Cómo cambiar el puerto SSH en cPanel y Plesk para mejorar la seguridad
¿Por qué deberías cambiar el puerto SSH?
El puerto SSH por defecto, el 22, es conocido por todos, incluidos los ciberdelincuentes. Cada segundo, hay miles de bots automatizados escaneando la red en busca de servidores con el puerto 22 abierto. Su objetivo es claro: probar contraseñas débiles y explotar vulnerabilidades conocidas.
Cambiar el puerto SSH a un valor personalizado (como el 2222, 2200 o un número más alto) es una de las medidas de seguridad más sencillas y efectivas que puedes tomar. No detendrá a un atacante decidido, pero eliminará el 99% de los ataques automatizados, que son los más comunes. Es como cambiar la cerradura de tu puerta principal: no hace tu casa impenetrable, pero hace que los ladrones oportunistas busquen otra casa más fácil.
[INFO] Este artículo te guiará paso a paso para realizar este cambio tanto en cPanel como en Plesk, los dos paneles de control de hosting más utilizados del mundo.
Antes de empezar: preparativos importantes
Realizar este cambio requiere acceso de administrador al servidor. No es una opción que puedas activar desde el panel de usuario de tu hosting compartido. Necesitas un VPS o un servidor dedicado.
Además, es fundamental que tengas a mano:
- Acceso root o sudo al servidor.
- Credenciales de acceso al panel de control (cPanel o Plesk).
- Acceso a tu proveedor de servicios en la nube (como AWS, DigitalOcean, Google Cloud, etc.) para poder abrir el nuevo puerto en el firewall del servidor.
[WARNING] Si te equivocas al cambiar el puerto o al configurar el firewall, podrías quedarte fuera de tu propio servidor. No te preocupes, es un error común y tiene solución, pero es mejor seguir las instrucciones con calma y precisión.
Cómo cambiar el puerto SSH en cPanel
cPanel es uno de los paneles de control más populares del mundo. Para cambiar el puerto SSH en cPanel, tienes dos caminos: usar la interfaz gráfica (WHM) o usar la terminal. Te mostraré ambos.
Método 1: Usando el WHM (Web Host Manager)
Este es el método más visual y recomendado para usuarios menos experimentados.
- Inicia sesión en WHM: Accede a tu WHM usando
https://tu-servidor:2087y tus credenciales de root. - Busca la función "SSH": En la barra de búsqueda del lado izquierdo, escribe "SSH". Verás varias opciones. Haz clic en "Configure SSH Server" o "Configuración del servidor SSH".
- Edita la configuración: Se abrirá una página con todos los parámetros del servidor SSH. Busca el campo llamado "Port" o "Puerto". Verás que tiene el valor
22. - Cambia el valor: Borra el
22y escribe el nuevo puerto que desees. Te recomiendo un número entre 1024 y 65535 para evitar conflictos con otros servicios. Por ejemplo,2222es una opción común y fácil de recordar. - Guarda los cambios: Haz clic en el botón "Save" o "Guardar" en la parte inferior de la página.
- Reinicia el servicio SSH: El sistema te preguntará si deseas reiniciar el servicio SSH para aplicar los cambios. Haz clic en "Yes" o "Sí".
[TIP] Te recomiendo usar un puerto no estándar como el 2200, 2222 o 2022. Evita puertos muy comunes como 8080 o 443, ya que también son escaneados con frecuencia.
Método 2: Usando la terminal (Línea de comandos)
Este método es más técnico, pero te da un control total sobre el proceso.
-
Accede a tu servidor por SSH: Conéctate a tu servidor usando el puerto actual (22). Puedes usar una herramienta como PuTTY (en Windows) o la terminal (en Mac/Linux).
-
Abre el archivo de configuración: Ejecuta el siguiente comando:
sudo nano /etc/ssh/sshd_config -
Encuentra la línea del puerto: Busca la línea que dice
#Port 22. El símbolo#indica que la línea está comentada. -
Descomenta y cambia el puerto: Borra el símbolo
#y cambia el22por tu nuevo puerto. Por ejemplo:Port 2222 -
Guarda el archivo: Presiona
Ctrl + X, luegoYpara confirmar y finalmenteEnterpara guardar y salir. -
Reinicia el servicio SSH: Para que los cambios surtan efecto, ejecuta:
sudo systemctl restart sshdO en sistemas más antiguos:
sudo service sshd restart
[WARNING] No cierres la sesión SSH actual todavía. Primero, abre una nueva ventana de terminal e intenta conectarte usando el nuevo puerto. Si tienes éxito, puedes cerrar la sesión antigua. Si no, puedes revertir el cambio con la sesión antigua.
Cómo cambiar el puerto SSH en Plesk
Plesk es otro panel de control muy popular, especialmente en Europa. Su interfaz es moderna e intuitiva. El proceso aquí es igualmente sencillo.
- Inicia sesión en Plesk: Accede a tu panel de Plesk usando
https://tu-servidor:8443y tus credenciales de administrador. - Navega a la sección de herramientas: En el menú lateral izquierdo, busca la sección "Herramientas y ajustes" (o "Tools & Settings").
- Busca la opción "Servidor SSH": Dentro de "Herramientas y ajustes", busca la opción llamada "Servidor SSH" o "SSH Server". Suele estar en la categoría de "Seguridad" o "Herramientas del servidor".
- Configura el puerto: Se abrirá una página con la configuración del servidor SSH. Verás un campo llamado "Puerto" con el valor
22. Cambia este valor al puerto que desees. - Aplica los cambios: Haz clic en "Aceptar" o "OK" para guardar los cambios. Plesk reiniciará automáticamente el servicio SSH.
[INFO] Plesk suele manejar automáticamente la configuración del firewall interno del servidor. Sin embargo, es posible que necesites abrir el nuevo puerto en el firewall de tu proveedor de nube (como AWS Security Groups o Google Cloud Firewall). Asegúrate de hacerlo antes de probar la conexión.
El paso olvidado: Configurar el firewall
Este es el paso más crítico y el que más problemas causa. Cambiar el puerto en la configuración de SSH no es suficiente. Debes asegurarte de que el firewall de tu servidor y el de tu proveedor de nube permitan conexiones entrantes en el nuevo puerto.
Firewall del servidor (UFW o iptables)
Si tu servidor usa UFW (Uncomplicated Firewall), ejecuta:
sudo ufw allow 2222/tcp
sudo ufw reload
Si usas iptables directamente, necesitarás una regla como esta:
sudo iptables -A INPUT -p tcp --dport 2222 -j ACCEPT
Firewall del proveedor de nube
Si tu servidor está en AWS, DigitalOcean, Google Cloud, etc., debes ir al panel de control de tu proveedor y agregar una regla de entrada (inbound rule) para el nuevo puerto.
- AWS: Ve a EC2 -> Security Groups -> tu grupo -> Inbound Rules -> Edit -> Add Rule. Selecciona "Custom TCP", escribe el puerto y guarda.
- DigitalOcean: Ve a Networking -> Firewalls -> tu firewall -> Inbound Rules -> Add Rule. Selecciona "Custom" y escribe el puerto.
- Google Cloud: Ve a VPC Network -> Firewall -> Create Firewall Rule. Especifica el protocolo y puerto.
[WARNING] Si no realizas este paso, tu servidor seguirá escuchando en el nuevo puerto, pero el firewall bloqueará cualquier conexión entrante. Esto te dejará sin acceso SSH.
Cómo conectarte usando tu nuevo puerto
Una vez que hayas cambiado el puerto y configurado el firewall, deberás especificar el nuevo puerto cada vez que te conectes por SSH.
Desde la terminal (Mac/Linux)
ssh usuario@tu-servidor.com -p 2222
Desde PuTTY (Windows)
En el campo "Port" de la pantalla principal de PuTTY, escribe tu nuevo puerto en lugar del 22. Luego, haz clic en "Open" como siempre.
Verificación de seguridad y buenas prácticas
Cambiar el puerto es solo el primer paso. Para maximizar la seguridad de tu servidor, te recomiendo implementar estas medidas adicionales:
- Deshabilitar el acceso root por SSH: Crea un usuario con permisos sudo y úsalo para conectarte. Luego, en el archivo
sshd_config, cambia la líneaPermitRootLogin yesaPermitRootLogin no. - Usar autenticación por clave pública: Las contraseñas son fáciles de adivinar. Las claves SSH son mucho más seguras. Genera un par de claves en tu computadora y copia la clave pública al servidor.
- Implementar Fail2Ban: Esta herramienta monitorea los intentos de inicio de sesión fallidos y bloquea automáticamente las IPs maliciosas. Es una excelente capa de protección contra ataques de fuerza bruta.
- Mantén tu sistema actualizado: Asegúrate de que tu servidor tenga las últimas actualizaciones de seguridad instaladas.
[TIP] Cambiar el puerto SSH es una medida de seguridad por oscuridad. Es eficaz contra ataques automatizados, pero no debes confiar únicamente en ella. Combínala con las otras recomendaciones para una protección sólida.
Preguntas frecuentes (FAQ)
¿Es realmente necesario cambiar el puerto SSH?
No es estrictamente necesario, pero es una práctica muy recomendada. Reduce drásticamente los intentos de acceso no autorizado y el ruido en los logs del servidor.
¿Qué puerto SSH personalizado debería elegir?
Elige un número entre 1024 y 65535. Evita puertos bien conocidos como 80, 443, 8080, etc. Algunas opciones populares son 2222, 2200, 2022 o 22222.
¿Puedo cambiar el puerto SSH en un hosting compartido?
No. En un hosting compartido, el servidor es administrado por el proveedor y no tienes acceso a la configuración de SSH. Esta opción solo está disponible en VPS o servidores dedicados.
¿Qué hago si me quedo sin acceso a mi servidor después del cambio?
No entres en pánico. La solución más común es usar la consola VNC o la herramienta de recuperación de acceso que ofrece tu proveedor de nube. Desde ahí, puedes revertir el cambio en el archivo sshd_config.
¿Cómo afecta este cambio a otros servicios como SFTP o Git?
SFTP (SSH File Transfer Protocol) usa el mismo servidor SSH, por lo que también cambiará el puerto. Deberás actualizar tus clientes SFTP. Git, por otro lado, usa SSH para conectarse a repositorios remotos. Si usas Git, deberás especificar el nuevo puerto en la URL del repositorio (por ejemplo, ssh://git@tu-servidor.com:2222/ruta/al/repo.git).
¿Debo cambiar el puerto SSH en Syspanel (HestiaCP)?
[INFO] Si usas Syspanel (el antiguo HestiaCP), el puerto de acceso a su panel de control es el 2106. El proceso para cambiar el puerto SSH en el servidor es el mismo que se describe para cPanel o Plesk, ya que Syspanel no gestiona directamente la configuración de SSH. Simplemente, asegúrate de que el nuevo puerto SSH no entre en conflicto con el puerto 2106 de Syspanel.
Conclusión
Cambiar el puerto SSH en tu servidor es una tarea sencilla que tiene un gran impacto en tu seguridad. Tanto cPanel como Plesk ofrecen interfaces amigables para hacerlo, y el proceso toma menos de cinco minutos. No olvides el paso crucial de configurar el firewall para evitar quedarte fuera de tu propio servidor.
Este es el primer paso hacia un servidor más seguro. Combina este cambio con la autenticación por clave pública y herramientas como Fail2Ban, y tendrás una defensa robusta contra la mayoría de los ataques automatizados. Si sigues esta guía, habrás mejorado significativamente la postura de seguridad de tu infraestructura.
