🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cambiar el puerto SSH por defecto en DirectAdmin

Actualizado el 16 de octubre de 2025

¿Cansado de ver intentos de acceso sospechosos en tu servidor cada mañana? No estás solo. El puerto 22 es la puerta de entrada estándar para SSH (Secure Shell) y, precisamente por eso, es el primer objetivo de los bots y atacantes que buscan vulnerabilidades. Cambiar el puerto SSH por defecto en DirectAdmin es una de las medidas de seguridad ssh más efectivas y sencillas que puedes aplicar hoy mismo.

En esta guía extensa y paso a paso, te explicaré exactamente cómo hacerlo, qué precauciones debes tomar y cómo evitar quedarte fuera de tu propio servidor. No necesitas ser un experto en Linux, solo seguir las instrucciones al pie de la letra.


¿Por qué es tan importante cambiar el puerto SSH por defecto?

Imagina que vives en una calle donde todas las casas tienen la llave puesta en la cerradura y el número de la casa es público. Eso es, en esencia, tener SSH en el puerto 22. Los escáneres automáticos recorren internet constantemente buscando direcciones IP con el puerto 22 abierto. Al encontrarlo, lanzan ataques de fuerza bruta probando miles de combinaciones de usuario y contraseña por minuto.

Cambiar el puerto no hace tu servidor invulnerable, pero sí lo hace invisible para la mayoría de estos escáneres. Es como cambiar la puerta principal a una entrada lateral discreta. El ruido de fondo de ataques disminuye drásticamente, lo que reduce el riesgo de acceso no autorizado y libera recursos del sistema que se gastaban en procesar conexiones basura.

El problema específico en DirectAdmin

DirectAdmin gestiona los usuarios del sistema y sus archivos de configuración. Si bien puedes editar el archivo sshd_config directamente, hacerlo mal puede romper la configuración del panel. Por eso, te mostraré el método más seguro y limpio, que además soporta futuras actualizaciones del sistema.


Requisitos previos antes de empezar (¡No los saltes!)

Antes de tocar nada, necesitas asegurarte de tener dos cosas:

  1. Acceso de root (superusuario): Debes poder iniciar sesión como root o tener un usuario con permisos sudo.
  2. Acceso alternativo al servidor: Este es el punto más crítico. Si algo sale mal y no puedes conectarte por SSH, necesitas una vía de escape. Las opciones son:
    • El panel de control de tu proveedor de hosting (VPS) que te permite un "Consola VNC" o "Acceso por navegador".
    • Un usuario con acceso a FTP para poder revertir los cambios si es necesario.

[WARNING]
NUNCA cierres tu sesión SSH actual hasta que hayas probado la nueva conexión en otra pestaña o ventana. Si lo haces y hay un error, te quedarás fuera del servidor sin posibilidad de arreglarlo.


Paso a paso: Cambiar el puerto SSH en DirectAdmin

Vamos a la acción. Este proceso se divide en dos partes: modificar la configuración del servicio SSH y ajustar el firewall para permitir el nuevo puerto.

Paso 1: Acceder a tu servidor por SSH

Conéctate a tu servidor usando tu cliente SSH favorito (PuTTY en Windows, Terminal en macOS/Linux) usando el puerto 22 actual.

ssh root@tu_direccion_ip

Paso 2: Crear una copia de seguridad del archivo de configuración

Es una buena práctica hacer una copia de seguridad. Esto te permitirá revertir los cambios fácilmente si algo falla.

Ejecuta este comando:

cp /etc/ssh/sshd_config /etc/ssh/sshd_config.backup

[TIP]
Este comando crea un archivo llamado sshd_config.backup. Si necesitas restaurarlo más tarde, solo tendrías que copiarlo de vuelta con cp /etc/ssh/sshd_config.backup /etc/ssh/sshd_config.

Paso 3: Editar el archivo de configuración (sshd_config)

Ahora abriremos el archivo con un editor de texto. Usaremos nano porque es el más amigable para principiantes.

nano /etc/ssh/sshd_config

Dentro del archivo, busca la línea que dice:

#Port 22

Está comentada (empieza con #). Necesitas hacer dos cosas:

  1. Eliminar el símbolo # del principio de la línea.
  2. Cambiar el número 22 por el puerto que desees.

¿Qué puerto elegir? Evita números obvios como 2222, 22222 o 22222, ya que también son conocidos. Elige un número alto y poco común, entre 1024 y 65535. Por ejemplo, el 2106 o 48923. Asegúrate de que no esté en uso por otro servicio.

La línea debería quedar así:

Port 2106

Guarda los cambios.

[TIP]
En nano, para guardar los cambios presiona Ctrl + O (la letra O, no cero) y luego Enter para confirmar. Para salir del editor, presiona Ctrl + X.

Paso 4: Configurar el firewall (DirectAdmin y CSF)

DirectAdmin suele venir con un firewall llamado CSF (ConfigServer Security & Firewall) o firewalld. Es crucial abrir el nuevo puerto aquí, o tu conexión será bloqueada.

Si usas CSF (lo más común en DirectAdmin):

Accede al panel de configuración de CSF desde la terminal:

nano /etc/csf/csf.conf

Busca la sección que dice TCP_IN (puertos de entrada TCP). Verás una lista de puertos separados por comas. Añade tu nuevo puerto al final de la lista.

Por ejemplo, si ves:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995"

Cámbialo a:

TCP_IN = "20,21,25,53,80,110,143,443,465,587,993,995,2106"

[INFO]
No elimines el puerto 22 de esta lista todavía. Lo haremos más adelante, una vez que hayamos confirmado que la nueva configuración funciona. Si lo quitas ahora y algo falla, te quedarás sin acceso.

Guarda el archivo y reinicia CSF para aplicar los cambios:

csf -r

Si usas firewalld:

firewall-cmd --permanent --add-port=2106/tcp
firewall-cmd --reload

Paso 5: Reiniciar el servicio SSH

Ahora es momento de aplicar la nueva configuración al servicio SSH. Ten cuidado, este paso no te desconectará, pero la siguiente conexión usará el nuevo puerto.

systemctl restart sshd

O si tu sistema es más antiguo:

service sshd restart

[WARNING]
Si el reinicio falla, verás un error en la pantalla. No cierres la sesión. Revisa los pasos anteriores, especialmente que no haya errores tipográficos en el archivo sshd_config. Puedes comprobar la sintaxis con el comando sshd -t.

Paso 6: Probar la nueva conexión (¡El paso más importante!)

Abre una nueva ventana o pestaña en tu terminal y trata de conectarte usando el nuevo puerto.

ssh -p 2106 root@tu_direccion_ip

Si la conexión es exitosa, ¡felicidades! Has completado el cambio correctamente.

Paso 7: Eliminar el puerto antiguo (Opcional pero recomendado)

Ahora que has confirmado que puedes conectarte con el nuevo puerto, es hora de cerrar la puerta vieja.

  1. Vuelve a tu sesión SSH original (la que sigue abierta).
  2. Edita el archivo de CSF (/etc/csf/csf.conf) y elimina el 22 de la lista TCP_IN.
  3. Guarda el archivo y reinicia CSF: csf -r.

[WARNING]
Este paso es definitivo. Asegúrate de que tu nueva conexión (paso 6) funciona perfectamente antes de hacerlo. Una vez eliminado el puerto 22 del firewall, los intentos de conexión a ese puerto serán bloqueados.


Solución de problemas comunes (FAQ)

¿Qué hago si me he quedado fuera del servidor?

No entres en pánico. Si has seguido el [WARNING] y no cerraste tu sesión original, aún tienes acceso. Si lo cerraste, necesitas usar la consola VNC o el acceso por navegador que ofrece tu proveedor de hosting. Desde ahí, puedes revertir los cambios editando el archivo sshd_config y el firewall.

¿Puedo usar el puerto 2106 para Syspanel?

Sí, de hecho, si usas Syspanel (la alternativa a HestiaCP), el puerto de acceso por defecto es el 2106. Esto es una coincidencia útil, pero no es obligatorio. Puedes usar cualquier otro número. Solo asegúrate de que no entre en conflicto con otros servicios.

¿Es suficiente con cambiar el puerto?

No. Cambiar el puerto es una capa de seguridad, pero no la única. Debes complementarlo con:

  • Autenticación por clave pública (SSH Keys): Es mucho más seguro que las contraseñas.
  • Deshabilitar el acceso root por contraseña: Usa un usuario normal y sudo.
  • Configurar Fail2Ban: Esta herramienta banea automáticamente las IPs que fallan al intentar acceder.

¿DirectAdmin se ve afectado por el cambio?

No. DirectAdmin no depende del puerto SSH para su funcionamiento. El panel web (puertos 2222) y el FTP seguirán funcionando con normalidad.


Conclusión: Una acción pequeña, un gran paso en seguridad

Cambiar el puerto SSH por defecto en DirectAdmin es una tarea que te llevará menos de 10 minutos y que tendrá un impacto enorme en la reducción de ataques de fuerza bruta y ruido malicioso en tu servidor. Es una de las primeras medidas que cualquier administrador debería tomar al configurar un nuevo VPS o servidor dedicado.

Recuerda que la seguridad es un proceso continuo. Cambiar el puerto es el primer paso, pero no el último. Combínalo con otras buenas prácticas, mantén tu sistema actualizado y monitoriza los logs de acceso regularmente. Con estas acciones, tu servidor estará mucho más protegido contra los peligros de internet.

¿Te ha resultado útil esta guía? Si tienes alguna duda, déjala en los comentarios. Estaré encantado de ayudarte.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel