Un puerto abierto sin necesidad en tu servidor Plesk es una puerta que no has cerrado con llave. Puede que nunca entre nadie por ahí, pero si un escaner automático lo detecta, se convierte en el punto de entrada más sencillo para un atacante. La buena noticia es que la mayoría de los problemas de seguridad en Plesk se evitan con una configuración básica del firewall bien planteada desde el principio.
Esta guía recoge los puertos que Plesk necesita para funcionar, los que puedes cerrar sin que nada deje de funcionar, y cómo gestionar el doble firewall que suelen tener los servidores en proveedores de hosting.
Los dos puertos propios de Plesk
Plesk accede a su panel de control a través de dos puertos que no son los estándar del servidor web.
- 8443: acceso HTTPS al panel de Plesk. Es el que usarás habitualmente para administrar el servidor desde el navegador.
- 8880: acceso HTTP (sin cifrar) al panel. Solo útil si no has configurado aún el certificado SSL; en producción debería estar cerrado o restringido a IPs de administración.
Puertos esenciales para los servicios del servidor
Además de los propios del panel, Plesk gestiona una serie de servicios que requieren sus propios puertos. Estos son los más habituales y lo que hace cada uno.
- 20 y 21 (FTP TCP): transferencia de archivos. Si no usas FTP explícitamente, ciérralos y usa SFTP sobre SSH.
- 22 (SSH TCP): acceso seguro a la línea de comandos del servidor. Solo en Linux. Restríngelo a IPs concretas en el firewall siempre que puedas.
- 25 (SMTP TCP): envío de correo saliente. Necesario si el servidor gestiona correo propio; en servidores solo web sin correo puede cerrarse.
- 53 (DNS TCP/UDP): resolución de nombres de dominio. Necesario si el servidor actúa como servidor DNS autoritativo.
- 80 (HTTP TCP): tráfico web sin cifrar. Debe estar abierto para redirigir a HTTPS, pero no debería servir contenido sin SSL en producción.
- 110 (POP3 TCP) y 143 (IMAP TCP): lectura de correo en claro. Mejor sustituir por los equivalentes seguros (995 y 993).
- 123 (NTP UDP): sincronización de hora del servidor. Imprescindible para certificados SSL y logs coherentes.
- 443 (HTTPS TCP): tráfico web cifrado. Obligatorio y debe estar siempre abierto; también es necesario para la conexión con el servidor de licencias de Plesk.
- 465 (SMTPS TCP) y 587 (SMTP Submission TCP): envío de correo cifrado. El 587 es el preferido por clientes de correo modernos.
- 953 (RNDC TCP): control remoto de BIND (servidor DNS). Solo necesario si gestionas zonas DNS desde otra máquina.
El criterio básico es abre solo lo que está en uso. Si un servicio no corre en el servidor, el puerto que le corresponde no debería estar abierto. La revisión periódica con un escáner como nmap o desde el propio panel de Plesk te permite detectar puertos activos que quizá ya no necesitas.
El riesgo de los puertos innecesarios
Los escáneres automáticos que barren internet en busca de vulnerabilidades tarían minutos en detectar un puerto abierto en tu servidor. Si ese puerto corresponde a un servicio desactualizado o mal configurado, la ventana de ataque puede explotarse sin que lo notes. El caso más habitual es el puerto 3306 (MySQL remoto) abierto por error durante una migración y olvidado ahí. Cualquier base de datos expuesta directamente a internet sin restricción de IP es un fallo de seguridad mayor.
Si gestionas tiendas online en el servidor, esto afecta directamente a la protección de los datos de tus clientes. Las estrategias para tiendas Prestashop en entornos competitivos siempre incluyen una capa sólida de seguridad en servidor como requisito previo.
Gestión del doble firewall
La mayoría de proveedores de hosting gestionado ofrecen un firewall externo a nivel de red, antes de que el tráfico llegue al servidor. Plesk, por su parte, tiene su propio firewall interno. Si configuras el firewall de Plesk pero no el del proveedor, algunos puertos seguirán accesibles desde fuera. Y al revés: si cierras el puerto en el proveedor pero lo dejas abierto en Plesk, el tráfico legítimo no llegará.
Lo práctico es configurar ambos con la misma lista y documentar los cambios, especialmente cuando varios administradores tienen acceso al servidor. Cualquier ajuste en la apertura de puertos debería reflejarse en los dos firewalls para mantener la coherencia.
Puertos para FTP pasivo y migraciones
El modo pasivo de FTP usa un rango de puertos dinámico por encima del 1024. En Plesk ese rango se configura en el panel (normalmente 49152-65535) y hay que abrirlo tanto en el firewall interno como en el externo. Si no lo haces, las conexiones FTP pasivas fallan sin un mensaje de error claro.
Para migraciones entre servidores Windows, Plesk usa puertos específicos del servicio de migración (por defecto el 6489). Solo hace falta abrirlo durante el tiempo que dure la migración; una vez completada, puedes cerrarlo.
Recomendaciones para una revisión regular
La configuración del firewall no es algo que se hace una vez y se olvida. Un servidor que lleva años en producción acumula puertos abiertos de migraciones pasadas, pruebas no eliminadas o servicios que ya no están activos. Vale la pena hacer una revisión de puertos cada tres o seis meses con estos pasos.
- Ejecuta un escáner de puertos (nmap desde otra máquina o el módulo de seguridad de Plesk) para ver qué puertos responden.
- Cruza el resultado con los servicios que están corriendo activamente en el servidor.
- Cierra los puertos que no correspondan a ningún servicio activo y documenta por qué están abiertos los que sí quedan.
Si además tienes procesos de marketing automatizados que dependen de la infraestructura del servidor, planificar la automatización desde la arquitectura web ayuda a no abrir más servicios de los estrictamente necesarios.
Preguntas frecuentes sobre puertos y seguridad en Plesk
¿Qué puertos son absolutamente necesarios para que Plesk funcione?
El mínimo imprescindible son el 443 (HTTPS), el 8443 (panel Plesk), el 22 (SSH en Linux) y los puertos de correo si el servidor los gestiona. El 80 puede estar abierto solo para redirigir a HTTPS.
¿Puedo cerrar el puerto 8880 de Plesk?
En producción sí, o al menos restringirlo a IPs de administración. El 8880 es el acceso HTTP sin cifrar al panel y en un servidor bien configurado con SSL no hace falta tenerlo público.
¿Qué ocurre si el firewall de Plesk y el del proveedor no están sincronizados?
Puedes tener puertos abiertos en uno y cerrados en el otro. El resultado es impredecible: servicios que funcionan solo a ratos, conexiones que se cortan, o puertos que aparecen como abiertos desde internet pero que Plesk no puede usar. Mantener ambos con la misma configuración evita estos problemas.
¿Cómo sé qué puertos están abiertos en mi servidor?
Desde otra máquina puedes usar nmap -sV tu_ip para ver los puertos que responden y qué servicio corre en cada uno. Desde el propio servidor, ss -tlnp en Linux muestra los procesos escuchando en cada puerto. El panel de Plesk también tiene un módulo de firewall con vista de reglas activas.



