🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo cambiar la contraseña de root en cPanel y proteger el acceso SSH

Actualizado el 3 de mayo de 2026

¿Por qué es tan importante proteger el acceso root en tu servidor?

Cuando tienes un servidor con cPanel, el usuario root es la llave maestra de todo el sistema. Con él, se puede acceder a absolutamente todos los archivos, bases de datos, configuraciones y, por supuesto, a la información de todos tus sitios web. Si un atacante obtiene esta credencial, el desastre puede ser total: desde robo de datos hasta la instalación de malware que convierta tu servidor en parte de una botnet.

La seguridad del acceso root no es un tema opcional. Es una de las primeras líneas de defensa que debes configurar. A lo largo de esta guía, te enseñaremos, paso a paso, cómo cambiar la contraseña root en cPanel y cómo blindar el acceso SSH para que solo tú (o las personas autorizadas) puedan entrar. No necesitas ser un experto en sistemas, solo seguir las instrucciones con calma.

Cambiar la contraseña de root desde cPanel (WHM)

El método más sencillo y seguro para cambiar la contraseña root es hacerlo desde el WHM (Web Host Manager), que es el panel de administración de cPanel. Este proceso no requiere que tengas conocimientos avanzados de Linux.

Paso 1: Accede a tu WHM

Abre tu navegador y escribe la dirección de tu servidor seguida del puerto 2087. Por ejemplo: https://tu-servidor.com:2087. Verás un aviso de certificado SSL. Es normal la primera vez, así que puedes continuar. Introduce tu usuario root y la contraseña actual.

Paso 2: Busca la sección de seguridad

Una vez dentro del WHM, verás una barra de búsqueda en la parte superior izquierda. Escribe "Password" o navega manualmente a la sección "Security" y luego a "Change a Password".

Paso 3: Selecciona el usuario root

En la pantalla de cambio de contraseña, verás una lista desplegable para elegir el usuario. Selecciona "root". Es fundamental que no elijas otro usuario por error.

Paso 4: Establece una contraseña fuerte

Ahora viene la parte crucial. Introduce una nueva contraseña que cumpla con estos requisitos:

  • Mínimo 12 caracteres (cuanto más larga, mejor).
  • Incluye mayúsculas, minúsculas, números y símbolos (como !, @, #, $).
  • No uses palabras comunes, fechas de cumpleaños ni secuencias como 123456.
  • No la reutilices en otros servicios.

El propio WHM te indicará la "fuerza" de la contraseña mientras la escribes. Busca que diga "Strong" o "Very Strong".

Paso 5: Confirma y aplica los cambios

Vuelve a escribir la contraseña en el campo de confirmación y haz clic en "Change Password" o "Update". El sistema procesará el cambio en unos segundos. Verás un mensaje de éxito.

[WARNING] Después de cambiar la contraseña root en cPanel, todas las sesiones SSH activas que usaran la contraseña anterior se invalidarán. Si tienes algún script o proceso que use la contraseña vieja, deberás actualizarlo.

La seguridad SSH root: tu escudo contra intrusos

Cambiar la contraseña es el primer paso, pero no el único. El protocolo SSH (Secure Shell) es la puerta de entrada principal a tu servidor. Si lo dejas con la configuración por defecto, estás invitando a los atacantes a intentar entrar. La buena noticia es que podemos hacerlo mucho más seguro con unos pocos ajustes.

1. Deshabilita el inicio de sesión con contraseña (usa llaves SSH)

Esta es la medida más efectiva. En lugar de usar una contraseña, que puede ser adivinada o robada, utilizaremos un par de llaves SSH cPanel. Es como tener una llave física única que solo existe en tu ordenador.

¿Qué es una llave SSH? Es un par de archivos: una llave privada (que guardas solo en tu PC) y una llave pública (que se instala en el servidor). La llave privada es como tu firma digital; nunca debe salir de tu equipo.

Generar las llaves en cPanel

  1. Accede a tu cuenta de cPanel (no al WHM, sino al panel de tu cuenta de hosting).
  2. Busca la sección "Seguridad" y haz clic en "Acceso SSH" o "SSH Keys".
  3. Haz clic en "Generar una nueva llave".
  4. Elige un nombre para la llave (por ejemplo, mi_servidor).
  5. Selecciona el tipo de cifrado. Se recomienda RSA 4096 bits para máxima seguridad.
  6. (Opcional pero recomendado) Ingresa una contraseña para proteger la llave privada. Así, aunque alguien robe el archivo de tu PC, no podrá usarla sin esa frase.
  7. Haz clic en "Generar Llave".

Autorizar la llave pública en tu servidor

  1. En la misma sección, verás la llave que acabas de crear. Tendrás dos partes: la pública y la privada.
  2. Haz clic en "Administrar" junto a la llave pública.
  3. Haz clic en "Autorizar". Esto añade la llave pública al archivo authorized_keys del servidor, permitiendo que la llave privada correspondiente pueda iniciar sesión.

[INFO] La llave pública es segura de compartir; se instala en el servidor. La llave privada es el secreto. Guárdala en una carpeta segura de tu ordenador, como ~/.ssh/ en Linux/Mac o C:\Users\TuUsuario\.ssh\ en Windows.

2. Modifica el archivo de configuración de SSH

Ahora que has configurado tu llave, vamos a desactivar el acceso por contraseña. Esto se hace editando el archivo de configuración del demonio SSH.

Acceso por terminal: Necesitas conectarte a tu servidor por SSH. Si estás en tu PC, abre una terminal (Linux/Mac) o usa un programa como PuTTY (Windows). Conéctate usando tu usuario root y la contraseña que cambiaste al principio.

Una vez conectado, escribe el siguiente comando para abrir el archivo de configuración con el editor nano:

nano /etc/ssh/sshd_config

Busca las siguientes líneas y cámbialas así:

  • #PermitRootLogin yesPermitRootLogin prohibit-password (esto permite solo el acceso root con llaves, no con contraseña).
  • #PasswordAuthentication yesPasswordAuthentication no (esto desactiva la autenticación por contraseña para todos los usuarios).
  • #PubkeyAuthentication yesPubkeyAuthentication yes (asegúrate de que esté activo).
  • #ChallengeResponseAuthentication yesChallengeResponseAuthentication no (para desactivar otros métodos).

[WARNING] Antes de cerrar el archivo y reiniciar el servicio, asegúrate de que tu llave pública está correctamente autorizada. Si te equivocas, podrías quedarte fuera de tu propio servidor. Si tienes dudas, deja PasswordAuthentication yes hasta que verifiques que la conexión con llave funciona.

Guarda los cambios con Ctrl+O, presiona Enter y sal con Ctrl+X.

Ahora reinicia el servicio SSH para aplicar los cambios:

service sshd restart

o en sistemas más nuevos:

systemctl restart sshd

3. Cambia el puerto SSH por defecto (opcional pero recomendado)

El puerto 22 es el estándar. Los bots y atacantes lo escanean constantemente. Cambiarlo a un número alto (por ejemplo, 2200) reduce drásticamente los intentos de acceso no autorizado.

En el mismo archivo sshd_config, busca la línea #Port 22 y cámbiala a Port 2200. Guarda y reinicia SSH como hicimos antes.

[WARNING] Al cambiar el puerto, debes recordar usarlo siempre en tus conexiones futuras. Por ejemplo, ssh -p 2200 root@tu-servidor.com. Además, si tu servidor tiene un firewall (como CSF), debes abrir el nuevo puerto en él.

Proteger servidor root: buenas prácticas adicionales

Más allá de las contraseñas y las llaves, hay otras acciones que puedes tomar para dificultar la vida a los atacantes.

Activa el firewall (CSF o ConfigServer Security & Firewall)

La mayoría de los servidores con cPanel vienen con CSF instalado. Es una herramienta potente que filtra el tráfico. Puedes acceder a él desde el WHM en "Plugins" o "ConfigServer Security & Firewall".

  • Bloquea países: Si solo tienes clientes en España, puedes bloquear el acceso SSH desde otros países.
  • Limita los intentos de conexión: CSF puede bloquear automáticamente una IP tras varios intentos fallidos de conexión SSH. Esto es clave para detener ataques de fuerza bruta.

Configura un sistema de detección de intrusos (Fail2ban)

Fail2ban es otra herramienta que monitorea los logs del servidor. Si ve demasiados intentos fallidos de SSH desde una IP, la bloquea automáticamente durante un tiempo. En cPanel, a menudo se gestiona desde el WHM en "Security""Fail2ban". Asegúrate de que la cárcel para SSH esté activa.

Mantén el sistema actualizado

Esto parece obvio, pero se olvida. Las actualizaciones de seguridad del sistema operativo y de cPanel corrigen vulnerabilidades conocidas. En el WHM, ve a "Home""System Health""System Updates" para aplicar los parches.

Usa una autenticación de dos factores (2FA)

Aunque no es nativo para SSH, puedes configurarlo. Herramientas como Google Authenticator se pueden integrar con PAM (Pluggable Authentication Modules) para requerir un código de tu móvil además de la llave. Es un paso extra que añade una capa de seguridad brutal.

Preguntas frecuentes (FAQ)

¿Qué pasa si olvido la contraseña root?

Si olvidas la contraseña root y no tienes acceso SSH con llave, el proceso es más complejo. Normalmente, tendrás que contactar con tu proveedor de hosting para que la restablezcan, o reiniciar el servidor en modo de recuperación (single-user mode) desde la consola de tu proveedor (por ejemplo, Vultr, DigitalOcean o AWS).

¿Es seguro deshabilitar el login por contraseña?

Sí, es la práctica más recomendada por los expertos en seguridad. Las llaves SSH son matemáticamente mucho más difíciles de romper que una contraseña. Lo único que debes hacer es proteger bien tu llave privada con una frase de contraseña.

¿Puedo usar la misma llave SSH para varios servidores?

Técnicamente sí, puedes copiar tu llave pública a varios servidores. Sin embargo, es una mala práctica. Si una de ellas se ve comprometida, todos tus servidores están en peligro. Es mejor generar una llave específica para cada servidor.

¿Cómo afecta el cambio de puerto SSH a mis sitios web?

No afecta en absoluto. El puerto SSH solo se usa para la administración remota. Tus sitios web seguirán funcionando en los puertos 80 (HTTP) y 443 (HTTPS).

Mencionaste "Syspanel" antes, ¿qué es?

Si tu hosting utiliza Syspanel (antes conocido como HestiaCP) como panel de control alternativo, el proceso de gestión de llaves puede variar ligeramente. Recuerda que en Syspanel, el acceso administrativo se realiza a través del puerto 2106 (por ejemplo, https://tu-servidor.com:2106). Aunque la interfaz es distinta a WHM, los conceptos de seguridad son los mismos: generar llaves, desactivar contraseñas y cambiar puertos. Si tu proveedor usa Syspanel, consulta su documentación específica o contacta con su soporte para obtener instrucciones precisas sobre cómo gestionar las llaves SSH en ese entorno.

¿Con qué frecuencia debo cambiar la contraseña root?

No hay una regla fija, pero se recomienda hacerlo al menos cada 3 o 6 meses. Además, cámbiala inmediatamente si sospechas que ha podido ser comprometida, si has despedido a un empleado con acceso o si has compartido credenciales temporalmente.

Conclusión: La seguridad es un proceso continuo

Proteger tu servidor no es una tarea de un solo día. Es un proceso continuo de buenas prácticas. Hoy has aprendido a cambiar contraseña root en cPanel y a implementar la seguridad SSH root con llaves. Estos dos pasos, junto con un firewall y un sistema de detección de intrusos, forman una barrera formidable contra los atacantes.

Recuerda que la clave está en la prevención. No esperes a tener un problema para tomar medidas. Dedica un rato a configurar todo esto y dormirás mucho más tranquilo sabiendo que tu servidor y los datos de tus clientes están a salvo. Si en algún momento te sientes perdido, no dudes en consultar la documentación oficial de cPanel o contactar con el soporte de tu proveedor. La seguridad es una inversión, no un gasto.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel