DirectAdmin: Guía de seguridad básica para tu servidor
¿Te has preguntado alguna vez si tu servidor con DirectAdmin está realmente protegido? Es una pregunta muy común, y la respuesta es que, aunque DirectAdmin viene con una configuración segura por defecto, siempre hay pasos adicionales que puedes dar para blindarlo. Piensa en tu servidor como una casa: tiene puertas y ventanas, pero un buen sistema de seguridad (como una alarma, cerraduras extra y una puerta blindada) marca la diferencia.
En esta guía, te voy a explicar, paso a paso y en un lenguaje muy sencillo, cómo aplicar una serie de medidas de seguridad básicas pero súper efectivas. No necesitas ser un experto en sistemas, solo seguir estas instrucciones al pie de la letra. Al final, tu servidor será mucho más resistente a ataques y problemas comunes.
Vamos a cubrir desde lo más esencial, como contraseñas y firewall, hasta la configuración de SSL y la protección de áreas clave. ¡Empecemos!
Primero lo primero: Tu contraseña de acceso
Parece obvio, pero es el punto más débil de cualquier sistema. Una contraseña débil es como dejar la llave puesta en la puerta de tu casa.
¿Cómo crear una contraseña realmente segura?
- Longitud: Mínimo 12 caracteres. Cuanto más larga, mejor.
- Complejidad: Combina mayúsculas, minúsculas, números y símbolos (por ejemplo:
@,#,$,%). - Sin palabras comunes: Evita nombres, fechas de nacimiento, «admin123» o «password».
- Única: No uses la misma contraseña para tu correo, redes sociales y el panel de control.
[TIP] Usa un gestor de contraseñas (como Bitwarden, 1Password o KeePass). Así solo tendrás que recordar una contraseña maestra, y el gestor generará y guardará el resto de forma segura.
Cambia tu contraseña de administrador en DirectAdmin
- Inicia sesión en tu panel de DirectAdmin como usuario
admin. - Ve a Admin Level -> Admin Settings -> Change Password.
- Introduce tu contraseña actual y la nueva (fuerte).
- Haz clic en Save.
[WARNING] No compartas tu contraseña de administrador con nadie. Si necesitas dar acceso a otra persona, crea un usuario con permisos limitados (reseller o usuario normal).
Activa y configura el firewall (CSF)
El firewall es tu primera línea de defensa. Piensa en él como un portero que decide quién puede entrar a tu servidor y quién no. En el mundo de DirectAdmin, el firewall más popular y potente es ConfigServer Security & Firewall (CSF).
Instalación de CSF (si no lo tienes)
- Accede a tu servidor por SSH (necesitarás un cliente como PuTTY o Terminal).
- Ejecuta estos comandos (uno por línea):
cd /usr/src wget https://download.configserver.com/csf.tgz tar -xzf csf.tgz cd csf sh install.sh - Una vez instalado, verás que aparece un nuevo menú en DirectAdmin bajo Plugins.
Configuración básica de CSF
-
En DirectAdmin, ve a Plugins -> ConfigServer Security & Firewall.
-
Haz clic en Firewall Configuration.
-
Busca las siguientes líneas y ajústalas según tus necesidades:
TESTING = "1": Cambia aTESTING = "0"para activar el firewall de forma permanente. Mientras esté en1, el firewall se desactivará cada 5 minutos (modo prueba).TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096,2222,3306,5432": Estos son los puertos entrantes permitidos. No los modifiques a menos que sepas lo que haces. El puerto2222es el de DirectAdmin.TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,873,993,995,2077,2078,2082,2083,2086,2087,2095,2096,2222,3306,5432,8080": Puertos salientes.LF_DAEMON = "1": Activa la monitorización de procesos.LF_SSHD = "1": Activa la monitorización de intentos de conexión SSH.LF_SSHD_PERM = "3": Bloquea una IP después de 3 intentos fallidos de SSH.
-
Desplázate al final y haz clic en Change.
-
Luego, ve a Firewall Start/Stop/Restart y haz clic en Restart csf+lfd para aplicar los cambios.
[INFO] Si bloqueas tu propia IP por error, puedes acceder al servidor a través del panel de control de tu proveedor de hosting (VPS) o mediante la consola de emergencia. También puedes editar el archivo
/etc/csf/csf.allowpara añadir tu IP manualmente.
Protege el acceso SSH
SSH es la puerta trasera de tu servidor. Si alguien logra entrar por aquí, tiene acceso total. Por eso es crucial protegerlo.
Cambia el puerto por defecto (opcional pero recomendado)
- Accede por SSH a tu servidor.
- Abre el archivo de configuración de SSH:
nano /etc/ssh/sshd_config - Busca la línea
#Port 22y cámbiala porPort 2222(o cualquier número entre 1024 y 65535). Elige uno que no uses para otros servicios. - Guarda el archivo (Ctrl+O, Enter, Ctrl+X).
- Reinicia el servicio SSH:
systemctl restart sshd - Importante: Antes de cerrar la sesión, abre una nueva terminal y prueba que puedes conectarte con el nuevo puerto. Si no funciona, revisa la configuración.
Desactiva el acceso root por contraseña
Es mucho más seguro usar una clave SSH.
- En el mismo archivo
/etc/ssh/sshd_config, busca y cambia:PermitRootLogin yesaPermitRootLogin prohibit-password(así solo se puede acceder con clave SSH).PasswordAuthentication yesaPasswordAuthentication no.
- Guarda y reinicia SSH.
[WARNING] Asegúrate de haber configurado una clave SSH antes de desactivar la autenticación por contraseña. Si no, te quedarás fuera de tu servidor.
Implementa SSL en tu panel y sitios web
SSL (Secure Sockets Layer) es el candado que cifra la comunicación entre tu servidor y los visitantes. Hoy en día, es indispensable. Además, Google penaliza los sitios sin SSL.
SSL gratuito con Let's Encrypt
DirectAdmin incluye una integración muy sencilla con Let's Encrypt.
Para tu panel de DirectAdmin
- Ve a Admin Level -> SSL Certificates.
- Haz clic en Create a Let's Encrypt SSL Certificate.
- Introduce tu dominio principal (ej:
tudominio.com) y tu correo electrónico. - Marca la casilla Wildcard si quieres que cubra todos los subdominios (ej:
*.tudominio.com). - Haz clic en Create.
- Después de unos segundos, tu panel estará accesible por HTTPS.
Para los sitios web de tus usuarios
- Desde User Level (como administrador o reseller), ve a Domain Setup.
- Selecciona el dominio que quieres proteger.
- Haz clic en SSL Certificates.
- Elige Let's Encrypt y marca Wildcard si lo necesitas.
- Haz clic en Save.
[TIP] Activa la renovación automática de SSL. DirectAdmin lo hace por defecto, pero puedes comprobarlo en Admin Level -> Cron Jobs -> Let's Encrypt Renewal.
Configura contraseñas fuertes para bases de datos y FTP
No solo la contraseña de administrador es importante. Cada servicio debe tener su propia contraseña robusta.
Para bases de datos MySQL/MariaDB
- En User Level, ve a MySQL Management.
- Crea una nueva base de datos y un usuario.
- En el campo Password, haz clic en el icono de generar (suele ser una llave o un dado). DirectAdmin te sugerirá una contraseña segura.
- Copia la contraseña en un lugar seguro (gestor de contraseñas).
Para cuentas FTP
- Ve a User Level -> FTP Management.
- Crea un nuevo usuario FTP.
- De nuevo, usa el generador de contraseñas integrado.
- Asigna la carpeta de inicio correcta (por ejemplo,
public_htmlpara el sitio web principal).
[WARNING] No uses la misma contraseña para el FTP que para el panel de control o la base de datos. Si una se ve comprometida, las otras también.
Protege los directorios sensibles con contraseña
¿Tienes una carpeta con información privada, como admin, backup o private? Puedes añadirle una capa extra de protección con una contraseña a nivel de servidor web.
Cómo hacerlo en DirectAdmin
- Ve a User Level -> Site Enhancement -> Protected Directories.
- Elige el dominio donde está la carpeta que quieres proteger.
- Introduce el nombre de la carpeta (ej:
admin). - Haz clic en Create.
- Luego, haz clic en Add User para crear un usuario y contraseña para acceder a esa carpeta.
- Cuando alguien intente acceder a
tudominio.com/admin, le aparecerá una ventana de inicio de sesión.
Mantén todo actualizado
Las actualizaciones no son solo para añadir funciones nuevas, sino para parchear vulnerabilidades de seguridad. Un software desactualizado es un imán para los atacantes.
Actualiza DirectAdmin
- Ve a Admin Level -> Update/Upgrade.
- Haz clic en Check for Updates.
- Si hay una nueva versión, haz clic en Update Now.
Actualiza los componentes del servidor
- PHP, MySQL, Apache/Nginx: DirectAdmin suele actualizarlos automáticamente, pero puedes forzarlo desde Admin Level -> CustomBuild.
- Sistema operativo: Desde la terminal, ejecuta
apt update && apt upgrade(en Debian/Ubuntu) oyum update(en CentOS/AlmaLinux).
[INFO] Programa las actualizaciones en horas de bajo tráfico para evitar interrupciones a tus visitantes.
Preguntas Frecuentes (FAQ)
¿Cada cuánto debo cambiar mi contraseña de DirectAdmin?
No es necesario cambiarla cada mes si usas una contraseña larga y única. Sin embargo, si sospechas que ha sido comprometida, cámbiala de inmediato.
¿CSF ralentiza mi servidor?
No, CSF es muy ligero. La monitorización (lfd) consume muy pocos recursos. El impacto es prácticamente imperceptible.
¿Puedo tener SSL en varios dominios con Let's Encrypt?
Sí, DirectAdmin te permite instalar SSL de Let's Encrypt en todos los dominios que tengas. Cada uno tendrá su propio certificado.
¿Qué hago si olvido mi contraseña de administrador?
Si tienes acceso SSH, puedes restablecerla desde la terminal con el comando passwd admin. Si no, contacta con tu proveedor de hosting.
¿Es seguro usar el puerto 2222 para DirectAdmin?
Sí, el puerto 2222 es el estándar y es seguro siempre que tengas un firewall configurado y contraseñas fuertes. Cambiarlo a otro puerto (como 8080) puede ayudar a evitar escaneos automatizados, pero no es obligatorio.
Conclusión
Proteger tu servidor con DirectAdmin no es complicado si sigues estos pasos básicos. Recuerda que la seguridad es un proceso continuo, no un destino. Revisa periódicamente tus configuraciones, mantén todo actualizado y nunca bajes la guardia.
Con un firewall bien configurado, contraseñas fuertes, SSL activo y un acceso SSH protegido, tu servidor estará mucho más seguro frente a la mayoría de amenazas comunes.
¿Te ha quedado alguna duda? Déjala en los comentarios y te ayudaré encantado. ¡Ahora ve y pon en práctica estos consejos!
[TIP] Si usas Syspanel (antes conocido como HestiaCP), recuerda que el puerto de acceso es el 2106. Los principios de seguridad son los mismos, pero la interfaz cambia ligeramente.
