Cómo cambiar el puerto SSH por defecto en cPanel
¿Por qué deberías cambiar el puerto SSH por defecto?
Cuando instalas un servidor con cPanel, el servicio SSH (Secure Shell) se configura para escuchar en el puerto 22, que es el estándar mundial. Esto es como poner la cerradura de tu puerta principal en el mismo lugar donde todos los ladrones del vecindario saben que está. Los bots y atacantes automatizados escanean constantemente internet buscando servidores con el puerto 22 abierto para intentar acceder por fuerza bruta.
Cambiar el puerto SSH por defecto es una de las primeras medidas de seguridad que cualquier administrador de sistemas debería implementar. No es una solución mágica, pero sí una capa extra de protección que reduce drásticamente el ruido de ataques automatizados en tu servidor. Al usar un puerto no estándar, como el 2222 o el 4821, los escáneres automáticos que buscan vulnerabilidades en el puerto 22 simplemente no te encontrarán.
Esta práctica se conoce como "seguridad por oscuridad" y, aunque no debe ser tu única defensa, combinada con autenticación por llaves SSH, fail2ban y un buen firewall, convierte tu servidor en un objetivo mucho menos atractivo. En este artículo, te guiaré paso a paso para que puedas cambiar el puerto ssh en tu servidor cPanel de forma segura, incluso si nunca has tocado la terminal antes.
Requisitos previos antes de empezar
Antes de lanzarnos a modificar configuraciones, necesitas tener ciertas cosas listas. No podemos permitirnos el lujo de quedarnos fuera de nuestro propio servidor.
Acceso root o sudo
Necesitarás acceso de usuario root o un usuario con permisos de superusuario. Si solo tienes acceso a cPanel como usuario normal, no podrás modificar los archivos de configuración de SSH. Si no sabes si tienes este acceso, contacta con tu proveedor de hosting.
Conexión activa y estable
Asegúrate de tener una conexión a internet estable. Parece obvio, pero si pierdes la conexión mientras cambias el puerto, podrías quedarte bloqueado. Si tu proveedor te ofrece consola KVM o acceso por VNC, es una excelente red de seguridad.
Archivo de configuración de SSH
El archivo que vamos a modificar se llama sshd_config y se encuentra en /etc/ssh/sshd_config. En cPanel, este archivo está gestionado por el sistema, pero podemos editarlo manualmente.
Editor de texto en terminal
Vamos a usar nano, que es el editor más amigable para principiantes. Si no lo tienes instalado, puedes usar vi o vim, pero nano es mucho más sencillo.
Paso a paso: Cómo cambiar el puerto SSH en cPanel
Vamos a dividir este proceso en fases para que sea imposible equivocarse. Sigue cada paso con calma.
Paso 1: Accede a tu servidor por SSH
Para cambiar el puerto SSH, primero necesitas conectarte al servidor usando el puerto actual (22). Abre tu terminal local (si usas Windows, puedes usar PuTTY o el terminal de Windows 10+).
ssh root@tu-servidor.com
Te pedirá tu contraseña o la llave privada. Una vez dentro, estás en la terminal de tu servidor.
Paso 2: Localiza el archivo de configuración
Ejecuta el siguiente comando para abrir el archivo de configuración:
nano /etc/ssh/sshd_config
Verás un archivo lleno de opciones comentadas con #. No te asustes, solo vamos a modificar una línea.
Paso 3: Encuentra la línea del puerto
Busca una línea que diga #Port 22 o Port 22. Si tiene el símbolo # delante, significa que está comentada. Vamos a descomentarla y cambiar el número.
Presiona Ctrl + W para buscar dentro de nano y escribe Port. Te llevará a la primera coincidencia.
Paso 4: Cambia el número de puerto
Elimina el # si está comentada y cambia el número 22 por el puerto que desees. Te recomiendo elegir un número entre 1024 y 65535 que sea fácil de recordar pero difícil de adivinar. Por ejemplo:
Port 2222
O si quieres ser más creativo:
Port 4821
[TIP] Elige un puerto que no esté en uso. Puedes comprobarlo con el comando
netstat -tulpn | grep :PUERTOantes de configurarlo.
Paso 5: Guarda los cambios
En nano, presiona Ctrl + O para guardar y luego Enter para confirmar. Después presiona Ctrl + X para salir del editor.
Paso 6: Reinicia el servicio SSH
Ahora necesitamos que el servicio SSH lea la nueva configuración. Ejecuta:
systemctl restart sshd
O si tu sistema usa el servicio de otra manera:
service sshd restart
[WARNING] ¡No cierres tu sesión SSH actual todavía! Primero verifica que el nuevo puerto funciona.
Paso 7: Verifica la nueva conexión
Abre una nueva terminal (sin cerrar la actual) y prueba conectarte con el nuevo puerto:
ssh -p 2222 root@tu-servidor.com
Si la conexión funciona, ¡felicidades! Ya has logrado proteger servidor de los ataques automatizados al puerto 22.
Configuraciones adicionales en cPanel
cPanel tiene su propia gestión de SSH que puede interferir con nuestros cambios. Vamos a asegurarnos de que todo quede bien sincronizado.
Ajusta el firewall de cPanel
cPanel usa CSF (ConfigServer Security & Firewall) o APF en algunos casos. Debes abrir el nuevo puerto en el firewall. Si usas CSF:
nano /etc/csf/csf.conf
Busca la línea TCP_IN y añade tu nuevo puerto al final. Por ejemplo:
TCP_IN = "20,21,25,53,80,110,143,443,465,587,993,995,2222"
Luego reinicia CSF:
csf -r
Actualiza la configuración de cPanel
cPanel a veces intenta verificar que SSH esté en el puerto 22. Para evitar problemas, edita el archivo:
nano /var/cpanel/conf/sshd
Dentro de este archivo, cambia el valor de port al mismo número que configuraste antes. Luego reconstruye la configuración:
/scripts/rebuildsshdconf
Y reinicia SSH nuevamente.
Solución de problemas comunes
Me quedé fuera del servidor
Si cerraste tu sesión antes de verificar y ahora no puedes entrar, no entres en pánico. Si tu proveedor de hosting ofrece consola KVM o VNC, úsala para acceder al servidor sin SSH. Desde ahí, revierte los cambios.
El puerto no abre
Si el puerto no responde, probablemente sea el firewall. Vuelve a revisar las reglas de CSF o si usas iptables directamente:
iptables -A INPUT -p tcp --dport 2222 -j ACCEPT
cPanel muestra errores
Si cPanel se queja de la configuración, ejecuta:
/scripts/restartsrv_sshd
Esto reconstruye la configuración de SSH según lo que cPanel espera, pero respetando tu puerto personalizado.
Buenas prácticas de seguridad SSH
Cambiar el puerto es solo el comienzo. Para una seguridad ssh sólida, considera lo siguiente:
Desactiva el acceso por contraseña
Una vez que tengas tus llaves SSH configuradas, edita sshd_config y cambia:
PasswordAuthentication no
Esto fuerza a usar llaves, que son mucho más seguras que las contraseñas.
Usa fail2ban
fail2ban monitorea los intentos fallidos de conexión y bloquea las IPs sospechosas. En cPanel, puedes instalarlo fácilmente:
yum install fail2ban
Cambia el usuario root
Crear un usuario con permisos sudo y deshabilitar el acceso directo de root es una excelente práctica:
adduser nuevousuario
usermod -aG wheel nuevousuario
Luego en sshd_config:
PermitRootLogin no
Preguntas frecuentes (FAQ)
¿Es realmente necesario cambiar el puerto SSH?
No es obligatorio, pero es altamente recomendable. Reduce el ruido de ataques automatizados y te da una capa extra de protección. Es como poner una señal de "no hay nada que ver aquí" en tu servidor.
¿Qué puerto debería usar?
Cualquiera entre 1024 y 65535 que no esté en uso. Evita puertos muy conocidos como 80 (HTTP) o 443 (HTTPS). Un número aleatorio de 4 o 5 dígitos es ideal.
¿Afecta esto a otros servicios?
No, el cambio solo afecta al servicio SSH. Tus sitios web, correos y bases de datos seguirán funcionando igual.
¿Qué pasa si uso un panel como Syspanel?
Si usas Syspanel (anteriormente HestiaCP), ten en cuenta que su puerto de acceso es el 2106. Deberás asegurarte de que este puerto no entre en conflicto con tu nuevo puerto SSH. En Syspanel, el proceso es similar: editas /etc/ssh/sshd_config y reinicias el servicio.
¿Cómo me conecto ahora con mis herramientas habituales?
Herramientas como PuTTY o FileZilla te permiten especificar un puerto personalizado. En FileZilla, en el campo "Puerto" de la configuración del sitio, escribe el nuevo número.
¿cPanel actualiza el puerto automáticamente?
No, cPanel no lo hace automáticamente. Debes seguir los pasos que te he mostrado para actualizar la configuración interna de cPanel y el firewall.
Conclusión
Has aprendido cómo cambiar puerto ssh en cPanel de manera segura y efectiva. Este pequeño cambio, junto con otras buenas prácticas de seguridad ssh, puede marcar una gran diferencia en la protección de tu servidor. Recuerda que la seguridad es un proceso continuo: revisa regularmente los logs, actualiza tu sistema y mantente informado sobre nuevas amenazas.
No olvides que proteger servidor no es un destino, sino un viaje. Cada capa de seguridad que añades hace que los atacantes busquen objetivos más fáciles. Tu servidor es tu castillo, y ahora acabas de cambiar la cerradura de la puerta principal. No está mal por hoy, ¿verdad?
Si este artículo te ha sido útil, compártelo con otros administradores que puedan necesitarlo. Y si tienes alguna duda, deja un comentario o consulta la documentación oficial de cPanel. ¡Hasta la próxima!
