Cómo cambiar el puerto SSH en DirectAdmin (medida de seguridad)
¿Por qué cambiar el puerto SSH en DirectAdmin?
Cambiar el puerto SSH en DirectAdmin es una de las primeras medidas de seguridad que deberías aplicar en tu servidor. El puerto 22 es el puerto estándar para SSH y, por desgracia, es el primer objetivo de los bots y atacantes automáticos que escanean internet constantemente buscando servidores vulnerables.
Cuando dejas el puerto 22 activo, tu servidor recibe cientos de intentos de conexión al día, la mayoría automatizados. Al cambiar el puerto SSH, reduces drásticamente el ruido de estos ataques, ya que los bots suelen centrarse en el puerto estándar. No es una solución mágica, pero sí una capa adicional de protección muy efectiva y fácil de implementar.
Además, este cambio forma parte de un buen hardening directadmin, es decir, un proceso de endurecimiento del servidor para hacerlo más resistente a intrusiones. Si tienes un VPS o un servidor dedicado, esta práctica debería estar en tu checklist de seguridad básica.
Preparación antes de cambiar el puerto SSH
Antes de tocar nada, es fundamental que te prepares bien. Un error al cambiar el puerto SSH puede dejarte sin acceso al servidor, así que vamos a hacerlo con calma y siguiendo los pasos correctos.
Requisitos previos
Necesitas acceso de administrador (root) a tu servidor y acceso a DirectAdmin. Si ya tienes acceso SSH funcionando, perfecto. Si no, tendrás que usar el panel de control de tu proveedor de hosting para acceder por consola.
Haz una copia de seguridad del archivo de configuración
El archivo que vamos a modificar es /etc/ssh/sshd_config. Este archivo contiene toda la configuración del servicio SSH. Vamos a copiarlo por seguridad:
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
De esta forma, si algo sale mal, puedes restaurar fácilmente la configuración original.
Comprueba que tu firewall no bloquee el nuevo puerto
Antes de cambiar el puerto, asegúrate de que tu firewall (iptables, CSF, etc.) permite conexiones en el puerto que vas a elegir. Si usas CSF (ConfigServer Security & Firewall), que es muy común en servidores con DirectAdmin, tendrás que abrir el puerto en la configuración.
Paso a paso: cómo cambiar el puerto SSH en DirectAdmin
Ahora sí, vamos con el proceso completo. Sigue estos pasos con atención, en orden, y sin saltarte ninguno.
Paso 1: Accede a tu servidor por SSH
Conéctate a tu servidor usando el puerto actual (22) con tu usuario root:
ssh root@tu-servidor.com
Si ya tienes una clave SSH configurada, úsala. Si no, te pedirá la contraseña.
Paso 2: Edita el archivo de configuración SSH
Vamos a editar el archivo sshd_config. Puedes usar nano o vi, el que prefieras. Yo recomiendo nano por ser más amigable:
nano /etc/ssh/sshd_config
Dentro del archivo, busca la línea que dice #Port 22 o Port 22. Si tiene el símbolo # delante, es que está comentada, así que tendrás que descomentarla y cambiar el número.
Paso 3: Elige un puerto nuevo
Aquí tienes que elegir un número de puerto. Te recomiendo uno alto, entre 1024 y 65535, para que sea menos probable que los bots lo adivinen. Algunos ejemplos: 2222, 2200, 4522, 9876, etc.
Evita puertos muy comunes como 80, 443, 21, 25, etc., porque pueden entrar en conflicto con otros servicios.
Escribe el puerto elegido en el archivo:
Port 2222
Guarda el archivo con Ctrl + O y sal con Ctrl + X (si usas nano).
Paso 4: Reinicia el servicio SSH
Ahora hay que aplicar los cambios. Reinicia el servicio SSH con este comando:
systemctl restart sshd
O en algunos sistemas:
service ssh restart
Paso 5: Prueba la nueva conexión en otra terminal
IMPORTANTE: No cierres la sesión actual todavía. Abre una nueva terminal y prueba a conectarte con el nuevo puerto:
ssh -p 2222 root@tu-servidor.com
Si la conexión funciona, genial. Si no, restaura la configuración desde la copia de seguridad que hicimos antes.
Paso 6: Actualiza DirectAdmin y el firewall
Ahora tienes que indicar a DirectAdmin que el puerto SSH ha cambiado. Esto es importante para que el panel funcione correctamente y para que las herramientas de seguridad internas sepan qué puerto gestionar.
Edita el archivo de configuración de DirectAdmin:
nano /usr/local/directadmin/conf/directadmin.conf
Busca la línea port= y, si no existe, añádela al final:
port=2222
Guarda y reinicia DirectAdmin:
systemctl restart directadmin
Ahora, si usas CSF, abre el puerto nuevo en el firewall:
nano /etc/csf/csf.conf
Busca la línea TCP_IN y añade el puerto nuevo:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222"
Guarda y aplica los cambios:
csf -r
Qué hacer si te quedas bloqueado fuera del servidor
Si algo sale mal y no puedes conectarte, no entres en pánico. Tienes varias opciones:
Usa el panel de control de tu proveedor
La mayoría de proveedores de hosting ofrecen un acceso por consola web (VNC, KVM, etc.) desde su panel de control. Desde ahí puedes restaurar la configuración original.
Restaura desde la copia de seguridad
Si tienes acceso por consola, ejecuta:
cp /etc/ssh/sshd_config.bak /etc/ssh/sshd_config
systemctl restart sshd
Contacta con soporte
Si no tienes acceso por consola, contacta con el soporte de tu proveedor. Ellos podrán ayudarte a restaurar el acceso.
Buenas prácticas de seguridad SSH adicionales
Cambiar el puerto es un buen primer paso, pero no deberías quedarte solo con eso. Aquí tienes más recomendaciones para fortalecer la seguridad ssh de tu servidor:
Desactiva el acceso root por contraseña
Es mucho más seguro usar claves SSH y desactivar el login por contraseña para root. Crea un usuario con permisos sudo y usa claves.
Usa autenticación por clave SSH
Las claves SSH son mucho más seguras que las contraseñas. Genera una clave en tu máquina local y cópiala al servidor con ssh-copy-id.
Limita los intentos de conexión
En el archivo sshd_config, puedes añadir:
MaxAuthTries 3
Esto limita a 3 intentos de autenticación por conexión.
Cambia el puerto y usa fail2ban
Fail2ban es una herramienta que bloquea automáticamente las IPs que hacen demasiados intentos fallidos. Es muy recomendable instalarlo.
Mantén el sistema actualizado
Actualiza regularmente tu sistema operativo y los paquetes de seguridad. En DirectAdmin, esto se puede hacer desde el panel o por línea de comandos.
Preguntas frecuentes (FAQ)
¿Es obligatorio cambiar el puerto SSH?
No es obligatorio, pero es muy recomendable. Reduce significativamente los ataques automatizados y el ruido en los logs.
¿Qué puerto debería usar?
Elige un puerto alto, entre 1024 y 65535. Evita puertos conocidos y usa algo poco predecible.
¿Afecta esto al rendimiento del servidor?
No, el cambio de puerto no afecta al rendimiento. Solo cambia el número de puerto donde escucha el servicio SSH.
¿Puedo usar el mismo puerto para otros servicios?
No, cada servicio debe usar un puerto único. Asegúrate de que el puerto que eliges no esté en uso por otro servicio.
¿Cómo puedo saber qué puertos están en uso?
Puedes usar el comando:
netstat -tulpn | grep LISTEN
Esto te mostrará los puertos activos en tu servidor.
¿Qué pasa con los usuarios que se conectan por FTP o SFTP?
El SFTP usa el mismo puerto que SSH, así que también cambiará. Deberás informar a tus usuarios del nuevo puerto.
¿DirectAdmin se ve afectado?
DirectAdmin tiene su propio puerto de acceso (normalmente 2222). No debes confundirlo con el puerto SSH. El panel de DirectAdmin seguirá funcionando igual.
¿Y si uso Syspanel (HestiaCP)?
Si usas Syspanel (antes conocido como HestiaCP), el acceso al panel es por el puerto 2106. El cambio de puerto SSH se hace igual que en DirectAdmin, editando el archivo sshd_config, pero ten en cuenta que el puerto 2106 es para el panel, no para SSH.
Conclusión
Cambiar el puerto SSH en DirectAdmin es una medida sencilla pero muy efectiva para mejorar la seguridad de tu servidor. No elimina todos los riesgos, pero reduce considerablemente la superficie de ataque. Combínalo con claves SSH, fail2ban y un buen firewall, y tendrás un servidor mucho más robusto.
Recuerda siempre hacer copias de seguridad antes de modificar configuraciones críticas y probar los cambios antes de cerrar sesiones. La seguridad es un proceso continuo, no un destino. Empieza hoy con este cambio y sigue investigando más formas de hardening directadmin.
Si tienes dudas, vuelve a este artículo y repasa los pasos. Y si algo falla, recuerda que siempre puedes restaurar desde la copia de seguridad. ¡Buena suerte con tu servidor!
