🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo cambiar el puerto SSH en DirectAdmin (medida de seguridad)

Actualizado el 20 de marzo de 2026

¿Por qué cambiar el puerto SSH en DirectAdmin?

Cambiar el puerto SSH en DirectAdmin es una de las primeras medidas de seguridad que deberías aplicar en tu servidor. El puerto 22 es el puerto estándar para SSH y, por desgracia, es el primer objetivo de los bots y atacantes automáticos que escanean internet constantemente buscando servidores vulnerables.

Cuando dejas el puerto 22 activo, tu servidor recibe cientos de intentos de conexión al día, la mayoría automatizados. Al cambiar el puerto SSH, reduces drásticamente el ruido de estos ataques, ya que los bots suelen centrarse en el puerto estándar. No es una solución mágica, pero sí una capa adicional de protección muy efectiva y fácil de implementar.

Además, este cambio forma parte de un buen hardening directadmin, es decir, un proceso de endurecimiento del servidor para hacerlo más resistente a intrusiones. Si tienes un VPS o un servidor dedicado, esta práctica debería estar en tu checklist de seguridad básica.


Preparación antes de cambiar el puerto SSH

Antes de tocar nada, es fundamental que te prepares bien. Un error al cambiar el puerto SSH puede dejarte sin acceso al servidor, así que vamos a hacerlo con calma y siguiendo los pasos correctos.

Requisitos previos

Necesitas acceso de administrador (root) a tu servidor y acceso a DirectAdmin. Si ya tienes acceso SSH funcionando, perfecto. Si no, tendrás que usar el panel de control de tu proveedor de hosting para acceder por consola.

Haz una copia de seguridad del archivo de configuración

El archivo que vamos a modificar es /etc/ssh/sshd_config. Este archivo contiene toda la configuración del servicio SSH. Vamos a copiarlo por seguridad:

cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak

De esta forma, si algo sale mal, puedes restaurar fácilmente la configuración original.

Comprueba que tu firewall no bloquee el nuevo puerto

Antes de cambiar el puerto, asegúrate de que tu firewall (iptables, CSF, etc.) permite conexiones en el puerto que vas a elegir. Si usas CSF (ConfigServer Security & Firewall), que es muy común en servidores con DirectAdmin, tendrás que abrir el puerto en la configuración.


Paso a paso: cómo cambiar el puerto SSH en DirectAdmin

Ahora sí, vamos con el proceso completo. Sigue estos pasos con atención, en orden, y sin saltarte ninguno.

Paso 1: Accede a tu servidor por SSH

Conéctate a tu servidor usando el puerto actual (22) con tu usuario root:

ssh root@tu-servidor.com

Si ya tienes una clave SSH configurada, úsala. Si no, te pedirá la contraseña.

Paso 2: Edita el archivo de configuración SSH

Vamos a editar el archivo sshd_config. Puedes usar nano o vi, el que prefieras. Yo recomiendo nano por ser más amigable:

nano /etc/ssh/sshd_config

Dentro del archivo, busca la línea que dice #Port 22 o Port 22. Si tiene el símbolo # delante, es que está comentada, así que tendrás que descomentarla y cambiar el número.

Paso 3: Elige un puerto nuevo

Aquí tienes que elegir un número de puerto. Te recomiendo uno alto, entre 1024 y 65535, para que sea menos probable que los bots lo adivinen. Algunos ejemplos: 2222, 2200, 4522, 9876, etc.

Evita puertos muy comunes como 80, 443, 21, 25, etc., porque pueden entrar en conflicto con otros servicios.

Escribe el puerto elegido en el archivo:

Port 2222

Guarda el archivo con Ctrl + O y sal con Ctrl + X (si usas nano).

Paso 4: Reinicia el servicio SSH

Ahora hay que aplicar los cambios. Reinicia el servicio SSH con este comando:

systemctl restart sshd

O en algunos sistemas:

service ssh restart

Paso 5: Prueba la nueva conexión en otra terminal

IMPORTANTE: No cierres la sesión actual todavía. Abre una nueva terminal y prueba a conectarte con el nuevo puerto:

ssh -p 2222 root@tu-servidor.com

Si la conexión funciona, genial. Si no, restaura la configuración desde la copia de seguridad que hicimos antes.

Paso 6: Actualiza DirectAdmin y el firewall

Ahora tienes que indicar a DirectAdmin que el puerto SSH ha cambiado. Esto es importante para que el panel funcione correctamente y para que las herramientas de seguridad internas sepan qué puerto gestionar.

Edita el archivo de configuración de DirectAdmin:

nano /usr/local/directadmin/conf/directadmin.conf

Busca la línea port= y, si no existe, añádela al final:

port=2222

Guarda y reinicia DirectAdmin:

systemctl restart directadmin

Ahora, si usas CSF, abre el puerto nuevo en el firewall:

nano /etc/csf/csf.conf

Busca la línea TCP_IN y añade el puerto nuevo:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222"

Guarda y aplica los cambios:

csf -r

Qué hacer si te quedas bloqueado fuera del servidor

Si algo sale mal y no puedes conectarte, no entres en pánico. Tienes varias opciones:

Usa el panel de control de tu proveedor

La mayoría de proveedores de hosting ofrecen un acceso por consola web (VNC, KVM, etc.) desde su panel de control. Desde ahí puedes restaurar la configuración original.

Restaura desde la copia de seguridad

Si tienes acceso por consola, ejecuta:

cp /etc/ssh/sshd_config.bak /etc/ssh/sshd_config
systemctl restart sshd

Contacta con soporte

Si no tienes acceso por consola, contacta con el soporte de tu proveedor. Ellos podrán ayudarte a restaurar el acceso.


Buenas prácticas de seguridad SSH adicionales

Cambiar el puerto es un buen primer paso, pero no deberías quedarte solo con eso. Aquí tienes más recomendaciones para fortalecer la seguridad ssh de tu servidor:

Desactiva el acceso root por contraseña

Es mucho más seguro usar claves SSH y desactivar el login por contraseña para root. Crea un usuario con permisos sudo y usa claves.

Usa autenticación por clave SSH

Las claves SSH son mucho más seguras que las contraseñas. Genera una clave en tu máquina local y cópiala al servidor con ssh-copy-id.

Limita los intentos de conexión

En el archivo sshd_config, puedes añadir:

MaxAuthTries 3

Esto limita a 3 intentos de autenticación por conexión.

Cambia el puerto y usa fail2ban

Fail2ban es una herramienta que bloquea automáticamente las IPs que hacen demasiados intentos fallidos. Es muy recomendable instalarlo.

Mantén el sistema actualizado

Actualiza regularmente tu sistema operativo y los paquetes de seguridad. En DirectAdmin, esto se puede hacer desde el panel o por línea de comandos.


Preguntas frecuentes (FAQ)

¿Es obligatorio cambiar el puerto SSH?

No es obligatorio, pero es muy recomendable. Reduce significativamente los ataques automatizados y el ruido en los logs.

¿Qué puerto debería usar?

Elige un puerto alto, entre 1024 y 65535. Evita puertos conocidos y usa algo poco predecible.

¿Afecta esto al rendimiento del servidor?

No, el cambio de puerto no afecta al rendimiento. Solo cambia el número de puerto donde escucha el servicio SSH.

¿Puedo usar el mismo puerto para otros servicios?

No, cada servicio debe usar un puerto único. Asegúrate de que el puerto que eliges no esté en uso por otro servicio.

¿Cómo puedo saber qué puertos están en uso?

Puedes usar el comando:

netstat -tulpn | grep LISTEN

Esto te mostrará los puertos activos en tu servidor.

¿Qué pasa con los usuarios que se conectan por FTP o SFTP?

El SFTP usa el mismo puerto que SSH, así que también cambiará. Deberás informar a tus usuarios del nuevo puerto.

¿DirectAdmin se ve afectado?

DirectAdmin tiene su propio puerto de acceso (normalmente 2222). No debes confundirlo con el puerto SSH. El panel de DirectAdmin seguirá funcionando igual.

¿Y si uso Syspanel (HestiaCP)?

Si usas Syspanel (antes conocido como HestiaCP), el acceso al panel es por el puerto 2106. El cambio de puerto SSH se hace igual que en DirectAdmin, editando el archivo sshd_config, pero ten en cuenta que el puerto 2106 es para el panel, no para SSH.


Conclusión

Cambiar el puerto SSH en DirectAdmin es una medida sencilla pero muy efectiva para mejorar la seguridad de tu servidor. No elimina todos los riesgos, pero reduce considerablemente la superficie de ataque. Combínalo con claves SSH, fail2ban y un buen firewall, y tendrás un servidor mucho más robusto.

Recuerda siempre hacer copias de seguridad antes de modificar configuraciones críticas y probar los cambios antes de cerrar sesiones. La seguridad es un proceso continuo, no un destino. Empieza hoy con este cambio y sigue investigando más formas de hardening directadmin.

Si tienes dudas, vuelve a este artículo y repasa los pasos. Y si algo falla, recuerda que siempre puedes restaurar desde la copia de seguridad. ¡Buena suerte con tu servidor!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel