Cómo crear un usuario FTP seguro en DirectAdmin y limitar su acceso
¿Por qué es importante crear un usuario FTP seguro en DirectAdmin?
El FTP (Protocolo de Transferencia de Archivos) es una de las herramientas más utilizadas para subir y descargar archivos de tu hosting. Sin embargo, también es uno de los puntos más vulnerables si no se configura correctamente. Un usuario FTP con demasiados permisos o sin una contraseña robusta puede comprometer todo tu sitio web.
Cuando hablamos de crear usuario FTP DirectAdmin, no solo nos referimos a añadir una cuenta nueva, sino a hacerlo con criterios de seguridad avanzados. Limitar el acceso FTP significa que esa cuenta solo pueda ver y modificar los archivos que le corresponden, nunca el resto del servidor o de otros dominios.
En esta guía aprenderás paso a paso cómo configurar un FTP seguro en DirectAdmin, restringir su alcance a una carpeta concreta y aplicar buenas prácticas que protegerán tu web de accesos no autorizados.
Requisitos previos antes de crear tu usuario FTP
Antes de lanzarte a crear la cuenta, asegúrate de cumplir con estos puntos:
- Tener acceso al panel de control de DirectAdmin como administrador o como usuario principal.
- Conocer el nombre de tu dominio principal o del subdominio donde quieres limitar el acceso.
- Tener claro qué carpeta exacta quieres que gestione ese usuario (por ejemplo,
public_html/blogopublic_html/tienda). - Disponer de una contraseña segura para asignar (te recomiendo usar un gestor de contraseñas).
Si no tienes claro qué carpeta quieres asignar, piensa en qué necesita hacer esa persona o servicio. Por ejemplo, si contratas a un diseñador para que actualice una sección concreta de tu web, no necesita acceso a todo el public_html, solo a esa subcarpeta.
Paso 1: Acceder al panel de DirectAdmin
Lo primero es entrar en tu panel de control. Normalmente se accede mediante una URL similar a https://tudominio.com:2222 o https://tuip:2222. Introduce tus credenciales de administrador.
Una vez dentro, busca la sección "Cuentas FTP" o "FTP Management". En la mayoría de las versiones de DirectAdmin, esta opción está dentro del apartado "Administración de archivos" o directamente en el menú principal.
[TIP] Si no encuentras la opción, usa el buscador interno del panel escribiendo "FTP". Te llevará directamente a la sección correcta.
Paso 2: Crear un nuevo usuario FTP
Dentro de la sección de gestión de FTP, verás un botón que dice "Crear usuario FTP" o "Add FTP Account". Haz clic ahí.
Se abrirá un formulario con varios campos. Estos son los que debes rellenar:
- Nombre de usuario: Elige un nombre descriptivo pero sin datos personales. Por ejemplo,
webdesigner1otienda-updates. Evita usaradminoroot. - Contraseña: Aquí es donde más cuidado debes poner. Usa al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Nunca uses fechas de nacimiento, nombres de mascotas o palabras comunes.
- Confirmar contraseña: Repite la misma.
- Dominio: Selecciona el dominio o subdominio donde se alojará la carpeta a la que tendrá acceso.
- Directorio o ruta: Este es el campo clave para limitar acceso FTP. Define la ruta exacta. Por ejemplo, si quieres que solo acceda a la carpeta
public_html/productos, escribe/public_html/productos. - Permisos: Algunas versiones permiten elegir entre solo lectura o lectura/escritura. Si el usuario solo necesita subir archivos, dale lectura/escritura. Si solo debe descargar, elige solo lectura.
[WARNING] Nunca dejes el campo de directorio vacío. Si lo haces, el usuario tendrá acceso a todo el
public_htmlde tu dominio, lo que es un riesgo grave de seguridad.
Una vez rellenado todo, pulsa "Crear". DirectAdmin generará la cuenta y te mostrará un mensaje de confirmación.
Paso 3: Configurar permisos avanzados para limitar el acceso FTP
Crear la cuenta es solo el primer paso. Para asegurarte de que el usuario no pueda salirse de su carpeta, debes revisar los permisos del sistema.
3.1. Permisos de la carpeta
La carpeta a la que asignes al usuario debe tener permisos adecuados. Recomiendo que la carpeta tenga permisos 750 o 755. Esto significa que el propietario tiene control total, el grupo puede leer y ejecutar, y otros usuarios solo pueden leer (si es 755) o nada (si es 750).
Para cambiar permisos, ve a "Administración de archivos" en DirectAdmin, navega hasta la carpeta, haz clic derecho y selecciona "Permisos". Ajusta los valores según lo anterior.
[INFO] Si usas permisos
777, cualquier usuario del servidor podría modificar tus archivos. Evítalo siempre.
3.2. Evitar que el usuario FTP navegue fuera de su directorio
DirectAdmin tiene una opción llamada "Restringir a directorio" o "Chroot". Esta configuración hace que el usuario vea su carpeta asignada como si fuera la raíz del sistema. Es decir, no podrá subir ni ver nada fuera de esa ruta.
Para activarlo:
- En la lista de usuarios FTP, localiza la cuenta que acabas de crear.
- Haz clic en el icono de edición (normalmente un lápiz).
- Busca la opción "Chroot" o "Restringir a este directorio" y actívala.
- Guarda los cambios.
Con esta opción activada, el usuario FTP no podrá acceder a otros directorios del servidor, aunque conozca las rutas.
Paso 4: Seguridad adicional en la contraseña y conexión
Un FTP seguro no solo depende de los permisos, sino también de cómo se transmite la información. El FTP tradicional envía la contraseña en texto plano, lo que cualquiera podría interceptar. Por eso, es fundamental usar FTPS (FTP sobre SSL/TLS).
4.1. Activar FTPS en DirectAdmin
DirectAdmin permite activar FTPS de forma sencilla:
- Ve a "Configuración del servidor" o "Server Settings".
- Busca la opción "FTP Server" o "ProFTPD".
- Asegúrate de que la casilla "Require SSL/TLS" esté marcada.
- Guarda los cambios.
Una vez hecho esto, cuando te conectes desde un cliente FTP (como FileZilla), deberás seleccionar la opción "Requiere FTPS explícito" en la configuración de conexión.
[WARNING] Si tu cliente FTP intenta conectarse sin cifrado, la conexión será rechazada. No desactives esta opción, es una de las mejores defensas contra robos de credenciales.
4.2. Cambiar el puerto FTP por defecto
Por defecto, el FTP usa el puerto 21. Este es conocido por los atacantes, así que cambiarlo a un puerto no estándar (por ejemplo, el 2121) añade una capa extra de seguridad. En DirectAdmin:
- Ve a "Administración de servicios".
- Localiza el servicio FTP y edita su configuración.
- Cambia el puerto de escucha.
- Reinicia el servicio.
[TIP] Recuerda actualizar la configuración de tu cliente FTP con el nuevo puerto. Si no lo haces, no podrás conectarte.
Paso 5: Gestionar usuarios FTP en DirectAdmin (editar o eliminar)
La gestión de usuarios FTP no termina al crearlos. Es importante revisarlos periódicamente para asegurarte de que solo existen las cuentas necesarias.
5.1. Editar un usuario FTP
Si necesitas cambiar la contraseña, el directorio o los permisos de un usuario existente:
- Ve a la lista de cuentas FTP.
- Haz clic en el icono de edición.
- Realiza los cambios necesarios.
- Guarda.
5.2. Eliminar un usuario FTP
Si ya no necesitas una cuenta, elimínala. Es una práctica de seguridad importante, ya que las cuentas inactivas son un objetivo fácil para los atacantes.
- En la lista de cuentas, localiza la que quieres eliminar.
- Haz clic en el icono de papelera o en "Eliminar".
- Confirma la acción.
[INFO] Al eliminar un usuario FTP, no se borran los archivos de la carpeta, solo se elimina el acceso. Así que es seguro hacerlo.
Paso 6: Buenas prácticas de seguridad FTP adicionales
Además de lo anterior, te recomiendo seguir estas pautas para mantener tu hosting a salvo:
- Cambia la contraseña de tu usuario FTP cada 3 meses como mínimo.
- No uses la misma contraseña para varios servicios. Si un atacante la consigue, tendría acceso a todo.
- Desactiva el acceso FTP anónimo en la configuración del servidor. Nadie debería poder conectarse sin credenciales.
- Monitorea los accesos revisando los logs de FTP en DirectAdmin. Busca intentos de conexión fallidos o conexiones desde IPs sospechosas.
- Usa una IP privada o VPN si trabajas desde lugares públicos. Así evitas que intercepten tus credenciales.
Preguntas frecuentes (FAQ) sobre FTP seguro en DirectAdmin
¿Puedo crear un usuario FTP que solo tenga acceso de lectura?
Sí, al crear la cuenta elige la opción de permisos "Solo lectura". Esto es útil si quieres que alguien pueda descargar archivos pero no modificarlos.
¿Qué pasa si me olvido de restringir el directorio?
El usuario tendría acceso a todo el public_html de tu dominio. Podría ver o modificar cualquier archivo de tu web. Si ya lo has creado, edita la cuenta y cambia la ruta.
¿Es necesario usar FTPS?
Absolutamente sí. Sin cifrado, tu contraseña viaja en texto plano y puede ser capturada fácilmente. Si tu hosting no lo permite, considera cambiar de proveedor.
¿Puedo limitar el acceso FTP a una subcarpeta de un subdominio?
Sí, en el campo de ruta puedes especificar cualquier estructura, por ejemplo /public_html/blog/imagenes. Solo asegúrate de que la carpeta exista.
¿Qué hago si no puedo conectarme después de cambiar el puerto?
Revisa que tu cliente FTP esté configurado con el puerto nuevo y que el proveedor de hosting no tenga un firewall que bloquee ese puerto.
¿Existe algún otro panel con funciones similares?
Sí, por ejemplo Syspanel (antes conocido como HestiaCP) también permite gestionar usuarios FTP, aunque la interfaz es diferente. Si algún día migras, recuerda que el acceso a Syspanel se realiza a través del puerto 2106.
Conclusión
Crear usuario FTP DirectAdmin con acceso limitado es un proceso sencillo pero que requiere atención a los detalles. Configurar correctamente la ruta, activar el modo chroot, usar FTPS y gestionar las contraseñas son pasos fundamentales para proteger tu hosting.
No subestimes la importancia de la seguridad FTP. Una cuenta mal configurada puede dar acceso a un atacante a todos tus archivos, comprometiendo no solo tu web sino también los datos de tus clientes. Sigue los pasos de esta guía y revisa periódicamente tus cuentas FTP.
Si tienes dudas, consulta la documentación oficial de DirectAdmin o contacta con tu proveedor de hosting. La seguridad es una tarea continua, y cada pequeño ajuste cuenta.
