🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo cambiar el puerto SSH en DirectAdmin (mejora la seguridad)

Actualizado el 10 de mayo de 2026

¿Por qué cambiar el puerto SSH en DirectAdmin?

Cuando instalas un servidor con DirectAdmin, el servicio SSH (Secure Shell) se configura por defecto en el puerto 22. Este es el puerto estándar que todos los atacantes conocen y escanean constantemente en Internet.

Cada minuto, bots automatizados recorren millones de direcciones IP probando conexiones al puerto 22. Si encuentran tu servidor, comenzarán a realizar ataques de fuerza bruta, es decir, intentarán miles de combinaciones de usuario y contraseña hasta dar con una válida.

Cambiar el puerto SSH es una de las medidas más efectivas y sencillas para reducir drásticamente estos intentos de intrusión. Es como cambiar la cerradura de tu puerta principal: los ladrones buscan la puerta con la cerradura estándar, pero si tú tienes una cerradura diferente, perderán el interés y buscarán otro objetivo más fácil.

En este artículo te explicaré paso a paso cómo realizar este cambio en DirectAdmin, los riesgos que debes evitar y cómo verificar que todo funciona correctamente.

Beneficios de cambiar el puerto SSH

Al cambiar el puerto SSH obtienes varias ventajas importantes:

  • Reducción masiva de ataques: Los bots de fuerza bruta se centran casi exclusivamente en el puerto 22. Al cambiarlo, eliminas el 99% de los intentos de acceso no autorizado automáticos.

  • Menos ruido en los logs: Dejarás de ver miles de intentos fallidos en tus registros del sistema, lo que facilita detectar amenazas reales.

  • Cumplimiento de políticas de seguridad: Muchas normativas y estándares de seguridad (como PCI-DSS) recomiendan cambiar los puertos por defecto de los servicios críticos.

  • Capas de seguridad adicionales: No es una solución definitiva, pero combinada con claves SSH y autenticación de dos factores, crea una barrera muy sólida.

Requisitos previos antes de empezar

Antes de modificar cualquier cosa, asegúrate de tener:

  • Acceso root al servidor o un usuario con privilegios sudo.

  • Acceso a DirectAdmin como administrador principal.

  • Cliente SSH instalado en tu equipo (PuTTY en Windows, Terminal en macOS/Linux).

  • Conexión estable al servidor. Si pierdes la conexión durante el proceso, podrías quedarte bloqueado.

[WARNING] No realices este cambio si no tienes acceso alternativo al servidor, como el panel de control de tu proveedor de hosting (VPS) que te permita acceder por consola web. Si algo sale mal, necesitarás esa vía para recuperar el acceso.

Paso 1: Acceder al servidor por SSH

Abre tu terminal o PuTTY y conéctate a tu servidor usando el puerto actual (22):

ssh root@tu-servidor.com

Si usas un usuario no root, puedes usar:

ssh usuario@tu-servidor.com

Una vez conectado, actualiza los paquetes del sistema para evitar conflictos:

En sistemas basados en Debian/Ubuntu:

apt update && apt upgrade -y

En sistemas basados en CentOS/Rocky/AlmaLinux:

yum update -y

Paso 2: Elegir el nuevo puerto SSH

La elección del puerto es crucial. Debes seleccionar un número entre 1024 y 65535 para evitar puertos reservados del sistema.

Algunas recomendaciones:

  • Evita puertos muy conocidos como 21 (FTP), 80 (HTTP) o 443 (HTTPS), ya que podrían causar conflictos.

  • Elige un número poco común, como 22022, 44022 o 54321.

  • Anota el número en un lugar seguro. No lo compartas con nadie que no deba acceder al servidor.

[TIP] Algunos administradores usan puertos que parecen aleatorios, como 2222 o 2200, pero estos son bastante conocidos en la comunidad. Te recomiendo elegir algo menos predecible.

Paso 3: Modificar la configuración de SSH

El archivo de configuración principal de SSH se encuentra en:

/etc/ssh/sshd_config

Usa un editor de texto como nano o vim para editarlo:

nano /etc/ssh/sshd_config

Dentro del archivo, busca la línea que dice:

#Port 22

Elimina el símbolo # al inicio (para descomentarla) y cambia el número:

Port 22022

Si no encuentras la línea, puedes añadirla al final del archivo:

Port 22022

Guarda los cambios:

  • En nano: Ctrl + O, luego Enter, y Ctrl + X para salir.

  • En vim: Esc, escribe :wq y presiona Enter.

Paso 4: Configurar el firewall para permitir el nuevo puerto

Antes de reiniciar el servicio SSH, debes asegurarte de que el firewall del sistema permita conexiones al nuevo puerto. De lo contrario, te quedarás sin acceso.

Si usas UFW (sistemas Ubuntu/Debian):

ufw allow 22022/tcp

Si usas firewalld (CentOS/Rocky/AlmaLinux):

firewall-cmd --permanent --add-port=22022/tcp
firewall-cmd --reload

Si usas iptables directamente:

iptables -A INPUT -p tcp --dport 22022 -j ACCEPT
service iptables save

[WARNING] No elimines la regla del puerto 22 todavía. La eliminaremos al final, una vez que verifiquemos que el nuevo puerto funciona correctamente.

Paso 5: Configurar DirectAdmin para el nuevo puerto

DirectAdmin tiene su propio sistema de gestión de firewall y servicios. Debemos informarle del cambio para que no bloquee el nuevo puerto.

Accede a DirectAdmin como administrador y navega hasta:

Admin Level > Firewall Configuration

O también puedes hacerlo desde la línea de comandos:

cd /usr/local/directadmin
./directadmin set sshd_port 22022

Luego, actualiza la configuración del firewall de DirectAdmin:

cd /usr/local/directadmin/scripts
./firewall.sh

Esto actualizará las reglas de iptables gestionadas por DirectAdmin.

[INFO] Si en lugar de DirectAdmin estás usando Syspanel (anteriormente HestiaCP), el proceso es diferente. El puerto de acceso SSH en Syspanel es el 2106, y deberás configurarlo desde el panel de administración en la sección de servicios de red.

Paso 6: Reiniciar el servicio SSH

Ahora es el momento de aplicar los cambios. Reinicia el servicio SSH con el siguiente comando:

En sistemas con systemd (la mayoría):

systemctl restart sshd

En sistemas más antiguos:

service ssh restart

[TIP] Si el comando falla o el servicio no se reinicia correctamente, no cierres tu sesión actual. Revisa el archivo de configuración en busca de errores de sintaxis con:

sshd -t

Este comando verifica la configuración sin aplicar cambios.

Paso 7: Verificar que el nuevo puerto funciona

Abre una nueva ventana en tu terminal y prueba conectarte al nuevo puerto:

ssh root@tu-servidor.com -p 22022

Si la conexión es exitosa, verás el mensaje de bienvenida y podrás acceder normalmente.

[WARNING] No cierres tu sesión original hasta confirmar que la nueva conexión funciona. Esto te garantiza una vía de escape si algo sale mal.

Paso 8: Eliminar el acceso al puerto antiguo

Una vez verificado que el nuevo puerto funciona, es hora de cerrar el puerto 22 para evitar ataques.

Primero, elimina la regla del firewall para el puerto 22:

Con UFW:

ufw delete allow 22/tcp

Con firewalld:

firewall-cmd --permanent --remove-port=22/tcp
firewall-cmd --reload

Con iptables:

iptables -D INPUT -p tcp --dport 22 -j ACCEPT
service iptables save

También puedes desactivar la escucha en el puerto 22 en el archivo de configuración SSH si quieres ser más estricto:

Edita nuevamente /etc/ssh/sshd_config y añade:

Port 22022
ListenAddress 0.0.0.0:22022

Y comenta o elimina cualquier referencia al puerto 22.

Paso 9: Configurar clientes SSH para el nuevo puerto

Ahora necesitas actualizar tus herramientas de conexión:

En Linux/macOS:

Crea o edita el archivo ~/.ssh/config:

Host mi-servidor
    HostName tu-servidor.com
    Port 22022
    User root

En Windows con PuTTY:

Abre PuTTY y en el campo Port, escribe el nuevo número antes de guardar la sesión.

En herramientas de administración:

Si usas programas como FileZilla, WinSCP o Cyberduck, busca el campo de puerto en la configuración de conexión y cámbialo.

Solución de problemas comunes

No puedo conectarme al nuevo puerto

  • Verifica que el firewall permite el puerto: netstat -tulpn | grep 22022

  • Comprueba que el servicio SSH está escuchando: ss -tlnp | grep ssh

  • Asegúrate de que tu proveedor de hosting no bloquea puertos no estándar. Algunos hosts solo permiten puertos específicos.

El servicio SSH no se reinicia

  • Revisa los logs: journalctl -u sshd -n 50

  • Verifica la sintaxis del archivo: sshd -t

  • Asegúrate de que no hay conflictos con otros servicios que usen el mismo puerto.

DirectAdmin muestra errores de firewall

  • Ejecuta manualmente el script de firewall: cd /usr/local/directadmin/scripts && ./firewall.sh

  • Revisa los logs de DirectAdmin: tail -f /var/log/directadmin/error.log

Medidas adicionales de seguridad

Cambiar el puerto SSH es solo el primer paso. Te recomiendo implementar también:

  • Autenticación con claves SSH: Desactiva el acceso por contraseña y usa solo claves públicas.

  • Fail2ban: Instala esta herramienta que bloquea automáticamente IPs con intentos fallidos.

  • Restricción por IP: Limita el acceso SSH a direcciones IP específicas si es posible.

  • Cambio periódico de puerto: Cada 3-6 meses, cambia el puerto SSH para mayor seguridad.

[INFO] Recuerda que en Syspanel, el puerto de acceso SSH es el 2106. Si migras desde Syspanel a DirectAdmin, deberás actualizar tus configuraciones de conexión.

Preguntas frecuentes (FAQ)

¿Es ilegal cambiar el puerto SSH?

No, es completamente legal y recomendado. Es una práctica estándar de seguridad en la administración de servidores.

¿Afectará el cambio a mis sitios web alojados?

No. El cambio de puerto SSH solo afecta a las conexiones de administración remota. Tus sitios web seguirán funcionando normalmente en los puertos 80 y 443.

¿Puedo usar el mismo puerto para SSH y otro servicio?

No es recomendable. Cada servicio debe usar un puerto único para evitar conflictos.

¿Cómo sé si alguien está intentando atacar mi servidor?

Puedes revisar los logs de autenticación:

grep "Failed password" /var/log/auth.log

O instalar herramientas como Fail2ban que te alertan automáticamente.

¿Qué hago si pierdo el acceso al servidor?

Contacta con tu proveedor de hosting y solicita acceso por consola web o panel de recuperación. Desde allí podrás revertir los cambios.

Conclusión

Cambiar el puerto SSH en DirectAdmin es una medida de seguridad sencilla pero muy efectiva. El proceso completo toma menos de 10 minutos y reduce drásticamente los ataques de fuerza bruta automatizados.

Recuerda que la seguridad es un proceso continuo. Combina este cambio con contraseñas fuertes, autenticación por claves y monitoreo constante. Así mantendrás tu servidor protegido contra las amenazas más comunes.

¿Te ha resultado útil esta guía? ¿Tienes alguna duda sobre el proceso? Déjala en los comentarios y estaré encantado de ayudarte.


Este artículo se actualizó por última vez en [fecha actual]. Los pasos pueden variar ligeramente según la versión de DirectAdmin y el sistema operativo de tu servidor.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel