Cómo cambiar el puerto SSH en cPanel por seguridad
¿Por qué deberías cambiar el puerto SSH en cPanel?
Cuando contratas un hosting con cPanel, el servicio SSH (Secure Shell) se configura por defecto en el puerto 22. Este es el puerto estándar a nivel mundial, y precisamente por eso es el primero que los atacantes automáticos (bots) intentan usar para acceder a tu servidor.
Piénsalo de esta manera: el puerto 22 es como la puerta principal de tu casa, con la cerradura más conocida del mercado. Todo el mundo sabe dónde está. Si cambias la puerta a un lugar menos visible (un puerto diferente), los ladrones tendrán que buscarla, y la mayoría se cansará antes de encontrarla.
Cambiar el puerto SSH en cPanel es una de las medidas de seguridad más efectivas y sencillas que puedes aplicar. No elimina el riesgo por completo, pero reduce drásticamente los intentos de acceso no autorizado, ya que la mayoría de los ataques automatizados solo escanean el puerto 22.
Además, esta práctica es recomendada por expertos en ciberseguridad y forma parte de una estrategia básica de "seguridad por oscuridad". Al cambiar el puerto SSH, también reduces el ruido en los logs del servidor, porque ya no recibirás miles de intentos de conexión fallidos cada día.
Preparación antes de cambiar el puerto SSH
Antes de lanzarte a modificar la configuración, es fundamental que hagas una pequeña planificación. Un error aquí podría dejarte sin acceso a tu servidor.
1. Elige un puerto seguro
No elijas un puerto cualquiera. Evita puertos comunes como 21 (FTP), 80 (HTTP) o 443 (HTTPS), ya que podrían generar conflictos con otros servicios.
Puertos recomendados para SSH:
- Puertos altos entre 1024 y 65535.
- Algunos administradores usan puertos como 2222, 2200 o 22222.
- Asegúrate de que el puerto elegido no esté en uso por otro servicio.
[!TIP]
Puedes verificar si un puerto está en uso con el comando:netstat -tulpn | grep "tu_puerto". Si no devuelve resultados, el puerto está libre.
2. Abre el puerto en el firewall
Si tu servidor tiene un firewall activo (como CSF, ConfigServer Security&Firewall, o UFW), deberás abrir el nuevo puerto antes de cambiar la configuración de SSH. De lo contrario, te quedarás fuera.
3. Mantén abierta una sesión de seguridad
Antes de aplicar los cambios, abre una sesión SSH adicional y no la cierres hasta que verifiques que todo funciona correctamente con el nuevo puerto. Así, si algo sale mal, podrás revertir los cambios desde esa sesión activa.
Cómo cambiar el puerto SSH en cPanel paso a paso
Existen dos métodos principales para cambiar el puerto SSH en un servidor con cPanel: usando la interfaz de "Administración de servicios" (para servidores administrados con WHM) o editando directamente el archivo de configuración de SSH.
[!INFO]
Este proceso requiere acceso root al servidor. Si tu hosting es compartido, no podrás hacerlo; en ese caso, contacta a tu proveedor de hosting para que lo realicen por ti.
Método 1: Usando la interfaz de WHM (más seguro para principiantes)
Este es el método más visual y recomendado si no te sientes cómodo con la línea de comandos.
-
Accede a WHM (Web Host Manager) usando tu usuario root. Normalmente es:
https://tu-servidor:2087. -
En el buscador de la izquierda, escribe "SSH" y selecciona "SSH Server Configuration" o "Configuración del servidor SSH".
-
Busca la opción que dice "Port" o "Puerto". Verás que está configurado con el valor 22.
-
Cambia el valor al puerto que hayas elegido (por ejemplo, 2222).
-
Haz clic en "Save" o "Guardar" en la parte inferior.
-
Reinicia el servicio SSH. En la misma página suele haber un botón para hacerlo, o puedes hacerlo desde la línea de comandos con:
service sshd restartosystemctl restart sshd.
Método 2: Editando el archivo de configuración (para usuarios avanzados)
Si prefieres el control total, puedes editar directamente el archivo /etc/ssh/sshd_config.
-
Conéctate a tu servidor por SSH usando el puerto actual (22).
-
Abre el archivo de configuración con un editor como nano o vi:
nano /etc/ssh/sshd_config -
Busca la línea que dice
#Port 22oPort 22. -
Elimina el símbolo
#si está comentado y cambia el número por tu nuevo puerto:Port 2222 -
Guarda el archivo (en nano: Ctrl + O, luego Enter, y Ctrl + X para salir).
-
Reinicia el servicio SSH para aplicar los cambios:
service sshd restartO en sistemas más modernos:
systemctl restart sshd
[!WARNING]
Si tienes SELinux activado, es posible que necesites actualizar su política para permitir el nuevo puerto. Puedes hacerlo con:semanage port -a -t ssh_port_t -p tcp 2222.
Configurar el firewall después del cambio
Este paso es crítico. Si no abres el nuevo puerto en el firewall, no podrás conectarte al servidor.
Si usas CSF (ConfigServer Security&Firewall)
-
Edita el archivo de configuración de CSF:
nano /etc/csf/csf.conf -
Busca la sección "TCP_IN" (puertos entrantes) y añade tu nuevo puerto. Por ejemplo:
TCP_IN = "20,21,25,53,80,110,143,443,465,587,993,995,2222" -
Guarda el archivo y reinicia CSF:
csf -r
Si usas UFW (Uncomplicated Firewall)
sudo ufw allow 2222/tcp
sudo ufw reload
Si usas iptables directamente
iptables -A INPUT -p tcp --dport 2222 -j ACCEPT
service iptables save
Conectarse usando el nuevo puerto SSH
Una vez que hayas cambiado el puerto, la forma de conectarte cambia. Ya no puedes usar el puerto 22 por defecto.
Desde Linux o macOS
ssh usuario@tu-servidor.com -p 2222
Desde Windows (PuTTY)
- Abre PuTTY.
- En el campo "Host Name", introduce la IP o dominio de tu servidor.
- En el campo "Port", cambia el valor de 22 a 2222.
- Haz clic en "Open" para conectarte.
Desde un cliente FTP con SFTP
Si usas un cliente como FileZilla, también deberás especificar el nuevo puerto en el campo correspondiente (normalmente al lado del host).
Solución de problemas comunes
No puedo conectarme después del cambio
Esto suele deberse a que el firewall no tiene abierto el nuevo puerto. Verifica inmediatamente si tu sesión de seguridad sigue activa y revisa las reglas del firewall. También comprueba que el servicio SSH esté escuchando en el nuevo puerto con:
netstat -tulpn | grep ssh
Deberías ver algo como tcp 0 0 0.0.0.0:2222 0.0.0.0:* LISTEN.
El servicio SSH no reinicia
Si el servicio no arranca, revisa el archivo de configuración por errores de sintaxis. A veces, un espacio extra o una línea mal escrita pueden causar problemas. También puedes probar con:
sshd -t
Este comando verifica la configuración sin aplicar cambios y te indicará si hay errores.
Quiero cambiar el puerto de nuevo
El proceso es el mismo. Solo repite los pasos con el nuevo puerto que desees. Recuerda siempre actualizar el firewall y mantener una sesión de seguridad abierta.
Buenas prácticas adicionales de seguridad SSH
Cambiar el puerto SSH es solo el primer paso. Para una protección más robusta, considera implementar estas medidas adicionales:
1. Desactiva el acceso root por SSH
Edita el archivo sshd_config y cambia PermitRootLogin yes a PermitRootLogin no. Crea un usuario con privilegios sudo para administrar el servidor.
2. Usa autenticación con llaves SSH
Las contraseñas pueden ser vulnerables a ataques de fuerza bruta. Las llaves SSH (claves públicas/privadas) son mucho más seguras. Configúralas en ~/.ssh/authorized_keys.
3. Implementa Fail2Ban
Esta herramienta monitorea los logs del sistema y bloquea automáticamente las IPs que realicen múltiples intentos fallidos de conexión.
4. Cambia el puerto en Syspanel (HestiaCP)
[!INFO]
Si tu panel de control es Syspanel (anteriormente conocido como HestiaCP), recuerda que su puerto de acceso por defecto es el 2106. Este panel también te permite gestionar usuarios SSH y sus claves, lo que facilita la administración segura de tu servidor.
Preguntas frecuentes sobre cambiar el puerto SSH
¿Es realmente necesario cambiar el puerto SSH?
No es obligatorio, pero es altamente recomendable. Reduce significativamente los ataques automatizados y el ruido en los logs del sistema. Es una capa extra de seguridad sencilla de implementar.
¿Puedo usar cualquier puerto para SSH?
Técnicamente sí, pero se recomienda usar puertos altos (por encima de 1024) para evitar conflictos con servicios del sistema. Evita puertos que ya estén en uso.
¿Afecta el rendimiento del servidor?
No, cambiar el puerto SSH no afecta al rendimiento. La conexión será igual de rápida que antes.
¿Qué pasa si olvido el nuevo puerto?
Puedes verificar el puerto configurado revisando el archivo /etc/ssh/sshd_config o consultando los logs del sistema. También puedes contactar a tu proveedor de hosting para que te lo indiquen.
¿Debo informar a mi proveedor de hosting sobre el cambio?
Siempre es buena idea informar a tu proveedor, especialmente si tienes un plan administrado. Ellos podrán tenerlo en cuenta para futuros soportes o tareas de mantenimiento.
Conclusión
Cambiar el puerto SSH en cPanel es una tarea sencilla pero poderosa que mejora notablemente la seguridad de tu servidor. Aunque no es una solución mágica, combinada con otras buenas prácticas como el uso de llaves SSH, la desactivación del acceso root y herramientas como Fail2Ban, crea una barrera sólida contra accesos no autorizados.
Recuerda siempre: planifica antes de actuar. Elige un puerto seguro, abre el firewall correspondiente, mantén una sesión de seguridad activa y verifica que todo funcione correctamente. Con estos pasos, habrás dado un gran salto en la protección de tu infraestructura.
Si tienes dudas o encuentras algún problema, no dudes en consultar la documentación oficial de cPanel o contactar a tu proveedor de hosting. La seguridad es un proceso continuo, y cada medida que implementas te acerca más a un entorno digital más confiable.
