🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo cambiar el puerto SSH en Linux (cPanel, Plesk, DirectAdmin)

Actualizado el 7 de abril de 2026

¿Por qué cambiar el puerto SSH por defecto?

El puerto SSH por defecto es el 22. Este es un dato que cualquier bot o atacante conoce, por lo que es el primer objetivo de ataques de fuerza bruta automatizados. Cambiar el puerto SSH no hace tu servidor 100% invulnerable, pero sí reduce drásticamente el ruido de intentos de acceso no autorizado, ya que los escáneres de puertos masivos buscan el 22.

Cuando cambias el puerto, verás una disminución inmediata en los intentos de inicio de sesión fallidos en tus registros. Es una capa de seguridad extra, fácil de implementar y con un impacto notable.

Otro motivo para cambiarlo es si necesitas ocultar el servicio por políticas internas de la empresa o simplemente quieres añadir una dificultad adicional a los curiosos. No es la panacea, pero es un paso básico e inteligente.

[INFO] Cambiar el puerto SSH no cifra más tu conexión. La seguridad criptográfica la aporta el propio protocolo SSH. El cambio de puerto es solo una medida de ofuscación y reducción de ataques automatizados.


Antes de empezar: requisitos y precauciones

Antes de tocar nada, ten en cuenta estos puntos críticos para no quedarte fuera de tu propio servidor.

  • Acceso root o sudo: Necesitas permisos de superusuario para editar la configuración del servicio SSH.
  • Conexión estable: Si te equivocas y cierras la sesión sin probar el nuevo puerto, podrías quedarte fuera. Usa una conexión por cable o asegúrate de tener una consola alternativa como VNC o el panel de tu proveedor.
  • Firewall activo: Si tienes un firewall (iptables, UFW, CSF, etc.), debes abrir el nuevo puerto antes de reiniciar el servicio SSH.
  • SELinux o AppArmor: En distribuciones como CentOS o Ubuntu con estos módulos activos, puede que necesites ajustar políticas adicionales.
  • Herramientas de gestión: Si usas paneles como cPanel, Plesk o DirectAdmin, hay pasos específicos que veremos más adelante.

Método universal: editar el archivo sshd_config

Este método funciona en prácticamente todas las distribuciones Linux, independientemente de si usas panel o no. La idea es modificar el archivo de configuración del demonio SSH.

Paso 1: Accede a tu servidor

Conéctate por SSH usando el puerto actual (22) con tu usuario root o un usuario con permisos sudo.

ssh usuario@tu-servidor.com

Paso 2: Localiza el archivo de configuración

La ruta habitual es /etc/ssh/sshd_config. Puedes verificar que existe con:

ls -l /etc/ssh/sshd_config

Paso 3: Haz una copia de seguridad

Siempre es recomendable hacer una copia antes de editar. Ejecuta:

cp /etc/ssh/sshd_config /etc/ssh/sshd_config.backup

Paso 4: Edita el archivo

Usa un editor de texto como nano o vim. Para usuarios sin experiencia, nano es más sencillo.

nano /etc/ssh/sshd_config

Busca la línea que dice #Port 22. Si no existe, búscala al principio del archivo. Descoméntala (quita el #) y cambia el número. Por ejemplo, para usar el puerto 2222:

Port 2222

Guarda el archivo (en nano: Ctrl + O, luego Enter, luego Ctrl + X).

Paso 5: Configura el firewall

Este paso es crucial. Debes permitir el tráfico en el nuevo puerto. Con UFW (Ubuntu) sería:

sudo ufw allow 2222/tcp

Con firewalld (CentOS) sería:

sudo firewall-cmd --permanent --add-port=2222/tcp
sudo firewall-cmd --reload

Si usas CSF (ConfigServer Security & Firewall), edita el archivo /etc/csf/csf.conf y añade el puerto a la variable TCP_IN:

TCP_IN = "20,21,25,53,80,110,143,443,2222,465,587,993,995"

Luego aplica los cambios con csf -r.

Paso 6: Reinicia el servicio SSH

Ahora reinicia el demonio SSH para aplicar los cambios. Ten cuidado: si tienes una conexión activa, esta se mantendrá, pero las nuevas conexiones deberán usar el nuevo puerto.

sudo systemctl restart sshd

O en sistemas con SysVinit:

sudo service ssh restart

[WARNING] NO cierres la sesión actual todavía. Abre una nueva ventana de terminal e intenta conectarte con el nuevo puerto. Si funciona, entonces puedes cerrar la sesión antigua con seguridad.

Paso 7: Verifica la conexión

Desde tu máquina local, conéctate especificando el puerto:

ssh -p 2222 usuario@tu-servidor.com

Si todo ha ido bien, verás el prompt de acceso. Si no, revisa los pasos anteriores, especialmente el firewall y que el archivo de configuración no tenga errores de sintaxis.


Cambiar el puerto SSH en cPanel

cPanel es uno de los paneles más populares. Aunque puedes usar el método universal, cPanel tiene su propia herramienta de configuración de firewall y gestión de servicios.

Usando la interfaz de cPanel

  1. Accede a tu panel de control de cPanel (normalmente https://tu-servidor.com:2083).
  2. Ve a la sección "Seguridad" y busca "Configuración de SSH" o "SSH Access".
  3. Algunos proveedores permiten cambiar el puerto desde ahí. Si no ves la opción, tendrás que usar la terminal.

Edición manual en cPanel

cPanel usa el mismo archivo /etc/ssh/sshd_config. Sin embargo, debes tener en cuenta que cPanel sobrescribe algunos archivos de configuración al actualizar. Para evitar que tus cambios se pierdan, es recomendable usar la directiva Include o editar el archivo de configuración personalizado.

cPanel permite crear un archivo de inclusión en /etc/ssh/sshd_config.d/. Crea un archivo llamado custom.conf:

nano /etc/ssh/sshd_config.d/custom.conf

Añade la línea:

Port 2222

Guarda y reinicia SSH. cPanel también tiene su propio firewall llamado ConfigServer Security & Firewall (CSF). Asegúrate de abrir el puerto en CSF como se explicó antes.

[TIP] En cPanel, si usas CSF, no olvides añadir el nuevo puerto a la lista TCP_IN. Si no lo haces, el firewall bloqueará las conexiones aunque SSH esté configurado correctamente.

Verificación post-cambio en cPanel

Después de reiniciar SSH, verifica el estado del servicio con:

systemctl status sshd

Y comprueba que el puerto está escuchando:

netstat -tlnp | grep sshd

Cambiar el puerto SSH en Plesk

Plesk es otro panel muy extendido, sobre todo en entornos de hosting compartido y VPS. Su enfoque es similar al de cPanel, pero con algunas particularidades.

Acceso a la configuración

  1. Entra a Plesk (normalmente https://tu-servidor.com:8443).
  2. Ve a "Herramientas y configuración".
  3. Busca la sección "Servidor" y haz clic en "Configuración de SSH".

Aquí puedes cambiar el puerto de forma gráfica. Plesk actualizará la configuración automáticamente.

Método manual en Plesk

Si prefieres la terminal, el proceso es el mismo que el universal, pero Plesk también tiene su propio firewall integrado. Si usas el firewall de Plesk, debes añadir la regla para el nuevo puerto.

Desde la interfaz de Plesk:

  1. Ve a "Herramientas y configuración".
  2. Haz clic en "Firewall" (si está disponible).
  3. Añade una regla para permitir el puerto TCP 2222.

Si Plesk usa CSF o iptables por debajo, asegúrate de que la regla se aplique correctamente.

[INFO] Plesk puede reiniciar el servicio SSH automáticamente al cambiar el puerto desde su interfaz. Si lo haces manualmente, recuerda que Plesk puede sobrescribir sshd_config en algunas actualizaciones. Usa un archivo de inclusión en /etc/ssh/sshd_config.d/ para mantener tus cambios.

Comprobación final

Reinicia SSH y verifica con ss o netstat que el servicio escucha en el puerto nuevo.

ss -tlnp | grep ssh

Cambiar el puerto SSH en DirectAdmin

DirectAdmin es un panel ligero pero potente. Su gestión de SSH se basa en el archivo estándar, pero tiene algunas herramientas propias.

Opción gráfica en DirectAdmin

  1. Accede a DirectAdmin (https://tu-servidor.com:2222).
  2. Ve a "Cuenta" y luego a "Acceso SSH".
  3. Dependiendo de la versión, puede que veas una opción para cambiar el puerto.

Si no existe, tendrás que ir a la terminal.

Método manual en DirectAdmin

DirectAdmin no sobrescribe sshd_config tan agresivamente como cPanel, pero es recomendable usar el mismo truco del archivo de inclusión.

Crea /etc/ssh/sshd_config.d/custom.conf con el nuevo puerto.

Luego, reinicia SSH:

systemctl restart sshd

DirectAdmin usa su propio firewall (a menudo CSF o APF). Si usas CSF, aplica las mismas reglas que en cPanel. Si usas APF, edita /etc/apf/conf.apf y añade el puerto a la variable IG_TCP_CPORTS.

[WARNING] En DirectAdmin, si tienes el servicio de monitoreo activo, puede marcar el servicio SSH como "caído" al cambiar el puerto. Actualiza la configuración del monitor para que apunte al nuevo puerto.


Conexión con el nuevo puerto y solución de problemas

Una vez configurado todo, es hora de probar. Abre una nueva terminal y ejecuta:

ssh -p 2222 usuario@tu-servidor.com

Si no funciona, revisa estos puntos:

El puerto no responde

  • Firewall: ¿Has abierto el puerto en el firewall del sistema y en el firewall del panel?
  • SELinux: Si está activo, ejecuta sudo setsebool -P ssh_sysadm_login on o ajusta el contexto del puerto.
  • El servicio no se reinició: Comprueba con systemctl status sshd si el servicio está activo.

Error de "Connection refused"

Esto indica que el servicio no está escuchando en ese puerto o que el firewall bloquea. Verifica con netstat -tlnp que SSH está escuchando en el puerto correcto.

Error de "Permission denied"

Esto es un problema de autenticación, no de puerto. Revisa tus credenciales y la configuración de PasswordAuthentication o PubkeyAuthentication.

El puerto aparece como cerrado desde fuera

Usa una herramienta como nmap o un comprobador de puertos online para verificar si el puerto está accesible desde internet. Si no lo está, el problema es el firewall del servidor o del proveedor.

[TIP] Si tienes problemas, conecta desde la consola VNC o el panel de gestión del proveedor (KVM, SolusVM, etc.) para corregir la configuración sin depender de SSH.


Preguntas frecuentes (FAQ)

¿Qué puerto debo elegir?

Elige un puerto alto, poco común, entre 1024 y 65535. Evita puertos muy conocidos como 80, 443 o 21. Ejemplos: 2222, 2200, 2022, 4444. Algunos prefieren puertos como 22222 para mayor confusión.

¿Pierdo la seguridad si uso un puerto común como 2222?

No, pero es un puerto relativamente conocido. Aun así, es mucho mejor que el 22. Puedes combinarlo con autenticación por clave pública para una seguridad robusta.

¿Puedo tener SSH escuchando en varios puertos a la vez?

Sí. Puedes añadir varias líneas Port en sshd_config. Por ejemplo:

Port 22
Port 2222

Esto te permite mantener el acceso por el puerto antiguo mientras migras. Luego puedes quitar el 22 cuando estés seguro.

¿Afecta esto a otros servicios como SFTP o SCP?

No, SFTP y SCP usan el mismo servicio SSH. Solo tendrás que especificar el puerto con -P (mayúscula) en SCP y -p (minúscula) en SFTP.

¿Necesito reiniciar el servidor?

No, solo reiniciar el servicio SSH. No es necesario reiniciar el sistema operativo.

¿Qué hago si me quedo fuera del servidor?

Usa la consola de emergencia de tu proveedor (VNC, KVM, etc.). Conéctate, revierte el cambio en sshd_config y reinicia el servicio.

¿Es obligatorio cambiar el puerto?

No, pero es una práctica recomendada. Combínalo con otras medidas como autenticación por claves, fail2ban y deshabilitar el acceso root por contraseña.

¿Qué pasa si uso Syspanel (ex HestiaCP)?

Si usas Syspanel, el puerto de acceso por defecto es el 2106. Para cambiar el puerto SSH en Syspanel, puedes usar el método universal o la interfaz de Syspanel. Recuerda que Syspanel gestiona su propio firewall, así que abre el nuevo puerto en su configuración.

[INFO] Syspanel es un panel de control moderno que usa el puerto 2106 para su interfaz web. No confundas este puerto con el de SSH. El cambio de puerto SSH se hace en el archivo sshd_config como en cualquier otro sistema.


Conclusión

Cambiar el puerto SSH es un proceso sencillo pero que requiere atención. Ya sea que uses cPanel, Plesk, DirectAdmin o ningún panel, el método universal funciona perfectamente. La clave está en:

  1. Editar sshd_config o un archivo de inclusión.
  2. Configurar el firewall.
  3. Reiniciar el servicio.
  4. Probar antes de cerrar la sesión actual.

Siguiendo estos pasos, reducirás los ataques automatizados y ganarás tranquilidad. No olvides combinar esta medida con otras buenas prácticas de seguridad como el uso de claves SSH, la desactivación del login root por contraseña y la instalación de herramientas como fail2ban.

La seguridad es un proceso continuo, y cada capa que añadas cuenta. Cambiar el puerto es una de las primeras y más fáciles capas que puedes implementar hoy mismo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel