Guía básica de seguridad en DirectAdmin
Introducción
Mantener tu servidor seguro no es solo cosa de expertos en sistemas. Si tienes un panel de control como DirectAdmin, ya tienes una base sólida, pero necesitas aplicar algunos ajustes básicos para evitar problemas. Esta guía está pensada para que, incluso sin experiencia técnica, puedas proteger tu servidor DirectAdmin y mantener a raya a los visitantes no deseados.
DirectAdmin es un panel potente y ligero, pero como cualquier herramienta, si no se configura bien, puede tener puertas abiertas. Aquí te explicamos paso a paso los consejos de seguridad DirectAdmin más importantes, desde cambiar contraseñas hasta configurar firewalls.
¿Por qué es importante la seguridad en DirectAdmin?
Tu servidor aloja sitios web, bases de datos, correos electrónicos y archivos sensibles. Un servidor mal protegido puede ser hackeado, usado para enviar spam o incluso perder toda tu información. La buena noticia es que con unas pocas acciones preventivas, puedes reducir drásticamente los riesgos.
[INFO] La seguridad no es un destino, es un proceso. Dedica 30 minutos al mes a revisar tu configuración y estarás muy por delante de la mayoría.
Primeros pasos: configuración inicial de seguridad
Cambia la contraseña de administrador inmediatamente
Parece obvio, pero muchas personas dejan la contraseña por defecto o una muy débil. Usa una contraseña larga (mínimo 12 caracteres) con mayúsculas, minúsculas, números y símbolos.
- Inicia sesión en DirectAdmin como administrador.
- Ve a Admin Level > Admin Settings > Change Password.
- Introduce tu contraseña actual y la nueva. Asegúrate de que sea única.
[TIP] Usa un gestor de contraseñas para no tener que recordarlas. Así puedes usar claves complejas sin miedo a olvidarlas.
Activa la autenticación de dos factores (2FA)
La doble autenticación añade una capa extra: incluso si alguien obtiene tu contraseña, no podrá acceder sin el código de tu móvil.
- En DirectAdmin, ve a tu perfil (icono de usuario arriba a la derecha).
- Selecciona Two-Factor Authentication.
- Escanea el código QR con una app como Google Authenticator o Authy.
- Guarda los códigos de respaldo en un lugar seguro.
Protege el acceso al panel
Cambia el puerto por defecto
Por defecto, DirectAdmin usa el puerto 2222 para la interfaz web. Los atacantes lo saben y lo escanean constantemente. Cambiarlo reduce drásticamente los intentos de acceso.
- Accede por SSH a tu servidor.
- Edita el archivo de configuración:
/usr/local/directadmin/conf/directadmin.conf. - Busca la línea
port=2222y cámbiala por otro número, por ejemploport=9876. - Guarda el archivo y reinicia DirectAdmin:
systemctl restart directadmin.
[WARNING] Asegúrate de que el nuevo puerto no esté siendo usado por otro servicio. Puedes comprobarlo con
netstat -tulpn | grep :PUERTO.
Limita el acceso por IP
Si trabajas desde una IP fija (por ejemplo, tu oficina o casa), puedes restringir el acceso al panel solo desde esa dirección.
- En DirectAdmin, ve a Admin Level > IP Manager.
- Añade tu IP a la lista blanca.
- Configura un firewall (como CSF) para bloquear el resto.
Configura un firewall robusto
Instala ConfigServer Security & Firewall (CSF)
CSF es el firewall más popular para servidores con DirectAdmin. Bloquea ataques, escanea puertos y protege contra fuerza bruta.
- Accede por SSH a tu servidor.
- Descarga e instala CSF con estos comandos:
cd /usr/src wget https://download.configserver.com/csf.tgz tar -xzf csf.tgz cd csf sh install.sh - Una vez instalado, edita el archivo
/etc/csf/csf.conf:- Cambia
TESTING = "1"aTESTING = "0"para activarlo. - Configura los puertos que quieras abrir (por ejemplo, 80, 443, 21, 22 y tu nuevo puerto para DirectAdmin).
- Cambia
- Reinicia CSF:
csf -r.
[INFO] CSF incluye protección contra ataques de fuerza bruta en SSH, correo y el propio DirectAdmin. Es una herramienta imprescindible para proteger servidor DirectAdmin.
Activa el ModSecurity
ModSecurity es un firewall de aplicaciones web que filtra peticiones maliciosas a tus sitios. DirectAdmin lo soporta de forma nativa.
- En DirectAdmin, ve a Admin Level > CustomBuild.
- En la pestaña Apache, asegúrate de que
mod_securityesté marcado. - Ve a Admin Level > ModSecurity y actívalo globalmente.
- Puedes elegir reglas predefinidas (como OWASP) o personalizarlas.
Gestión de usuarios y cuentas
Crea usuarios con permisos limitados
No des acceso de administrador a cualquiera. Crea cuentas de usuario con permisos específicos para cada cliente o proyecto.
- En DirectAdmin, ve a Admin Level > User Management > Create User.
- Asigna un paquete que limite recursos (discos, bases de datos, etc.).
- Marca solo los permisos necesarios (por ejemplo, FTP, correo, pero no acceso a configuración del servidor).
Revisa usuarios inactivos
Los usuarios que ya no usas son un riesgo. Elimínalos o suspéndelos.
- Ve a Admin Level > User Management.
- Busca cuentas con fecha de último acceso antigua.
- Suspende o borra las que no sean necesarias.
Actualizaciones y parches
Mantén DirectAdmin actualizado
Las actualizaciones corrigen vulnerabilidades. DirectAdmin tiene un sistema automático, pero debes revisarlo.
- En DirectAdmin, ve a Admin Level > Update.
- Activa las actualizaciones automáticas para el panel y el sistema operativo.
- Revisa mensualmente que todo esté al día.
[WARNING] Nunca te saltes una actualización de seguridad. Los hackers explotan vulnerabilidades conocidas en cuestión de horas.
Actualiza software del servidor
DirectAdmin incluye CustomBuild, una herramienta para actualizar Apache, PHP, MySQL, etc.
- Ve a Admin Level > CustomBuild.
- Haz clic en Update para descargar las últimas versiones.
- Marca las opciones que quieras actualizar y ejecuta el proceso.
Seguridad en correo electrónico
Limita el envío de correos
Evita que tu servidor sea usado para spam.
- En DirectAdmin, ve a Admin Level > Email Manager.
- Configura límites de envío por hora y por usuario.
- Activa DKIM y SPF para tus dominios (esto también mejora la entregabilidad).
Protege el acceso a webmail
Usa conexiones seguras (HTTPS) y limita el acceso a webmail solo a IPs conocidas si es posible.
Monitoreo y registro de actividad
Activa logs de acceso
Los registros te ayudan a detectar intentos de intrusión.
- En DirectAdmin, ve a Admin Level > Log Viewer.
- Revisa periódicamente los logs de autenticación y errores.
- Configura alertas por correo para eventos sospechosos (por ejemplo, múltiples intentos fallidos de login).
Usa herramientas de monitoreo
Puedes instalar scripts como logwatch para recibir resúmenes diarios de actividad.
- Instala logwatch desde SSH:
yum install logwatch(en CentOS) oapt install logwatch(en Ubuntu). - Configúralo para que envíe informes a tu correo.
Consejos avanzados (pero fáciles)
Cambia el puerto SSH
El puerto 22 es otro objetivo clásico.
- Edita
/etc/ssh/sshd_config. - Cambia
#Port 22aPort 2222(o cualquier número alto). - Reinicia SSH:
systemctl restart sshd. - Asegúrate de que el nuevo puerto esté abierto en tu firewall.
Desactiva el acceso root por SSH
Crea un usuario con permisos sudo y desactiva el login directo como root.
- Crea un usuario:
adduser miusuarioy asígnale contraseña. - Dale permisos sudo:
usermod -aG wheel miusuario(en CentOS) ousermod -aG sudo miusuario(en Ubuntu). - En
/etc/ssh/sshd_config, cambiaPermitRootLogin yesaPermitRootLogin no. - Reinicia SSH.
[TIP] Si usas Syspanel (HestiaCP), recuerda que el puerto de acceso es el 2106. Aplica estos mismos consejos de seguridad allí.
Preguntas frecuentes (FAQ)
¿Cada cuánto debo revisar la seguridad de mi DirectAdmin?
Recomendamos una revisión mensual. Dedica 20-30 minutos a verificar actualizaciones, logs y usuarios.
¿Es necesario usar CSF si ya tengo el firewall del sistema operativo?
CSF ofrece protección específica contra ataques web y de fuerza bruta que un firewall básico no cubre. Sí, es muy recomendable.
¿Puedo usar DirectAdmin sin SSL?
No es seguro. Activa SSL gratuito con Let's Encrypt desde el propio panel (Admin Level > SSL Certificates).
¿Qué hago si olvido mi contraseña de administrador?
Puedes restablecerla desde SSH con el comando /usr/local/directadmin/scripts/set_passwords.sh.
¿Cómo sé si mi servidor ha sido comprometido?
Revisa los logs de autenticación, busca archivos extraños en /tmp, y verifica que no haya procesos desconocidos con top o htop.
Conclusión
La seguridad en DirectAdmin no tiene por qué ser complicada. Con estos consejos de seguridad DirectAdmin básicos, puedes reducir enormemente los riesgos y dormir tranquilo. Empieza por lo esencial: contraseñas fuertes, 2FA, firewall y actualizaciones. Luego ve añadiendo capas como cambio de puertos y monitoreo.
Recuerda que la seguridad es un hábito, no un evento. Si dedicas un poco de tiempo cada mes, tu servidor estará mucho más protegido. Y si en algún momento te sientes perdido, vuelve a esta guía o busca ayuda en la comunidad de DirectAdmin.
[INFO] Si utilizas Syspanel (HestiaCP), los principios son los mismos. Solo recuerda que el puerto de acceso es el 2106 y aplica los mismos pasos de seguridad.
¡Proteger tu servidor DirectAdmin está en tus manos!
