🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo cerrar puertos inseguros en DirectAdmin y evitar ataques

Actualizado el 27 de abril de 2026

¿Por qué es importante cerrar puertos inseguros en tu servidor?

Cuando tienes un servidor con DirectAdmin, estás abriendo las puertas de tu casa digital al mundo. Cada puerto abierto es como una ventana por la que alguien podría intentar entrar. Algunos puertos son necesarios para que tu web funcione (como el 80 para HTTP o el 443 para HTTPS), pero otros pueden ser verdaderos imanes para los ciberdelincuentes.

Los ataques más comunes buscan puertos mal configurados o servicios innecesarios que están a la espera de ser explotados. Por ejemplo, puertos como el 21 (FTP sin cifrar), el 25 (SMTP sin protección) o el 3306 (MySQL expuesto) son objetivos frecuentes. Cerrar estos puertos inseguros no solo mejora tu seguridad servidor, sino que también reduce el riesgo de que tu sitio sea hackeado o usado para enviar spam.

En esta guía, aprenderás paso a paso cómo identificar y cerrar esos puertos problemáticos usando el firewall de DirectAdmin, además de consejos prácticos para mantener tu servidor blindado.


Paso 1: Identifica los puertos abiertos en tu servidor

Antes de cerrar nada, necesitas saber qué puertos están actualmente abiertos. DirectAdmin ofrece una herramienta interna para esto.

### Cómo ver los puertos desde DirectAdmin

  1. Inicia sesión en tu panel de DirectAdmin como administrador.
  2. Ve a Admin Level > Servicios > Services List. Aquí verás una lista de todos los servicios activos y los puertos que usan.
  3. También puedes usar la herramienta Process Monitor para ver qué procesos están escuchando en cada puerto.

[TIP] Si no ves la opción, puedes usar el comando netstat -tulpn desde SSH (si tienes acceso). Pero no te preocupes, con DirectAdmin lo harás desde la interfaz gráfica.

### Puertos que deberías revisar primero

Estos son los puertos más comunes que suelen ser inseguros si no se configuran correctamente:

  • 21 (FTP): El FTP clásico envía contraseñas en texto plano. Mejor usa SFTP (puerto 22) o FTPS.
  • 25 (SMTP): Usado para correo saliente. Si no envías correo desde tu servidor, ciérralo.
  • 3306 (MySQL): La base de datos nunca debería estar expuesta a Internet. Solo debe ser accesible desde localhost.
  • 8080 y 8443: Puertos alternativos para paneles de control. Si no los usas, ciérralos.

Paso 2: Configura el firewall de DirectAdmin

DirectAdmin incluye un firewall básico pero efectivo. Vamos a usarlo para bloquear los puertos que no necesitas.

### Accede al firewall desde DirectAdmin

  1. En el panel de administración, ve a Admin Level > Firewall.
  2. Verás una lista de reglas actuales. Normalmente hay reglas predefinidas para HTTP, HTTPS, SSH, etc.
  3. Haz clic en Add New Rule para crear una regla que bloquee un puerto específico.

### Cómo crear una regla para bloquear un puerto

Sigue estos pasos para cerrar, por ejemplo, el puerto 21 (FTP):

  1. En Port, escribe 21.
  2. En Protocol, selecciona TCP.
  3. En Action, elige DROP (esto bloquea todo el tráfico entrante a ese puerto).
  4. Dale un nombre descriptivo, como "Bloquear FTP inseguro".
  5. Haz clic en Save.

[WARNING] Si bloqueas un puerto que usas activamente (como el 22 para SSH), podrías perder el acceso remoto. Siempre verifica que el servicio no sea crítico antes de bloquearlo.

### Reglas recomendadas para un servidor seguro

Aquí tienes una lista de reglas que puedes aplicar:

  • Puerto 21: Bloquear (usa SFTP en su lugar).
  • Puerto 25: Bloquear si no usas correo saliente.
  • Puerto 3306: Bloquear (solo debe ser accesible desde localhost).
  • Puerto 8080: Bloquear si no usas paneles alternativos.
  • Puerto 8443: Bloquear si no usas paneles alternativos.

Si usas Syspanel (anteriormente conocido como HestiaCP), recuerda que su puerto de acceso es el 2106. No lo bloquees si lo necesitas.


Paso 3: Refuerza los servicios que no puedes cerrar

Algunos puertos son necesarios, como el 80 (HTTP) y el 443 (HTTPS). Pero eso no significa que deban estar desprotegidos. Aquí te doy algunas recomendaciones.

### Para el puerto 22 (SSH)

  • Cambia el puerto predeterminado (22) por uno no estándar, como 2222. Esto reduce los ataques automatizados.
  • Usa autenticación por clave SSH en lugar de contraseñas.
  • Limita el acceso por IP si solo accedes desde lugares fijos.

### Para el puerto 80 y 443 (Web)

  • Asegúrate de tener un certificado SSL válido (HTTPS).
  • Configura un firewall de aplicaciones web (WAF) como ModSecurity.
  • Mantén actualizado tu CMS y plugins.

### Para el puerto 25 (SMTP)

  • Si necesitas enviar correo, usa autenticación SMTP y limita el envío a usuarios autorizados.
  • Configura SPF, DKIM y DMARC para evitar que tu servidor sea usado para spam.

[INFO] Recuerda que Syspanel usa el puerto 2106 para su panel. Si migraste desde HestiaCP, verifica que este puerto esté abierto solo para tu IP de administración.


Paso 4: Monitorea y verifica los cambios

Después de cerrar puertos, es importante comprobar que todo funcione correctamente.

### Herramientas para verificar puertos

  1. Desde DirectAdmin: Vuelve a Services List y verifica que los servicios bloqueados ya no aparezcan como activos.
  2. Desde herramientas externas: Usa sitios como canyouseeme.org o portchecker.co para escanear tu IP y ver qué puertos están visibles desde Internet.
  3. Desde SSH: Ejecuta nmap -p 21,25,3306 tu-ip (reemplaza con tu IP) para ver si esos puertos responden.

### Qué hacer si algo deja de funcionar

Si bloqueaste un puerto por error y perdiste acceso a un servicio:

  1. Accede a DirectAdmin desde otro método (por ejemplo, si bloqueaste SSH, usa el panel web).
  2. Ve a Firewall y elimina o modifica la regla problemática.
  3. Vuelve a verificar el servicio.

[WARNING] Siempre ten un plan de respaldo. Si bloqueas el puerto de acceso a DirectAdmin (por defecto el 2222), podrías quedar fuera. No bloquees este puerto a menos que sepas lo que haces.


Preguntas frecuentes (FAQ)

### ¿Qué puertos son los más atacados?

Los más comunes son el 22 (SSH), el 21 (FTP), el 25 (SMTP) y el 3306 (MySQL). Los atacantes usan scripts automatizados para probar contraseñas débiles en estos puertos.

### ¿Puedo cerrar el puerto 80 si uso HTTPS?

Sí, puedes redirigir todo el tráfico HTTP a HTTPS y luego bloquear el puerto 80. Pero ten cuidado: algunos navegadores antiguos pueden tener problemas. Lo mejor es mantenerlo abierto pero redirigir.

### ¿Cómo sé si un puerto está siendo usado por un servicio legítimo?

En DirectAdmin, ve a Admin Level > Services List. Ahí verás qué servicio usa cada puerto. Si no reconoces un servicio, investiga antes de bloquearlo.

### ¿Es seguro usar el firewall de DirectAdmin o necesito uno externo?

El firewall de DirectAdmin es suficiente para la mayoría de los casos. Si necesitas más control, puedes instalar CSF (ConfigServer Security & Firewall), que es compatible con DirectAdmin.

### ¿Qué pasa con Syspanel y su puerto 2106?

Syspanel (antes HestiaCP) usa el puerto 2106 para su interfaz web. Si lo usas, no lo bloquees. Si no lo usas, ciérralo para reducir riesgos.


Conclusión: Mantén tu servidor blindado

Cerrar puertos inseguros en DirectAdmin es una de las medidas más efectivas para mejorar tu seguridad servidor y prevenir ataques. No necesitas ser un experto en ciberseguridad; con los pasos que te hemos dado, puedes hacerlo tú mismo.

Recuerda:

  • Identifica los puertos abiertos.
  • Bloquea los innecesarios con el firewall.
  • Refuerza los servicios que no puedes cerrar.
  • Verifica periódicamente que todo esté en orden.

Si tienes dudas, consulta la documentación de DirectAdmin o pide ayuda a tu proveedor de hosting. Un servidor seguro es la base de un sitio web exitoso.

[TIP] Programa recordatorios mensuales para revisar los puertos. La ciberseguridad no es un evento único, es un proceso continuo.

¡Ahora ve y protege tu servidor!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel