🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo limitar el acceso por IP en DirectAdmin (Security Policy)

Actualizado el 4 de septiembre de 2025

¿Por qué limitar el acceso por IP en DirectAdmin?

Cuando administras un servidor con DirectAdmin, una de las medidas de seguridad más efectivas y sencillas de implementar es limitar el acceso por IP. Esto significa que solo ciertas direcciones IP podrán entrar al panel de control, a SSH, o a servicios como FTP y correo. Es como ponerle una llave extra a la puerta de tu casa: aunque alguien tenga la llave principal, sin la llave extra no puede entrar.

La herramienta Security Policy de DirectAdmin está diseñada exactamente para esto. Te permite crear reglas específicas para bloquear o permitir IPs en diferentes servicios. Es ideal para proteger tu servidor de accesos no autorizados, ataques de fuerza bruta o simplemente para restringir el acceso a un grupo de trabajo específico.

En este artículo, te explicaré paso a paso cómo usar esta función, qué opciones tienes y algunos trucos para que tu servidor esté más seguro que nunca.

¿Qué es Security Policy en DirectAdmin?

Security Policy es una sección dentro de DirectAdmin que centraliza las políticas de seguridad relacionadas con el acceso por IP. Básicamente, te permite:

  • Bloquear IPs específicas en servicios como SSH, FTP, correo o el propio panel.
  • Permitir IPs concretas (whitelist) para que solo esas puedan acceder.
  • Configurar reglas por servicio, no todo de golpe.
  • Aplicar cambios al instante, sin necesidad de reiniciar el servidor.

Es importante saber que las reglas que configures aquí se aplican a nivel de servidor, lo que significa que afectan a todos los dominios y usuarios alojados en él. Si solo quieres restringir el acceso a un sitio web concreto, necesitarás usar otras herramientas como .htaccess o el firewall del servidor, pero para el panel y servicios críticos, Security Policy es la opción ideal.

Primeros pasos: Accede a la sección de seguridad

Para comenzar, inicia sesión en tu DirectAdmin como administrador (o como usuario con permisos de administración). Una vez dentro, sigue estos pasos:

  1. Busca en el menú superior o lateral la opción "Security Policy" (Política de seguridad). Normalmente está dentro de la sección "Account Manager" o "Server Manager", dependiendo de la versión de DirectAdmin que uses.
  2. Haz clic en "Security Policy" para abrir la herramienta.
  3. Verás una interfaz con varias pestañas o secciones, como "SSH", "FTP", "Panel", "Mail", etc.

[INFO] En versiones recientes de DirectAdmin, la interfaz puede variar ligeramente, pero la lógica es la misma. Si no encuentras la opción, usa el buscador interno del panel.

Cómo bloquear una IP en DirectAdmin (paso a paso)

Bloquear una IP es el proceso más común. Te muestro cómo hacerlo para el servicio que prefieras:

  1. En Security Policy, selecciona el servicio donde quieras aplicar el bloqueo. Por ejemplo, "SSH".
  2. Verás un campo que dice "Deny IPs" (denegar IPs) o "Blocked IPs". Allí puedes escribir la IP que quieres bloquear.
  3. Añade la IP en formato IPv4 o IPv6. También puedes usar rangos con notación CIDR (ejemplo: 192.168.1.0/24).
  4. Haz clic en "Add" o "Apply" para guardar los cambios.

Ejemplo práctico: Si quieres bloquear la IP 203.0.113.45 para que no pueda conectarse por SSH, simplemente la escribes en el campo de denegación y la agregas. A partir de ese momento, esa IP recibirá un rechazo de conexión al intentar usar SSH.

Bloquear varias IPs a la vez

Puedes añadir varias IPs separadas por comas o por saltos de línea, dependiendo de cómo esté configurado el campo. DirectAdmin también permite importar listas desde un archivo, lo cual es útil si tienes muchas IPs que bloquear.

¿Qué pasa con las IPs ya conectadas?

Es importante saber que, al bloquear una IP, las conexiones activas no se cortan automáticamente. La regla aplica para nuevas conexiones. Si necesitas cortar una sesión activa, tendrás que hacerlo manualmente desde la terminal o esperar a que expire.

Cómo permitir solo ciertas IPs (whitelist)

A veces es más seguro usar una lista blanca: solo las IPs que tú decidas podrán acceder. Esto es perfecto si eres la única persona que administra el servidor o si tienes una oficina con IP fija.

Para configurar una whitelist:

  1. En Security Policy, selecciona el servicio (por ejemplo, "Panel").
  2. Busca el campo "Allow IPs" o "Permitted IPs".
  3. Escribe las IPs permitidas, una por línea o separadas por comas.
  4. Guarda los cambios.

[WARNING] Si configuras una whitelist, ten mucho cuidado de no bloquear tu propia IP. Si lo haces, perderás el acceso al servicio y tendrás que usar la consola del servidor para revertir el cambio. Siempre verifica tu IP pública antes de aplicar una whitelist.

Restringir el acceso al panel de DirectAdmin

El acceso al panel es crítico. Si alguien no autorizado entra, puede causar daños irreparables. Por eso, limitar el acceso por IP al panel es una de las mejores prácticas de seguridad.

En la pestaña "Panel" de Security Policy, puedes:

  • Permitir solo IPs específicas: Si trabajas desde casa o la oficina, añade esas IPs a la lista blanca.
  • Denegar IPs concretas: Por ejemplo, si ves intentos de acceso desde una IP sospechosa.
  • Configurar el puerto de acceso: Por defecto es el 2222, pero puedes cambiarlo a otro para dificultar ataques.

Cambiar el puerto del panel

Además de las IPs, cambiar el puerto del panel es una medida extra de seguridad. En DirectAdmin, el puerto por defecto es el 2222. Puedes cambiarlo desde el archivo de configuración o desde la opción "Customize" en Security Policy.

[TIP] Usa un puerto no estándar (como 8443 o 9443) para reducir significativamente los escaneos automáticos que buscan el puerto 2222.

Proteger el acceso SSH con Security Policy

SSH es la puerta trasera del servidor. Si un atacante obtiene acceso, puede hacer lo que quiera. Por eso, limitar el acceso por IP a SSH es fundamental.

En la pestaña "SSH", tienes las mismas opciones de deny y allow. Además, puedes:

  • Cambiar el puerto SSH (por defecto es el 22).
  • Deshabilitar el acceso root por SSH.
  • Configurar autenticación por clave en lugar de contraseña.

Combinar con fail2ban

Aunque Security Policy es muy útil, no es un sistema de detección de intrusos. Para una protección más avanzada, te recomiendo combinar estas reglas con fail2ban, que bloquea automáticamente IPs después de varios intentos fallidos.

Limitaciones y consideraciones importantes

Antes de que empieces a configurar todo, ten en cuenta lo siguiente:

  • Las reglas se aplican a nivel de servidor: Afectan a todos los dominios y usuarios.
  • No uses reglas contradictorias: Si una IP está en la lista blanca y también en la lista negra, DirectAdmin dará prioridad a la lista negra (denegar).
  • Prueba siempre desde una IP de confianza: Si no estás seguro de tu IP, usa un servicio como ifconfig.me o whatismyip.com para conocerla.
  • No olvides otras capas de seguridad: Limitar IPs es solo una parte. Usa contraseñas fuertes, autenticación en dos pasos y mantén el software actualizado.

Cómo verificar si una IP está bloqueada

Si tienes dudas sobre si una regla se aplicó correctamente, puedes:

  1. Ir a Security Policy y revisar la lista de IPs bloqueadas.
  2. Intentar conectarte desde la IP bloqueada (si es posible).
  3. Revisar los logs del servicio en cuestión (por ejemplo, /var/log/secure para SSH).

Errores comunes y cómo solucionarlos

Me bloqueé mi propia IP

Si por error bloqueaste tu propia IP, la solución es acceder al servidor por otros medios:

  • Usa la consola del proveedor de hosting (VPS o dedicado).
  • Conéctate por otro servicio que no esté bloqueado (por ejemplo, FTP si solo bloqueaste SSH).
  • Si tienes acceso a otro servidor, úsalo como puente.

Las reglas no funcionan

A veces las reglas tardan unos segundos en aplicarse. Si después de esperar no funcionan, revisa:

  • Que la IP esté bien escrita (sin espacios ni caracteres extra).
  • Que no haya un firewall del sistema operativo (como iptables) que esté ignorando las reglas de DirectAdmin.
  • Que estés editando la pestaña correcta (SSH vs Panel vs FTP).

Preguntas frecuentes (FAQ)

¿Puedo bloquear un rango de IPs completo?

Sí, usando notación CIDR. Por ejemplo, 192.168.1.0/24 bloquea todas las IPs desde 192.168.1.0 hasta 192.168.1.255.

¿Estas reglas aplican a los sitios web alojados?

No directamente. Security Policy afecta a los servicios del servidor (SSH, FTP, panel, correo). Para bloquear IPs en un sitio web, necesitas usar .htaccess o el firewall del servidor.

¿Puedo automatizar el bloqueo de IPs?

Sí, DirectAdmin permite usar scripts y la API para automatizar estas tareas. También puedes usar herramientas como fail2ban que se integran con las reglas del sistema.

¿Qué pasa si mi IP es dinámica?

Si tu IP cambia frecuentemente, bloquear el acceso por IP puede ser un problema. En ese caso, usa una VPN o un servicio de IP dinámica (DDNS) para tener una referencia estable.

Conclusión y recomendaciones finales

Limitar el acceso por IP en DirectAdmin usando Security Policy es una de las medidas de seguridad más efectivas que puedes tomar. No solo protege el panel, sino también servicios críticos como SSH y FTP. La configuración es sencilla, pero debes ser cuidadoso para no bloquearte a ti mismo.

Resumen de buenas prácticas:

  • Siempre verifica tu IP antes de aplicar una whitelist.
  • Combina las reglas de IP con contraseñas fuertes y autenticación en dos pasos.
  • Revisa los logs periódicamente para detectar intentos de acceso sospechosos.
  • Actualiza DirectAdmin a la última versión para tener las funciones de seguridad más recientes.

Si tienes un servidor con Syspanel (antes conocido como HestiaCP), recuerda que el puerto de acceso es el 2106 y que las políticas de seguridad se gestionan de forma similar, aunque la interfaz es diferente.

La seguridad es un proceso continuo. No te conformes con una sola capa de protección; implementa varias y mantente siempre alerta. Con Security Policy de DirectAdmin, ya tienes una herramienta poderosa en tu arsenal. ¡Ponla en práctica hoy mismo y duerme tranquilo sabiendo que tu servidor está más protegido!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel