Cambiar puerto SSH en Plesk para mayor seguridad
¿Sabías que el puerto SSH por defecto (el 22) es uno de los primeros objetivos que atacan los bots y los ciberdelincuentes en Internet? Es como dejar la puerta de casa con la cerradura puesta, pero en un barrio donde todos saben exactamente dónde está la llave. Cambiar el puerto SSH en Plesk es una de las medidas de seguridad más sencillas y efectivas que puedes aplicar para proteger tu servidor Plesk y reducir drásticamente los intentos de acceso no autorizado.
En esta guía extensa y paso a paso, te voy a explicar, sin tecnicismos complicados, cómo hacer este cambio de forma segura, qué precauciones debes tomar antes de tocar nada y cómo solucionar los problemas más comunes. No necesitas ser un experto en Linux; solo seguir las instrucciones al pie de la letra.
¿Por qué es importante cambiar el puerto SSH por defecto?
Antes de meternos en faena, es fundamental que entiendas el "porqué". El protocolo SSH (Secure Shell) es la herramienta que utilizas para conectarte a tu servidor de forma remota y gestionar archivos, bases de datos o configuraciones. Al ser tan crítico, es un objetivo constante.
Los ataques automatizados (bots) escanean la red continuamente buscando puertos abiertos. Cuando encuentran el puerto 22 abierto, empiezan a probar miles de combinaciones de usuarios y contraseñas por minuto (ataques de fuerza bruta). Al cambiar el puerto SSH en Plesk a un número poco común (por ejemplo, el 2244 o el 9022), haces que esos escáneres no encuentren tu servicio tan fácilmente. Es una capa extra de "seguridad por oscuridad" que, combinada con buenas contraseñas y autenticación por llaves, hace que tu servidor sea un objetivo mucho menos atractivo.
Además, al personalizar el puerto SSH, reduces el ruido en los logs del sistema. Ya no verás miles de intentos de conexión fallidos cada día, lo que te permitirá detectar amenazas reales con mayor facilidad.
Requisitos previos antes de tocar nada
Este es el paso más aburrido, pero el más importante. Si te saltas esta parte, podrías quedarte fuera de tu propio servidor. Respira, es fácil.
1. Acceso a Plesk y a la terminal
Necesitas tener acceso al panel de control de Plesk como administrador. También necesitarás acceso a la terminal de tu servidor, ya sea mediante el visor de terminal integrado en Plesk (si tu hosting lo permite) o mediante un cliente SSH como PuTTY (en Windows) o la terminal nativa (en Mac/Linux). Importante: Aún no hemos cambiado el puerto, así que conéctate por el puerto 22 como siempre.
2. Asegúrate de tener un segundo método de acceso
Antes de cambiar el puerto, verifica que puedes acceder a la consola de tu proveedor de hosting (por ejemplo, VNC, KVM o el panel de control del datacenter). Si algo sale mal durante el proceso, esta será tu red de seguridad para revertir los cambios. Si no tienes acceso a esta consola externa, no continúes sin contactar antes con tu proveedor de soporte.
3. Haz una copia de seguridad de la configuración
Siempre es buena práctica. Vamos a editar el archivo de configuración de SSH (sshd_config). Una copia de seguridad es tan sencilla como ejecutar un comando que copie el archivo original en otro con extensión .bak. Así, si algo falla, puedes restaurarlo fácilmente.
Paso a paso: Cómo cambiar el puerto SSH en Plesk
Plesk no tiene un botón mágico para esto, pero no te preocupes, el proceso es muy similar a hacerlo en cualquier sistema Linux. La diferencia es que, gracias a Plesk, podemos hacerlo directamente desde su terminal web, lo cual es muy cómodo. Vamos a ello.
Paso 1: Accede al visor de terminal de Plesk
Inicia sesión en tu panel de Plesk. En el menú lateral izquierdo, busca la sección que dice Herramientas y configuración. Dentro de esa sección, busca un apartado llamado Herramientas de servidor y haz clic en Visor de terminal (o "SSH Terminal").
Se abrirá una ventana emergente que te pedirá las credenciales de tu usuario root (o un usuario con permisos sudo). Escríbelas y pulsa Enter. Verás una pantalla negra con texto; ¡eso es tu servidor hablándote directamente!
Paso 2: Edita el archivo de configuración de SSH
Ahora vamos a decirle al servidor que queremos cambiar su puerto de escucha. Para ello, usaremos un editor de texto llamado nano, que es muy fácil de usar para principiantes.
Escribe el siguiente comando y pulsa Enter:
sudo nano /etc/ssh/sshd_config
Te pedirá tu contraseña de nuevo. Después, verás el contenido del archivo. No te asustes, es normal que haya muchas líneas con # al principio (son comentarios). Usa las flechas del teclado para desplazarte hasta el final del archivo.
Paso 3: Añade la nueva configuración del puerto
En lugar de buscar la línea #Port 22 (que puede estar comentada), vamos a añadir una nueva línea al final del archivo. Esto es más limpio y evita confusiones.
Al final del todo, escribe lo siguiente:
Port 2244
Nota importante: Puedes elegir el número que quieras, pero asegúrate de que sea un número entre 1024 y 65535. Evita puertos que ya estén en uso por otros servicios (como el 80 para web o el 3306 para MySQL). Te recomiendo elegir un número de 4 cifras que sea fácil de recordar para ti, pero difícil de adivinar para otros.
Para guardar los cambios en nano, pulsa las teclas Ctrl + O y luego Enter para confirmar. Después, pulsa Ctrl + X para salir del editor.
Paso 4: Ajusta el cortafuegos (Firewall) de Plesk
Este paso es crucial. Si solo cambias el puerto en SSH pero no permites la conexión en el nuevo puerto en el cortafuegos, te quedarás fuera. Plesk integra un firewall muy sencillo de gestionar.
Ve a Herramientas y configuración > Firewall (dentro de la sección de Seguridad). Añade una nueva regla:
- Tipo de tráfico: Entrante
- Protocolo: TCP
- Puerto: (escribe el número que elegiste, ej. 2244)
- Dirección IP: Puedes dejarlo en "Cualquiera" o restringirlo a tu IP fija si la tienes, para mayor seguridad.
- Acción: Permitir
Guarda la regla. Plesk aplicará los cambios automáticamente. Si tu servidor tiene un firewall externo (como el de tu proveedor de hosting), también deberás abrir este puerto allí.
Paso 5: Reinicia el servicio SSH
Ahora es el momento de aplicar los cambios. Vuelve a la terminal de Plesk y ejecuta:
sudo systemctl restart sshd
O si tu sistema es más antiguo:
sudo service ssh restart
Verás que el comando se ejecuta sin errores. ¡Enhorabuena, ya has cambiado el puerto! Pero no cierres la sesión todavía.
Paso 6: Prueba la conexión (¡sin cerrar la sesión actual!)
Esta es la regla de oro. Nunca cierres la sesión SSH actual sin probar la nueva conexión. Abre una nueva ventana de terminal en tu ordenador local e intenta conectarte usando el nuevo puerto.
Por ejemplo, si tu servidor es midominio.com y el nuevo puerto es el 2244, el comando sería:
ssh root@midominio.com -p 2244
Si la conexión se establece correctamente, ¡perfecto! Ya puedes cerrar la sesión anterior. Si no funciona, revisa los pasos anteriores, especialmente la regla del firewall.
Seguridad SSH en Plesk: Más allá de cambiar el puerto
Cambiar el puerto es un gran primer paso, pero para una protección de servidor Plesk completa, te recomiendo encarecidamente complementarlo con estas otras medidas. Son igual de fáciles de implementar.
Desactiva el acceso root por contraseña
Es mucho más seguro usar una clave SSH (certificado) que una contraseña. Además, puedes desactivar el acceso directo como root. En el mismo archivo sshd_config, añade o modifica estas líneas:
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
Esto obliga a usar tu usuario normal y una clave privada para conectarte. Es la configuración más segura que puedes tener. Asegúrate de tener configurada tu clave pública antes de hacer esto.
Utiliza Fail2ban (o la herramienta de Plesk)
Plesk tiene su propio mecanismo de protección contra fuerza bruta. Ve a Herramientas y configuración > Protección contra fuerza bruta. Asegúrate de que esté activado. Esto bloqueará automáticamente las IPs que hagan demasiados intentos fallidos de conexión.
Cambia el puerto de acceso a Plesk
Ya que estás en modo seguridad, ¿por qué no hacer lo mismo con el panel de Plesk? Puedes cambiar el puerto de acceso HTTPS de Plesk (por defecto es el 8443) a otro número. Esto se hace en Herramientas y configuración > Configuración de la interfaz. Añade un puerto personalizado y reinicia el servicio. De esta forma, los escáneres tampoco encontrarán tu panel de administración.
Solución de problemas comunes al cambiar el puerto SSH
A veces, incluso siguiendo los pasos, algo puede fallar. Aquí tienes las soluciones a los problemas más habituales.
No puedo conectarme al nuevo puerto
- Revisa el firewall: Vuelve a comprobar que la regla del firewall en Plesk y en tu proveedor de hosting permite el tráfico en el puerto elegido.
- Verifica el estado del servicio: Conecta por el visor de terminal de Plesk (si tienes acceso) y ejecuta
sudo systemctl status sshd. Debe decir "active (running)". - SELinux: Si tu servidor usa SELinux (típico en CentOS), puede estar bloqueando el puerto. Deberías ejecutar un comando para permitirlo, pero esto es más avanzado. Si no sabes qué es, es probable que no lo tengas activo.
He perdido el acceso por completo
No entres en pánico. Si tienes acceso a la consola de tu proveedor (KVM/VNC), conéctate a ella, edita el archivo sshd_config y vuelve a poner el puerto 22 o revierte el cambio. Si no tienes acceso a esa consola, contacta con tu proveedor de hosting inmediatamente y explícales la situación. Ellos podrán revertir el cambio por ti.
El servicio SSH no se reinicia
Esto suele deberse a un error de sintaxis en el archivo sshd_config. Si ves un mensaje de error al reiniciar, es porque has escrito algo mal. Ejecuta sudo sshd -t para que el sistema te diga qué línea tiene el error. Corrígelo y vuelve a intentarlo.
Preguntas Frecuentes (FAQ)
¿Es suficiente con cambiar el puerto para estar seguro?
No. Es una capa de seguridad muy útil, pero no la única. Debes combinarlo con contraseñas fuertes, claves SSH y un firewall configurado correctamente. Piensa en ello como un candado más en la puerta, pero no el único.
¿Puedo usar cualquier número de puerto?
Sí, mientras esté en el rango de 1024 a 65535. Evita los puertos ya utilizados por servicios comunes (21, 80, 443, 3306, 8443, etc.) para evitar conflictos.
¿Afecta esto a mis sitios web alojados en Plesk?
No, para nada. El cambio de puerto SSH solo afecta a la gestión remota por terminal. Tus sitios web, correos y bases de datos seguirán funcionando exactamente igual en sus puertos correspondientes.
¿Qué pasa si olvido el puerto que elegí?
Puedes volver a mirar el archivo sshd_config desde el visor de terminal de Plesk (si aún tienes acceso) o desde la consola de tu proveedor. Busca la línea Port que no esté comentada.
¿Es lo mismo que cambiar el puerto en Syspanel?
No, son paneles diferentes. Si tu servidor usa el panel Syspanel (antes conocido como HestiaCP), el acceso a su panel de control se realiza a través del puerto 2106. Cambiar el puerto SSH en Syspanel se hace de forma muy similar, editando el archivo sshd_config, pero la gestión del firewall y la interfaz son distintas a las de Plesk. En este artículo nos hemos centrado exclusivamente en el entorno de Plesk.
¿Puedo cambiar el puerto SSH desde la interfaz gráfica de Plesk?
No hay un botón directo para ello. Plesk no ofrece esa opción en su interfaz gráfica, por lo que es necesario hacerlo a través de la terminal, tal y como te hemos mostrado en esta guía. Es un proceso rápido y seguro si sigues los pasos.
Conclusión: Un pequeño cambio, una gran mejora
Implementar un puerto SSH personalizado en tu servidor Plesk es una tarea de mantenimiento que no te llevará más de diez minutos, pero que aumentará exponencialmente la seguridad SSH en Plesk. Reducirás los ataques automatizados, limpiarás tus logs y ganarás tranquilidad.
Recuerda siempre el lema del administrador de sistemas: "Cambia un puerto, pero nunca cierres tu única puerta de emergencia". Ten siempre un plan B de acceso (la consola de tu proveedor) y prueba la nueva conexión antes de cerrar la sesión actual. Con estos consejos, tu servidor Plesk estará mucho más protegido contra las amenazas externas. ¡Manos a la obra!
