🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Qué es un ataque DDoS y cómo proteger tu web en cPanel o Plesk?

Actualizado el 14 de marzo de 2026

¿Qué es un ataque DDoS? Entendiendo la tormenta perfecta contra tu web

Imagina que tienes una tienda física. De repente, cientos de personas entran a la vez, no para comprar, sino para bloquear la entrada, impedir el paso a los clientes reales y saturar tus pasillos. No roban nada, solo causan caos. Eso, en el mundo digital, es un ataque DDoS (Distributed Denial of Service, o Ataque Distribuido de Denegación de Servicio).

Un ataque DDoS consiste en inundar tu servidor web con una cantidad masiva de tráfico falso, proveniente de múltiples ordenadores o dispositivos infectados (lo que se conoce como una botnet). El objetivo es agotar los recursos de tu sitio (ancho de banda, CPU, memoria RAM) para que deje de responder a los usuarios legítimos. Tu web se vuelve lentísima o, directamente, se cae.

Es importante diferenciarlo de un simple pico de visitas. Un aumento de tráfico real suele ser gradual y de fuentes diversas. Un ataque DDoS es repentino, agresivo y proviene de direcciones IP extrañas o patrones de comportamiento anómalos.

[INFO] No todos los ataques son iguales. Algunos saturan el ancho de banda (ataques volumétricos), otros agotan los recursos del servidor (ataques a la capa de aplicación, como el famoso HTTP Flood), y otros explotan vulnerabilidades de protocolo (como el ataque SYN Flood). Conocer el tipo ayuda a aplicar la defensa correcta.

¿Por qué debería preocuparte un ataque DDoS?

Un ataque DDoS no solo es molesto, puede tener consecuencias graves para tu negocio o proyecto:

  • Pérdida de ingresos: Si tu web es una tienda online, cada minuto de inactividad se traduce en ventas perdidas.
  • Daño a la reputación: Los usuarios que intentan acceder y no pueden se frustran. Si se repite, pueden perder la confianza en tu marca.
  • Costes de recuperación: Dependiendo de la gravedad, puede requerir horas de trabajo técnico, contratar servicios de mitigación o incluso pagar por ancho de banda extra no planificado.
  • Pérdida de datos: Aunque el ataque en sí no suele robar datos, puede ser una cortina de humo para otros ataques más sofisticados, como la inyección de malware.
  • Penalización SEO: Google y otros buscadores pueden detectar que tu sitio no está disponible y penalizar su posicionamiento temporalmente.

[WARNING] No pienses que "a mí no me va a pasar". Los ataques DDoS no solo afectan a grandes corporaciones. Cualquier web, desde un blog personal hasta un foro de nicho, puede ser objetivo, a veces por simple vandalismo, competencia desleal o como parte de un ataque más amplio.

Cómo proteger tu web contra ataques DDoS en cPanel

cPanel es uno de los paneles de control de hosting más populares. Aunque no tiene una función mágica de "proteger DDoS", puedes y debes configurar varias capas de defensa desde su interfaz y, sobre todo, desde el servidor (si tienes acceso o lo pides a tu proveedor).

1. Activar y configurar un firewall de aplicaciones web (WAF) desde cPanel

Muchos hosting que usan cPanel ofrecen integración con ModSecurity, un WAF gratuito y potente. Se configura desde la sección "Seguridad".

Pasos básicos para activar ModSecurity en cPanel:

  1. Inicia sesión en tu cPanel (normalmente tudominio.com/cpanel).
  2. Busca la sección "Seguridad" y haz clic en "ModSecurity" (o "WAF").
  3. Actívalo para tu dominio (si no lo está ya). Verás un interruptor.
  4. Recomendación: No te quedes con las reglas por defecto. Pide a tu proveedor de hosting que active las reglas OWASP Core Rule Set (CRS). Este conjunto de reglas está diseñado para bloquear muchos tipos de ataques, incluyendo ciertos patrones de DDoS a nivel de aplicación.

[TIP] ModSecurity puede generar falsos positivos (bloquear tráfico legítimo). Si después de activarlo notas que algo no funciona (un formulario, un plugin), puedes desactivarlo temporalmente o añadir una excepción desde la misma interfaz, pero no lo dejes desactivado mucho tiempo.

2. Configurar límites de conexión con Apache (desde WHM o pidiendo a tu hosting)

Esta es una de las defensas más efectivas contra ataques DDoS que saturan el servidor. Se basa en limitar el número de conexiones simultáneas que una misma IP puede hacer a tu web.

¿Cómo se hace?

  • Si tienes acceso a WHM (Web Host Manager): Busca el módulo "Apache mod_evasive" o "mod_ratelimit". Actívalo y configura parámetros como:
    • DOSPageCount: Número de peticiones a una misma página por intervalo.
    • DOSSiteCount: Número total de peticiones al sitio por intervalo.
    • DOSBlockingPeriod: Tiempo que se bloquea una IP infractora.
  • Si no tienes acceso: Contacta con tu proveedor de hosting y pídele que active mod_evasive o que implemente límites de conexión a nivel de servidor. Es una petición estándar y deberían poder hacerlo sin problema.

3. Utilizar un plugin de caché y CDN

Aunque no es una defensa directa, un CDN (Content Delivery Network) como Cloudflare (plan gratuito incluido en muchos hostings) es tu mejor aliado. Actúa como un escudo: el tráfico llega primero a los servidores de Cloudflare, que filtran las peticiones maliciosas y solo pasan las legítimas a tu servidor en cPanel.

Pasos para integrar Cloudflare con cPanel:

  1. Crea una cuenta gratuita en Cloudflare.
  2. Añade tu dominio y sigue las instrucciones para cambiar los servidores DNS (nameservers) de tu dominio a los de Cloudflare.
  3. Cloudflare escaneará tus registros DNS. Asegúrate de que todo está correcto.
  4. Activa la opción "Under Attack Mode" (Modo bajo ataque) en el panel de Cloudflare si sospechas que estás siendo atacado. Esto mostrará un desafío JavaScript a los visitantes, bloqueando a los bots maliciosos.
  5. Desde cPanel, puedes instalar el plugin oficial de Cloudflare para gestionar la caché y la purga de contenido fácilmente.

4. Monitorear el tráfico desde cPanel

cPanel incluye herramientas como "Awstats" o "Analog Stats" en la sección "Métricas". Revísalas periódicamente para detectar patrones extraños: picos de tráfico desde una misma IP o rango de IPs, solicitudes a URLs que no existen, etc. Si ves algo sospechoso, puedes bloquear esa IP temporalmente desde "IP Blocker" en la sección de Seguridad.

Cómo proteger tu web contra ataques DDoS en Plesk

Plesk es otro panel de control muy extendido, especialmente en servidores Windows, aunque también funciona en Linux. Su enfoque de seguridad es similar al de cPanel, pero con su propia interfaz.

1. Activar el firewall de Plesk (Fail2ban o similar)

Plesk incluye un firewall integrado que puede ayudarte a mitigar ataques DDoS básicos.

Pasos para configurarlo:

  1. Inicia sesión en Plesk (normalmente tudominio.com:8443).
  2. Ve a "Herramientas y Configuración".
  3. En la sección "Seguridad", haz clic en "Firewall" (o "Fail2ban" en versiones Linux).
  4. Activa Fail2ban si no lo está. Esta herramienta monitoriza los logs del servidor y bloquea automáticamente las IPs que muestren comportamientos maliciosos (demasiados intentos de login, muchas peticiones en poco tiempo, etc.).
  5. Crea reglas personalizadas: Puedes añadir reglas para limitar conexiones SSH, FTP o HTTP desde una misma IP. Por ejemplo, una regla que bloquee una IP si hace más de 30 peticiones a tu web en 10 segundos.

2. Usar el administrador de tráfico de Plesk (mod_ratelimit)

Plesk permite controlar el ancho de banda y las conexiones por suscriptor o dominio.

Pasos para limitar conexiones:

  1. En Plesk, ve a "Websites & Domains".
  2. Selecciona el dominio que quieres proteger.
  3. Haz clic en "Hosting & DNS" y luego en "Configuración de Apache y nginx" (o similar, dependiendo de la versión).
  4. Busca la sección de "Límites de tráfico y conexiones".
  5. Activa la opción para limitar el número de conexiones simultáneas por IP (por ejemplo, 20 conexiones). Esto evita que una sola IP acapare todos los recursos.
  6. También puedes limitar el ancho de banda máximo que puede consumir un dominio.

3. Integrar un WAF (Web Application Firewall)

Al igual que en cPanel, Plesk se integra bien con ModSecurity.

Cómo activarlo en Plesk:

  1. Ve a "Herramientas y Configuración".
  2. En "Seguridad", haz clic en "Web Application Firewall (ModSecurity)".
  3. Actívalo para el dominio deseado.
  4. Elige un conjunto de reglas: Plesk suele incluir las reglas OWASP CRS o las de Atomicorp. Selecciona una de ellas (OWASP es muy recomendable).
  5. Puedes configurar la política para que sea "Solo detección" (solo registra, no bloquea) o "Activa" (bloquea). Empieza por detección para evitar problemas.

4. Aprovechar las extensiones de seguridad de Plesk

El ecosistema de extensiones de Plesk ofrece herramientas especializadas. Busca en el catálogo de extensiones (dentro de Plesk) términos como "DDoS", "Firewall" o "Security". Algunas extensiones populares son:

  • Imunify360: Un firewall y antivirus muy completo que incluye protección DDoS a nivel de aplicación.
  • KernelCare: Aunque no es específico para DDoS, protege contra vulnerabilidades del kernel que podrían ser explotadas durante un ataque.

[TIP] Independientemente del panel, la mejor defensa es la prevención y la capa externa. Un CDN como Cloudflare, configurado correctamente, puede absorber la mayoría de los ataques DDoS volumétricos antes de que lleguen a tu servidor en cPanel o Plesk.

Preguntas frecuentes (FAQ) sobre la protección DDoS

¿Mi hosting básico me protege contra DDoS?
Generalmente, no. Los planes de hosting compartido o básico suelen tener protecciones muy limitadas. Para una defensa seria, necesitas un hosting que ofrezca protección DDoS a nivel de red (como OVH, Hetzner o AWS Shield) o contratar un servicio externo como Cloudflare (plan Pro o superior) o Sucuri.

¿Qué hago si mi web ya está bajo ataque?

  1. Activa el "Modo bajo ataque" de Cloudflare si lo usas.
  2. Contacta a tu proveedor de hosting inmediatamente. Ellos pueden bloquear el tráfico a nivel de red, que es más efectivo que lo que puedas hacer desde el panel.
  3. No intentes bloquear IPs manualmente si el ataque es grande (miles de IPs), perderás tiempo. Céntrate en soluciones automáticas.
  4. Revisa los logs después del ataque para entender qué pasó y ajustar tu configuración.

¿Puedo usar Syspanel (antes HestiaCP) para protegerme?
Sí, aunque no es tan común. Recuerda que Syspanel (anteriormente conocido como HestiaCP) se accede por el puerto 2106 (por ejemplo, tudominio.com:2106). En Syspanel, la protección se basa en:

  • Fail2ban: Viene preinstalado y configurado para proteger SSH, FTP y el propio panel. Puedes añadir reglas para HTTP.
  • iptables: Puedes configurar reglas de firewall manualmente o mediante scripts. Es más técnico.
  • Integración con Cloudflare: Es la opción más recomendable. Syspanel permite añadir las IPs de Cloudflare a la lista blanca para que el tráfico pase correctamente.

¿Un plugin de seguridad de WordPress me protegerá de un DDoS?
No directamente. Los plugins como Wordfence o Sucuri Security ayudan a mitigar ataques a nivel de aplicación (como un HTTP Flood pequeño) bloqueando IPs o usando reglas de rate limiting, pero no pueden detener un ataque volumétrico masivo que sature el ancho de banda del servidor. Para eso necesitas un CDN o un firewall de red.

Conclusión: Una defensa en capas es la clave

Proteger tu web de un ataque DDoS no es una tarea de una sola configuración mágica. Es un proceso de defensa en profundidad:

  1. Capa 1 (Externa): Un CDN como Cloudflare que filtre el tráfico malicioso.
  2. Capa 2 (Servidor): Un firewall como ModSecurity (WAF) y limitadores de conexión (mod_evasive, Fail2ban) configurados desde tu panel cPanel o Plesk.
  3. Capa 3 (Aplicación): Un plugin de seguridad (si usas CMS) para ataques más finos.
  4. Capa 4 (Humana): Monitoreo constante y un plan de acción claro para cuando ocurra un incidente.

No esperes a que tu web se caiga. Dedica una hora hoy a revisar estas configuraciones en tu panel. Tu tranquilidad y la de tus visitantes te lo agradecerán. La seguridad web DDoS no es un lujo, es una necesidad en el panorama digital actual.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel