🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo activar la autenticación de dos factores (2FA) en cPanel y WHM

Actualizado el 26 de marzo de 2026

¿Por qué necesitas la verificación en dos pasos en tu servidor?

Si gestionas un sitio web, un blog o una tienda online, tu panel de control es la puerta de entrada a todo tu proyecto digital. Piensa en cPanel o WHM como la cerradura maestra de tu casa en Internet: quien tenga acceso, puede cambiar archivos, leer bases de datos, configurar correos o incluso borrar todo tu trabajo. Por eso, proteger cPanel con una capa extra de seguridad no es opcional, es una necesidad urgente.

La autenticación de dos factores (2FA) añade un segundo paso al inicio de sesión. Ya no basta con tu usuario y tu contraseña; necesitas un código temporal que se genera en tu teléfono móvil. Aunque alguien robe tu contraseña, sin ese código no podrá entrar. En este artículo te explico, paso a paso y sin tecnicismos, cómo activar la 2FA cPanel y cómo asegurar también tu WHM. Además, te doy trucos para que no te quedes fuera de tu propio servidor.


¿Qué es exactamente el 2FA y cómo funciona?

El 2FA (autenticación de dos factores) es un sistema que combina dos pruebas distintas para verificar que eres tú. Normalmente son:

  1. Algo que sabes (tu contraseña).
  2. Algo que tienes (tu teléfono móvil).

Cuando activas el 2FA cPanel, el sistema te pedirá tu contraseña habitual y, a continuación, un código de 6 dígitos que cambia cada 30 segundos. Ese código lo genera una aplicación en tu móvil, como Google Authenticator, Authy o Microsoft Authenticator. Funciona incluso sin conexión a Internet, porque se basa en un algoritmo sincronizado con el reloj del servidor.

En el caso de WHM (WebHost Manager), que es el panel para administrar múltiples cuentas de hosting, la activación es similar pero con algunos matices que veremos más adelante. La idea es la misma: proteger cPanel y WHM de accesos no autorizados.


Antes de empezar: prepara tu teléfono

Para activar la autenticación dos pasos cPanel, necesitas tener instalada una aplicación de autenticación en tu móvil. Si aún no tienes ninguna, te recomiendo:

  • Google Authenticator (Android / iOS).
  • Authy (Android / iOS / escritorio).
  • Microsoft Authenticator (Android / iOS).

No necesitas cuenta ni registro. Solo instálala y ábrela. Cuando llegue el momento, escanearás un código QR o escribirás una clave secreta manualmente. Asegúrate de tener el móvil a mano antes de empezar.

[WARNING] No cierres la pestaña del navegador ni recargues la página mientras configuras el 2FA. Si lo haces, podrías perder la sincronización y tener que empezar de nuevo.


Cómo activar 2FA en cPanel paso a paso

El proceso es muy visual y no requiere conocimientos avanzados. Sigue estos pasos con calma:

Paso 1: Inicia sesión en tu cPanel

Abre tu navegador y escribe la dirección de tu cPanel. Normalmente es algo como https://tudominio.com/cpanel o https://tuip:2083. Introduce tu usuario y contraseña habituales. Una vez dentro, busca la sección de Seguridad.

Paso 2: Localiza la opción de autenticación de dos factores

Dentro de Seguridad, verás un icono llamado Autenticación de dos factores o Two-Factor Authentication. Haz clic en él. Se abrirá una pantalla con dos botones: Configurar autenticación de dos factores y Configurar administrador de autenticación.

Paso 3: Configura la aplicación en tu móvil

Haz clic en Configurar autenticación de dos factores. Verás un código QR en pantalla. Abre tu aplicación de autenticación y elige la opción Escanear código QR. Apunta la cámara al código y la app añadirá automáticamente tu cuenta de cPanel.

Si tu móvil no tiene cámara, también puedes escribir manualmente la clave secreta que aparece debajo del código QR. Es una cadena de letras y números, así que ten cuidado al copiarla.

Paso 4: Introduce el código de verificación

Después de escanear el QR, la app te mostrará un código de 6 dígitos que cambia cada poco tiempo. Escribe ese código en el campo de cPanel que dice Código de verificación. Pulsa Enviar o Activar.

Paso 5: Guarda tus códigos de respaldo

cPanel te mostrará una lista de códigos de seguridad de un solo uso. Son como llaves de repuesto: si pierdes el móvil o la app se desincroniza, podrás usar uno de estos códigos para entrar. Guárdalos en un lugar seguro (por ejemplo, en un gestor de contraseñas o en un papel guardado en tu caja fuerte).

[INFO] Estos códigos de respaldo solo se pueden usar una vez. Si los usas todos, tendrás que desactivar y volver a configurar el 2FA.

Paso 6: ¡Listo! Prueba el inicio de sesión

Cierra sesión en cPanel y vuelve a entrar. Te pedirá tu contraseña y, a continuación, el código de 6 dígitos de tu aplicación. Introduce el código y ya estás dentro. A partir de ahora, cada vez que entres, necesitarás el móvil.


Cómo activar 2FA en WHM (para administradores de servidores)

Si tienes un VPS o un servidor dedicado y accedes a WHM (normalmente en https://tuip:2087), la activación es muy similar, pero desde la interfaz de administración.

Paso 1: Accede a WHM

Escribe la dirección de tu WHM en el navegador e inicia sesión con tu usuario root o un usuario con permisos de administrador.

Paso 2: Busca la configuración de seguridad

En el buscador de la parte superior izquierda, escribe Two-Factor Authentication. Verás dos opciones:

  • Configurar autenticación de dos factores (para tu propia cuenta de administrador).
  • Administrar autenticación de dos factores (para gestionar el 2FA de otros usuarios).

Paso 3: Activa el 2FA para tu cuenta

Haz clic en Configurar autenticación de dos factores. El proceso es idéntico al de cPanel: escanea el QR con tu app, introduce el código de verificación y guarda los códigos de respaldo.

Paso 4: Obliga a otros usuarios a usar 2FA (opcional pero recomendado)

En la opción Administrar autenticación de dos factores, puedes ver qué usuarios tienen el 2FA activado y cuáles no. Si gestionas un servidor con varios clientes, puedes forzar que todos activen el 2FA. Esto es una práctica excelente para proteger cPanel de todos los usuarios de tu servidor.

[TIP] En WHM, también puedes configurar la política de contraseñas para que sean más largas y complejas. Combina esto con el 2FA y tendrás un servidor blindado.


¿Qué pasa si pierdo mi teléfono? Cómo recuperar el acceso

Es la pregunta del millón. Si pierdes el móvil o lo formateas sin haber guardado los códigos de respaldo, podrías quedarte fuera de tu propio cPanel. No te preocupes, hay soluciones:

Opción 1: Usa un código de respaldo

Si guardaste los códigos de un solo uso, puedes usarlos para iniciar sesión. Simplemente, cuando te pida el código 2FA, introduce uno de esos códigos. Funcionan igual que el código de la app.

Opción 2: Desactiva el 2FA desde WHM (si eres administrador)

Si tienes acceso a WHM (por ejemplo, desde otro usuario o mediante SSH), puedes desactivar el 2FA de tu cuenta de cPanel. Ve a Administrar autenticación de dos factores, localiza tu usuario y desactiva la opción. Luego podrás volver a configurarla cuando recuperes el móvil.

Opción 3: Contacta con tu proveedor de hosting

Si no tienes acceso a WHM ni códigos de respaldo, deberás abrir un ticket de soporte con tu empresa de hosting. Ellos podrán desactivar el 2FA desde el servidor, pero normalmente te pedirán verificar tu identidad con documentación (DNI, factura, etc.). Es un proceso más lento, pero efectivo.

[WARNING] No dejes el 2FA desactivado para siempre. En cuanto recuperes el acceso, vuelve a configurarlo. Un servidor sin 2FA es un blanco fácil para los atacantes.


Errores comunes al configurar el 2FA y cómo evitarlos

Aunque el proceso es sencillo, hay varios fallos típicos que pueden frustrarte. Te los cuento para que los evites:

Error 1: La hora del móvil no está sincronizada

La app de autenticación usa la hora de tu móvil para generar el código. Si tu teléfono tiene la hora desajustada (por ejemplo, por cambio de zona horaria), los códigos no coincidirán. Solución: ve a los ajustes de tu móvil y activa la hora automática.

Error 2: Escaneas el QR con la cámara normal

El código QR debe escanearse dentro de la aplicación de autenticación, no con la cámara del teléfono. Abre Google Authenticator, pulsa el icono de + y elige Escanear código QR.

Error 3: Cierras la pestaña antes de completar el proceso

Si recargas la página o cierras el navegador a mitad de la configuración, el QR puede invalidarse. Ve con calma y no interrumpas el flujo.

Error 4: No guardas los códigos de respaldo

Es el error más peligroso. Muchos usuarios los ignoran y luego se arrepienten. Imprime la lista o guárdala en un gestor de contraseñas. Es tu salvavidas.


Preguntas frecuentes (FAQ) sobre 2FA cPanel y WHM

¿Puedo usar la misma cuenta de autenticación para cPanel y WHM?

Sí, la misma aplicación de autenticación puede albergar múltiples cuentas. Cada vez que escaneas un QR, se añade una nueva entrada. No hay límite práctico.

¿El 2FA afecta al rendimiento de mi sitio web?

En absoluto. La verificación en dos pasos solo afecta al inicio de sesión en el panel de control. Tu sitio web funciona exactamente igual.

¿Puedo desactivar el 2FA temporalmente?

Sí, desde cPanel puedes desactivarlo en cualquier momento. Eso sí, hazlo solo si es imprescindible y vuelve a activarlo cuanto antes.

¿Qué pasa si mi servidor usa Syspanel en lugar de cPanel?

Si tu hosting usa Syspanel (la versión moderna de HestiaCP), ten en cuenta que el acceso se realiza a través del puerto 2106. En Syspanel, la activación del 2FA se hace desde el panel de usuario, en la sección de seguridad. El proceso es muy similar: escanea un QR y guarda los códigos de respaldo. Aunque la interfaz cambia, el concepto es el mismo.

¿El 2FA protege contra todos los ataques?

No es una bala de plata, pero es una barrera enorme. La mayoría de los ataques automatizados se basan en robar contraseñas. Con el 2FA, aunque roben la contraseña, no pueden entrar sin el código. Es la medida más efectiva que puedes implementar por tu cuenta.


Consejos extra para blindar tu cPanel y WHM

Además del 2FA, te recomiendo estas prácticas para proteger cPanel al máximo:

  • Cambia tu contraseña cada 3 meses y usa una contraseña larga con mayúsculas, números y símbolos.
  • Limita los intentos de inicio de sesión desde la configuración de WHM. Si alguien falla 5 veces, se bloquea su IP.
  • Activa el firewall del servidor (como ConfigServer Security & Firewall) para bloquear IPs sospechosas.
  • No uses el usuario root para tareas diarias. Crea un usuario con permisos limitados para trabajar.
  • Mantén actualizado el sistema operativo y el software del servidor. Las actualizaciones corrigen vulnerabilidades conocidas.

Conclusión: tu servidor te lo agradecerá

Activar la autenticación dos pasos cPanel y la seguridad WHM es un proceso de menos de 10 minutos que puede ahorrarte un dolor de cabeza monumental. No importa si tienes un blog pequeño o un servidor con cientos de clientes: la verificación en dos pasos es la herramienta más sencilla y poderosa que tienes a tu alcance.

Recuerda los pasos clave:

  1. Instala una app de autenticación en tu móvil.
  2. Accede a cPanel o WHM y busca la opción de 2FA.
  3. Escanea el QR e introduce el código.
  4. Guarda los códigos de respaldo en un lugar seguro.
  5. Prueba el inicio de sesión para confirmar que todo funciona.

Y si alguna vez te quedas atascado, no dudes en contactar con tu proveedor de hosting. La mayoría ofrece soporte gratuito para estas configuraciones. Tu servidor, tus datos y tus clientes te lo agradecerán. ¡Protege tu panel hoy mismo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel