🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cambiar el puerto SSH por defecto en Plesk para mayor seguridad

Actualizado el 1 de abril de 2026

¿Por qué cambiar el puerto SSH por defecto en Plesk?

Cuando instalas un servidor con Plesk, el servicio SSH (Secure Shell) se configura automáticamente para escuchar en el puerto 22. Este es el puerto estándar y, por desgracia, es el primer objetivo que los atacantes y bots automatizados intentan usar para acceder a tu servidor. Cada día, miles de intentos de conexión se registran contra el puerto 22, buscando contraseñas débiles o vulnerabilidades conocidas.

Cambiar el puerto SSH por defecto en Plesk es una medida de seguridad sencilla pero muy efectiva. No es una solución mágica, pero sí reduce drásticamente el ruido de ataques automatizados, ya que los escáneres de puertos genéricos no suelen buscar SSH en puertos altos. Además, te da un control más fino sobre quién y cómo se conecta a tu servidor.

En este artículo, te explicaré paso a paso cómo realizar este cambio de forma segura, qué precauciones debes tomar y cómo solucionar los problemas más comunes. No necesitas ser un experto en Linux: con seguir las instrucciones al pie de la letra, podrás hacerlo en menos de 10 minutos.


Antes de empezar: preparación y advertencias importantes

Antes de tocar cualquier configuración, es fundamental que te prepares. Un error al cambiar el puerto SSH puede dejarte sin acceso a tu servidor. Sigue estas recomendaciones:

[WARNING]
NUNCA cierres la sesión SSH actual hasta que hayas verificado que el nuevo puerto funciona correctamente. Si lo haces y algo falla, podrías quedarte bloqueado fuera de tu servidor de forma permanente.

1. Acceso de emergencia

Asegúrate de tener un método de acceso alternativo. Por ejemplo:

  • Acceso a través del panel de control de tu proveedor de hosting (VPS o dedicado).
  • Acceso por consola web (KVM o similar) desde el panel de tu proveedor.
  • Si tu servidor está detrás de un firewall gestionado por tu proveedor, verifica que puedes abrir el nuevo puerto desde su panel.

2. Anota tu configuración actual

Antes de cambiar nada, ejecuta este comando para ver el estado actual de SSH:

ss -tlnp | grep ssh

Verás una salida similar a:

LISTEN 0 128 0.0.0.0:22 0.0.0.0:* users:(("sshd",pid=1234,fd=3))

Anota el PID y el puerto actual. Esto te servirá como referencia.

3. Haz una copia de seguridad

Siempre es buena práctica respaldar el archivo de configuración de SSH antes de modificarlo. Ejecuta:

cp /etc/ssh/sshd_config /etc/ssh/sshd_config.backup

Si algo sale mal, podrás restaurar la configuración original.


Paso 1: Elegir un nuevo puerto para SSH

No elijas un puerto al azar. Aunque técnicamente puedes usar cualquier número entre 1024 y 65535, hay algunas recomendaciones:

  • Evita puertos comunes como 80 (HTTP), 443 (HTTPS), 21 (FTP) o 3306 (MySQL). Estos puertos ya están ocupados por otros servicios.
  • Elige un puerto alto y poco común, por ejemplo, 2200, 2222, 22022 o 48484. Cuanto más "raro" sea, menos probable es que los bots lo escaneen.
  • Asegúrate de que el puerto no esté en uso. Puedes comprobarlo con:
ss -tlnp | grep :PUERTO_ELEGIDO

Si no obtienes resultados, el puerto está libre.

[TIP]
Un buen truco es usar un puerto que combine números que sean fáciles de recordar para ti, pero difíciles de adivinar para otros. Por ejemplo, 2299 o 5522.


Paso 2: Modificar el archivo de configuración de SSH

Ahora viene el paso principal. Vamos a editar el archivo /etc/ssh/sshd_config. Para ello, necesitas permisos de superusuario.

  1. Conéctate a tu servidor por SSH usando tu usuario actual.
  2. Ejecuta:
sudo nano /etc/ssh/sshd_config

Si no tienes nano, usa vi o vim. También puedes usar tu editor favorito.

  1. Busca la línea que dice:
#Port 22

Elimina el símbolo # (comentario) y cambia el número por tu nuevo puerto. Por ejemplo:

Port 2299
  1. Guarda el archivo. En nano, presiona Ctrl + O, luego Enter, y después Ctrl + X para salir.

[INFO]
Si no encuentras esa línea, puedes añadirla al final del archivo. Simplemente escribe Port 2299 en una línea nueva y guarda.


Paso 3: Configurar el firewall para permitir el nuevo puerto

Este paso es crítico. Si tienes un firewall activo (como firewalld o ufw), debes abrir el nuevo puerto y, opcionalmente, cerrar el antiguo.

Si usas firewalld (el más común en CentOS, AlmaLinux, Rocky Linux):

sudo firewall-cmd --permanent --add-port=2299/tcp
sudo firewall-cmd --reload

Si usas ufw (típico en Ubuntu/Debian):

sudo ufw allow 2299/tcp
sudo ufw reload

[WARNING]
No cierres el puerto 22 todavía. Primero verifica que el nuevo puerto funciona. Te explicaré cómo hacerlo en el siguiente paso.


Paso 4: Reiniciar el servicio SSH y probar la conexión

Ahora viene el momento de la verdad. Vamos a reiniciar el servicio SSH para que los cambios surtan efecto.

  1. Reinicia el servicio:
sudo systemctl restart sshd

O en algunos sistemas:

sudo service ssh restart
  1. Sin cerrar la sesión actual, abre una nueva terminal e intenta conectarte usando el nuevo puerto:
ssh -p 2299 usuario@tu-servidor.com

Sustituye usuario por tu nombre de usuario y tu-servidor.com por la IP o dominio de tu servidor.

  1. Si la conexión es exitosa, ¡enhorabuena! Ya has cambiado el puerto SSH por defecto en Plesk.

  2. Ahora sí, puedes cerrar el puerto 22 en el firewall:

sudo firewall-cmd --permanent --remove-port=22/tcp
sudo firewall-cmd --reload

O si usas ufw:

sudo ufw delete allow 22/tcp
sudo ufw reload

[TIP]
Si por algún motivo no puedes conectarte con el nuevo puerto, no cierres la sesión actual. Vuelve a abrir el puerto 22 y revisa los pasos anteriores. Siempre puedes restaurar el archivo de copia de seguridad:

sudo cp /etc/ssh/sshd_config.backup /etc/ssh/sshd_config
sudo systemctl restart sshd

Paso 5: Actualizar Plesk y otras herramientas

Plesk gestiona sus propias conexiones SSH, por lo que es posible que necesites actualizar la configuración dentro del panel. Aunque no es obligatorio, es recomendable.

  1. Ve a Plesk > Tools & Settings > SSH Terminal (o "Acceso SSH").
  2. Verifica que el panel muestra el nuevo puerto. Si no es así, edítalo manualmente.

Además, si utilizas herramientas de automatización, scripts de backup o conexiones SFTP, asegúrate de actualizar el puerto en todas ellas. De lo contrario, dejarán de funcionar.


Paso 6: Medidas adicionales de seguridad SSH

Cambiar el puerto es solo el primer paso. Para una seguridad SSH robusta en Plesk, te recomiendo aplicar estas configuraciones adicionales:

1. Deshabilitar el acceso root por SSH

El usuario root es un objetivo principal para los atacantes. Es mejor deshabilitar el acceso directo como root y usar un usuario con permisos sudo.

En /etc/ssh/sshd_config, añade o modifica:

PermitRootLogin no

2. Usar autenticación por clave pública

Las contraseñas son vulnerables a ataques de fuerza bruta. Las claves SSH son mucho más seguras.

  1. Genera una clave en tu ordenador local:
ssh-keygen -t rsa -b 4096
  1. Copia la clave pública a tu servidor:
ssh-copy-id -p 2299 usuario@tu-servidor.com
  1. Deshabilita la autenticación por contraseña en /etc/ssh/sshd_config:
PasswordAuthentication no

[WARNING]
Asegúrate de tener la clave privada guardada en un lugar seguro y de haber probado el acceso con clave ANTES de deshabilitar las contraseñas.

3. Limitar los intentos de conexión

Puedes reducir el número de intentos de contraseña y el tiempo de espera:

MaxAuthTries 3
LoginGraceTime 30

4. Configurar Fail2Ban

Fail2Ban es una herramienta que bloquea automáticamente las IPs que intentan acceder repetidamente sin éxito. En Plesk, puedes instalarlo fácilmente:

sudo apt install fail2ban   # En Ubuntu/Debian
sudo yum install fail2ban   # En CentOS/RHEL

Luego, configura una regla para SSH:

sudo nano /etc/fail2ban/jail.local

Añade:

[sshd]
enabled = true
port = 2299
filter = sshd
logpath = /var/log/auth.log
maxretry = 3
bantime = 3600

Reinicia Fail2Ban:

sudo systemctl restart fail2ban

Problemas comunes y soluciones

No puedo conectarme después de cambiar el puerto

  • Verifica el firewall: Asegúrate de que el nuevo puerto está abierto y el antiguo cerrado.
  • Revisa la configuración: Comprueba que la línea Port en /etc/ssh/sshd_config tiene el número correcto y sin errores tipográficos.
  • Comprueba SELinux (en CentOS/RHEL): A veces bloquea puertos no estándar. Ejecuta:
sudo semanage port -a -t ssh_port_t -p tcp 2299

El servicio SSH no reinicia

Ejecuta el siguiente comando para ver el error:

sudo systemctl status sshd

O prueba a validar la configuración:

sudo sshd -t

Si hay un error, te lo indicará. Vuelve a revisar el archivo de configuración.

Plesk no muestra el nuevo puerto

En Plesk, ve a Tools & Settings > Security y busca la sección de SSH. A veces es necesario guardar la configuración o reiniciar el panel:

sudo plesk bin server --update

Preguntas frecuentes (FAQ)

¿Es realmente necesario cambiar el puerto SSH?

No es obligatorio, pero es una recomendación estándar de seguridad. Reduce significativamente los ataques automatizados y te da más tiempo para detectar intentos manuales.

¿Afecta a mis sitios web o bases de datos?

No. El cambio de puerto SSH solo afecta al acceso remoto por terminal. Tus sitios web, correos y bases de datos seguirán funcionando exactamente igual.

¿Puedo usar el puerto 22 para otra cosa?

Técnicamente sí, pero no lo recomiendo. El puerto 22 es el estándar para SSH y muchos servicios y scripts lo asumen. Es mejor dejarlo libre.

¿Qué pasa si tengo otros servicios como SFTP?

SFTP usa SSH por debajo, así que también se verá afectado. Tendrás que usar el nuevo puerto en tus clientes SFTP (como FileZilla). Simplemente cambia el puerto en la configuración de conexión.

¿Debo cambiar el puerto si uso Syspanel (HestiaCP) en lugar de Plesk?

[INFO]
Si tu panel es Syspanel (antes conocido como HestiaCP), el puerto de acceso SSH por defecto es el 2106, no el 22. En ese caso, el proceso es similar, pero deberás reemplazar el puerto 2106 por el nuevo que elijas. Asegúrate de actualizar tanto el archivo de configuración como el firewall.


Conclusión

Cambiar el puerto SSH por defecto en Plesk es una tarea sencilla que puede mejorar notablemente la seguridad de tu servidor. No elimina todos los riesgos, pero sí reduce la superficie de ataque y hace que tu servidor sea un objetivo menos atractivo.

Recuerda siempre:

  • Prepara un plan de emergencia antes de hacer cambios.
  • Prueba la conexión con el nuevo puerto antes de cerrar el antiguo.
  • Aplica medidas adicionales como autenticación por clave y Fail2Ban.

Con estos pasos, tu servidor estará mucho más protegido. Si tienes dudas, vuelve a este artículo o consulta la documentación oficial de Plesk. ¡Buena suerte y navegación segura!

[TIP]
Programa una auditoría de seguridad mensual para revisar los logs de acceso SSH y asegurarte de que no hay intentos de intrusión. Herramientas como grep y journalctl pueden ayudarte a filtrar los registros de conexión.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel