Cómo crear una cuenta FTP segura en DirectAdmin
¿Qué es una cuenta FTP y por qué es tan importante protegerla?
El FTP (File Transfer Protocol) es el sistema que te permite subir, descargar y gestionar los archivos de tu sitio web desde tu ordenador. Piensa en ello como la puerta trasera de tu hosting: si alguien con malas intenciones consigue las llaves (usuario y contraseña), podría robar, modificar o borrar todo tu trabajo.
Los ataques por fuerza bruta son una de las amenazas más comunes contra cuentas FTP. Los atacantes usan programas que prueban miles de combinaciones de usuario y contraseña por minuto. Si tu cuenta tiene una contraseña débil o permisos demasiado amplios, estás regalando la llave de tu casa digital.
En este artículo te voy a enseñar, paso a paso y sin tecnicismos complicados, cómo crear una cuenta FTP segura en DirectAdmin. También veremos cómo configurar los permisos correctamente, qué opciones debes evitar y cómo detectar si alguien ha intentado entrar.
Antes de empezar: qué necesitas tener a mano
Para seguir esta guía necesitas:
- Acceso al panel de control de DirectAdmin (normalmente en
https://tudominio.com:2222). - Tu usuario y contraseña de administrador del hosting.
- Tener claro qué directorio vas a querer gestionar con esa cuenta FTP.
[INFO] Si aún no tienes DirectAdmin, la mayoría de los proveedores de hosting lo incluyen gratis. Si no sabes cuál es tu URL de acceso, revisa el email de bienvenida de tu hosting o contacta con soporte.
Paso 1: Accede al área de gestión de cuentas FTP
Una vez dentro de DirectAdmin, verás un panel lleno de iconos. Busca la sección que dice "Cuentas FTP" o "FTP Accounts". En la mayoría de las versiones de DirectAdmin está en la parte de "Administración de archivos" o directamente en el menú lateral.
Haz clic en ese icono y se abrirá la pantalla donde se listan todas las cuentas FTP que ya tienes creadas (probablemente una por defecto que se llama igual que tu usuario principal).
Paso 2: Crear la cuenta FTP segura (botón "Crear cuenta")
En la parte superior o inferior de esa pantalla verás un botón que dice "Crear cuenta" o "Add Account". Púlsalo.
Se desplegará un formulario con los siguientes campos:
2.1. Nombre de usuario (elige algo que no sea obvio)
Aquí tienes tu primera decisión de seguridad. Evita usar nombres como admin, test, pruebas o tu nombre real. Los atacantes prueban primero con estos nombres genéricos.
Te recomiendo que uses una combinación de letras y números que no tenga relación directa con tu web. Por ejemplo, si tu dominio es panaderiaeltrigo.com, no pongas panadero. Mejor algo como gestor_web_84 o p_trigo_2024.
Recuerda que el nombre de usuario aparecerá como usuario@tudominio.com en el sistema. DirectAdmin añade el dominio automáticamente.
2.2. Contraseña (el paso más crítico)
DirectAdmin te ofrece un botón de "Generar" que crea contraseñas aleatorias fuertes. Úsalo. Si prefieres crear la tuya, asegúrate de que tenga al menos 12 caracteres, incluyendo mayúsculas, minúsculas, números y símbolos como !@#$%.
[WARNING] Jamás uses la misma contraseña que tu panel de DirectAdmin o tu correo principal. Si una cuenta se ve comprometida, las demás estarán a salvo.
2.3. Directorio de inicio (la clave de los permisos)
Este es el campo más importante para la seguridad. DirectAdmin te permite elegir a qué carpeta tendrá acceso esa cuenta FTP.
- Opción recomendada para usuarios que gestionan una web principal: Crea la cuenta apuntando a
domains/tudominio.com/public_html. Esto limita el acceso solo a los archivos de esa web. - Opción segura para colaboradores o empleados: Si tienes un diseñador externo, no le des acceso a todo el hosting. Crea una subcarpeta dentro de
public_html(por ejemplo,public_html/mi-disenador) y apunta ahí la cuenta FTP.
[WARNING] Si seleccionas la raíz del dominio (domains/tudominio.com) sin subcarpeta, esa cuenta podrá ver archivos de configuración sensibles como .env o los logs del servidor. Evítalo salvo que sea absolutamente necesario.
2.4. Permisos de archivos (no dejes todo en 777)
DirectAdmin te da un selector de permisos que puede ser confuso. Aquí te lo resumo fácil:
- 644 para archivos: El propietario puede leer y escribir. Los demás solo pueden leer. Este es el estándar seguro.
- 755 para carpetas: El propietario puede leer, escribir y entrar. Los demás pueden leer y entrar, pero no modificar. Perfecto para que la web funcione.
- 777 (NUNCA): Todos pueden leer, escribir y ejecutar. Cualquiera podría modificar tus archivos.
En el formulario, DirectAdmin suele preguntar por los permisos por defecto de archivos y carpetas. Aunque puedes dejarlo en automático, si te da opción, fuerza 644 para archivos y 755 para carpetas.
Paso 3: Configura el límite de conexiones y ancho de banda
En el mismo formulario de creación, verás campos para límites. No los ignores:
- Límite de conexiones simultáneas: Ponlo en 1 o 2. Si alguien intenta conectarse con la misma cuenta desde otro sitio, se bloqueará. Esto dificulta que un atacante use tu cuenta mientras tú estás trabajando.
- Ancho de banda máximo: Si solo vas a subir archivos de vez en cuando, pon un límite de 1-2 GB al mes. Si un atacante roba la cuenta, no podrá descargar todo tu sitio web de golpe.
Paso 4: Elige el método de conexión segura (SFTP vs FTP)
DirectAdmin crea cuentas FTP estándar, pero te recomiendo encarecidamente que uses SFTP (FTP sobre SSH) o FTPS (FTP con SSL) en tu cliente FTP favorito (FileZilla, WinSCP, etc.).
- SFTP: Usa el puerto 22 y cifra todo el tráfico. Es el más seguro.
- FTPS: Usa el puerto 21 pero con cifrado TLS/SSL explícito.
- FTP normal: No cifra nada. Cualquiera en tu red (o en un wifi público) podría leer tu contraseña en texto plano.
[INFO] Para conectarte por SFTP desde FileZilla, simplemente escribe sftp://tudominio.com en el campo del servidor y usa el puerto 22. DirectAdmin soporta SFTP sin configuración adicional.
Paso 5: Guarda la cuenta y prueba la conexión
Cuando hayas rellenado todo, pulsa "Crear" o "Guardar". DirectAdmin te confirmará que la cuenta se ha creado correctamente.
Ahora abre tu cliente FTP y prueba a conectar:
- Servidor:
tudominio.com - Usuario:
gestor_web_84@tudominio.com(o como lo hayas creado) - Contraseña: la que hayas puesto
- Puerto: 22 (si usas SFTP) o 21 (si usas FTPS)
Si la conexión falla, revisa que el nombre de usuario incluya el dominio completo y que no haya espacios.
Buenas prácticas adicionales para mantener tu cuenta FTP segura
Crear la cuenta es solo el primer paso. Para que la seguridad sea real, sigue estas recomendaciones:
Cambia las contraseñas cada 3-6 meses
Pon un recordatorio en tu calendario. Es tedioso pero es la mejor defensa contra ataques de fuerza bruta prolongados.
No compartas la cuenta
Cada persona que trabaje en tu web debería tener su propia cuenta FTP. Si compartes la misma cuenta entre varias personas, no sabrás quién ha hecho qué ni podrás revocar el acceso de una sola persona sin afectar a las demás.
Usa la función "Logs" de DirectAdmin
DirectAdmin guarda un registro de todas las conexiones FTP. Revisa periódicamente la sección de logs para ver si hay intentos fallidos desde IPs desconocidas. Si ves algo raro, cambia la contraseña inmediatamente.
Desactiva cuentas que no uses
¿Tienes una cuenta FTP que creaste para una prueba hace meses? Bórrala. Cuantas menos cuentas activas tengas, menos superficie de ataque.
Cuidado con el acceso a otras webs del mismo servidor
Si tu hosting tiene varios dominios, asegúrate de que cada cuenta FTP apunte solo a su carpeta correspondiente. No des acceso a la raíz del servidor nunca.
Preguntas frecuentes sobre cuentas FTP en DirectAdmin
¿Puedo cambiar la contraseña de una cuenta FTP existente?
Sí. En la lista de cuentas FTP, haz clic en el icono de edición (normalmente un lápiz) junto a la cuenta que quieras modificar. Podrás cambiar la contraseña y los permisos sin tener que borrar la cuenta.
¿Qué hago si he olvidado la contraseña de mi cuenta FTP?
No puedes recuperarla, pero sí puedes resetearla desde DirectAdmin. Ve a la lista de cuentas FTP, edita la cuenta y pon una nueva contraseña. El sistema no te muestra la antigua por seguridad.
¿Puedo crear una cuenta FTP que solo tenga permisos de lectura?
Sí. En el formulario de creación, busca la opción de permisos o "Read Only". Si no aparece, puedes crear la cuenta apuntando a una carpeta con permisos 555 (solo lectura para todos). Ten en cuenta que esto puede dar problemas si la web necesita escribir archivos en esa carpeta.
¿Es mejor usar FTP o el administrador de archivos de DirectAdmin?
Para tareas puntuales, el administrador de archivos de DirectAdmin es más seguro porque no envía contraseñas por la red. Pero para subir cientos de archivos o gestionar una web grande, un cliente FTP con SFTP es mucho más eficiente.
¿Qué es Syspanel y tiene algo que ver con FTP?
Syspanel es un panel de control alternativo (conocido comercialmente como HestiaCP) que algunos proveedores usan en lugar de DirectAdmin. Si tu hosting usa Syspanel, el acceso al panel es a través del puerto 2106 (https://tudominio.com:2106). La gestión de cuentas FTP en Syspanel es similar, pero los nombres de las opciones pueden variar ligeramente. Si tu proveedor usa Syspanel, busca la sección "Cuentas FTP" dentro del menú de "Web" o "Archivos".
¿Por qué mi conexión FTP es lenta?
Puede ser por el tipo de conexión (SFTP es un poco más lento que FTP por el cifrado), por el ancho de banda de tu conexión a internet, o porque has puesto un límite de ancho de banda muy bajo en la configuración de la cuenta.
¿Puedo bloquear una IP que intenta atacar mi FTP?
DirectAdmin no tiene un bloqueo directo de IPs para FTP en la versión estándar. Pero puedes usar el firewall del servidor (CSF) o contactar con soporte para que bloqueen la IP. Si ves ataques recurrentes, cambia la contraseña y considera usar un puerto no estándar para SFTP (aunque esto requiere configuración en el servidor).
Resumen final: lista de comprobación de seguridad
Antes de cerrar este artículo, aquí tienes una checklist rápida para que verifiques que tu cuenta FTP es segura:
- El nombre de usuario no es obvio ni predecible.
- La contraseña tiene al menos 12 caracteres con símbolos y números.
- El directorio de inicio es una subcarpeta específica, no la raíz del servidor.
- Los permisos de archivos son 644 y los de carpetas 755.
- El límite de conexiones simultáneas es de 1 o 2.
- Usas SFTP o FTPS en tu cliente FTP.
- No compartes la cuenta con nadie.
- Tienes una fecha marcada en el calendario para cambiar la contraseña.
- Has revisado los logs de DirectAdmin para ver si hay intentos sospechosos.
Crear una cuenta FTP segura en DirectAdmin no lleva más de cinco minutos si sabes qué opciones elegir. La mayoría de los problemas de seguridad vienen de cuentas con contraseñas débiles y permisos demasiado amplios. Siguiendo los pasos de esta guía, tendrás tu hosting mucho más protegido contra accesos no autorizados.
Si en algún momento dudas sobre una configuración, recuerda la regla de oro: menos permisos y menos accesos siempre es mejor. Puedes ampliar los permisos más adelante si realmente los necesitas, pero recuperar el control después de un ataque es mucho más complicado.
Ahora ya tienes todo lo necesario para crear cuentas FTP seguras en DirectAdmin. Configura la tuya hoy mismo y duerme tranquilo sabiendo que tus archivos están bien protegidos.
