Cómo cambiar el puerto SSH por defecto en Plesk (y por qué hacerlo)
Por qué deberÃas cambiar el puerto SSH por defecto en Plesk
Cuando instalas un servidor con Plesk, el servicio SSH (Secure Shell) se configura automáticamente para escuchar en el puerto 22, que es el estándar mundial. Este puerto es conocido por absolutamente todos: administradores, usuarios legÃtimos y, por supuesto, atacantes.
Los bots automatizados que escanean internet constantemente buscan direcciones IP con el puerto 22 abierto. En cuanto lo encuentran, comienzan a lanzar ataques de fuerza bruta SSH: pruebas masivas de contraseñas y nombres de usuario comunes (root, admin, test, etc.) a una velocidad vertiginosa.
Cambiar el puerto SSH por defecto en Plesk no es una solución mágica que te haga inmune a estos ataques, pero sà es una capa de seguridad adicional muy efectiva. Al mover el servicio a un puerto no estándar, los escaneos automáticos ya no lo detectarán a simple vista, y el ruido de ataques de fuerza bruta SSH se reducirá drásticamente.
Piénsalo asÃ: si vives en una calle muy transitada y dejas la puerta de tu casa sin cerrar, es cuestión de tiempo que alguien intente entrar. Pero si te mudas a una calle escondida y además pones una puerta reforzada, las probabilidades de que un ladrón pase por ahà son mucho menores. Cambiar el puerto SSH es como esconder la puerta.
Requisitos previos antes de empezar
Antes de lanzarnos a modificar la configuración, necesitas tener a mano lo siguiente:
- Acceso al panel de control de Plesk con permisos de administrador o de root.
- Acceso al servidor mediante SSH (aunque sea por el puerto 22, que es el actual). Si no tienes acceso SSH, este tutorial no te servirá, porque necesitarás editar archivos de configuración del sistema.
- Un cliente SSH como PuTTY (en Windows) o la terminal integrada de macOS o Linux.
- Conocimientos básicos de edición de archivos con Nano o Vim. Si no los tienes, no te preocupes, te guiaremos paso a paso.
[WARNING] Si tienes un firewall configurado (como iptables, firewalld o un firewall en la propia Plesk), deberás abrir el nuevo puerto SSH antes de cerrar el antiguo. De lo contrario, te quedarás sin acceso al servidor. Lo veremos más adelante en detalle.
Paso 1: Identifica tu sistema operativo y versión de Plesk
Plesk funciona sobre diferentes sistemas operativos, pero los más comunes son CentOS, AlmaLinux, Ubuntu y Debian. El método para cambiar el puerto SSH es prácticamente el mismo en todos ellos, ya que el archivo de configuración es el mismo: /etc/ssh/sshd_config.
Para saber qué sistema operativo tienes, ejecuta este comando en tu terminal SSH:
cat /etc/os-release
También puedes ver la versión de Plesk desde el panel: Herramientas y configuración > Información del servidor.
Paso 2: Haz una copia de seguridad del archivo de configuración SSH
Este paso es fundamental. Antes de tocar cualquier archivo de configuración del sistema, debes hacer una copia de seguridad. Si algo sale mal, podrás restaurar el estado original sin problemas.
Conéctate a tu servidor por SSH y ejecuta:
sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
Esto creará un archivo llamado sshd_config.bak en el mismo directorio. Si en algún momento necesitas revertir los cambios, simplemente restaura este archivo.
Paso 3: Elige un puerto nuevo
Elegir el puerto correcto es más importante de lo que parece. Debes seleccionar un número de puerto que:
- Esté en el rango de puertos válidos (del 1 al 65535).
- No esté ocupado por otro servicio en tu servidor.
- No sea un puerto bien conocido (como el 80 para HTTP, 443 para HTTPS, 21 para FTP, etc.).
- Idealmente, que no esté en la lista de puertos comunes que los escáneres suelen probar.
Algunas opciones populares son el 2222, 2200, 22222 o incluso números más altos como el 54321. Puedes consultar la lista oficial de puertos asignados por la IANA para evitar conflictos.
[TIP] Elige un puerto que sea fácil de recordar para ti, pero difÃcil de adivinar para otros. Evita secuencias lógicas como 1234, 2345 o 1111.
Paso 4: Editar el archivo de configuración SSH
Ahora viene la parte principal. Abre el archivo de configuración con tu editor preferido. Usaremos Nano por su simplicidad:
sudo nano /etc/ssh/sshd_config
Dentro del archivo, busca la lÃnea que dice:
#Port 22
Esta lÃnea está comentada (empieza con #), lo que significa que el sistema usa el valor por defecto, que es 22. Debes descomentarla (quitar la #) y cambiar el número:
Port 2222
Guarda los cambios con Ctrl + O, pulsa Enter para confirmar y sal con Ctrl + X.
[INFO] En algunos sistemas, la lÃnea puede estar sin comentar y mostrar
Port 22. En ese caso, simplemente cambia el número directamente.
Paso 5: Configurar el firewall para permitir el nuevo puerto
Este paso es crÃtico. Si tu servidor tiene un firewall activo, el nuevo puerto SSH estará bloqueado por defecto. Si cierras la sesión SSH sin abrir el nuevo puerto, te quedarás fuera del servidor para siempre.
Si usas el firewall de Plesk (Panel de control)
Ve a Herramientas y configuración > Firewall en Plesk. Allà puedes añadir una nueva regla para permitir el tráfico entrante en el nuevo puerto TCP.
Si usas firewalld (CentOS, AlmaLinux, Rocky Linux)
sudo firewall-cmd --permanent --add-port=2222/tcp
sudo firewall-cmd --reload
Si usas UFW (Ubuntu, Debian)
sudo ufw allow 2222/tcp
sudo ufw reload
Si usas iptables directamente
sudo iptables -A INPUT -p tcp --dport 2222 -j ACCEPT
sudo service iptables save
[WARNING] No cierres el puerto 22 todavÃa. Deja ambos puertos abiertos hasta que verifiques que el nuevo funciona correctamente. El objetivo es no quedarte sin acceso al servidor.
Paso 6: Reiniciar el servicio SSH
Una vez editado el archivo de configuración y con el firewall preparado, es hora de reiniciar el servicio SSH para que los cambios surtan efecto.
En la mayorÃa de los sistemas con systemd (CentOS 7+, Ubuntu 16.04+, Debian 8+):
sudo systemctl restart sshd
O también puedes usar:
sudo service ssh restart
[TIP] En algunos sistemas el servicio se llama
sshy en otrossshd. Si uno no funciona, prueba con el otro.
Paso 7: Verificar que el nuevo puerto funciona
Ahora viene la prueba de fuego. Desde tu máquina local, intenta conectarte al servidor usando el nuevo puerto:
ssh usuario@tu-servidor.com -p 2222
Si la conexión se establece correctamente, ¡enhorabuena! El cambio ha funcionado.
[INFO] Si estás usando Syspanel (antes conocido como HestiaCP), recuerda que su panel de administración se accede por el puerto 2106. Esta configuración es independiente del puerto SSH que estás cambiando ahora.
Paso 8: Desactivar el puerto 22 (opcional pero recomendado)
Una vez que hayas confirmado que el nuevo puerto funciona, puedes cerrar el puerto 22 en el firewall para que los escáneres ya no lo detecten.
En Plesk Firewall
Elimina la regla que permite el puerto 22.
En firewalld
sudo firewall-cmd --permanent --remove-port=22/tcp
sudo firewall-cmd --reload
En UFW
sudo ufw delete allow 22/tcp
sudo ufw reload
[WARNING] Asegúrate de que tienes una sesión SSH abierta en el nuevo puerto antes de cerrar el 22. Si cierras el 22 y el nuevo puerto no funciona por algún motivo, te quedarás bloqueado sin acceso al servidor.
Paso 9: Configurar la autenticación con claves SSH (recomendación extra)
Cambiar el puerto SSH reduce los ataques automatizados, pero no los elimina por completo. Para una seguridad mucho más robusta, te recomendamos desactivar la autenticación por contraseña y usar solo claves SSH.
Para ello, edita de nuevo el archivo de configuración:
sudo nano /etc/ssh/sshd_config
Busca estas lÃneas y modifÃcalas asÃ:
PasswordAuthentication no
PubkeyAuthentication yes
Guarda y reinicia el servicio SSH de nuevo:
sudo systemctl restart sshd
[WARNING] Antes de desactivar la autenticación por contraseña, asegúrate de que ya has configurado y probado tu clave pública SSH. De lo contrario, no podrás acceder al servidor.
Solución de problemas comunes
No puedo conectarme al nuevo puerto
- Verifica que el firewall tiene abierto el puerto correcto.
- Comprueba que has reiniciado el servicio SSH después de editar la configuración.
- Asegúrate de que el servidor no tiene un firewall externo (como un grupo de seguridad en AWS o Azure) que bloquee el puerto.
El servicio SSH no se reinicia
Ejecuta el siguiente comando para ver el error:
sudo sshd -t
Este comando valida la sintaxis del archivo de configuración y te dirá si hay algún error.
He perdido el acceso al servidor
Si te has quedado fuera y el servidor es accesible a través del panel de control de tu proveedor de hosting (como Vultr, DigitalOcean o AWS), puedes usar la consola web para conectarte y revertir los cambios. También puedes reiniciar el servidor en modo de rescate.
Preguntas frecuentes (FAQ)
¿Es realmente necesario cambiar el puerto SSH en Plesk?
No es obligatorio, pero es una práctica de seguridad altamente recomendada. Reduce significativamente los ataques de fuerza bruta SSH y el ruido en los logs del sistema.
¿Puedo usar el mismo puerto para Syspanel y SSH?
Syspanel (anteriormente HestiaCP) usa el puerto 2106 para su panel de administración. No deberÃas usar ese mismo puerto para SSH, ya que causarÃa conflictos. Elige otro número distinto.
¿Cambiar el puerto SSH afecta a otros servicios de Plesk?
No. El cambio solo afecta al servicio SSH. Plesk seguirá funcionando con normalidad.
¿Cómo puedo saber qué puertos están ocupados en mi servidor?
Puedes usar el comando:
sudo netstat -tulpn | grep LISTEN
Esto te mostrará todos los puertos en escucha y los servicios asociados.
¿Qué hago si olvido el nuevo puerto SSH?
Puedes consultar el archivo de configuración:
cat /etc/ssh/sshd_config | grep Port
Conclusión
Cambiar el puerto SSH por defecto en Plesk es un proceso sencillo que puede mejorar notablemente la seguridad de tu servidor. Aunque no es una solución definitiva contra ataques sofisticados, es una capa de defensa básica que todo administrador deberÃa implementar.
Recuerda que la seguridad es un proceso continuo. Combina este cambio con otras prácticas como:
- Usar autenticación con claves SSH en lugar de contraseñas.
- Mantener el sistema operativo y Plesk actualizados.
- Configurar Fail2ban para bloquear IPs maliciosas.
- Desactivar el acceso root directo y usar un usuario con privilegios limitados.
Con estos pasos, tu servidor estará mucho más protegido contra los ataques de fuerza bruta SSH que son tan comunes en internet hoy en dÃa. Y si en algún momento tienes dudas, recuerda que siempre puedes consultar la documentación oficial de Plesk o contactar con tu proveedor de hosting.
[TIP] Anota el nuevo puerto SSH y guárdalo en un lugar seguro. Si alguna vez necesitas acceder al servidor desde un dispositivo nuevo, lo necesitarás a mano.
