🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía básica de seguridad para DirectAdmin

Actualizado el 8 de marzo de 2026

¿Tu servidor con DirectAdmin es seguro? Si te has hecho esta pregunta, estás en el lugar correcto. La seguridad de tu panel de control es la puerta de entrada a todo tu sitio web, correos electrónmicos y bases de datos. Un descuido puede exponer tu información a ataques, malware o accesos no autorizados.

Pero no te preocupes. Esta guía básica de seguridad DirectAdmin está diseñada para que, incluso sin ser un experto en sistemas, puedas aplicar las mejores prácticas. Vamos a repasar desde la configuración inicial hasta consejos avanzados, todo explicado de forma sencilla y paso a paso.

Si buscas proteger servidor DirectAdmin de forma efectiva, has llegado al lugar indicado. Aquí encontrarás los DirectAdmin consejos seguridad más importantes, organizados en una guía seguridad DirectAdmin completa y práctica. Implementar estas DirectAdmin medidas seguridad marcará la diferencia entre un servidor vulnerable y uno blindado.


1. El Primer Escudo: Contraseñas y Acceso Seguro

Todo comienza con una buena cerradura. La autenticación es tu primera línea de defensa.

Contraseñas Fuertes: La Base de Todo

Usar contraseñas débiles es como dejar la puerta de tu casa abierta. Para tu cuenta de administrador y para cada cuenta de usuario, asegúrate de que las contraseñas:

  • Tengan al menos 12 caracteres.
  • Incluyan mayúsculas, minúsculas, números y símbolos.
  • No contengan palabras del diccionario, fechas de cumpleaños o nombres comunes.
  • Se cambien periódicamente, al menos cada 3 meses.

[TIP] DirectAdmin te permite generar contraseñas seguras automáticamente. Usa esta función siempre que crees una nueva cuenta. En la sección "Admin Tools" > "Create New User", verás la opción de generar una contraseña aleatoria.

Autenticación de Dos Factores (2FA): El Doble Candado

La autenticación de dos factores añade una capa extra de seguridad. Incluso si alguien obtiene tu contraseña, no podrá acceder sin el segundo factor (normalmente un código de tu teléfono).

Para activarla en tu cuenta de administrador:

  1. Inicia sesión en DirectAdmin como administrador.
  2. Ve a "Admin Level" > "Admin Settings".
  3. Busca la sección "Two Factor Authentication".
  4. Elige el método (normalmente "Google Authenticator" o similar).
  5. Escanea el código QR con tu app de autenticación (como Google Authenticator, Authy o Microsoft Authenticator).
  6. Introduce el código generado para verificar la configuración.

[WARNING] ¡No pierdas el código de respaldo! Cuando configures 2FA, DirectAdmin te dará un código único. Guárdalo en un lugar seguro (fuera de tu servidor). Sin él, podrías quedar bloqueado para siempre.

Cambiar el Puerto SSH por Defecto

El puerto 22 es el estándar para SSH y es el primero que los bots atacan. Cambiarlo a un puerto no estándar reduce drásticamente los intentos de acceso no autorizado.

¿Cómo hacerlo?

  1. Accede a tu servidor por SSH (si no lo has cambiado, usa ssh usuario@tuip -p 22).
  2. Abre el archivo de configuración de SSH con un editor (por ejemplo, nano):
    nano /etc/ssh/sshd_config
    
  3. Busca la línea #Port 22. Bórrala y escribe Port 2222 (o cualquier número entre 1024 y 65535 que no uses).
  4. Guarda el archivo (Ctrl+O, luego Enter, luego Ctrl+X para salir).
  5. Reinicia el servicio SSH:
    systemctl restart sshd
    

[INFO] Ahora, para conectarte por SSH, deberás especificar el nuevo puerto: ssh usuario@tuip -p 2222. Recuerda también actualizar la configuración de tu cliente FTP (FileZilla, etc.) con el nuevo puerto.


2. Medidas de Protección en el Panel de Control

DirectAdmin tiene herramientas integradas que, bien configuradas, son tus mejores aliadas.

Bloqueo de IP por Intentos Fallidos (Brute Force Defense)

DirectAdmin incluye un sistema para bloquear temporalmente direcciones IP que intenten acceder repetidamente con contraseñas incorrectas.

Para configurarlo:

  1. Ve a "Admin Level" > "Brute Force Monitor".
  2. Activa la opción "Enable Brute Force Monitoring".
  3. Establece un límite razonable, por ejemplo:
    • Max attempts: 5 (intentos antes de bloquear).
    • Block time: 3600 (segundos, es decir, 1 hora).
  4. Haz clic en "Save".

[TIP] Puedes ver las IPs bloqueadas en la misma sección. Si alguna es legítima (por ejemplo, la tuya si te equivocaste al escribir la contraseña), puedes desbloquearla manualmente.

Mantener el Panel y el Sistema Actualizados

Las actualizaciones no solo traen nuevas funciones, sino que corrigen vulnerabilidades de seguridad conocidas. Mantén siempre tu DirectAdmin y el sistema operativo al día.

Para actualizar DirectAdmin:

  1. Ve a "Admin Level" > "Update / Upgrade".
  2. Haz clic en "Check for Updates".
  3. Si hay una versión nueva, verás el botón "Update". Púlsalo.

Para actualizar el sistema operativo (Debian/Ubuntu/CentOS):

  1. Accede por SSH.
  2. Ejecuta los comandos (según tu sistema):
    # Para Debian/Ubuntu
    apt update && apt upgrade -y
    
    # Para CentOS/AlmaLinux
    yum update -y
    

[WARNING] Siempre es recomendable hacer una copia de seguridad completa del servidor antes de aplicar actualizaciones importantes, por si algo sale mal.

Deshabilitar Servicios No Utilizados

Cada servicio corriendo en tu servidor es una potencial puerta de entrada. Si no usas algo, apágalo.

Ejemplos comunes:

  • FTP (puerto 21): Si solo usas SFTP (que va por SSH), puedes deshabilitar el servicio FTP puro.
  • Bases de datos: Si solo usas MySQL, deshabilita PostgreSQL si no lo necesitas.
  • Servicios de correo: Si no usas el servidor para correo, puedes apagar Dovecot, Exim, etc.

¿Cómo hacerlo? Desde SSH, puedes usar comandos como:

systemctl stop nombre-del-servicio
systemctl disable nombre-del-servicio

[INFO] No te preocupes si no sabes qué servicios son esenciales. DirectAdmin te muestra una lista en "Admin Level" > "Service Monitor". Allí puedes ver el estado de cada uno. Si no sabes para qué sirve uno, mejor no lo toques hasta investigar.


3. Configuración Avanzada para Usuarios con Experiencia

Estas medidas requieren un poco más de conocimiento, pero ofrecen una protección mucho más robusta.

Firewall de Aplicaciones Web (ModSecurity)

ModSecurity es un firewall que analiza el tráfico HTTP entrante y bloquea ataques comunes como inyecciones SQL, XSS, etc.

Cómo instalarlo y activarlo (con Apache):

  1. Conéctate por SSH.
  2. Instala el módulo:
    apt install libapache2-mod-security2  # Debian/Ubuntu
    yum install mod_security              # CentOS
    
  3. Habilítalo en Apache:
    a2enmod security2  # Debian/Ubuntu
    
  4. Reinicia Apache:
    systemctl restart apache2
    
  5. Ahora, desde DirectAdmin, ve a "Admin Level" > "Custom HTTPD Config".
  6. Agrega la línea SecRuleEngine On en la configuración global para activarlo.

[TIP] ModSecurity puede generar falsos positivos (bloquear tráfico legítimo). Si tienes problemas con algún plugin o script, puedes desactivarlo temporalmente para esa web específica desde la configuración de Apache en DirectAdmin.

Configurar un Firewall de Red (CSF)

ConfigServer Security & Firewall (CSF) es una herramienta popular que añade una capa de protección a nivel de red. Bloquea puertos, IPs maliciosas y mucho más.

Instalación básica:

  1. Accede por SSH.
  2. Descarga e instala:
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  3. Una vez instalado, edita el archivo de configuración:
    nano /etc/csf/csf.conf
    
  4. Busca la línea TESTING = "1" y cámbiala a TESTING = "0" para activar el firewall.
  5. Guarda y reinicia CSF:
    csf -r
    

[WARNING] ¡Cuidado! Si configuras mal CSF, podrías bloquear tu propio acceso al servidor. Siempre ten una sesión SSH abierta de respaldo mientras haces pruebas. Si te bloqueas, puedes reiniciar el servidor desde el panel de tu proveedor de hosting.

Protección contra Ataques DDoS

Los ataques DDoS saturan tu servidor con tráfico falso. Aunque no hay una solución mágica, puedes mitigarlos:

  • Usar un CDN: Servicios como Cloudflare ocultan tu IP real y filtran tráfico malicioso.
  • Configurar límites de conexión en CSF: En el archivo /etc/csf/csf.conf, ajusta parámetros como CONNLIMIT para limitar conexiones por IP.
  • Activar el módulo mod_evasive en Apache: Limita las peticiones por segundo desde una misma IP.

4. Seguridad en las Cuentas de Usuario y Sitios Web

No solo el panel debe estar seguro; cada sitio web alojado también.

Permisos de Archivos Correctos

Los permisos incorrectos pueden permitir que scripts maliciosos modifiquen archivos. La regla de oro es:

  • Directorios: 755 (rwxr-xr-x)
  • Archivos: 644 (rw-r--r--)

¿Cómo verificarlos desde DirectAdmin?

  1. Ve a "User Level" > "File Manager".
  2. Selecciona la carpeta public_html.
  3. Haz clic en "Change Permissions" para ajustar los permisos de archivos y carpetas.

[TIP] No des permisos 777 a ninguna carpeta o archivo a menos que sea estrictamente necesario (y solo temporalmente). Si un plugin te pide 777, busca alternativas más seguras.

Deshabilitar la Ejecución de PHP en Carpetas Específicas

Evita que se ejecuten archivos PHP en carpetas donde no deberían, como wp-content/uploads en WordPress.

¿Cómo hacerlo? Desde "User Level" > "Domain Setup" > selecciona tu dominio > "PHP Selector". Puedes agregar reglas en el archivo .htaccess de la carpeta:

<Directory /ruta/a/wp-content/uploads>
    php_flag engine off
</Directory>

Copias de Seguridad Automáticas

Una copia de seguridad es tu salvavidas ante un ataque o error. DirectAdmin permite automatizarlas.

  1. Ve a "Admin Level" > "Admin Backup/Transfer".
  2. Configura una tarea de respaldo:
    • Selection: Elige "All Users" o usuarios específicos.
    • Destination: Un FTP externo, Amazon S3 o un directorio local.
    • Schedule: Diario, semanal, etc.
  3. Haz clic en "Add Cron Job".

[WARNING] No guardes las copias de seguridad en el mismo servidor. Si el servidor es comprometido, perderás también las copias. Usa un servicio externo.


5. Preguntas Frecuentes (FAQ) sobre Seguridad en DirectAdmin

P: ¿Es seguro usar DirectAdmin por defecto?
R: DirectAdmin es seguro de fábrica, pero como cualquier software, requiere configuración. Siguiendo esta guía, lo harás mucho más robusto.

P: ¿Cada cuánto debo cambiar las contraseñas?
R: Idealmente, cada 3 meses. Para cuentas críticas (admin), considera cambiarlas mensualmente.

P: ¿Qué hago si veo IPs sospechosas en el Brute Force Monitor?
R: No te alarmes. Es normal. El monitor las bloquea automáticamente. Si ves muchas, revisa si tu contraseña es débil y cámbiala.

P: ¿Puedo usar DirectAdmin con Syspanel (HestiaCP)?
R: No, son paneles diferentes. DirectAdmin y Syspanel (HestiaCP) son dos soluciones de hosting distintas. Si usas Syspanel, el puerto de acceso es el 2106, pero su configuración de seguridad es diferente. Esta guía es exclusiva para DirectAdmin.

P: ¿El firewall de DirectAdmin es suficiente?
R: DirectAdmin no tiene un firewall integrado. Por eso es importante usar CSF o una solución similar. El Brute Force Monitor solo protege contra ataques de fuerza bruta al panel.

P: ¿Debo desactivar el acceso SSH para los usuarios?
R: Recomendable. Puedes limitarlo solo al usuario administrador. Los usuarios pueden usar FTP o SFTP para subir archivos.

P: ¿Qué versión de PHP es más segura?
R: Siempre usa la versión estable más reciente (PHP 8.x). Las versiones antiguas (PHP 5.x, 7.x) ya no reciben parches de seguridad.


Conclusión: La Seguridad es un Proceso, no un Destino

Aplicar estas DirectAdmin medidas seguridad te dará una base sólida, pero la seguridad es un trabajo continuo. Revisa periódicamente los logs, actualiza todo, y mantente informado sobre nuevas vulnerabilidades.

Recuerda: un servidor bien protegido es un servidor que funciona sin sobresaltos. Con esta guía seguridad DirectAdmin, tienes las herramientas para lograrlo. Si tienes dudas, no dudes en consultar la documentación oficial de DirectAdmin o contactar con tu proveedor de hosting.

¡Ahora ve y protege tu servidor!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel