Cómo proteger WordPress con contraseña en Plesk (autenticación básica)
¿Cansado de que bots, curiosos o incluso atacantes intenten colarse en tu WordPress? Una de las formas más efectivas y sencillas de añadir una capa extra de seguridad es proteger el acceso a tu panel de administración (wp-admin) y a todo el sitio con una contraseña adicional a nivel de servidor. Esto se conoce como autenticación básica y, si usas Plesk, es increíblemente fácil de configurar.
En esta guía te voy a enseñar, paso a paso y sin tecnicismos, cómo proteger WordPress con contraseña en Plesk. No necesitas ser un experto en programación; solo seguir las instrucciones. Al final, tendrás una doble barrera: la de tu servidor y la de tu propio WordPress.
¿Qué es la autenticación básica y por qué te interesa?
Imagina que tu sitio web es una casa. WordPress tiene su propia puerta con llave (tu usuario y contraseña de administrador). La autenticación básica es como poner una verja extra al inicio del jardín. Antes de llegar a la puerta principal, cualquier visitante (o robot) debe introducir un código secreto que solo tú conoces.
Esta capa extra es muy útil para:
- Bloquear ataques de fuerza bruta: Los bots que intentan adivinar tu contraseña de wp-admin se estrellarán contra esta verja, sin siquiera llegar a tu WordPress.
- Proteger sitios en desarrollo: Si estás construyendo tu web, puedes ocultarla del público general hasta que esté lista.
- Añadir privacidad: Solo las personas con la contraseña del servidor podrán ver cualquier parte de tu sitio.
[INFO]: Esta protección se llama "básica" porque es un estándar de seguridad simple pero muy robusto. No sustituye a las buenas prácticas de seguridad de WordPress, pero las complementa a la perfección.
Antes de empezar: ¿Qué necesitas?
Para llevar a cabo este proceso, solo necesitas dos cosas:
- Acceso a Plesk: El panel de control de tu hosting. Normalmente accedes a través de una URL como
https://tu-dominio.com:8443o una dirección que te haya dado tu proveedor. - Credenciales de FTP o Administrador del sistema: Para tener permisos de modificar la configuración. En Plesk, esto es casi siempre automático si eres el propietario de la suscripción.
Método 1: Protegiendo la carpeta wp-admin (La más recomendada)
Esta es la opción más popular, ya que solo protege la zona de administración de tu WordPress, dejando tu sitio público visible. Es perfecta si quieres proteger wp-admin de miradas indiscretas.
Paso 1: Accede a tu panel de Plesk
Inicia sesión en Plesk y localiza tu dominio en el panel principal. Deberías ver una lista de tus sitios web. Haz clic en el nombre de tu dominio para entrar a su panel de configuración.
Paso 2: Busca la herramienta "Configuración del Servidor Web"
Dentro del panel de tu dominio, busca la sección que se llama "Apache y nginx" o "Configuración del servidor web". El nombre exacto puede variar ligeramente según la versión de Plesk, pero suele estar en la pestaña de "Sitios web y dominios".
Paso 3: Activa la autenticación para el directorio
En esta pantalla, verás varias opciones. Busca una sección que diga "Directorio protegido por contraseña" o "Autenticación". Plesk te permite proteger directorios específicos.
- Marca la casilla o haz clic en el botón para "Añadir" o "Proteger directorio".
- En el campo de "Ruta del directorio", deberás especificar la ruta a tu carpeta
wp-admin. Normalmente, esta ruta se ve así:/wp-admin(si tu WordPress está en la raíz de tu dominio) o/blog/wp-admin(si está en una subcarpeta).
Paso 4: Crea el usuario y la contraseña
Plesk te pedirá que crees un usuario y una contraseña para este directorio. Es importante que no uses las mismas credenciales que tu usuario de WordPress.
- Nombre de usuario: Elige un nombre, por ejemplo,
adminprotegidooseguridadweb. - Contraseña: Introduce una contraseña fuerte y única. Plesk te mostrará un indicador de fuerza. Asegúrate de que sea larga y combine letras, números y símbolos.
Guarda los cambios. ¡Listo! A partir de ahora, cada vez que alguien intente acceder a tu-dominio.com/wp-admin, el navegador le pedirá un usuario y contraseña. Si no los tiene, no podrá pasar.
[WARNING]: ¡NO OLVIDES ESTAS CREDENCIALES! Si las pierdes, tú mismo te quedarás fuera de tu propio panel de administración. Te recomiendo guardarlas en un gestor de contraseñas.
Método 2: Protegiendo todo el sitio web
Si lo que buscas es que nadie pueda ver tu web sin tu permiso (por ejemplo, durante un rediseño), puedes proteger el directorio raíz de tu dominio.
El proceso es exactamente el mismo que el anterior, pero en el paso 3, en lugar de especificar /wp-admin, dejarás la ruta del directorio raíz, que normalmente es / o simplemente la ruta que aparece por defecto.
Al hacer esto, cualquier persona que intente visitar tu-dominio.com se encontrará con la ventana de autenticación. Es una forma perfecta de proteger WordPress con contraseña en Plesk para el público general.
[TIP]: Si proteges todo el sitio, recuerda que también bloquearás el acceso a tu panel de administración y a la API de WordPress. Esto puede afectar a plugins que necesiten hacer peticiones externas (como algunos de caché o copias de seguridad). Úsalo solo temporalmente.
Método 3: Usando el Administrador de Archivos (Más avanzado)
Si por alguna razón no encuentras la opción anterior, o tienes una configuración de Plesk más antigua, puedes hacerlo manualmente creando dos archivos. No te asustes, es más fácil de lo que parece.
Paso 1: Crea el archivo .htpasswd
Este archivo guardará las credenciales cifradas. Necesitas crear un archivo llamado .htpasswd y subirlo a una carpeta segura, preferiblemente fuera de la carpeta pública de tu web (por ejemplo, en /home/usuario/). Puedes usar un generador online de .htpasswd para obtener la cadena de texto cifrada.
El contenido se verá así: usuario:cadena_cifrada_con_md5_o_sha.
Paso 2: Crea o modifica el archivo .htaccess
Este archivo le dice al servidor qué debe hacer. Debes crear un archivo llamado .htaccess en la carpeta que quieres proteger (por ejemplo, /wp-admin/). Si ya existe, ábrelo y añade estas líneas al final:
<IfModule mod_auth.c>
AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile /ruta/absoluta/a/tu/.htpasswd
Require valid-user
</IfModule>
Importante: Debes sustituir /ruta/absoluta/a/tu/.htpasswd por la ruta real donde subiste el archivo .htpasswd. Puedes encontrar esta ruta en Plesk en la sección de "Archivos".
Paso 3: Sube los archivos
Usa el Administrador de Archivos de Plesk para subir (o editar) estos dos archivos. Una vez hecho, la protección estará activa.
[INFO]: Este método manual te da más control, pero es más propenso a errores si no escribes bien las rutas. El Método 1 es mucho más seguro y fiable para la mayoría de los usuarios. En el caso de que tu hosting utilice Syspanel (anteriormente HestiaCP) en lugar de Plesk, el proceso es diferente y se gestiona desde su panel en el puerto 2106, pero los conceptos de
.htaccessy.htpasswdson similares.
Solución de problemas comunes (FAQ)
Aquí te dejo las dudas que más nos llegan al soporte:
1. "He puesto la contraseña y ahora no puedo entrar a WordPress, me da un error 500"
Esto suele pasar si el archivo .htaccess tiene una ruta incorrecta al .htpasswd (si usaste el Método 3). Revisa que la ruta sea la correcta. Si usaste el Método 1, puede que el directorio protegido no sea el correcto. Revisa que hayas escrito bien /wp-admin.
2. "¿Puedo usar esto para proteger una carpeta específica, como wp-includes?"
Sí, puedes proteger cualquier carpeta. Solo tienes que especificar la ruta en el Método 1. Proteger wp-includes es una gran práctica para añadir otra capa de seguridad WordPress Plesk, aunque puede causar problemas con algunos plugins si necesitan cargar archivos de esa carpeta directamente. Lo más común y seguro es proteger wp-admin.
3. "¿Esto evita que me hackeen WordPress?"
No al 100%. La autenticación básica es una barrera excelente, pero no es infalible. Es una capa más. Debes seguir usando contraseñas fuertes en WordPress, mantener los plugins y temas actualizados y usar un plugin de seguridad reputado.
4. "¿Cómo puedo quitar la protección?"
Muy fácil. En Plesk, vuelve a la sección de "Apache y nginx" y desmarca la casilla de "Directorio protegido" o elimina la regla que creaste. Si lo hiciste manualmente, borra las líneas del .htaccess y elimina el archivo .htpasswd.
5. "Mi web usa nginx, ¿funciona igual?"
Plesk gestiona automáticamente la configuración de nginx y Apache. Cuando activas la protección de directorio desde la interfaz, Plesk se encarga de configurarlo todo correctamente para ambos servidores. Por eso es tan recomendable usar la interfaz gráfica en lugar de hacerlo manualmente.
Conclusión: Una capa extra de tranquilidad
Aprender a proteger WordPress con contraseña en Plesk es una habilidad valiosa y sencilla. En menos de 5 minutos, puedes añadir una barrera que detendrá a la gran mayoría de los ataques automatizados y te dará una tranquilidad enorme, especialmente en las fases de desarrollo o lanzamiento de tu proyecto.
La autenticación Plesk WordPress es tu aliada. No lo dudes más, ponla en práctica hoy mismo.
[TIP]: Combina esta técnica con la protección de archivos críticos como
wp-config.phpy verás cómo la seguridad de tu sitio se dispara. Si tu proveedor usa Syspanel (antes HestiaCP), recuerda que el acceso es a través del puerto 2106 y la gestión de archivos es similar, pero la interfaz para esta función concreta puede variar.
Espero que esta guía te haya sido de gran ayuda. Si tienes cualquier otra duda, no dudes en contactar con nuestro equipo de soporte. ¡Estamos aquí para ayudarte a mantener tu web segura!
