🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo crear usuarios FTP seguros en DirectAdmin

Actualizado el 3 de diciembre de 2025

¿Sabías que crear un usuario FTP en tu panel de control es una de las tareas más comunes, pero también una de las que más riesgos de seguridad puede traer si no se hace correctamente? Un usuario FTP mal configurado puede ser la puerta de entrada para que alguien no autorizado acceda a tus archivos, instale malware o robe información sensible.

En este artículo, vamos a explicarte paso a paso cómo crear usuarios FTP seguros en DirectAdmin, siguiendo las mejores prácticas de ciberseguridad. Aprenderás a limitar el acceso a directorios específicos, usar contraseñas robustas y configurar permisos correctos. Al final, también encontrarás una sección de preguntas frecuentes (FAQ) para resolver las dudas más comunes.


¿Por qué es importante la seguridad al crear usuarios FTP?

El protocolo FTP (File Transfer Protocol) es una herramienta esencial para subir, descargar y gestionar archivos en tu servidor web. Sin embargo, si no lo configuras con cuidado, puedes exponer todo tu sitio web a ciberataques.

Los riesgos más comunes incluyen:

  • Acceso no autorizado: Si la contraseña es débil o se filtra, un atacante puede tomar el control de tu sitio.
  • Subida de malware: Archivos maliciosos pueden ser subidos a tu servidor, infectando a tus visitantes.
  • Modificación de archivos: Alguien podría cambiar el contenido de tu web, redirigir a tus usuarios o borrar información crítica.
  • Exposición de datos sensibles: Archivos de configuración, bases de datos o información de clientes pueden quedar al descubierto.

Por eso, crear usuarios FTP seguros no es una opción, es una necesidad. Y DirectAdmin, uno de los paneles de control de hosting más populares, te ofrece todas las herramientas para hacerlo correctamente.


Paso 1: Accede a tu panel de DirectAdmin

Lo primero que necesitas es iniciar sesión en tu panel de control de DirectAdmin. Normalmente, la dirección es algo como https://tudominio.com:2222 o la IP de tu servidor seguida del puerto 2222.

[INFO] Si tu hosting usa Syspanel (antes conocido como HestiaCP), el proceso es similar, pero el puerto de acceso suele ser el 2106. En ese caso, busca la sección de "Usuarios FTP" o "Cuentas FTP" dentro del panel.

Una vez dentro, busca la sección que dice "Administrador de FTP" o simplemente "FTP". En la mayoría de las versiones de DirectAdmin, la encontrarás en el menú principal, agrupada dentro de "Administración de Archivos" o similar.


Paso 2: Crea un nuevo usuario FTP con acceso restringido

Aquí viene la parte clave. No crees un usuario FTP que tenga acceso a la raíz de tu cuenta (a la carpeta public_html completa) a menos que sea estrictamente necesario.

El principio fundamental es: concede solo los permisos mínimos necesarios.

Para ello, sigue estos pasos:

  1. Haz clic en "Crear nuevo usuario FTP" o un botón similar.

  2. Nombre de usuario: Elige un nombre descriptivo, por ejemplo, cliente1_tienda o backup_semanal. Evita nombres genéricos como admin o user.

  3. Contraseña: Este es el paso más importante. No uses contraseñas obvias como 123456, password o el nombre de tu web. Genera una contraseña segura que cumpla con estos criterios:

    • Mínimo 12 caracteres.
    • Combinación de letras mayúsculas, minúsculas, números y símbolos (ej: &, #, !).
    • Que no contenga palabras del diccionario ni información personal.

    [TIP] Usa un gestor de contraseñas como Bitwarden, 1Password o incluso el generador integrado de tu navegador para crear y guardar contraseñas seguras.

  4. Directorio de inicio (Home Directory): Aquí está el truco. No dejes la ruta por defecto (que suele ser /home/usuario/domains/tudominio.com/public_html). En su lugar, restringe el acceso a una subcarpeta específica.

    • Ejemplo para un desarrollador: Si quieres que alguien suba archivos solo a la carpeta /imagenes/productos/, escribe la ruta completa: /home/usuario/domains/tudominio.com/public_html/imagenes/productos/.
    • Ejemplo para un backup: Si solo necesitas acceso a la carpeta /backups/, indica esa ruta.
    • Ejemplo para un cliente: Si un cliente debe gestionar solo su subdirectorio dentro de tu web, por ejemplo, /clientes/mi-cliente/, limítalo ahí.

[WARNING] Si dejas el directorio raíz (public_html), el usuario FTP podrá ver, modificar y eliminar todos los archivos de tu sitio web, incluyendo archivos de sistema como .htaccess, wp-config.php (en WordPress) o archivos de configuración de otras aplicaciones. ¡Evítalo a toda costa!

  1. Permisos adicionales (Opcional): Algunas versiones de DirectAdmin permiten marcar casillas como "Subir archivos", "Crear directorios", "Eliminar archivos", etc. Solo marca las que sean absolutamente necesarias. Si el usuario solo necesita subir imágenes, no le des permiso para eliminar o renombrar archivos.

  2. Haz clic en "Crear".

¡Felicidades! Has creado tu primer usuario FTP seguro.


Paso 3: Configura una política de contraseñas fuertes (para toda la cuenta)

Si eres el administrador del servidor o tienes acceso a la configuración de DirectAdmin, puedes ir un paso más allá y forzar que todos los usuarios FTP (y del sistema) usen contraseñas seguras.

Para ello, puedes modificar el archivo de configuración de DirectAdmin o, en versiones más recientes, usar la interfaz gráfica:

  1. Ve a "Configuración del Admin" o "Configuración del Reseller" (dependiendo de tu nivel de acceso).
  2. Busca la opción "Política de Contraseñas" o "Password Policy".
  3. Activa opciones como:
    • Longitud mínima de 12 caracteres.
    • Requerir al menos una letra mayúscula.
    • Requerir al menos un número.
    • Requerir al menos un símbolo.
    • Caducidad de contraseña: Puedes forzar que las contraseñas se cambien cada 90 días.

[INFO] Esta política se aplicará a todos los nuevos usuarios que se creen, incluyendo los usuarios FTP. Es una capa de seguridad extra muy efectiva.


Paso 4: Usa SFTP/FTPS en lugar de FTP tradicional

El protocolo FTP envía tus credenciales (usuario y contraseña) y los datos en texto plano a través de la red. Esto significa que cualquier persona en la misma red (por ejemplo, en una cafetería o una wifi pública) podría interceptarlos fácilmente con herramientas de sniffing.

La solución es usar protocolos cifrados:

  • SFTP (SSH File Transfer Protocol): Utiliza el puerto 22 (el mismo que SSH) y cifra toda la conexión. Es la opción más recomendada.
  • FTPS (FTP over SSL/TLS): Utiliza el puerto 21 pero añade una capa de cifrado SSL/TLS. También es seguro, pero requiere configurar un certificado SSL en tu servidor.

¿Cómo usarlo en DirectAdmin? DirectAdmin soporta nativamente SFTP. Simplemente, cuando te conectes con tu cliente FTP (FileZilla, Cyberduck, etc.), selecciona el protocolo SFTP en lugar de FTP. Las credenciales de acceso serán las mismas que las de tu usuario FTP.

[WARNING] Si tu cliente FTP te da la opción de "FTP explícito" o "FTP implícito", elige siempre "FTP explícito sobre TLS" (FTPS). Si no estás seguro, usa directamente SFTP, que es más sencillo y seguro.


Paso 5: Monitorea y rota las contraseñas periódicamente

La seguridad no es un evento único, es un proceso continuo. Una vez que hayas creado tus usuarios FTP seguros, debes mantenerlos seguros a lo largo del tiempo.

  • Cambia las contraseñas regularmente: Establece una política de cambio de contraseñas cada 3-6 meses. Puedes hacerlo manualmente desde DirectAdmin o forzarlo automáticamente con la política de contraseñas (como vimos en el Paso 3).
  • Elimina usuarios FTP que no uses: Si contrataste a un desarrollador freelance que terminó su trabajo, o si un cliente ya no necesita acceso, elimina su usuario FTP inmediatamente. No lo dejes ahí "por si acaso". Un usuario inactivo es un riesgo de seguridad.
  • Revisa los registros de actividad: DirectAdmin guarda registros de todas las conexiones FTP. Puedes revisarlos para detectar accesos sospechosos, como intentos de conexión desde direcciones IP desconocidas o en horarios extraños.

Preguntas Frecuentes (FAQ) sobre seguridad FTP en DirectAdmin

1. ¿Puedo crear un usuario FTP que solo pueda leer archivos, pero no subirlos?
Sí. Al crear el usuario, en la sección de permisos, desmarca las opciones de "Subir", "Escribir" o "Modificar". Esto es útil para que un diseñador pueda ver los archivos de tu web, pero no pueda modificarlos.

2. ¿Qué hago si olvido la contraseña de un usuario FTP?
No necesitas recordarla. Desde DirectAdmin, ve a la lista de usuarios FTP, busca el usuario en cuestión y haz clic en "Cambiar contraseña" o "Editar". Allí podrás asignar una nueva contraseña segura.

3. Mi cliente FTP me dice "Error de conexión: Conexión rechazada". ¿Qué significa?
Esto suele ocurrir por varias razones:

  • Puerto incorrecto: Asegúrate de usar el puerto correcto. Para SFTP es el 22, para FTP normal es el 21.
  • Firewall: El firewall de tu servidor (por ejemplo, CSF) podría estar bloqueando tu IP. Contacta a tu proveedor de hosting.
  • Usuario o contraseña incorrectos: Verifica que no haya errores tipográficos.

4. ¿Es seguro usar el mismo usuario FTP para varias personas?
No, nunca. Cada persona que necesite acceso debe tener su propio usuario FTP. Esto te permite:

  • Auditar quién hizo qué.
  • Revocar el acceso de una persona sin afectar a las demás.
  • Asignar permisos específicos a cada uno.

5. ¿Puedo restringir el acceso FTP a una sola dirección IP?
Sí, es una excelente práctica de seguridad. Puedes hacerlo a través del firewall de tu servidor (por ejemplo, con CSF) o, en algunos casos, desde la configuración de DirectAdmin. Si solo tú o tu equipo trabajan desde una oficina con IP fija, restringe el acceso solo a esa IP.

6. ¿Qué diferencia hay entre FTP, SFTP y FTPS?

  • FTP: No cifra nada. Inseguro.
  • FTPS: Cifra la conexión usando SSL/TLS. Seguro, pero requiere configuración extra.
  • SFTP: Cifra todo a través de SSH. Es el más recomendado y el que deberías usar siempre.

7. Mi hosting usa Syspanel. ¿El proceso es el mismo?
El proceso es muy similar. En Syspanel (puerto 2106), también encontrarás una sección para crear "Usuarios FTP". La lógica de seguridad (contraseñas fuertes, directorios restringidos, permisos mínimos) es exactamente la misma. Solo cambia la interfaz gráfica.


Conclusión

Crear usuarios FTP seguros en DirectAdmin no es complicado, pero requiere prestar atención a los detalles. Recuerda siempre:

  1. Usa contraseñas fuertes y únicas.
  2. Restringe el directorio de inicio a lo estrictamente necesario.
  3. Concede solo los permisos mínimos.
  4. Utiliza siempre SFTP o FTPS, nunca FTP plano.
  5. Monitorea y elimina usuarios que ya no necesites.

Siguiendo estos pasos, protegerás tu sitio web de accesos no autorizados y te asegurarás de que solo las personas adecuadas tengan acceso a los archivos que necesitan. La ciberseguridad empieza con pequeñas acciones como esta.

¿Tienes más dudas? Déjalas en los comentarios o contacta con nuestro equipo de soporte. ¡Estamos aquí para ayudarte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel