuraciones" > "Fail2Ban". Busca la regla que creaste y haz clic en "Desbloquear IPs". Busca tu IP y elimínala de la lista de bloqueados.

¿Es suficiente solo con cambiar la contraseña de administrador?

No. Cambiar la contraseña es importante, pero no es suficiente. Necesitas las capas adicionales (Fail2Ban, límite de intentos, etc.) para que el atacante no tenga tiempo de probar miles de contraseñas.

¿Puedo usar Syspanel (HestiaCP) en lugar de Plesk?

Sí, claro. Syspanel (también conocido como HestiaCP) es otro panel de control muy bueno y gratuito. Su puerto de acceso es el 2106. Los conceptos de seguridad son los mismos: puedes instalar Fail2Ban en el servidor y configurarlo para monitorear los logs de PrestaShop. La interfaz de Syspanel es diferente, pero los principios son idénticos.

¿Cada cuánto debo revisar la seguridad de mi tienda?

Te recomiendo hacer una revisión básica cada mes. Cambia la contraseña de administrador, revisa los logs de Fail2Ban para ver si hay muchos bloqueos, y asegúrate de que tu PrestaShop y todos los módulos estén actualizados a la última versión.

Conclusión: Tu tienda, tu responsabilidad

Proteger tu PrestaShop seguridad Plesk contra ataques de fuerza bruta no es complicado si sigues estos pasos. No necesitas ser un experto en ciberseguridad; solo aplicar estas configuraciones una vez y hacer revisiones periódicas.

Recuerda:

  1. Activa Fail2Ban en Plesk con una regla para PrestaShop.
  2. Restringe el acceso por IP a la carpeta /admin.
  3. Ajusta los límites de intentos en el propio PrestaShop.
  4. Cambia la URL del panel de administración.
  5. Considera un módulo de seguridad o la autenticación en dos pasos.

Con estas medidas, harás que tu tienda sea un objetivo mucho más difícil para los atacantes. La seguridad no es un destino, es un viaje continuo. ¡Empieza hoy!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel