🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo cambiar la contraseña de root en cPanel y proteger tu servidor

Actualizado el 15 de septiembre de 2025

¿Por qué es tan importante la contraseña root en tu servidor?

Cuando hablamos de administrar un servidor, la contraseña root es la llave maestra de todo el sistema. Es el usuario con máximos privilegios, capaz de instalar software, modificar configuraciones críticas, gestionar otros usuarios y, por supuesto, acceder a todos los archivos. En el contexto de cPanel, tener el control de esta credencial es fundamental para la seguridad cPanel y la integridad de tus sitios web.

Si un atacante consigue esta contraseña, podría tomar el control total de tu servidor, robar datos, instalar malware o utilizar tus recursos para lanzar ataques a terceros. Los ataques de fuerza bruta son una amenaza constante, donde scripts automatizados prueban miles de combinaciones de usuario y contraseña por minuto. Por eso, una contraseña débil o comprometida es el mayor riesgo de seguridad que puedes tener.

Afortunadamente, cPanel ofrece herramientas para gestionar este aspecto crítico. Aunque la gestión del usuario root se realiza normalmente a través de la línea de comandos (SSH), cPanel integra funcionalidades que te permiten cambiar la contraseña y, más importante aún, proteger el acceso. Este artículo te guiará paso a paso para que puedas cambiar contraseña root cpanel y fortalecer tu servidor contra intrusiones.


Antes de empezar: Requisitos y acceso

Para realizar este proceso, necesitas:

  • Acceso de administrador a tu panel de control (WHM/cPanel).
  • Credenciales actuales del usuario root (o acceso sudo).
  • Un cliente SSH (como PuTTY en Windows o Terminal en Mac/Linux) para los comandos avanzados.

[WARNING] Si no tienes experiencia con la terminal, te recomendamos seguir los pasos desde WHM (WebHost Manager), que es la interfaz gráfica de administración de cPanel. Los comandos por SSH son muy poderosos y un error podría dejar tu servidor inaccesible.


Método 1: Cambiar la contraseña root desde WHM

Esta es la forma más visual y segura para la mayoría de los usuarios. WHM es la herramienta de administración de tu servidor, y desde ella puedes gestionar las cuentas y la seguridad global.

Paso 1: Accede a WHM

Abre tu navegador y escribe la dirección de tu servidor seguida del puerto 2087. Por ejemplo: https://tudominio.com:2087. Introduce tu usuario root y tu contraseña actual.

Paso 2: Busca la sección de seguridad

En la barra de búsqueda de WHM (arriba a la izquierda), escribe "Cambiar" o "Contraseña". Verás varias opciones. Haz clic en "Cambiar contraseña" dentro de la sección "Preferencias de la cuenta" o "Seguridad".

Paso 3: Selecciona el usuario y establece la nueva contraseña

Se desplegará una lista con los usuarios del sistema. Selecciona root en el menú desplegable.

  • En el campo "Nueva contraseña", escribe una contraseña robusta.
  • En "Confirmar contraseña", vuelve a escribirla.
  • Haz clic en "Cambiar contraseña".

[TIP] Una contraseña segura debe tener al menos 16 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Evita usar fechas, nombres o palabras del diccionario. Puedes usar un gestor de contraseñas para generar y almacenar una clave aleatoria.


Método 2: Cambiar la contraseña root por SSH

Si te sientes cómodo con la línea de comandos, este método es igual de efectivo y te da más control.

Paso 1: Conéctate a tu servidor

Usa tu cliente SSH favorito y conéctate a la IP de tu servidor con el usuario root. Por ejemplo: ssh root@tuip.

Paso 2: Ejecuta el comando para cambiar la contraseña

Una vez dentro, escribe el siguiente comando y presiona Enter:

passwd

El sistema te pedirá que introduzcas la nueva contraseña dos veces. Mientras escribes, no verás caracteres en pantalla (ni asteriscos), esto es normal.

[INFO] Si tu servidor usa un sistema de autenticación con claves SSH, cambiar la contraseña no afectará a esas claves. Sin embargo, es una capa extra de seguridad que debes mantener actualizada.


Protección adicional: Más allá de cambiar la contraseña

Cambiar la contraseña es el primer paso, pero para proteger servidor de forma efectiva, debes implementar medidas de seguridad adicionales. Los ataques de fuerza bruta pueden ser mitigados con las siguientes configuraciones.

1. Configurar la política de contraseñas en WHM

WHM te permite forzar que todos los usuarios (incluido root) usen contraseñas complejas.

  • Ve a "Configuración de contraseñas" en la sección "Seguridad".
  • Marca las opciones para exigir una longitud mínima (te recomendamos 16 caracteres) y la inclusión de caracteres especiales.
  • Guarda los cambios.

2. Activar el firewall de cPanel (ConfigServer Security & Firewall - CSF)

CSF es una herramienta de firewall que bloquea automáticamente las IPs que realizan demasiados intentos de conexión fallidos (fuerza bruta).

  • Desde WHM, busca y accede a "ConfigServer Security & Firewall".
  • Ve a la pestaña "Firewall Configuration".
  • Busca la sección PORTFLOOD y asegúrate de tener una regla para el puerto 22 (SSH). Por ejemplo:
    PORTFLOOD = "22;tcp;5;300"
    
    Esto bloqueará una IP después de 5 conexiones fallidas en un período de 300 segundos.

[TIP] También puedes cambiar el puerto SSH por defecto (22) a uno no estándar. Aunque no es una solución mágica, reduce significativamente el ruido de escaneos automáticos. Hazlo desde el archivo /etc/ssh/sshd_config y reinicia el servicio SSH.

3. Deshabilitar el acceso root por SSH

Esta es una práctica de seguridad muy recomendada. En lugar de eliminar el usuario root, se deshabilita su acceso directo por SSH y se utiliza un usuario con permisos sudo.

  • Crea un usuario nuevo en WHM (Sección "Administración de servidor" -> "Crear una nueva cuenta").
  • Conéctate por SSH con ese usuario.
  • Edita el archivo de configuración de SSH: nano /etc/ssh/sshd_config.
  • Busca la línea PermitRootLogin y cámbiala a no.
  • Guarda el archivo y reinicia el servicio: systemctl restart sshd.

Ahora, para tareas administrativas, usarás sudo antes del comando.

4. Implementar autenticación de dos factores (2FA)

Añadir una capa extra de verificación hace que sea casi imposible que un atacante acceda, incluso si tiene la contraseña.

  • En WHM, busca "Autenticación de dos factores".
  • Selecciona el usuario root y sigue las instrucciones para configurar una aplicación de autenticación (como Google Authenticator o Authy) en tu teléfono.

[WARNING] Si pierdes el acceso a tu aplicación de autenticación, podrías quedarte fuera del servidor. Asegúrate de guardar los códigos de respaldo que te proporciona el sistema en un lugar seguro.


Preguntas frecuentes (FAQ)

¿Puedo cambiar la contraseña root desde cPanel directamente?

No, el cambio de la contraseña root se realiza desde WHM (el panel de administración) o por SSH. cPanel es la interfaz para gestionar cuentas de hosting, no el sistema operativo.

¿Qué pasa si olvido mi contraseña root?

Si tienes acceso a WHM con otro usuario administrador, puedes cambiarla desde ahí. Si no, necesitarás contactar a tu proveedor de hosting o usar el acceso de recovery (como un panel de control de VPS) para restablecerla.

¿Cada cuánto tiempo debo cambiar la contraseña root?

No hay una regla fija, pero se recomienda cambiarla al menos cada 90 días. Si sospechas que ha sido comprometida, cámbiala inmediatamente.

¿Es suficiente con una contraseña larga para proteger mi servidor?

No. Una contraseña larga es esencial, pero debes combinarla con un firewall (CSF), deshabilitar el login root por SSH y, si es posible, activar 2FA. La seguridad cPanel es un enfoque en capas.

¿Qué es la fuerza bruta y cómo me afecta?

Es un método de ataque donde se prueban miles de combinaciones de usuario y contraseña a gran velocidad. Sin protección, tu servidor podría ser comprometido en minutos. Herramientas como CSF y la política de contraseñas fuertes son tu mejor defensa.


Conclusión: Tu servidor, tu responsabilidad

Cambiar contraseña root cpanel es una tarea sencilla pero de vital importancia. No se trata solo de un trámite, sino de una práctica fundamental de higiene digital. Al combinar una contraseña robusta con las medidas de seguridad adicionales que te hemos mostrado, estarás construyendo una barrera sólida contra las amenazas más comunes.

Recuerda que la seguridad no es un destino, sino un proceso continuo. Mantén tu sistema actualizado, monitorea los logs de acceso y revisa periódicamente las configuraciones de seguridad. Tu servidor es el motor de tu presencia en línea; protégelo como se merece.

[TIP] Programa un recordatorio en tu calendario para revisar la seguridad de tu servidor cada mes. Una pequeña acción preventiva puede ahorrarte un gran dolor de cabeza en el futuro.


Este artículo es una guía general. Si tu entorno utiliza un panel como Syspanel (accesible en el puerto 2106), los principios de seguridad son los mismos, pero la interfaz puede variar ligeramente. Siempre consulta la documentación oficial de tu proveedor.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel