🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía básica de seguridad en DirectAdmin para principiantes

Actualizado el 9 de octubre de 2025

¡Hola! Si estás leyendo esto, probablemente acabas de aterrizar en el mundo del hosting y te han asignado un panel de control llamado DirectAdmin. No te preocupes, es normal sentirse un poco abrumado al principio. Como técnico de soporte, he visto a cientos de principiantes cometer los mismos errores de seguridad, y lo bueno es que la mayoría se pueden evitar con unos pocos pasos muy sencillos.

En esta guía básica de seguridad en DirectAdmin, vamos a recorrer juntos los consejos esenciales para que tu sitio web y tu servidor estén protegidos desde el día uno. No necesitas ser un experto en Linux ni un hacker; solo necesitas seguir estas instrucciones paso a paso.


¿Por qué es importante la seguridad en tu servidor?

Imagina que tu servidor es como la puerta de entrada a tu casa digital. Si dejas la puerta abierta o usas una cerradura muy débil, cualquier persona podría entrar, robar tus datos, instalar virus o, peor aún, usar tu servidor para atacar a otros. La seguridad hosting no es un lujo, es una necesidad básica. Un servidor comprometido puede costarte dinero, tiempo y la reputación de tu negocio.

La buena noticia es que DirectAdmin viene con herramientas integradas para protegerte, pero debes saber cómo usarlas. Vamos a ello.


1. Lo primero: Cambia las contraseñas por defecto (¡Ya!)

Este es el error número uno de los principiantes. Cuando recibes tu servidor, suele venir con una contraseña temporal o muy débil para el usuario admin. Si no la cambias, estás invitando a los bots a entrar.

Pasos para cambiar la contraseña del usuario admin:

  1. Inicia sesión en DirectAdmin (normalmente en tudominio.com:2222).
  2. Haz clic en tu nombre de usuario en la esquina superior derecha y selecciona "Información del usuario" o "Change Password".
  3. Introduce tu contraseña actual y luego una nueva.
  4. Regla de oro: Usa una contraseña larga (mínimo 12 caracteres) con mayúsculas, minúsculas, números y símbolos. Ejemplo: MiC4s@3sS3gur4!.
  5. Guarda los cambios.

[WARNING] No uses la misma contraseña para tu correo, redes sociales o bancos. Si un sitio es hackeado, todas tus cuentas peligran. Usa un gestor de contraseñas como Bitwarden o 1Password.


2. Protege el acceso a tu panel (DirectAdmin)

El panel de control es la puerta principal. Aquí te dejo consejos seguridad para blindarlo.

### Activar la autenticación de dos factores (2FA)

Esto añade una capa extra. Aunque alguien robe tu contraseña, no podrá entrar sin un código que solo tú generas desde tu móvil.

  1. En DirectAdmin, ve a "Account Manager" > "Two-Factor Authentication".
  2. Elige la opción "Time-based One-Time Password (TOTP)".
  3. Escanea el código QR con una app como Google Authenticator o Authy.
  4. Introduce el código de 6 dígitos que te da la app para confirmar.
  5. ¡Listo! A partir de ahora, cada vez que inicies sesión te pedirá tu contraseña y el código de la app.

### Cambiar el puerto de acceso por defecto

Por defecto, DirectAdmin usa el puerto 2222. Los bots escanean constantemente este puerto. Cambiarlo reduce drásticamente los ataques automatizados.

  1. Accede a tu servidor por SSH (si no sabes, pide ayuda a tu proveedor de hosting).
  2. Edita el archivo de configuración de DirectAdmin (normalmente en /usr/local/directadmin/conf/directadmin.conf).
  3. Busca la línea port=2222 y cámbiala a un número alto, por ejemplo, port=48221.
  4. Guarda el archivo y reinicia DirectAdmin con el comando: service directadmin restart.
  5. A partir de ahora, accederás a tu panel usando tudominio.com:48221.

[TIP] Elige un puerto entre 1024 y 65535 que no esté en uso. Evita puertos comunes como 80, 443, 21, 22, etc.


3. Mantén tu software actualizado

Un servidor desactualizado es como una casa con ventanas rotas. Los hackers conocen las vulnerabilidades de versiones antiguas de PHP, Apache, MySQL, etc. DirectAdmin facilita mucho esto.

Cómo actualizar desde el panel:

  1. En DirectAdmin, ve a "System Info & Files" > "System Updates".
  2. Verás una lista de paquetes disponibles. Haz clic en "Update" junto a cada uno.
  3. También puedes usar la opción "Update All" para una actualización masiva.

[INFO] Si usas Syspanel (antes conocido como HestiaCP, que accedes por el puerto 2106), el proceso es similar: busca la sección de actualizaciones en el menú principal. La seguridad es la misma en todos los paneles.


4. Configura un cortafuegos básico (Firewall)

El firewall es el guardia de seguridad de tu servidor. Decide qué puertos están abiertos y cuáles cerrados. DirectAdmin integra CSF (ConfigServer Security & Firewall), una herramienta potente y fácil de usar.

Pasos para activar y configurar CSF:

  1. Ve a "Plugins" > "ConfigServer Security & Firewall".
  2. Si no lo ves instalado, puedes pedirle a tu proveedor que lo instale o hacerlo tú si tienes acceso root.
  3. Una vez dentro, haz clic en "Firewall Configuration".
  4. Busca la opción "TCP_IN" (puertos de entrada) y "TCP_OUT" (puertos de salida).
  5. Por defecto, verás puertos como 21 (FTP), 22 (SSH), 80 (HTTP), 443 (HTTPS), 2222 (DirectAdmin).
  6. Elimina los que no necesites. Por ejemplo, si no usas FTP, quita el puerto 21. Si cambiaste el puerto de DirectAdmin, actualízalo aquí.
  7. Guarda la configuración y reinicia el firewall desde el mismo plugin.

[WARNING] No cierres el puerto 22 (SSH) si no tienes otro método de acceso. Podrías quedarte fuera de tu servidor. Siempre ten un plan B.


5. Protege tus sitios web con SSL y HTTPS

Hoy en día, un sitio sin HTTPS es como una tarjeta de presentación escrita a lápiz. Los navegadores lo marcan como "No seguro" y los visitantes desconfían. Además, Google penaliza los sitios sin SSL en los resultados de búsqueda.

Cómo instalar un certificado SSL gratuito (Let's Encrypt) en DirectAdmin:

  1. Ve a "Account Manager" > "SSL Certificates".
  2. Selecciona el dominio que quieres proteger.
  3. Haz clic en "Create a free Let's Encrypt SSL certificate".
  4. Marca la opción "Enable SSL for this domain".
  5. Haz clic en "Save". El certificado se renovará automáticamente cada 90 días.

6. Controla los usuarios y sus permisos

Si tienes varios sitios web o colaboradores, es fundamental no darle a todos acceso de "root" o "admin". DirectAdmin permite crear usuarios con permisos limitados.

Crear un usuario con permisos restringidos:

  1. Ve a "Account Manager" > "Create User".
  2. Rellena los datos básicos (nombre de usuario, contraseña, dominio, etc.).
  3. En la sección "User Permissions", desmarca todas las opciones que no necesite (por ejemplo, acceso a SSH, capacidad de instalar plugins, etc.).
  4. Así, si su cuenta se ve comprometida, el daño estará limitado a su sitio y no a todo el servidor.

[TIP] Aplica el principio de mínimo privilegio: cada usuario debe tener solo los permisos estrictamente necesarios para hacer su trabajo.


7. Supervisa los logs y los intentos de acceso

DirectAdmin guarda un registro de todo lo que ocurre en el servidor. Revisar los logs te ayuda a detectar actividades sospechosas a tiempo.

Cómo acceder a los logs:

  1. Ve a "System Info & Files" > "Log Viewer".
  2. Aquí puedes ver los intentos de inicio de sesión fallidos, los accesos al panel, etc.
  3. Si ves muchos intentos fallidos desde la misma IP, puedes bloquearla manualmente desde el firewall.

Preguntas Frecuentes (FAQ) para principiantes

P: ¿Es obligatorio usar 2FA?
R: No es obligatorio, pero es altamente recomendado. Es la mejor defensa contra robos de contraseña. Te llevará 2 minutos configurarlo y te ahorrará dolores de cabeza.

P: ¿Qué hago si olvido la contraseña de DirectAdmin?
R: Si tienes acceso al correo electrónico asociado a la cuenta, puedes usar la opción "Olvidé mi contraseña" en la pantalla de inicio de sesión. Si no, tendrás que contactar a tu proveedor de hosting para que la restablezca.

P: ¿Cada cuánto debo cambiar las contraseñas?
R: Cada 3 o 6 meses está bien. Pero si usas contraseñas fuertes y 2FA, no es necesario cambiarlas tan seguido. Lo importante es que no sean reutilizadas.

P: ¿El firewall ralentiza mi sitio web?
R: No, el firewall de CSF es muy ligero y no afecta el rendimiento. Al contrario, al bloquear tráfico malicioso, tu servidor trabajará más tranquilo.

P: ¿Puedo usar estos consejos en otros paneles como cPanel o Syspanel?
R: Sí, los principios son los mismos. En Syspanel (puerto 2106), busca opciones similares: cambiar contraseñas, instalar SSL, configurar firewall (a veces viene integrado), etc. La lógica de seguridad es universal.


Resumen: Tu checklist de seguridad para hoy

Para terminar, aquí tienes una lista de verificación rápida. Marca cada tarea a medida que la completes:

  • Cambiar la contraseña del usuario admin (y de todos los usuarios).
  • Activar la autenticación de dos factores (2FA) en DirectAdmin.
  • Cambiar el puerto por defecto del panel (2222 a otro número).
  • Actualizar todo el software del servidor.
  • Configurar y activar el firewall (CSF).
  • Instalar certificados SSL en todos tus dominios.
  • Crear usuarios con permisos mínimos para cada proyecto.
  • Revisar los logs al menos una vez a la semana.

Si sigues estos pasos, tu servidor estará muchísimo más seguro que el 90% de los servidores de principiantes. Recuerda, la seguridad no es un destino, sino un hábito. Dedica unos minutos cada semana a revisar estas configuraciones y estarás protegiendo tu inversión digital.

¿Tienes alguna duda? No dudes en preguntar a tu proveedor de hosting o buscar en la documentación oficial de DirectAdmin. ¡Estamos aquí para ayudarte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel