🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger con contraseña un directorio en DirectAdmin (htaccess)

Actualizado el 19 de febrero de 2026

¿Por qué proteger un directorio en DirectAdmin?

La seguridad de tu sitio web no termina con un buen hosting o un certificado SSL. Si tienes áreas privadas —como un panel de administración, una carpeta de descargas exclusivas, un directorio de clientes o incluso una zona de pruebas— necesitas una barrera adicional. La autenticación básica HTTP mediante un archivo .htaccess es la solución más sencilla y efectiva para proteger directorio DirectAdmin sin depender de scripts complejos o bases de datos.

Cuando activas esta protección, el servidor exige un usuario y contraseña antes de mostrar cualquier archivo de esa carpeta. Es como ponerle un candado físico a una puerta dentro de tu casa. El navegador muestra una ventana emergente pidiendo las credenciales, y solo quien las tenga podrá entrar.

Este método es ideal para:

  • Proteger áreas de administración de WordPress o cualquier CMS.
  • Restringir el acceso a carpetas con backups o archivos sensibles.
  • Crear zonas privadas para clientes o miembros de un sitio.
  • Bloquear el acceso a directorios de instalación o configuración.

A continuación, te explico paso a paso cómo lograrlo, incluso si nunca has tocado un archivo de configuración en tu vida.

Requisitos previos: qué necesitas tener a mano

Antes de empezar, verifica que tienes acceso a tu panel de control DirectAdmin. Este es el panel que te proporciona tu proveedor de hosting. También necesitarás:

  • Las credenciales de acceso a DirectAdmin (usuario y contraseña).
  • El nombre exacto del directorio que quieres proteger.
  • Un editor de texto simple (como el Bloc de notas, Visual Studio Code o el editor integrado de DirectAdmin).
  • Ganas de aprender, porque es más fácil de lo que parece.

No necesitas conocimientos avanzados de programación. Solo seguir los pasos al pie de la letra.

Paso 1: Accede al Administrador de Archivos de DirectAdmin

El primer paso para htaccess password DirectAdmin es localizar el archivo .htaccess dentro del directorio que quieres proteger. Si no existe, lo crearás desde cero.

  1. Inicia sesión en tu panel de DirectAdmin.
  2. Busca el icono "Administrador de Archivos" (File Manager). Normalmente está en la sección de "Herramientas de archivos" o en el menú principal.
  3. Navega hasta la carpeta domains y luego a la de tu dominio. Por ejemplo: domains/tudominio.com/public_html/.
  4. Dentro de public_html (o la subcarpeta que quieras proteger, como public_html/privado), localiza el archivo .htaccess. Si no lo ves, activa la opción "Mostrar archivos ocultos" en la configuración del administrador de archivos.

[INFO] El archivo .htaccess es un archivo de configuración del servidor Apache. Aunque empiece con un punto y parezca invisible, es fundamental para el control de accesos.

Paso 2: Crea el archivo .htaccess con las reglas de protección

Ahora viene la parte clave. Vas a crear o modificar el .htaccess para añadir las directivas de autenticación. Si el archivo ya existe, no lo borres; simplemente añade las líneas al final.

  1. Haz clic derecho sobre el archivo .htaccess y selecciona "Editar".
  2. Copia y pega el siguiente bloque de código:
AuthType Basic
AuthName "Acceso restringido"
AuthUserFile /home/usuario/.htpasswd
Require valid-user

Expliquemos cada línea:

  • AuthType Basic: le dice al servidor que use autenticación básica HTTP.
  • AuthName "Acceso restringido": es el mensaje que verá el usuario en la ventana emergente. Puedes cambiarlo por algo como "Zona privada" o "Solo personal autorizado".
  • AuthUserFile /home/usuario/.htpasswd: es la ruta absoluta al archivo que contendrá los usuarios y contraseñas cifradas. Debes reemplazar usuario por tu nombre de usuario de DirectAdmin. Si no sabes cuál es, lo verás en la esquina superior derecha del panel o en el propio administrador de archivos (suele ser la primera carpeta en la ruta).
  • Require valid-user: indica que cualquier usuario que esté en el archivo .htpasswd podrá acceder.

Guarda los cambios.

[WARNING] Es crucial que la ruta AuthUserFile sea la ruta absoluta, no una relativa. Si pones una ruta incorrecta, el servidor devolverá un error 500. Para encontrarla, en el administrador de archivos, mira la barra de direcciones superior. Verás algo como /home/tu_usuario/domains/tudominio.com/public_html. Tu ruta absoluta será /home/tu_usuario/.htpasswd.

Paso 3: Genera el archivo .htpasswd con el usuario y la contraseña cifrada

Este es el archivo que almacena las credenciales. No puede ir dentro de la carpeta pública, porque entonces alguien podría descargarlo y ver las contraseñas (aunque estén cifradas, es un riesgo innecesario). Lo colocaremos en el directorio raíz de tu usuario, fuera de public_html.

Para generar el hash de la contraseña, tienes dos opciones:

Opción A: Usar el Generador de Contraseñas de DirectAdmin (Recomendada)

DirectAdmin incluye una herramienta específica para esto.

  1. En el panel principal, ve a la sección "Herramientas de archivos" y busca "Protección con contraseña" o "Password Protect". El nombre puede variar según la versión.
  2. Selecciona el dominio y la carpeta que quieres proteger.
  3. Introduce el nombre de usuario que quieras (por ejemplo, admin o cliente1).
  4. Escribe la contraseña que desees. DirectAdmin generará automáticamente el hash y lo guardará en un archivo .htpasswd en la ubicación correcta.
  5. Si la herramienta te pregunta dónde guardar el archivo, elige la ruta que usamos en el paso anterior (/home/tu_usuario/.htpasswd).

Este método es el más seguro, porque te aseguras de que el hash se genera con el algoritmo correcto (generalmente bcrypt o sha1).

Opción B: Crear el hash manualmente con una herramienta online

Si no encuentras la herramienta en tu panel, puedes usar un generador de contraseñas htaccess online. Pero ten cuidado con las páginas que usas, ya que introduces una contraseña en un sitio de terceros.

  1. Busca en Google "generador htpasswd online".
  2. Introduce el usuario y la contraseña.
  3. Copia el resultado, que tendrá el formato usuario:hash_generado.
  4. En DirectAdmin, crea un nuevo archivo llamado .htpasswd en la raíz de tu usuario (no dentro de public_html). Para ello, ve al administrador de archivos, sube un nivel (hasta /home/tu_usuario/) y crea un archivo nuevo.
  5. Pega el contenido y guarda.

[TIP] Asegúrate de que el archivo .htpasswd tenga permisos 644. En el administrador de archivos, haz clic derecho sobre el archivo, selecciona "Permisos" y verifica que esté en 644. Si no, cámbialo.

Paso 4: Prueba el acceso a tu directorio protegido

Ahora viene la prueba de fuego. Abre una ventana de incógnito en tu navegador (para evitar que la caché te engañe) y visita la URL del directorio protegido. Por ejemplo: https://tudominio.com/privado.

Deberías ver una ventana emergente pidiendo usuario y contraseña. Introduce las credenciales que creaste y pulsa aceptar. Si todo ha ido bien, verás el contenido de la carpeta. Si cancelas, verás un error 401 (No autorizado).

Si no funciona, revisa:

  • Que la ruta en AuthUserFile sea correcta.
  • Que el archivo .htpasswd existe y tiene el contenido correcto.
  • Que el archivo .htaccess esté en la carpeta correcta (la que quieres proteger).
  • Que no haya otros .htaccess en carpetas superiores que interfieran.

Cómo proteger varios directorios o usuarios distintos

¿Necesitas que diferentes personas tengan acceso a diferentes carpetas? Puedes crear múltiples archivos .htpasswd o usar el mismo para todas.

  • Un solo usuario para todo: es la opción más simple. Usa el mismo .htpasswd en todos los .htaccess.
  • Varios usuarios con el mismo acceso: añade más líneas al archivo .htpasswd. Cada línea es un usuario distinto. Por ejemplo:
    usuario1:hash1
    usuario2:hash2
    
  • Accesos diferentes por carpeta: crea un .htpasswd distinto para cada carpeta y referencia la ruta correspondiente en cada .htaccess.

[INFO] Si olvidas una contraseña, no hay forma de recuperarla. Solo puedes generar un nuevo hash y sobrescribir el anterior en el archivo .htpasswd.

Seguridad adicional: combinar .htaccess con otras medidas

La autenticación básica es una capa de seguridad, pero no es infalible. Para una protección más robusta en seguridad DirectAdmin, considera combinar este método con:

  • HTTPS obligatorio: fuerza la conexión segura para que las credenciales viajen cifradas. En el .htaccess, añade:
    RewriteEngine On
    RewriteCond %{HTTPS} off
    RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]
    
  • Limitar por IP: si solo tú o tu equipo deben acceder, puedes restringir por dirección IP. Añade:
    Require ip 192.168.1.100
    
    Esto solo permitirá el acceso desde esa IP. Para permitir varias, repite la línea.
  • Cambiar el nombre del directorio: si es una carpeta de administración, cámbiala a un nombre difícil de adivinar (ej. admin_7x9q). No es seguridad real, pero disuade a bots.

Preguntas frecuentes (FAQ) sobre protección de directorios

¿Qué pasa si no veo el archivo .htaccess en mi administrador de archivos?

Debes activar la opción de "Mostrar archivos ocultos". En DirectAdmin, suele ser una casilla o un botón en la parte superior del administrador de archivos. Si no lo encuentras, crea un archivo nuevo llamado .htaccess desde el botón "Crear archivo".

¿Puedo usar esto para proteger una subcarpeta dentro de otra protegida?

Sí, pero ten cuidado. Si proteges una carpeta padre, el servidor pedirá credenciales para todo lo que contenga. Si luego proteges una subcarpeta con credenciales diferentes, el servidor pedirá la primera contraseña y luego la segunda. Es un poco molesto para el usuario, pero funciona.

¿Es lo mismo que la protección por contraseña de cPanel?

Es el mismo principio, pero la interfaz cambia. DirectAdmin usa su propia herramienta, pero el resultado final es idéntico: un .htaccess y un .htpasswd.

¿Qué hago si recibo un error 500 después de guardar los cambios?

El error 500 casi siempre se debe a un error de sintaxis en el .htaccess o a una ruta incorrecta en AuthUserFile. Revisa que no haya espacios extraños y que la ruta del archivo .htpasswd sea la correcta. También verifica los permisos del .htaccess (deben ser 644).

¿Puedo proteger un directorio sin usar .htaccess?

DirectAdmin ofrece la herramienta nativa "Protección con contraseña" que hace todo por ti. Pero si quieres control total o tu servidor usa Nginx, necesitarás configurar el archivo de configuración del sitio, lo cual es más avanzado. Para la mayoría de los casos, .htaccess es suficiente.

¿Cómo elimino la protección si ya no la necesito?

Simplemente borra las líneas que añadiste al .htaccess o elimina el archivo .htpasswd. Guarda los cambios y listo. También puedes usar la herramienta de DirectAdmin para desactivarla.

Conclusión: la seguridad empieza con pequeños pasos

Proteger un directorio con htaccess password DirectAdmin es una de las tareas más valiosas y sencillas que puedes hacer para blindar tu sitio. No requiere instalar nada, no afecta al rendimiento y te da un control inmediato sobre quién ve qué.

Recuerda que la seguridad es un proceso continuo. Empieza con esta capa de autenticación, pero no te detengas ahí. Mantén tu software actualizado, usa contraseñas fuertes y revisa periódicamente los permisos de tus archivos.

Ahora que ya sabes cómo hacerlo, te invito a que practiques en un entorno de pruebas antes de aplicarlo en producción. Cuando lo domines, te sorprenderá lo rápido que se hace y la tranquilidad que te da saber que tu información privada está a salvo de miradas indiscretas.

Si tienes dudas, no dudes en consultar la documentación de tu proveedor de hosting o abrir un ticket de soporte. La mayoría de los problemas se resuelven con una simple revisión de rutas y permisos. ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel