🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar contraseñas seguras y políticas de acceso en cPanel y DirectAdmin

Actualizado el 22 de marzo de 2026

¿Por qué es tan importante proteger el acceso a tu hosting?

Cuando contratas un hosting, el panel de control (cPanel o DirectAdmin) se convierte en la puerta principal de tu negocio online. Desde ahí gestionas correos, bases de datos, archivos y dominios. Si un atacante consigue acceder, podría robar información, secuestrar tu web o usarla para enviar spam.

La realidad es que muchos ataques no son sofisticados: los delincuentes usan programas que prueban miles de combinaciones de usuario y contraseña por minuto. Esto se llama ataque de fuerza bruta, y es la pesadilla de cualquier servidor. La buena noticia es que con unas pocas configuraciones puedes blindar tu acceso y dormir tranquilo.

En esta guía completa te enseñaremos, paso a paso, cómo crear contraseñas seguras cPanel y aplicar una sólida política contraseñas DirectAdmin. También veremos medidas extra de seguridad acceso hosting para evitar fuerza bruta y te daremos consejos prácticos para crear contraseña robusta que puedas recordar.


Comprender la amenaza: el ataque de fuerza bruta

Antes de configurar nada, es vital entender a qué nos enfrentamos. Un ataque de fuerza bruta consiste en intentar acceder a tu panel probando contraseñas una y otra vez. Los programas automatizados utilizan diccionarios con millones de palabras comunes, combinaciones de números y variaciones de nombres.

Imagina que tu contraseña es "admin123". Un programa puede probarla en milisegundos. Pero si tu contraseña tiene 16 caracteres, incluye mayúsculas, minúsculas, números y símbolos, el tiempo necesario para descifrarla se mide en siglos.

Por eso, la seguridad acceso hosting empieza por la base: una contraseña que sea matemáticamente imposible de adivinar. Pero no termina ahí. También necesitamos configurar el servidor para que bloquee automáticamente los intentos fallidos.


Parte 1: Configurar contraseñas seguras en cPanel

cPanel es uno de los paneles más populares del mundo. Su interfaz es amigable, pero la seguridad depende de ti. Vamos a ver cómo cambiar tu contraseña principal y cómo crear contraseñas fuertes para cada servicio (correo, FTP, bases de datos).

Cómo cambiar la contraseña principal en cPanel

  1. Inicia sesión en tu cPanel con tu usuario y contraseña actuales.
  2. Busca la sección Preferencias o Seguridad (dependiendo de la versión).
  3. Haz clic en Cambiar contraseña.
  4. Introduce tu contraseña actual.
  5. Escribe la nueva contraseña. cPanel tiene un indicador de fuerza que te muestra si es débil, media o fuerte. Asegúrate de que aparezca en verde.

[WARNING]
Nunca uses la misma contraseña para cPanel que para tu correo electrónico personal. Si un servicio se ve comprometido, el otro también lo estará.

La regla del "no reutilizar"

Un error muy común es usar la misma contraseña para todo: cPanel, WordPress, correo, FTP... Si un atacante la descubre en un foro hackeado, tendrá acceso directo a tu hosting. Por eso, cada servicio debe tener una contraseña única.

Generador de contraseñas integrado en cPanel

cPanel incluye un generador de contraseñas que te facilita la vida. Para usarlo:

  1. Ve a la sección Cambiar contraseña.
  2. Haz clic en el botón Generador (normalmente al lado del campo de nueva contraseña).
  3. Elige la longitud (recomendamos 16 caracteres mínimo).
  4. Marca la casilla para incluir todos los tipos de caracteres (mayúsculas, minúsculas, números, símbolos).
  5. Copia la contraseña generada y guárdala en un gestor de contraseñas (como Bitwarden o 1Password).

[TIP]
No intentes memorizar todas tus contraseñas. Usa un gestor de contraseñas. Es la única forma realista de mantener contraseñas únicas y largas para cada servicio.

Configurar contraseñas de correo electrónico en cPanel

Cada cuenta de correo que crees en cPanel necesita su propia contraseña segura. Para ello:

  1. Ve a Correo Electrónico > Cuentas de correo.
  2. Haz clic en Administrar junto a la cuenta que quieras modificar.
  3. Pulsa Cambiar contraseña.
  4. Sigue los mismos pasos que antes: usa el generador y una contraseña de al menos 16 caracteres.

Contraseñas para FTP y bases de datos MySQL

Los cuentas FTP y las bases de datos son a menudo el punto débil. Asegúrate de:

  • FTP: En la sección Archivos > Cuentas FTP, cambia la contraseña y usa una robusta.
  • MySQL: En Base de Datos MySQL, cuando crees un usuario, el sistema te pedirá una contraseña. Usa el generador.

Parte 2: Política de contraseñas en DirectAdmin

DirectAdmin es otro panel muy utilizado, especialmente en servidores VPS. Su configuración de seguridad es algo diferente a cPanel, pero igual de importante. Vamos a ver cómo forzar política contraseñas DirectAdmin para que todos los usuarios (incluido tú) usen contraseñas seguras.

Activar el "Password Strength" (Fuerza de contraseña)

DirectAdmin tiene una función llamada Password Strength que puedes activar para obligar a que todas las contraseñas cumplan unos requisitos mínimos.

  1. Accede a DirectAdmin con tu usuario admin.
  2. Ve a Admin Tools > Admin Settings.
  3. Busca la sección Security o Password Settings.
  4. Activa la opción Password Strength y elige el nivel Strong (o el máximo disponible).
  5. Define la longitud mínima (recomendamos 12 caracteres como mínimo absoluto, pero mejor 16).
  6. Marca la casilla para requerir mezcla de mayúsculas, minúsculas, números y símbolos.

[INFO]
Esta política se aplicará a todos los usuarios del servidor. Si un cliente intenta poner una contraseña débil, DirectAdmin se la rechazará automáticamente y le pedirá una más fuerte.

Cambiar tu propia contraseña en DirectAdmin

Si eres administrador del servidor, también debes cambiar tu contraseña de admin periódicamente:

  1. En la esquina superior derecha, haz clic en tu nombre de usuario.
  2. Selecciona Change Password.
  3. Introduce tu contraseña actual y luego la nueva (que cumpla la política que acabas de activar).

Proteger el acceso a DirectAdmin con IP restrictiva

Una medida excelente es limitar desde qué IPs se puede acceder al panel. Si trabajas siempre desde casa o desde la oficina, puedes permitir solo esas IPs.

  1. Ve a Admin Tools > IP Manager.
  2. Añade tu IP actual a la lista blanca.
  3. Bloquea el resto de IPs para el acceso al panel (puedes hacerlo con un firewall o con las herramientas de DirectAdmin).

[WARNING]
Ten mucho cuidado con esto. Si tu IP cambia (por ejemplo, al usar una VPN) y no la has añadido, podrías quedarte fuera del panel. Asegúrate de tener acceso por SSH o un método alternativo antes de restringir.


Parte 3: Medidas extra para evitar fuerza bruta

Tanto cPanel como DirectAdmin ofrecen herramientas para evitar fuerza bruta. Estas herramientas bloquean automáticamente las IPs que hacen demasiados intentos fallidos de inicio de sesión.

En cPanel: Configurar "cPHulk Brute Force Protection"

cPanel incluye una herramienta llamada cPHulk. Es tu primera línea de defensa.

  1. Ve a Security > cPHulk Brute Force Protection.
  2. Asegúrate de que el estado sea Enabled.
  3. Configura el número de intentos fallidos antes del bloqueo (recomendamos 5 intentos).
  4. Define el tiempo de bloqueo (por ejemplo, 15 minutos).
  5. Activa la opción de bloquear por IP y también la de bloquear por usuario.

[TIP]
cPHulk también permite crear una lista blanca de IPs de confianza. Si tienes una IP fija, añádela para no bloquearte a ti mismo.

En DirectAdmin: Usar "Brute Force Monitor"

DirectAdmin tiene un monitor de fuerza bruta integrado.

  1. Ve a Admin Tools > Brute Force Monitor.
  2. Activa la monitorización para servicios como SSH, FTP, correo y el propio panel.
  3. Configura el número de intentos permitidos antes del bloqueo.
  4. Define la duración del bloqueo.
  5. Revisa periódicamente los registros para ver si hay ataques en curso.

Protección adicional a nivel de firewall

Tanto cPanel como DirectAdmin se benefician de un firewall a nivel de servidor. Puedes usar CSF (ConfigServer Security & Firewall), que es muy popular:

  1. Instala CSF en tu servidor (si no está ya).
  2. Configúralo para limitar las conexiones SSH y FTP.
  3. Activa la protección contra fuerza bruta de CSF, que funciona de forma independiente al panel.

Parte 4: Cómo crear una contraseña robusta (y no morir en el intento)

Ya hemos hablado de las herramientas, pero la clave está en la contraseña en sí. Aquí tienes una guía definitiva para crear contraseña robusta.

Las características de una contraseña fuerte

  • Longitud: Mínimo 16 caracteres. Cuanto más larga, mejor.
  • Complejidad: Mezcla mayúsculas, minúsculas, números y símbolos.
  • Aleatoriedad: No uses palabras del diccionario, nombres propios, fechas de nacimiento ni secuencias (1234, qwerty).
  • Unicidad: Nunca repitas contraseñas entre servicios.

El método de la frase de paso (Passphrase)

En lugar de una palabra imposible de recordar, usa una frase larga que tenga significado para ti y luego añade complejidad.

Ejemplo:

  • Frase base: "Mi gato Pepe come pizza los viernes"
  • Transformación: "M1g4t0P3p3c0m3p1zz4l0sv13rn3s!"

Fíjate que hemos sustituido algunas letras por números y añadido un símbolo al final. Es larga, fácil de recordar para ti y extremadamente difícil de adivinar para una máquina.

[TIP]
No uses frases famosas de películas o libros. Un atacante podría usar diccionarios de frases comunes.

El error de usar información personal

Nunca uses tu nombre, el de tu pareja, tu fecha de nacimiento, tu DNI o el nombre de tu mascota. Esta información es fácil de obtener en redes sociales y los atacantes la prueban primero.


Parte 5: Preguntas frecuentes (FAQ)

¿Cada cuánto tiempo debo cambiar mi contraseña de hosting?

No hay una regla fija, pero lo recomendable es cada 3-6 meses. Si sospechas que tu contraseña ha sido comprometida (por ejemplo, si un sitio donde la usabas ha sido hackeado), cámbiala inmediatamente.

¿Qué hago si olvido mi contraseña de cPanel o DirectAdmin?

  • cPanel: Puedes usar la opción "¿Olvidaste tu contraseña?" en la pantalla de inicio de sesión. Se enviará un enlace de restablecimiento a tu correo electrónico de contacto.
  • DirectAdmin: Si eres administrador, puedes restablecerla desde SSH. Si eres usuario, contacta con tu proveedor de hosting.

¿Es seguro usar el administrador de contraseñas del navegador?

Es mejor que nada, pero no es lo ideal. Los gestores de contraseñas dedicados (como Bitwarden, 1Password o KeePass) ofrecen más seguridad y funciones. Los navegadores pueden ser vulnerables a extensiones maliciosas.

¿Puedo usar la misma contraseña para cPanel y WordPress?

No, absolutamente no. Son sistemas diferentes y si uno se ve comprometido, el otro caerá también. Usa contraseñas únicas para cada uno.

¿Qué es la autenticación de dos factores (2FA)?

Es una capa extra de seguridad que requiere un código adicional (enviado a tu móvil o generado por una app) además de tu contraseña. Actívala siempre que sea posible. Tanto cPanel como DirectAdmin tienen soporte para 2FA.


Conclusión y lista de verificación final

Proteger tu hosting no es complicado, pero requiere constancia. Sigue esta lista de verificación para asegurarte de que todo está en orden:

  • He cambiado mi contraseña principal de cPanel o DirectAdmin usando una contraseña robusta de al menos 16 caracteres.
  • He activado el generador de contraseñas para crear contraseñas únicas para correo, FTP y bases de datos.
  • He configurado la política contraseñas DirectAdmin (si uso este panel) para forzar contraseñas fuertes.
  • He activado cPHulk (en cPanel) o Brute Force Monitor (en DirectAdmin) para evitar fuerza bruta.
  • He considerado restringir el acceso por IP al panel.
  • Uso un gestor de contraseñas para guardar todas mis contraseñas de forma segura.
  • He activado la autenticación de dos factores (2FA) siempre que esté disponible.

[INFO]
Recuerda que la seguridad es un proceso continuo, no una acción puntual. Revisa tus configuraciones cada pocos meses y mantente al día de las actualizaciones de tu panel.

Con estas medidas, tu seguridad acceso hosting será sólida y podrás centrarte en hacer crecer tu web sin preocupaciones. Si tienes dudas, tu proveedor de hosting siempre puede ayudarte a configurar estas opciones. ¡No dudes en contactar con ellos!


Nota: Si tu hosting utiliza el panel Syspanel (anteriormente conocido como HestiaCP), recuerda que el puerto de acceso es el 2106. La creación de contraseñas seguras sigue los mismos principios que hemos explicado aquí: longitud, complejidad y unicidad.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel