Cómo cambiar el puerto SSH en Plesk por seguridad
¿Por qué deberÃas cambiar el puerto SSH en Plesk?
El protocolo SSH es la puerta de entrada a la terminal de tu servidor. Es una herramienta increÃblemente potente, pero también es uno de los principales objetivos de los atacantes automatizados en Internet. Estos bots escanean constantemente la red en busca del puerto estándar (el 22) para intentar accesos por fuerza bruta.
Dejar el puerto SSH por defecto es como dejar la llave puesta en la cerradura de tu casa. Cambiar el puerto SSH en Plesk es una de las medidas de seguridad ssh más efectivas y sencillas que puedes implementar. No es una solución mágica, pero añade una capa extra de protección que reduce drásticamente el ruido de ataques automatizados.
Este cambio hace que tu servidor sea más difÃcil de encontrar para los bots, ya que la mayorÃa de los escáneres solo buscan servicios en el puerto 22. Al moverlo a un puerto no estándar, evitas la gran mayorÃa de intentos de conexión no deseados, liberando recursos del sistema y reduciendo el riesgo de compromiso.
A lo largo de esta guÃa, te explicaré paso a paso cómo realizar esta configuración de forma segura, qué precauciones debes tomar antes de hacerlo y cómo solucionar los problemas más comunes. No necesitas ser un experto en Linux para seguir estas instrucciones, solo tener acceso a tu panel de Plesk y un poco de paciencia.
Antes de empezar: Preparación y precauciones clave
Cambiar el puerto SSH no es una operación compleja, pero requiere que tengas un plan claro para no quedarte fuera de tu propio servidor. La preparación es el 90% del éxito en esta tarea.
Acceso de emergencia
Lo primero y más importante es asegurarte de que tienes una vÃa de acceso alternativa al servidor, además de SSH. Esto puede ser el acceso por consola que ofrecen la mayorÃa de los proveedores de hosting (VPS o dedicado) a través de su panel de control web. FamiliarÃzate con esta herramienta antes de continuar. Si algo sale mal, podrás revertir el cambio desde ahÃ.
Identifica tu sistema operativo
El método para cambiar el puerto SSH es diferente si tu servidor usa CentOS, AlmaLinux, Ubuntu o Debian. Aunque Plesk funciona sobre todos ellos, los comandos y la ubicación de los archivos de configuración pueden variar ligeramente. Esta guÃa se centra en los métodos más comunes y universales, pero es bueno que sepas qué sistema operativo tienes para buscar ayuda especÃfica si la necesitas.
Elige un puerto nuevo
Elige un número de puerto alto, entre 1024 y 65535, que no esté en uso por otro servicio. Algunos puertos comunes que debes evitar son el 21 (FTP), el 25 (SMTP), el 80 (HTTP), el 443 (HTTPS) y el 3306 (MySQL). Un buen ejemplo serÃa el 2200, 2222 o un número aleatorio como 4821. Cuanto menos predecible sea, mejor.
[WARNING] Anota el nuevo puerto en un lugar seguro. Si lo olvidas, no podrás conectarte a tu servidor por SSH. Te recomiendo que lo guardes en tu gestor de contraseñas junto con el resto de credenciales.
Método 1: Cambiar el puerto SSH en Plesk usando la interfaz gráfica (Firewall)
Plesk incluye un firewall integrado que te permite gestionar las reglas de acceso de una manera muy visual. Aunque este método no cambia la configuración del servicio SSH en sÃ, es una forma de cambiar puerto ssh plesk de manera efectiva a nivel de red. Lo que haremos es bloquear el puerto 22 y abrir el nuevo puerto que hayamos elegido.
Paso 1: Accede al Firewall de Plesk
Inicia sesión en tu panel de Plesk como administrador. En el menú lateral izquierdo, busca la sección Herramientas y configuración. Dentro de ella, localiza el icono de Firewall en el grupo de "Seguridad". Haz clic en él.
Paso 2: Añade una regla para el nuevo puerto
En la interfaz del firewall, verás una lista de reglas existentes. Busca el botón Añadir regla o Agregar. Se abrirá un formulario con varias opciones. Aquà deberás completar los siguientes campos:
- Nombre de la regla: Ponle un nombre descriptivo, por ejemplo, "Nuevo SSH".
- Puerto: Introduce el número del nuevo puerto que has elegido (por ejemplo, 2222).
- Protocolo: Selecciona TCP. SSH siempre usa TCP.
- Acción: Elige Permitir.
Guarda la regla. En algunos sistemas, la regla se aplica automáticamente. En otros, puede que necesites hacer clic en un botón de "Aplicar" o "Guardar y aplicar".
Paso 3: Bloquea el puerto antiguo (22)
Ahora, vamos a bloquear el acceso al puerto 22 para que los atacantes no puedan ni siquiera intentar conectarse. Añade otra regla con los siguientes datos:
- Nombre de la regla: "Bloquear SSH antiguo".
- Puerto: 22.
- Protocolo: TCP.
- Acción: Selecciona Denegar.
Guarda y aplica esta regla también.
[INFO] Este método es muy visual y fácil de entender, pero tiene una desventaja: el servicio SSH sigue escuchando en el puerto 22. Simplemente está bloqueado a nivel de red. Si alguna vez desactivas el firewall, volverás a estar expuesto. Es una solución rápida, pero para una seguridad ssh más profunda, te recomiendo el Método 2.
Método 2: Cambiar el puerto SSH en Plesk editando la configuración (Recomendado)
Este es el método correcto y definitivo. Modificaremos el archivo de configuración del demonio SSH para que escuche en el nuevo puerto de forma nativa. Es un proceso un poco más técnico, pero es la forma más robusta de cambiar puerto ssh plesk.
Paso 1: Conéctate por SSH
Para este método, necesitarás conectarte a tu servidor por SSH. Usa tu cliente favorito (como PuTTY en Windows o la terminal en macOS/Linux) y conéctate como antes, usando el puerto 22 y tu usuario root (o un usuario con permisos de superusuario).
Paso 2: Edita el archivo de configuración
Una vez conectado, ejecuta el siguiente comando para editar el archivo de configuración principal de SSH. Usaremos el editor nano, que es más amigable para principiantes.
nano /etc/ssh/sshd_config
Paso 3: Encuentra la lÃnea del puerto
Dentro del archivo, busca la lÃnea que dice #Port 22. Es una de las primeras lÃneas del archivo. El sÃmbolo # al principio significa que la lÃnea está comentada, es decir, que el valor por defecto (22) está en uso.
Paso 4: Modifica el valor del puerto
Elimina el sÃmbolo # (almohadilla) al principio de la lÃnea y cambia el número 22 por el nuevo puerto que hayas elegido. Por ejemplo, si quieres usar el puerto 2222, la lÃnea deberÃa quedar asÃ:
Port 2222
Asegúrate de que no haya un espacio extra al principio de la lÃnea. Guarda los cambios con Ctrl + O (para guardar) y luego presiona Enter para confirmar el nombre del archivo. Para salir del editor, usa Ctrl + X.
Paso 5: Reinicia el servicio SSH
Es el momento de aplicar los cambios. Ejecuta el siguiente comando para reiniciar el servicio SSH. Dependiendo de tu sistema operativo, el comando puede variar ligeramente.
- En sistemas con systemd (Ubuntu, Debian, CentOS 7+, AlmaLinux):
systemctl restart sshd - En sistemas con SysVinit (CentOS 6, Debian 7):
service sshd restart
[WARNING] No cierres la sesión SSH actual todavÃa. Primero, abre una nueva ventana de terminal y prueba a conectarte al nuevo puerto. Por ejemplo: ssh usuario@tuserver.com -p 2222. Si la conexión es exitosa, entonces es seguro cerrar la sesión antigua. Si no puedes conectarte, revisa los pasos anteriores y, si es necesario, revierte el cambio volviendo a editar el archivo y reiniciando el servicio.
Actualizar la configuración del firewall de Plesk
Independientemente del método que hayas usado, es crucial que el firewall de Plesk esté sincronizado con tu nueva configuración.
Añadir la regla para el nuevo puerto
Sigue los pasos del Método 1 para añadir una regla que permita el tráfico TCP en tu nuevo puerto. Esto es obligatorio, ya que si el firewall no lo permite, no podrás acceder aunque hayas cambiado la configuración del demonio SSH.
Eliminar o bloquear la regla del puerto 22
Si usaste el Método 2, ya no necesitas que el puerto 22 esté abierto. Puedes eliminar la regla que lo permite o, mejor aún, añadir una regla para denegarlo explÃcitamente, tal y como se explicó en el Método 1. Esto añade una capa extra de seguridad.
Solución de problemas y preguntas frecuentes
Es normal que surjan dudas o problemas durante este proceso. Aquà te dejo algunos de los más comunes.
¿Qué hago si me quedo fuera de mi servidor?
No entres en pánico. La mayorÃa de los proveedores de hosting ofrecen un panel de control con acceso por consola (VNC o similar). Entra a tu panel de hosting, busca la opción de "Consola" o "VNC" y conéctate. Una vez dentro, puedes revertir los cambios editando el archivo /etc/ssh/sshd_config y volviendo a poner el puerto 22. Luego, reinicia el servicio SSH.
¿Puedo usar cualquier número de puerto?
SÃ, pero evita los puertos ya utilizados por otros servicios comunes (21, 25, 80, 443, 3306, etc.). Usa un número alto y poco común.
¿Es necesario cambiar el puerto SSH si ya tengo una clave SSH configurada?
SÃ, es una buena práctica. Cambiar el puerto no afecta a la autenticación por claves. De hecho, es una de las mejores medidas de seguridad ssh que puedes tomar, junto con la desactivación del acceso por contraseña.
¿Cómo afecta este cambio a mis copias de seguridad o a otros servicios?
No deberÃa afectar a nada más. Los servicios que usan SSH internamente (como SCP o SFTP) seguirán funcionando, pero tendrás que especificar el nuevo puerto en los comandos o en los clientes FTP que usen SFTP. Por ejemplo, en FileZilla, tendrás que poner el nuevo puerto en el campo "Puerto".
¿Qué es Syspanel y tiene algo que ver con esto?
Syspanel es el nombre que usamos para referirnos a HestiaCP, otro panel de control de hosting. Si en algún momento ves documentación que menciona HestiaCP, ten en cuenta que en Syspanel el puerto de acceso por defecto es el 2106. Este cambio de puerto SSH es independiente del panel de control que uses, pero es bueno saber que Syspanel tiene su propia configuración de acceso.
¿Debo notificar a mi proveedor de hosting?
No es obligatorio, pero es una buena idea. Algunos proveedores tienen monitoreo de servicios en el puerto 22 y pueden generar alertas al ver que el servicio no responde. Informarles del cambio evitará falsas alarmas.
Conclusión: La seguridad es un proceso, no un destino
Cambiar el puerto SSH en Plesk es una acción sencilla pero poderosa. Es una de las primeras lÃneas de defensa contra ataques automatizados y una excelente manera de empezar a endurecer la seguridad de tu servidor. No es el único paso que debes dar, pero sà es uno de los más importantes.
Recuerda que la seguridad ssh no se limita solo al puerto. Combina este cambio con otras buenas prácticas como:
- Deshabilitar el acceso por contraseña y usar solo claves SSH.
- Crear un usuario no root para las tareas diarias.
- Mantener el sistema operativo y Plesk siempre actualizados.
- Configurar un sistema de detección de intrusiones (como Fail2ban).
Al implementar estas medidas, harás que tu servidor sea un objetivo mucho menos atractivo y mucho más difÃcil de comprometer. No subestimes el poder de los pequeños cambios. Cada capa de seguridad que añades, por pequeña que sea, cuenta. Espero que esta guÃa te haya sido de gran ayuda y que ahora te sientas más seguro y en control de tu entorno de servidor.
