Cómo cambiar el puerto SSH por defecto en Plesk (seguridad avanzada)
¿Por qué cambiar el puerto SSH por defecto en Plesk?
El protocolo SSH (Secure Shell) es la puerta de entrada principal para administrar tu servidor de forma remota. Por defecto, escucha en el puerto 22, que es conocido por todos, incluidos los atacantes. Mantener el puerto SSH por defecto es como dejar la llave de tu casa bajo el felpudo: todos saben dónde buscar. Cambiar este puerto es una de las primeras medidas de seguridad SSH que debes implementar para reducir drásticamente los intentos de acceso no autorizado.
En este artículo, te guiaré paso a paso para cambiar puerto SSH en tu servidor Plesk, sin necesidad de ser un experto en línea de comandos. Verás que es un proceso sencillo, pero muy poderoso para blindar tu servidor. Además, te daré consejos adicionales para que tu configuración sea aún más robusta.
Entendiendo la seguridad SSH en Plesk
Plesk es un panel de control muy popular que facilita la gestión de servidores web. Aunque su interfaz gráfica es amigable, el acceso SSH se gestiona a nivel del sistema operativo. Esto significa que, aunque uses Plesk, el cambio de puerto se realiza editando un archivo de configuración del sistema.
¿Qué es el puerto SSH y por qué cambiarlo?
El puerto SSH es el "número de puerta" por el que te comunicas con tu servidor de forma segura. Al cambiarlo, haces que los escaneos automáticos que buscan servicios en el puerto 22 no encuentren nada. Es una técnica de "seguridad por oscuridad" que, combinada con otras medidas, aumenta significativamente tu protección.
Beneficios de cambiar el puerto SSH:
-
Reduce ataques automatizados: Los bots que escanean internet constantemente buscan servicios en puertos estándar. Al cambiar el puerto, evitas la mayoría de estos intentos.
-
Disminuye el ruido en los logs: Al no recibir intentos de conexión constantes en el puerto 22, tus registros de seguridad estarán más limpios y podrás detectar amenazas reales con mayor facilidad.
-
Añade una capa extra de seguridad: No es infalible, pero es un obstáculo más que un atacante debe superar.
Requisitos previos antes de cambiar el puerto SSH
Antes de empezar, asegúrate de tener lo siguiente:
-
Acceso de administrador (root) a tu servidor a través de SSH. Si no lo tienes, contacta con tu proveedor de hosting.
-
Acceso a Plesk con permisos de administrador.
-
Un cliente SSH como PuTTY (para Windows) o la terminal integrada en macOS/Linux.
-
Mucho cuidado: Si cometes un error al cambiar el puerto, podrías quedarte sin acceso a tu servidor. Por eso, es crucial seguir los pasos al pie de la letra.
[WARNING] Antes de realizar cualquier cambio, asegúrate de tener una copia de seguridad de tu configuración y de saber cómo acceder a tu servidor a través de un panel de control alternativo (como el de tu proveedor de hosting) por si algo sale mal.
Paso a paso: Cómo cambiar el puerto SSH en Plesk
Vamos a ello. Sigue estos pasos con atención. El proceso se divide en tres fases: preparación, modificación y verificación.
Fase 1: Preparación del servidor
-
Conéctate a tu servidor por SSH usando el puerto 22 y tu usuario root. Abre tu terminal o PuTTY y ejecuta:
ssh root@tu_ip_del_servidorTe pedirá tu contraseña. Una vez conectado, verás el símbolo del sistema.
-
Identifica tu firewall. Es fundamental saber si tienes un firewall activo (como
iptables,firewalldoufw) porque tendrás que actualizar sus reglas para permitir el tráfico en el nuevo puerto. Puedes verificar sifirewalldestá activo con:systemctl status firewalldO si usas
ufw:sudo ufw statusAnota qué firewall tienes, ya que lo necesitarás más adelante.
-
Revisa la configuración de SELinux (si aplica). En sistemas como CentOS o AlmaLinux, SELinux puede bloquear el nuevo puerto. Puedes verificar su estado con:
getenforceSi dice
Enforcing, tendrás que agregar una regla para permitir el nuevo puerto. Te mostraré cómo hacerlo en la siguiente fase.
Fase 2: Modificación del puerto SSH
Ahora viene el cambio en sí. Lo haremos editando el archivo de configuración del demonio SSH.
-
Abre el archivo de configuración SSH con un editor de texto. Usaremos
nanopor su facilidad, pero puedes usarviovimsi lo prefieres.sudo nano /etc/ssh/sshd_config -
Busca la línea que dice
#Port 22. Está comentada (empieza con#). Debes descomentarla (quitar el#) y cambiar el número por el puerto que desees. Te recomiendo elegir un número entre 1024 y 65535 para evitar puertos reservados.Por ejemplo, para cambiar al puerto 2200, la línea debería quedar así:
Port 2200[TIP] Elige un puerto que sea fácil de recordar, pero no obvio. Evita usar números como 2222 o 22222, que también son comunes y los atacantes los conocen. Un buen ejemplo sería 4821 o 7693.
-
Guarda y cierra el archivo. En
nano, presionaCtrl+Opara guardar yCtrl+Xpara salir. -
Configura SELinux (solo si está en modo Enforcing). Si tu sistema tiene SELinux activo, debes permitir el nuevo puerto. Ejecuta:
sudo semanage port -a -t ssh_port_t -p tcp 2200(Reemplaza
2200con el puerto que hayas elegido). Sisemanageno está instalado, puedes instalarlo consudo yum install policycoreutils-python-utils(en CentOS/AlmaLinux). -
Actualiza tu firewall. Ahora es crucial abrir el nuevo puerto y, si lo deseas, cerrar el antiguo.
-
Si usas
firewalld:sudo firewall-cmd --permanent --add-port=2200/tcp sudo firewall-cmd --reload -
Si usas
ufw(Ubuntu/Debian):sudo ufw allow 2200/tcp sudo ufw reload -
Si usas
iptablesdirectamente:sudo iptables -A INPUT -p tcp --dport 2200 -j ACCEPT sudo service iptables save
[INFO] No elimines la regla del puerto 22 hasta que hayas verificado que el nuevo puerto funciona correctamente. Así evitarás quedarte fuera de tu servidor.
-
-
Reinicia el servicio SSH. Para aplicar los cambios, reinicia el demonio SSH.
sudo systemctl restart sshdO si tu sistema usa
service:sudo service ssh restart[WARNING] No cierres la sesión SSH actual todavía. Espera a verificar que el nuevo puerto funciona antes de desconectarte.
Fase 3: Verificación del nuevo puerto
Este es el paso más importante para no quedarte fuera.
-
Abre una nueva ventana de terminal e intenta conectarte usando el nuevo puerto:
ssh -p 2200 root@tu_ip_del_servidorSi la conexión es exitosa, ¡felicidades! Has cambiado el puerto correctamente.
-
Si la conexión falla, no entres en pánico. Revisa los pasos anteriores:
-
¿Descomentaste la línea
Portcorrectamente? -
¿Reiniciaste el servicio SSH?
-
¿Abriste el puerto en el firewall?
-
¿Configuraste SELinux?
Si tienes acceso a Plesk, puedes intentar reiniciar el servicio SSH desde el panel (aunque normalmente no hay una opción directa). También puedes contactar a tu proveedor de hosting para que te ayude.
-
-
Una vez que verifiques que el nuevo puerto funciona, puedes cerrar el puerto 22 en tu firewall para mayor seguridad.
-
Con
firewalld:sudo firewall-cmd --permanent --remove-port=22/tcp sudo firewall-cmd --reload -
Con
ufw:sudo ufw delete allow 22/tcp sudo ufw reload
-
Medidas adicionales para reforzar la seguridad SSH
Cambiar el puerto es solo el primer paso. Para una seguridad SSH realmente robusta, te recomiendo implementar estas prácticas:
1. Autenticación con llaves SSH
En lugar de usar contraseñas, configura llaves SSH. Es mucho más seguro y evita ataques de fuerza bruta. Puedes generar una llave en tu computadora y copiarla a tu servidor con el comando ssh-copy-id.
2. Deshabilitar el acceso root por contraseña
Crea un usuario con permisos de administrador y deshabilita el acceso root directo por SSH. Esto añade una capa extra de seguridad, ya que los atacantes necesitarán adivinar el nombre de usuario además de la contraseña.
3. Usar Fail2ban
Fail2ban es una herramienta que bloquea automáticamente las IPs que realizan demasiados intentos de conexión fallidos. Es muy efectivo y fácil de configurar en Plesk.
4. Configurar un límite de intentos de conexión
Puedes configurar el archivo sshd_config para limitar el número de intentos de autenticación. Agrega la línea:
MaxAuthTries 3
Esto bloqueará la conexión después de 3 intentos fallidos.
5. Cambiar el puerto en Plesk (si es necesario)
Aunque Plesk no tiene una opción directa para cambiar el puerto SSH, puedes configurar la conexión SSH desde las Herramientas y Configuración del panel. Sin embargo, el cambio real se hace en el sistema operativo como hemos visto.
[TIP] Si usas Syspanel (antes conocido como HestiaCP), el puerto de acceso SSH por defecto es el 2106. Aplicar estos mismos consejos de seguridad es igualmente importante en ese panel.
Preguntas frecuentes (FAQ)
¿Es posible cambiar el puerto SSH desde Plesk?
No directamente. Plesk no ofrece una opción gráfica para esto. Sin embargo, puedes hacerlo editando el archivo de configuración del sistema como te mostramos en este artículo.
¿Qué pasa si me olvido el nuevo puerto?
Si te olvidas, no podrás conectarte por SSH. Siempre es buena idea guardar el puerto en un lugar seguro. También puedes acceder a tu servidor a través del panel de control de tu proveedor de hosting y cambiar el puerto de vuelta al 22.
¿Es seguro usar el puerto 22 después de cambiarlo?
No es recomendable. Si has cambiado el puerto, lo mejor es mantenerlo así. Si necesitas usar el puerto 22 por alguna razón, asegúrate de tener otras medidas de seguridad activas, como llaves SSH y Fail2ban.
¿Puedo usar el mismo puerto para SSH y FTP?
No. Cada servicio debe usar un puerto único para evitar conflictos.
¿Cómo afecta este cambio a mis servicios web?
No afecta en absoluto. El puerto SSH solo se usa para la administración remota del servidor. Tus sitios web y bases de datos seguirán funcionando con normalidad.
Conclusión
Cambiar puerto SSH en Plesk es un proceso sencillo pero muy valioso para la seguridad SSH de tu servidor. Al seguir estos pasos, has reducido considerablemente la superficie de ataque y has hecho que tu servidor sea un objetivo mucho más difícil para los ciberdelincuentes.
Recuerda que la seguridad es un proceso continuo. No te detengas en el cambio de puerto; implementa también las medidas adicionales que te recomendé. Tu servidor y tus datos te lo agradecerán.
Si tienes alguna duda o problema, no dudes en consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting. ¡Estás en el camino correcto para tener un servidor más seguro!
