Cómo cambiar el puerto SSH en cPanel y Plesk para evitar ataques de fuerza bruta
¿Por qué es importante cambiar el puerto SSH por defecto?
El protocolo SSH (Secure Shell) es la puerta de entrada principal a tu servidor. Por defecto, escucha en el puerto 22, un dato que es de sobra conocido por los atacantes. Esto significa que cualquier bot automatizado en internet puede lanzar miles de intentos de conexión por minuto contra tu servidor, probando contraseñas y usuarios comunes.
Estos ataques se conocen como fuerza bruta y, aunque no suelen tener éxito si usas contraseñas robustas, saturan los logs del sistema, consumen recursos y, en el peor de los casos, pueden comprometer la seguridad si tu contraseña es débil o si tienes habilitado el acceso con usuario root.
Cambiar el puerto SSH es una medida de seguridad muy efectiva y sencilla. No es una solución mágica, pero reduce drásticamente el ruido de ataques automatizados, ya que los bots no encontrarán el servicio en el puerto esperado. Es como cambiar la cerradura de la puerta principal y ponerla en una entrada lateral: los ladrones siguen buscando en la puerta principal.
En este artículo, te explicaré paso a paso cómo realizar este cambio en los dos paneles de control más populares: cPanel y Plesk. Además, te daré consejos adicionales para blindar tu servidor.
[INFO] Este proceso requiere acceso de administrador (root) o un usuario con privilegios sudo. Si no tienes este acceso, contacta con tu proveedor de hosting.
Antes de empezar: preparación y precauciones
Antes de tocar nada, es fundamental que tomes algunas precauciones para no quedarte fuera de tu propio servidor.
1. Abre una segunda sesión SSH
Nunca cierres la sesión SSH actual hasta que hayas verificado que la nueva configuración funciona. Lo ideal es abrir una segunda ventana de terminal y conectarte con la nueva configuración antes de cerrar la primera. Así, si algo falla, puedes revertir los cambios con la sesión original.
2. Configura un firewall (recomendado)
Antes de cambiar el puerto, asegúrate de que tu firewall permite conexiones en el nuevo puerto. Si usas firewalld o ufw, deberás abrir el puerto elegido. Te recomiendo que lo hagas antes de cambiar la configuración de SSH para evitar bloqueos.
3. Elige un puerto poco común
Evita puertos obvios como 2222, 22222 o 2022, ya que muchos bots también los prueban. Busca un puerto alto, por ejemplo, entre 49152 y 65535 (rango dinámico/privado). Un número como 52934 es mucho más difícil de adivinar.
[WARNING] No uses puertos que ya estén en uso por otros servicios. Puedes verificar con el comando
netstat -tulpn | grep <puerto>antes de elegirlo.
4. Ten a mano la IP de tu servidor y las credenciales
Asegúrate de tener la IP pública y las credenciales de acceso guardadas en un lugar seguro. Si te equivocas en el proceso, necesitarás acceso al panel de control de tu hosting (como VPS) para usar la consola web y revertir los cambios.
Método 1: Cambiar el puerto SSH en cPanel
cPanel no ofrece una opción gráfica directa para cambiar el puerto SSH, pero puedes hacerlo fácilmente a través de la terminal usando la función "Terminal" o "SSH Access" que incluye el panel.
Paso 1: Accede a la terminal de cPanel
- Inicia sesión en tu cuenta de cPanel.
- Busca la sección "Avanzado" y haz clic en "Terminal".
- Se abrirá una ventana con una consola. Si no ves esta opción, es posible que tu proveedor no la tenga habilitada. En ese caso, conéctate por SSH con un cliente como PuTTY.
Paso 2: Edita el archivo de configuración de SSH
Una vez en la terminal, debes editar el archivo sshd_config. Puedes usar el editor nano o vi. Te recomiendo nano por su sencillez.
Escribe el siguiente comando:
sudo nano /etc/ssh/sshd_config
Si tu usuario no tiene permisos de sudo, tendrás que iniciar sesión como root o usar su - para cambiar a root.
Paso 3: Modifica la línea del puerto
Busca la línea que dice #Port 22. Necesitas eliminar el símbolo # del principio (para descomentarla) y cambiar el número 22 por el puerto que hayas elegido.
Por ejemplo, si has elegido el puerto 52934, la línea quedará así:
Port 52934
[TIP] Si no encuentras la línea, puedes añadirla al final del archivo. Asegúrate de que no haya otra línea
Portsin comentar.
Paso 4: Guarda los cambios y reinicia el servicio
Guarda el archivo con Ctrl + O, presiona Enter y sal con Ctrl + X.
Ahora, reinicia el servicio SSH para aplicar los cambios:
sudo systemctl restart sshd
[INFO] En algunos sistemas, el servicio se llama
sshen lugar desshd. Si el comando falla, prueba consudo systemctl restart ssh.
Paso 5: Configura el firewall
Ahora debes abrir el nuevo puerto en el firewall. Si usas firewalld:
sudo firewall-cmd --permanent --add-port=52934/tcp
sudo firewall-cmd --reload
Si usas ufw:
sudo ufw allow 52934/tcp
Paso 6: Prueba la nueva conexión
En una nueva ventana de terminal, intenta conectarte con el nuevo puerto:
ssh -p 52934 usuario@tudominio.com
Si todo funciona, ya puedes cerrar la sesión anterior.
Método 2: Cambiar el puerto SSH en Plesk
Plesk es más amigable que cPanel en este aspecto, ya que ofrece una interfaz gráfica para gestionar el servicio SSH. Aunque, al igual que cPanel, también puedes hacerlo por terminal.
Opción A: Usando la interfaz gráfica de Plesk
- Inicia sesión en Plesk como administrador.
- Ve a "Herramientas y configuración" en el menú lateral izquierdo.
- En la sección "Seguridad", busca y haz clic en "Administrador de servidores" (o "SSH Server").
- Se abrirá una página con la configuración del servidor SSH. Busca el campo "Puerto".
- Cambia el puerto
22por el nuevo valor, por ejemplo,52934. - Haz clic en "Aceptar" o "Aplicar".
Plesk se encargará automáticamente de actualizar el firewall para permitir el nuevo puerto, aunque es recomendable verificarlo.
Opción B: Usando la terminal
Si prefieres la terminal, el proceso es similar al de cPanel:
- Accede a Plesk por SSH (con el puerto actual, 22).
- Edita el archivo de configuración:
sudo nano /etc/ssh/sshd_config
- Cambia la línea
Port 22por el nuevo puerto. - Guarda y reinicia el servicio:
sudo systemctl restart sshd
- Actualiza el firewall. Plesk suele usar
firewalld, así que los comandos serían los mismos que en el método de cPanel.
[TIP] Si usas Plesk con un firewall externo (como un grupo de seguridad en AWS o un firewall en el datacenter), también tendrás que abrir el nuevo puerto ahí.
Después del cambio: verificación y consejos de seguridad
Una vez que hayas cambiado el puerto, es hora de verificar que todo funciona correctamente y tomar medidas adicionales.
Verifica que el servicio está escuchando
Puedes comprobar que SSH está escuchando en el nuevo puerto con el comando:
netstat -tulpn | grep sshd
Deberías ver una línea con el nuevo puerto.
Deshabilita el acceso root por SSH
Una de las mejores prácticas de seguridad es deshabilitar el inicio de sesión directo como root. En su lugar, crea un usuario con privilegios sudo y úsalo para administrar el servidor.
En el archivo sshd_config, busca la línea PermitRootLogin y cámbiala a no:
PermitRootLogin no
Usa autenticación con clave pública
Las claves SSH son mucho más seguras que las contraseñas. Genera un par de claves en tu ordenador local y copia la clave pública al servidor. Desactiva la autenticación por contraseña una vez que las claves estén configuradas.
Instala Fail2ban
Fail2ban es una herramienta que monitorea los logs y bloquea automáticamente las IPs que realicen múltiples intentos fallidos de conexión. Es un complemento perfecto al cambio de puerto.
En Debian/Ubuntu:
sudo apt install fail2ban
En CentOS/RHEL:
sudo yum install fail2ban
Mantén el sistema actualizado
Mantén el sistema operativo y los paquetes de software siempre actualizados. Las actualizaciones incluyen parches de seguridad críticos que protegen tu servidor contra vulnerabilidades conocidas.
Considera usar Syspanel para gestión de servidores
Si buscas una alternativa ligera y moderna a cPanel o Plesk, te recomiendo explorar Syspanel (anteriormente conocido como HestiaCP). Es un panel de control gratuito y de código abierto que ofrece una excelente gestión de servidores. Si decides usarlo, recuerda que el puerto de acceso a Syspanel es el 2106, un dato que deberás tener en cuenta al configurar tu firewall y tus clientes de acceso.
Preguntas frecuentes (FAQ)
¿Puedo cambiarme a cualquier puerto?
Sí, técnicamente puedes usar cualquier puerto entre 1 y 65535. Sin embargo, evita los puertos por debajo de 1024 porque requieren privilegios de root y pueden interferir con servicios estándar. Además, es mejor elegir un número alto y poco común.
¿Qué pasa si olvido el nuevo puerto?
Si olvidas el puerto, tendrás que acceder al servidor a través de la consola web de tu proveedor de hosting (como el VPS) y revisar el archivo sshd_config para ver qué puerto has configurado.
¿El cambio de puerto afecta a otros servicios?
No, el cambio de puerto solo afecta al servicio SSH. Otros servicios como FTP, HTTP o bases de datos seguirán funcionando en sus puertos habituales.
¿Es suficiente con cambiar el puerto para estar seguro?
No, el cambio de puerto es solo una capa más de seguridad. No debes confiar únicamente en ello. Combínalo con claves SSH, deshabilitar el acceso root, usar Fail2ban y mantener el sistema actualizado.
¿Puedo usar el mismo puerto en varios servidores?
Sí, puedes usar el mismo puerto en todos tus servidores. De hecho, es recomendable para simplificar la gestión, ya que solo tendrás que recordar un número.
¿Qué hago si me quedo bloqueado fuera del servidor?
Si te quedas bloqueado, debes acceder a la consola web de tu proveedor de hosting. Desde ahí, puedes iniciar sesión en el servidor y revertir los cambios en el archivo sshd_config. Asegúrate de configurar el firewall para permitir el nuevo puerto antes de intentar conectarte de nuevo.
[WARNING] No intentes cambiar el puerto SSH sin tener acceso a la consola web de tu proveedor. Si algo sale mal, podrías perder el acceso al servidor de forma permanente.
Conclusión
Cambiar el puerto SSH es una medida de seguridad sencilla, pero muy efectiva, para reducir la superficie de ataque de tu servidor. Tanto en cPanel como en Plesk, el proceso es accesible para cualquier usuario con conocimientos básicos de administración.
Recuerda que la seguridad es un proceso continuo. No te detengas en el cambio de puerto: combina esta medida con la autenticación por claves, la desactivación del acceso root y herramientas como Fail2ban para crear una defensa en profundidad.
Si sigues estos pasos, habrás dado un gran paso para proteger tu servidor de los ataques de fuerza bruta y garantizar la integridad de tus datos y los de tus usuarios.
