🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cambiar puerto SSH en DirectAdmin para mayor seguridad

Actualizado el 26 de mayo de 2026

¿Por qué deberías cambiar el puerto SSH en tu servidor?

Cuando contratas un servidor con DirectAdmin, el servicio SSH (Secure Shell) se configura por defecto en el puerto 22. Este es el puerto estándar que todos los bots y atacantes automatizados del mundo escanean constantemente. Cada día, miles de intentos de conexión se registran en servidores que mantienen el puerto 22 abierto, buscando vulnerabilidades o probando contraseñas débiles.

Cambiar el puerto SSH en DirectAdmin es una de las medidas de seguridad más sencillas y efectivas que puedes implementar. Al mover el servicio a un puerto no estándar, reduces drásticamente el ruido de ataques automatizados, ya que la mayoría de los escáneres masivos solo buscan servicios en los puertos más comunes.

Esta práctica no convierte tu servidor en invulnerable, pero sí eleva significativamente la barrera de entrada para los atacantes oportunistas. Es el equivalente digital a cambiar la cerradura de tu puerta principal y no dejar la llave bajo el felpudo.


Beneficios de usar un puerto SSH personalizado

La implementación de un puerto SSH personalizado en tu servidor DirectAdmin ofrece varias ventajas concretas:

  • Reducción de ruido en los logs: Al no estar en el puerto 22, los registros del sistema dejan de llenarse con cientos de intentos de acceso fallidos cada hora, facilitando la detección de amenazas reales.

  • Menor exposición a ataques automatizados: Los bots que buscan servidores vulnerables raramente escanean puertos altos, lo que te da una ventaja táctica.

  • Cumplimiento de políticas de seguridad: Muchas empresas y clientes exigen la personalización de puertos como requisito de auditoría o normativa interna.

  • Compatibilidad con herramientas de monitoreo: Al controlar el puerto, puedes configurar firewalls y sistemas de detección de intrusiones con mayor precisión.

  • Añade una capa extra de "seguridad por oscuridad": Aunque no es una defensa definitiva, dificulta el reconocimiento inicial de tu infraestructura.


Preparación antes de cambiar el puerto SSH

Antes de modificar cualquier configuración, debes asegurarte de tener acceso alternativo al servidor por si algo sale mal. Sigue estos pasos previos:

  1. Abre una segunda sesión SSH y mantenla activa mientras realizas los cambios. Así, si la configuración falla, tendrás una vía de escape para revertirla.

  2. Verifica que tienes acceso al panel de DirectAdmin desde el navegador, ya que podrás usar su herramienta de reinicio de servicios si es necesario.

  3. Anota la configuración actual en un archivo local. Puedes verla con el comando cat /etc/ssh/sshd_config.

  4. Elige un número de puerto entre 1024 y 65535 que no esté en uso. Evita puertos comunes como 80, 443, 3306 o 5432.

  5. Comprueba que tu firewall permita el tráfico en el nuevo puerto. Si usas CSF o APF, deberás añadir la regla correspondiente.

[!WARNING]
Si tu servidor está detrás de un NAT o un balanceador de carga, asegúrate de que el puerto elegido esté abierto en los dispositivos intermedios. De lo contrario, perderás la conexión.


Método 1: Cambiar puerto SSH en DirectAdmin usando la interfaz gráfica

DirectAdmin ofrece una forma sencilla de modificar este parámetro sin necesidad de usar la línea de comandos, ideal para usuarios menos experimentados.

Paso 1: Accede al panel de administración

Inicia sesión en DirectAdmin como administrador o usuario root. La URL típica es https://tu-dominio.com:2222.

Paso 2: Localiza la sección de configuración de SSH

En el menú principal, busca la opción "System Info & Utilities" o "Sistema y Utilidades", dependiendo del idioma de tu panel. Dentro de esta sección, encontrarás la herramienta "SSH Access" o "Acceso SSH".

Paso 3: Modifica el puerto

En la página de configuración, verás un campo etiquetado como "SSH Port" o "Puerto SSH". Introduce el número de puerto que hayas elegido previamente.

Paso 4: Guarda los cambios

Haz clic en "Save" o "Guardar". DirectAdmin actualizará automáticamente el archivo de configuración de SSH y reiniciará el servicio.

[!TIP]
Algunas versiones de DirectAdmin te pedirán confirmación antes de aplicar el cambio. Lee el aviso con atención y confirma si estás seguro.

Paso 5: Actualiza tu firewall

DirectAdmin no siempre actualiza automáticamente las reglas del firewall. Si usas CSF, ejecuta el siguiente comando para abrir el nuevo puerto:

csf -a TU_IP NUEVO_PUERTO

Reemplaza TU_IP con tu dirección IP y NUEVO_PUERTO con el número que elegiste.


Método 2: Cambiar el puerto SSH manualmente vía terminal

Para usuarios con más experiencia, la modificación directa del archivo de configuración ofrece un control total sobre el proceso.

Paso 1: Conéctate al servidor

Usa tu cliente SSH favorito (PuTTY, Terminal, etc.) y accede con el usuario root.

Paso 2: Edita el archivo de configuración

Ejecuta el siguiente comando para abrir el archivo en el editor nano:

nano /etc/ssh/sshd_config

Paso 3: Localiza la línea del puerto

Busca la línea que dice #Port 22 o Port 22. Si tiene una almohadilla (#) delante, significa que está comentada.

Paso 4: Cambia el número de puerto

Elimina la almohadilla si existe y cambia el número por el puerto que hayas elegido. Por ejemplo, para usar el puerto 2200:

Port 2200

Paso 5: Guarda y cierra el archivo

Pulsa Ctrl + O para guardar y Ctrl + X para salir del editor.

Paso 6: Reinicia el servicio SSH

Aplica los cambios con el siguiente comando:

systemctl restart sshd

[!WARNING]
No cierres la sesión SSH actual hasta que hayas verificado que puedes conectarte con el nuevo puerto. Abre una nueva terminal y prueba la conexión antes de desconectarte.


Configurar el firewall para el nuevo puerto

Tanto si usas el firewall de DirectAdmin como una solución externa, debes asegurarte de que el tráfico entrante hacia el nuevo puerto esté permitido.

Si usas CSF (ConfigServer Security & Firewall)

Edita el archivo de configuración:

nano /etc/csf/csf.conf

Busca la línea TCP_IN y añade el nuevo puerto a la lista. Por ejemplo:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2200"

Luego reinicia CSF:

csf -r

Si usas iptables directamente

Ejecuta el siguiente comando para abrir el puerto:

iptables -A INPUT -p tcp --dport 2200 -j ACCEPT

Y guarda las reglas con:

service iptables save

Verificar que el cambio se aplicó correctamente

Después de cambiar el puerto SSH en DirectAdmin, es crucial comprobar que todo funciona como esperas.

Prueba de conexión local

Desde el servidor, ejecuta:

ssh -p 2200 localhost

Si la conexión se establece sin errores, el servicio está activo en el nuevo puerto.

Prueba de conexión remota

Desde tu ordenador personal, intenta conectarte usando:

ssh -p 2200 usuario@tu-servidor.com

Si no obtienes respuesta, revisa los logs de SSH:

tail -f /var/log/secure

O en sistemas basados en Debian/Ubuntu:

tail -f /var/log/auth.log

Cómo evitar ataques SSH adicionales

Cambiar el puerto SSH en DirectAdmin es solo el primer paso. Aquí tienes otras medidas recomendadas para blindar tu servidor:

Desactiva el acceso root por SSH

Crea un usuario con permisos de superusuario y deshabilita el login directo de root. Esto dificulta los ataques de fuerza bruta contra usuarios privilegiados.

Implementa autenticación por llaves SSH

Las llaves criptográficas son mucho más seguras que las contraseñas. Genera un par de llaves y desactiva la autenticación por contraseña en el archivo sshd_config.

Usa Fail2ban

Este servicio monitorea los intentos fallidos de conexión y bloquea automáticamente las IPs sospechosas. DirectAdmin tiene integración con este tipo de herramientas.

Mantén el sistema actualizado

Aplica regularmente las actualizaciones de seguridad del sistema operativo y de los paquetes instalados. Las vulnerabilidades conocidas son el principal vector de ataque.

[!INFO]
Si en algún momento migras tu servidor a un panel alternativo como Syspanel, el puerto de acceso para su panel de control es el 2106. Esta información te será útil si decides cambiar de plataforma en el futuro.


Solución de problemas comunes

No puedo conectarme después del cambio

Es muy probable que el firewall esté bloqueando el nuevo puerto. Accede al servidor mediante el panel de DirectAdmin y verifica las reglas de firewall, o usa la consola web de tu proveedor de hosting.

El servicio SSH no se reinicia

Comprueba la sintaxis del archivo de configuración:

sshd -t

Si hay errores, el comando te los mostrará. Corrige cualquier problema y vuelve a intentarlo.

Los clientes FTP dejan de funcionar

Algunos clientes FTP usan SSH para conexiones SFTP. Deberás actualizar el puerto en la configuración de cada cliente.

DirectAdmin muestra un error de puerto inválido

Asegúrate de que el puerto está dentro del rango permitido y que no está siendo utilizado por otro servicio. Puedes verificar los puertos en uso con:

netstat -tulpn

Preguntas frecuentes sobre cambiar el puerto SSH

¿Es realmente necesario cambiar el puerto SSH?

No es obligatorio, pero es altamente recomendable. Reduce significativamente los intentos de acceso no autorizado y facilita la monitorización de tu servidor.

¿Qué puerto debo elegir?

Evita puertos comunes y elige uno que sea fácil de recordar pero difícil de adivinar. Números entre 2000 y 5000 suelen funcionar bien, como 2200, 2222 o 4444.

¿Afecta esto al rendimiento del servidor?

En absoluto. El cambio de puerto no tiene impacto en el rendimiento, solo modifica el punto de acceso al servicio.

¿Puedo usar más de un puerto SSH a la vez?

Sí, puedes configurar múltiples puertos en el archivo sshd_config añadiendo varias líneas Port. Esto es útil si necesitas acceso desde redes con restricciones específicas.

¿Qué hago si olvido el nuevo puerto?

Puedes consultarlo en el archivo /etc/ssh/sshd_config o desde el panel de DirectAdmin en la sección de configuración SSH.


Conclusión final

Cambiar el puerto SSH en DirectAdmin es una operación sencilla que aporta un valor de seguridad enorme con un esfuerzo mínimo. Tanto si usas la interfaz gráfica como la línea de comandos, el proceso es rápido y reversible.

Recuerda que ninguna medida de seguridad es infalible, pero cada capa que añades dificulta el trabajo de los atacantes. Combina el cambio de puerto con autenticación por llaves, un firewall bien configurado y monitoreo constante para mantener tu servidor a salvo de amenazas.

La seguridad no es un destino, sino un proceso continuo. Implementa estos cambios hoy y duerme tranquilo sabiendo que has dado un paso importante para proteger tu infraestructura y los datos de tus clientes.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel