Cambiar el puerto SSH por defecto en Plesk
¿SabÃas que dejar el puerto SSH por defecto (el 22) es una de las prácticas más arriesgadas en ciberseguridad? Los bots automatizados escanean Internet constantemente buscando precisamente ese puerto abierto para intentar accesos no autorizados.
Cambiar el puerto SSH por defecto en Plesk es una medida sencilla pero muy eficaz para reforzar la seguridad de tu servidor. No solo reducirás drásticamente los intentos de intrusión, sino que también ganarás tranquilidad al saber que tu máquina no es un objetivo fácil.
En esta guÃa completa, te explicaré paso a paso cómo hacerlo, incluso si no tienes experiencia técnica avanzada. Además, resolveremos las dudas más frecuentes y te daré consejos para que tu configuración sea 100% segura y funcional.
¿Por qué es importante cambiar el puerto SSH?
SSH (Secure Shell) es el protocolo que utilizas para conectarte de forma segura a tu servidor y administrarlo. Por defecto, todos los servidores usan el puerto 22, lo que lo convierte en la primera puerta que los atacantes intentan abrir.
Al cambiar el puerto SSH a un número personalizado (por ejemplo, el 2244 o el 5678), haces que los escaneos automáticos no encuentren tu servicio. Esto no es una solución mágica, pero reduce enormemente la superficie de ataque.
Beneficios de usar un puerto SSH personalizado
- Menos ruido en los logs: Verás muchos menos intentos de conexión fallidos.
- Dificulta los ataques automatizados: Los bots no pierden tiempo en puertos desconocidos.
- Cumple con buenas prácticas de hardening: Es un paso básico recomendado por expertos en seguridad.
- Compatibilidad total: Puedes seguir usando claves SSH y contraseñas con normalidad.
Requisitos previos antes de empezar
Antes de tocar nada, asegúrate de tener lo siguiente:
- Acceso a Plesk como administrador o usuario con privilegios de root.
- Una conexión estable a tu servidor. No cierres la sesión actual hasta verificar que todo funciona.
- Conocimiento básico de qué es un puerto (es como una "puerta" numerada por la que viajan los datos).
- Si usas un firewall (como CSF o iptables), necesitarás abrir el nuevo puerto.
[WARNING]
No cambies el puerto SSH si no tienes una forma alternativa de acceder al servidor (por ejemplo, el panel de control de tu proveedor de hosting o una consola VNC). Si algo sale mal, podrÃas quedarte sin acceso.
Paso a paso: Cambiar el puerto SSH en Plesk
Plesk no tiene un botón directo para cambiar el puerto SSH desde su interfaz gráfica, pero incluye una herramienta muy útil: SSH Terminal. La usaremos para editar el archivo de configuración de SSH.
1. Accede al terminal SSH desde Plesk
- Inicia sesión en tu panel de Plesk.
- En el menú lateral izquierdo, busca la sección Herramientas y configuración.
- Dentro de ella, haz clic en SSH Terminal (en algunos temas puede aparecer como "Terminal").
- Se abrirá una ventana con una consola. Si es la primera vez, te pedirá la contraseña de root o del usuario administrador.
2. Haz una copia de seguridad del archivo de configuración
Siempre es recomendable respaldar antes de modificar archivos crÃticos. En la terminal, escribe:
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
Esto creará una copia llamada sshd_config.bak que podrás restaurar si algo falla.
3. Edita el archivo de configuración
Ahora abriremos el archivo con el editor nano (es el más fácil para principiantes):
nano /etc/ssh/sshd_config
Busca la lÃnea que dice #Port 22. Si no existe, puedes añadirla al final del archivo.
- Elimina el sÃmbolo
#(comentario) si está presente. - Cambia el número
22por el puerto que desees.
Por ejemplo:
Port 2244
[TIP]
Elige un número entre 1024 y 65535 que no esté en uso. Evita puertos comunes como 80 (HTTP) o 443 (HTTPS) para no generar conflictos.
Guarda los cambios con Ctrl + O y presiona Enter. Para salir, usa Ctrl + X.
4. Configura el firewall para permitir el nuevo puerto
Este es el paso que muchos olvidan y causa bloqueos. Si tienes un firewall activo, debes abrir el nuevo puerto.
Si usas CSF (ConfigServer Security&Firewall)
- Ve a Plesk > Herramientas y configuración > ConfigServer Security&Firewall.
- En el campo TCP_IN, añade tu nuevo puerto separado por comas. Por ejemplo:
2244. - Haz clic en Cambiar y luego en Reiniciar.
Si usas iptables directamente
Ejecuta estos comandos en la terminal:
iptables -A INPUT -p tcp --dport 2244 -j ACCEPT
service iptables save
[INFO]
Si tu servidor está detrás de un router o firewall externo (como el de tu proveedor de hosting), también deberás abrir el puerto allÃ. Consulta la documentación de tu proveedor.
5. Reinicia el servicio SSH
Para que los cambios surtan efecto, reinicia SSH. En la terminal escribe:
service sshd restart
O si usas systemd (sistemas más modernos):
systemctl restart sshd
6. Verifica que todo funciona
No cierres tu sesión actual todavÃa. Abre una segunda terminal o usa otra herramienta (como PuTTY) para probar la conexión con el nuevo puerto:
ssh usuario@tu-servidor.com -p 2244
Si la conexión es exitosa, ¡felicidades! Ahora puedes cerrar la sesión original y usar siempre el nuevo puerto.
[WARNING]
Si no puedes conectarte, no entres en pánico. Vuelve al archivo de configuración, revierte los cambios y reinicia SSH. Si no tienes acceso, usa la consola de emergencia de tu proveedor.
¿Qué pasa con los clientes que usan FTP o SFTP?
Si usas SFTP (que va sobre SSH), deberás actualizar el puerto en tu cliente FTP. Por ejemplo, en FileZilla:
- Ve a Archivo > Administrador de sitios.
- En Puerto, escribe el nuevo número.
- Conecta normalmente.
El FTP tradicional (puerto 21) no se ve afectado, ya que es un servicio independiente.
Configuración avanzada: restringe el acceso por IP y usuarios
Cambiar el puerto es un gran paso, pero puedes ir más allá para hacer tu SSH seguro en Plesk como un fortÃn.
Limita el acceso a usuarios especÃficos
En el archivo sshd_config, añade al final:
AllowUsers root admin usuario1
Asà solo esos usuarios podrán conectarse por SSH.
Usa autenticación con claves en lugar de contraseñas
Las contraseñas son más fáciles de adivinar. Genera un par de claves SSH:
ssh-keygen -t rsa -b 4096
Luego copia la clave pública al servidor:
ssh-copy-id -p 2244 usuario@tu-servidor.com
Finalmente, desactiva el inicio por contraseña en sshd_config:
PasswordAuthentication no
[INFO]
Asegúrate de tener tus claves guardadas en un lugar seguro antes de desactivar las contraseñas. Si pierdes las claves, te quedarás fuera.
Cambia el tiempo de espera y los intentos de conexión
Para evitar fuerza bruta, añade:
MaxAuthTries 3
LoginGraceTime 30
Esto limita a 3 intentos y 30 segundos para iniciar sesión.
Preguntas frecuentes (FAQ) sobre el cambio de puerto SSH
¿Es realmente necesario cambiar el puerto SSH?
No es obligatorio, pero es una medida de higiene básica en ciberseguridad. Reduce enormemente los ataques automatizados, que son la mayorÃa.
¿Qué puerto debo elegir?
Elige un número poco común y que no uses para otros servicios. Puedes usar una herramienta como netstat para ver qué puertos están ocupados:
netstat -tulpn | grep LISTEN
¿Puedo cambiar el puerto SSH sin usar la terminal?
SÃ, algunos proveedores de hosting permiten cambiarlo desde su panel, pero con Plesk la forma más fiable es mediante la terminal que incluye.
¿Afecta esto a Syspanel?
Syspanel (anteriormente conocido como HestiaCP) es un panel de control alternativo que usa el puerto 2106 para su acceso web. Si tienes Syspanel instalado en el mismo servidor, no debes usar el 2106 como puerto SSH, ya que estarÃa ocupado. Elige otro número para SSH.
¿Qué hago si olvido el nuevo puerto?
Puedes consultar el archivo de configuración o revisar los logs de conexión. Si no tienes acceso, utiliza la consola de emergencia de tu proveedor para revertir los cambios.
Errores comunes y cómo solucionarlos
Error: "Connection refused" al conectar
Causas posibles:
- El firewall no tiene abierto el nuevo puerto.
- El servicio SSH no se reinició correctamente.
- Escribiste mal el número de puerto.
Solución: Verifica el firewall, reinicia SSH y revisa la configuración.
Error: "Port 22: Connection timed out"
Esto indica que el firewall está bloqueando el tráfico. Revisa las reglas de iptables o CSF.
Error: "Bad port number"
El puerto elegido no es válido (debe ser entre 1 y 65535). Elige otro número.
Consejos finales para una seguridad SSH robusta
Además de cambiar el puerto, te recomiendo:
- Mantén el sistema actualizado con los parches de seguridad.
- Usa fail2ban para bloquear IPs que intenten acceder repetidamente.
- Desactiva el acceso SSH para el usuario root y usa un usuario normal con privilegios sudo.
- Monitoriza los logs en
/var/log/secureo/var/log/auth.logpara detectar actividades sospechosas.
[TIP]
Combina el cambio de puerto con la autenticación por claves y fail2ban. Juntos, forman una barrera casi infranqueable.
Conclusión
Cambiar el puerto SSH por defecto en Plesk es un proceso rápido y sencillo que aumenta significativamente la seguridad de tu servidor. Con los pasos que te he mostrado, podrás hacerlo sin miedo y sin necesidad de ser un experto en Linux.
Recuerda siempre: prueba antes de cerrar tu sesión, haz copias de seguridad y no elijas números obvios. La seguridad no es un destino, sino un proceso continuo.
Si has llegado hasta aquÃ, ya sabes cómo blindar tu acceso SSH. Ahora ve y cambia ese puerto. Tu servidor te lo agradecerá.
