Cómo habilitar la protección contra fuerza bruta en Syspanel
¿Qué es un ataque de fuerza bruta y por qué debería preocuparte?
Imagina que alguien intenta adivinar la contraseña de tu casa probando combinaciones una y otra vez, sin descanso, durante horas o incluso días. Eso es exactamente un ataque de fuerza bruta, pero aplicado a tu servidor. Los ciberdelincuentes utilizan programas automatizados que prueban miles de contraseñas por minuto contra servicios como SSH, FTP, paneles de control o bases de datos.
Si tu servidor no tiene protección, es como dejar la puerta de tu casa sin cerradura de seguridad. Un ataque exitoso puede comprometer todo tu sitio web, robar datos de clientes, instalar malware o incluso secuestrar tu dominio. La buena noticia es que Syspanel incluye herramientas integradas para protegerte, y en esta guía te enseñaré paso a paso cómo activarlas.
¿Qué es Syspanel y por qué es seguro?
Syspanel es un panel de control de hosting gratuito y de código abierto, conocido por muchos como el sucesor espiritual de HestiaCP. De hecho, si has usado HestiaCP antes, Syspanel te resultará muy familiar, pero con mejoras importantes en seguridad y rendimiento. El acceso a tu panel se realiza a través del puerto 2106 (por ejemplo: https://tu-servidor:2106), un detalle que debes recordar para configurar tu firewall correctamente.
Una de las grandes ventajas de Syspanel es que incorpora protección contra fuerza bruta de serie, pero muchas veces viene desactivada por defecto o con configuraciones muy básicas. Vamos a cambiarlo.
Antes de empezar: requisitos y acceso
Para seguir esta guía necesitas:
- Acceso al panel de Syspanel como administrador (usuario
admin). - Acceso por SSH a tu servidor (opcional, pero recomendado para verificación avanzada).
- Permisos de root o sudo si vas a modificar configuraciones a nivel de sistema.
[WARNING] No desactives el firewall mientras estés conectado por SSH, o podrías quedarte fuera de tu propio servidor. Siempre verifica las reglas antes de aplicarlas.
Activar la protección contra fuerza bruta en Syspanel (método gráfico)
El método más sencillo y recomendado para usuarios sin experiencia técnica es hacerlo desde la interfaz web de Syspanel. Sigue estos pasos:
- Accede a tu panel escribiendo
https://tu-servidor:2106en tu navegador. - Inicia sesión con tu usuario administrador.
- En el menú lateral, busca la sección "Seguridad" o "Configuración del servidor" (dependiendo de la versión, puede variar ligeramente).
- Dentro de esa sección, encontrarás una pestaña llamada "Protección contra fuerza bruta" o "Fail2ban".
Configurando Fail2ban desde Syspanel
Syspanel utiliza Fail2ban como motor principal de protección. Fail2ban es una herramienta que monitorea los registros del sistema y, cuando detecta múltiples intentos fallidos de conexión, bloquea automáticamente la IP del atacante durante un tiempo determinado.
Aquí tienes los parámetros que debes configurar:
- Habilitar protección: Activa el interruptor o marca la casilla.
- Tiempo de bloqueo (bantime): Es el tiempo en segundos que se bloqueará una IP. Te recomiendo 3600 (1 hora) para empezar, y si los ataques son constantes, puedes subirlo a 86400 (24 horas).
- Número de intentos (maxretry): Cuántos intentos fallidos se permiten antes del bloqueo. Un valor de 5 es equilibrado.
- Ventana de tiempo (findtime): El período (en segundos) en el que se cuentan los intentos. Por ejemplo, si pones 600, se contarán los intentos fallidos dentro de una ventana de 10 minutos.
[TIP] Para servidores con mucha exposición pública, te recomiendo valores más estrictos:
maxretry = 3ybantime = 86400. Los bots no se cansan, así que mejor ser duros al principio.
- Guarda los cambios pulsando el botón "Guardar" o "Aplicar".
- Syspanel reiniciará automáticamente el servicio de Fail2ban. Verás un mensaje de confirmación.
¿Qué servicios protege Fail2ban en Syspanel?
Syspanel configura Fail2ban para cubrir los servicios más críticos:
- SSH (puerto 22): el principal objetivo de los ataques.
- Syspanel (puerto 2106): el propio panel de control.
- FTP (puerto 21): si tienes usuarios FTP.
- Servicio de correo (SMTP/IMAP): para evitar el envío de spam.
Puedes verificar qué servicios están protegidos en la misma sección de seguridad, normalmente en una lista desplegable.
Método avanzado: configuración manual por SSH
Si eres de los que prefieren el control total, o si la opción gráfica no aparece en tu versión de Syspanel, puedes configurarlo directamente desde la terminal.
- Conéctate a tu servidor por SSH.
- Ejecuta el comando
sudo nano /etc/fail2ban/jail.local(o crea este archivo si no existe). - Añade o modifica las siguientes líneas:
[DEFAULT]
bantime = 3600
findtime = 600
maxretry = 5
[sshd]
enabled = true
[syspanel]
enabled = true
port = 2106
logpath = /var/log/syspanel/auth.log
[INFO] El archivo
jail.localtiene prioridad sobre la configuración por defecto. No modifiquesjail.confdirectamente, ya que se sobrescribe con las actualizaciones.
- Guarda el archivo (Ctrl+O, luego Enter) y sal (Ctrl+X).
- Reinicia Fail2ban con
sudo systemctl restart fail2ban. - Verifica el estado con
sudo fail2ban-client status.
Deberías ver una salida similar a:
Status
|- Number of jail: 2
`- Jail list: sshd, syspanel
Cómo bloquear IPs manualmente en Syspanel
A veces querrás bloquear una IP específica sin esperar a que Fail2ban lo detecte. Syspanel también te permite hacerlo de forma manual.
Desde la interfaz web
- Ve a "Seguridad" > "Lista negra de IPs" o "Bloqueo manual".
- Introduce la dirección IP que deseas bloquear.
- Añade un comentario (opcional) para recordar por qué la bloqueaste.
- Pulsa "Añadir".
La IP quedará bloqueada al instante en todos los servicios gestionados por Syspanel (SSH, FTP, panel, etc.).
Desde la línea de comandos
Si prefieres la terminal:
sudo fail2ban-client set sshd banip 123.456.789.0
Para desbloquearla más tarde:
sudo fail2ban-client set sshd unbanip 123.456.789.0
Verificación: ¿Está funcionando mi protección?
Tras activar la protección, es hora de comprobar que todo funciona correctamente. Te propongo una prueba sencilla:
- Abre una ventana de terminal y ejecuta
ssh usuario@tu-servidor -p 22. - Introduce una contraseña incorrecta 5 veces (o el número que hayas configurado).
- En el sexto intento, la conexión debería ser rechazada o no responder.
- Ahora revisa el estado de Fail2ban:
sudo fail2ban-client status sshd
Deberías ver la IP de tu conexión en la lista de "Banned IP list".
[WARNING] Esta prueba bloqueará tu propia IP. Si estás en una conexión con IP dinámica, no pasa nada, se desbloqueará sola tras el tiempo de baneo. Si tienes IP fija, deberás desbloquearte manualmente con
unbanip.
Consejos extra para reforzar la seguridad de tu servidor
La protección contra fuerza bruta es solo una capa de seguridad. Para una defensa completa, te recomiendo:
- Cambiar el puerto SSH por defecto: Edita
/etc/ssh/sshd_configy cambiaPort 22por otro número (ej: 2222). Luego reinicia SSH. - Deshabilitar el acceso root por SSH: En el mismo archivo, pon
PermitRootLogin noy crea un usuario con privilegios sudo. - Usar autenticación por clave SSH: Es mucho más segura que las contraseñas. Genera un par de claves con
ssh-keygeny copia la pública al servidor. - Mantener Syspanel actualizado: Las actualizaciones incluyen parches de seguridad importantes.
- Configurar un firewall (UFW): Si Syspanel no lo gestiona automáticamente, puedes usar:
sudo ufw allow 2106/tcp
sudo ufw allow 22/tcp
sudo ufw enable
[TIP] No olvides abrir el puerto 2106 en tu firewall si usas uno externo (como el de tu proveedor de nube). Muchos usuarios se quedan sin acceso al panel porque lo bloquean sin querer.
Preguntas frecuentes (FAQ)
¿Qué pasa si Fail2ban bloquea mi propia IP?
Es lo más común cuando configuras mal los parámetros o haces pruebas. No te preocupes, es fácil de solucionar:
- Conéctate por SSH desde otra IP (por ejemplo, desde tu móvil con datos).
- Ejecuta
sudo fail2ban-client set sshd unbanip TU_IP. - Si no tienes acceso alternativo, espera a que pase el tiempo de bloqueo.
¿Syspanel es lo mismo que HestiaCP?
Syspanel es un fork moderno y mejorado de HestiaCP. Mantiene la compatibilidad con la mayoría de sus funciones, pero añade mejoras de seguridad y rendimiento. El puerto de acceso cambia al 2106 en lugar del 8083 de HestiaCP.
¿Puedo usar Fail2ban para proteger otros servicios como WordPress?
Sí, puedes crear jails personalizadas. Por ejemplo, para WordPress:
[wordpress]
enabled = true
port = http,https
logpath = /var/log/apache2/access.log
maxretry = 10
¿La protección afecta al rendimiento de mi sitio?
No. Fail2ban es extremadamente ligero. Solo monitoriza los logs y actúa cuando detecta patrones sospechosos. El impacto en el rendimiento es prácticamente imperceptible.
¿Qué hago si olvido la contraseña de Syspanel?
Puedes restablecerla desde la terminal:
sudo /usr/local/syspanel/bin/syspanel-change-password admin
Te pedirá que introduzcas la nueva contraseña.
Mantenimiento y monitoreo continuo
Activar la protección no es un "configurar y olvidar". Te recomiendo revisar periódicamente los registros de Fail2ban:
sudo tail -f /var/log/fail2ban.log
Este comando te mostrará en tiempo real los intentos de ataque bloqueados. Verás líneas como:
2025-01-15 10:32:45,789 fail2ban.actions [1234]: NOTICE [sshd] Ban 185.220.101.34
Si ves muchas IPs bloqueadas, es buena señal: tu sistema está funcionando correctamente.
Además, puedes configurar notificaciones por correo electrónico para que te avisen cuando se bloquee una IP. En la sección de seguridad de Syspanel, busca la opción "Notificaciones" e introduce tu correo.
Conclusión final
Proteger tu servidor contra ataques de fuerza bruta no es opcional, es una necesidad en el mundo digital actual. Syspanel te ofrece herramientas potentes y fáciles de usar para hacerlo, incluso si no eres un experto en seguridad.
Recuerda los pasos clave:
- Activa Fail2ban desde la interfaz de Syspanel o por SSH.
- Configura parámetros razonables: 5 intentos y 1 hora de bloqueo como mínimo.
- Verifica que la protección funciona con una prueba controlada.
- Complementa con otras medidas: firewall, cambio de puertos y claves SSH.
Con esta configuración, tus servicios estarán mucho más seguros y podrás dormir tranquilo sabiendo que los bots y atacantes no podrán vulnerar tu servidor.
[INFO] Si te surge cualquier duda durante el proceso, consulta la documentación oficial de Syspanel o contacta con tu proveedor de hosting. La seguridad es un trabajo en equipo, y siempre es mejor preguntar que cometer un error que te deje sin acceso a tu servidor.
Ahora que ya sabes cómo hacerlo, no esperes más. Activa la protección hoy mismo y reduce drásticamente el riesgo de que tu servidor sea comprometido.
