Cambiar el puerto SSH por defecto en DirectAdmin
¿Cansado de ver intentos de acceso sospechosos en tu servidor cada mañana? No estás solo. El puerto 22 es la puerta de entrada estándar para SSH (Secure Shell) y, precisamente por eso, es el primer objetivo de los bots y atacantes que buscan vulnerabilidades. Cambiar el puerto SSH por defecto en DirectAdmin es una de las medidas de seguridad ssh más efectivas y sencillas que puedes aplicar hoy mismo.
En esta guÃa extensa y paso a paso, te explicaré exactamente cómo hacerlo, qué precauciones debes tomar y cómo evitar quedarte fuera de tu propio servidor. No necesitas ser un experto en Linux, solo seguir las instrucciones al pie de la letra.
¿Por qué es tan importante cambiar el puerto SSH por defecto?
Imagina que vives en una calle donde todas las casas tienen la llave puesta en la cerradura y el número de la casa es público. Eso es, en esencia, tener SSH en el puerto 22. Los escáneres automáticos recorren internet constantemente buscando direcciones IP con el puerto 22 abierto. Al encontrarlo, lanzan ataques de fuerza bruta probando miles de combinaciones de usuario y contraseña por minuto.
Cambiar el puerto no hace tu servidor invulnerable, pero sà lo hace invisible para la mayorÃa de estos escáneres. Es como cambiar la puerta principal a una entrada lateral discreta. El ruido de fondo de ataques disminuye drásticamente, lo que reduce el riesgo de acceso no autorizado y libera recursos del sistema que se gastaban en procesar conexiones basura.
El problema especÃfico en DirectAdmin
DirectAdmin gestiona los usuarios del sistema y sus archivos de configuración. Si bien puedes editar el archivo sshd_config directamente, hacerlo mal puede romper la configuración del panel. Por eso, te mostraré el método más seguro y limpio, que además soporta futuras actualizaciones del sistema.
Requisitos previos antes de empezar (¡No los saltes!)
Antes de tocar nada, necesitas asegurarte de tener dos cosas:
- Acceso de root (superusuario): Debes poder iniciar sesión como
rooto tener un usuario con permisos sudo. - Acceso alternativo al servidor: Este es el punto más crÃtico. Si algo sale mal y no puedes conectarte por SSH, necesitas una vÃa de escape. Las opciones son:
- El panel de control de tu proveedor de hosting (VPS) que te permite un "Consola VNC" o "Acceso por navegador".
- Un usuario con acceso a FTP para poder revertir los cambios si es necesario.
[WARNING]
NUNCA cierres tu sesión SSH actual hasta que hayas probado la nueva conexión en otra pestaña o ventana. Si lo haces y hay un error, te quedarás fuera del servidor sin posibilidad de arreglarlo.
Paso a paso: Cambiar el puerto SSH en DirectAdmin
Vamos a la acción. Este proceso se divide en dos partes: modificar la configuración del servicio SSH y ajustar el firewall para permitir el nuevo puerto.
Paso 1: Acceder a tu servidor por SSH
Conéctate a tu servidor usando tu cliente SSH favorito (PuTTY en Windows, Terminal en macOS/Linux) usando el puerto 22 actual.
ssh root@tu_direccion_ip
Paso 2: Crear una copia de seguridad del archivo de configuración
Es una buena práctica hacer una copia de seguridad. Esto te permitirá revertir los cambios fácilmente si algo falla.
Ejecuta este comando:
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.backup
[TIP]
Este comando crea un archivo llamadosshd_config.backup. Si necesitas restaurarlo más tarde, solo tendrÃas que copiarlo de vuelta concp /etc/ssh/sshd_config.backup /etc/ssh/sshd_config.
Paso 3: Editar el archivo de configuración (sshd_config)
Ahora abriremos el archivo con un editor de texto. Usaremos nano porque es el más amigable para principiantes.
nano /etc/ssh/sshd_config
Dentro del archivo, busca la lÃnea que dice:
#Port 22
Está comentada (empieza con #). Necesitas hacer dos cosas:
- Eliminar el sÃmbolo
#del principio de la lÃnea. - Cambiar el número
22por el puerto que desees.
¿Qué puerto elegir? Evita números obvios como 2222, 22222 o 22222, ya que también son conocidos. Elige un número alto y poco común, entre 1024 y 65535. Por ejemplo, el 2106 o 48923. Asegúrate de que no esté en uso por otro servicio.
La lÃnea deberÃa quedar asÃ:
Port 2106
Guarda los cambios.
[TIP]
Ennano, para guardar los cambios presionaCtrl + O(la letra O, no cero) y luegoEnterpara confirmar. Para salir del editor, presionaCtrl + X.
Paso 4: Configurar el firewall (DirectAdmin y CSF)
DirectAdmin suele venir con un firewall llamado CSF (ConfigServer Security & Firewall) o firewalld. Es crucial abrir el nuevo puerto aquÃ, o tu conexión será bloqueada.
Si usas CSF (lo más común en DirectAdmin):
Accede al panel de configuración de CSF desde la terminal:
nano /etc/csf/csf.conf
Busca la sección que dice TCP_IN (puertos de entrada TCP). Verás una lista de puertos separados por comas. Añade tu nuevo puerto al final de la lista.
Por ejemplo, si ves:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995"
Cámbialo a:
TCP_IN = "20,21,25,53,80,110,143,443,465,587,993,995,2106"
[INFO]
No elimines el puerto 22 de esta lista todavÃa. Lo haremos más adelante, una vez que hayamos confirmado que la nueva configuración funciona. Si lo quitas ahora y algo falla, te quedarás sin acceso.
Guarda el archivo y reinicia CSF para aplicar los cambios:
csf -r
Si usas firewalld:
firewall-cmd --permanent --add-port=2106/tcp
firewall-cmd --reload
Paso 5: Reiniciar el servicio SSH
Ahora es momento de aplicar la nueva configuración al servicio SSH. Ten cuidado, este paso no te desconectará, pero la siguiente conexión usará el nuevo puerto.
systemctl restart sshd
O si tu sistema es más antiguo:
service sshd restart
[WARNING]
Si el reinicio falla, verás un error en la pantalla. No cierres la sesión. Revisa los pasos anteriores, especialmente que no haya errores tipográficos en el archivosshd_config. Puedes comprobar la sintaxis con el comandosshd -t.
Paso 6: Probar la nueva conexión (¡El paso más importante!)
Abre una nueva ventana o pestaña en tu terminal y trata de conectarte usando el nuevo puerto.
ssh -p 2106 root@tu_direccion_ip
Si la conexión es exitosa, ¡felicidades! Has completado el cambio correctamente.
Paso 7: Eliminar el puerto antiguo (Opcional pero recomendado)
Ahora que has confirmado que puedes conectarte con el nuevo puerto, es hora de cerrar la puerta vieja.
- Vuelve a tu sesión SSH original (la que sigue abierta).
- Edita el archivo de CSF (
/etc/csf/csf.conf) y elimina el22de la listaTCP_IN. - Guarda el archivo y reinicia CSF:
csf -r.
[WARNING]
Este paso es definitivo. Asegúrate de que tu nueva conexión (paso 6) funciona perfectamente antes de hacerlo. Una vez eliminado el puerto 22 del firewall, los intentos de conexión a ese puerto serán bloqueados.
Solución de problemas comunes (FAQ)
¿Qué hago si me he quedado fuera del servidor?
No entres en pánico. Si has seguido el [WARNING] y no cerraste tu sesión original, aún tienes acceso. Si lo cerraste, necesitas usar la consola VNC o el acceso por navegador que ofrece tu proveedor de hosting. Desde ahÃ, puedes revertir los cambios editando el archivo sshd_config y el firewall.
¿Puedo usar el puerto 2106 para Syspanel?
SÃ, de hecho, si usas Syspanel (la alternativa a HestiaCP), el puerto de acceso por defecto es el 2106. Esto es una coincidencia útil, pero no es obligatorio. Puedes usar cualquier otro número. Solo asegúrate de que no entre en conflicto con otros servicios.
¿Es suficiente con cambiar el puerto?
No. Cambiar el puerto es una capa de seguridad, pero no la única. Debes complementarlo con:
- Autenticación por clave pública (SSH Keys): Es mucho más seguro que las contraseñas.
- Deshabilitar el acceso root por contraseña: Usa un usuario normal y
sudo. - Configurar Fail2Ban: Esta herramienta banea automáticamente las IPs que fallan al intentar acceder.
¿DirectAdmin se ve afectado por el cambio?
No. DirectAdmin no depende del puerto SSH para su funcionamiento. El panel web (puertos 2222) y el FTP seguirán funcionando con normalidad.
Conclusión: Una acción pequeña, un gran paso en seguridad
Cambiar el puerto SSH por defecto en DirectAdmin es una tarea que te llevará menos de 10 minutos y que tendrá un impacto enorme en la reducción de ataques de fuerza bruta y ruido malicioso en tu servidor. Es una de las primeras medidas que cualquier administrador deberÃa tomar al configurar un nuevo VPS o servidor dedicado.
Recuerda que la seguridad es un proceso continuo. Cambiar el puerto es el primer paso, pero no el último. CombÃnalo con otras buenas prácticas, mantén tu sistema actualizado y monitoriza los logs de acceso regularmente. Con estas acciones, tu servidor estará mucho más protegido contra los peligros de internet.
¿Te ha resultado útil esta guÃa? Si tienes alguna duda, déjala en los comentarios. Estaré encantado de ayudarte.
