🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo proteger el acceso SSH en DirectAdmin?

Actualizado el 11 de noviembre de 2025

¿Por Qué es Importante Proteger el Acceso SSH en tu DirectAdmin?

Si tienes un servidor con DirectAdmin, el acceso SSH es como tener la llave maestra de tu casa. Con él, puedes gestionar archivos, bases de datos, correos y, por supuesto, la seguridad de tu hosting. Pero, ¿qué pasa si esa llave cae en malas manos? Un atacante podría tomar el control total de tu servidor, instalar malware, robar datos o usarlo para enviar spam. Por eso, proteger SSH no es opcional: es una necesidad básica en ciberseguridad.

En este artículo, te guiaré paso a paso para que fortalezcas la seguridad SSH DirectAdmin desde el panel de control. No necesitas ser un experto en redes ni un hacker de sombrero blanco. Solo sigue estas recomendaciones y tu servidor estará mucho más seguro.


¿Qué es SSH y por qué es un Objetivo?

SSH (Secure Shell) es el protocolo que usas para conectarte a tu servidor de forma remota y segura. Piensa en él como un túnel cifrado entre tu computadora y el servidor. Sin embargo, su popularidad lo convierte en un blanco constante de ataques automatizados (bots) que prueban miles de contraseñas por minuto.

Riesgos comunes si no proteges SSH:

  • Ataques de fuerza bruta: Bots que intentan adivinar tu contraseña.
  • Acceso no autorizado: Si tu contraseña es débil, pueden entrar.
  • Uso malicioso del servidor: Para minar criptomonedas, enviar spam o alojar contenido ilegal.

Beneficios de asegurarlo:

  • Reduces drásticamente los intentos de intrusión.
  • Proteges tus datos y los de tus clientes.
  • Evitas que tu servidor sea incluido en listas negras de seguridad.

Paso 1: Cambia el Puerto por Defecto de SSH

El puerto por defecto de SSH es el 22. Los bots lo saben y atacan constantemente ese puerto. Cambiarlo a un número diferente (por ejemplo, 2222 o 10022) es como cambiar la cerradura de tu puerta principal: los atacantes ya no sabrán por dónde entrar.

Cómo hacerlo en DirectAdmin:

  1. Accede a tu DirectAdmin como administrador (usuario "admin").
  2. Ve a "Gestión de Servicios" o "Servicios del Sistema" (depende de la versión, busca "SSH Server").
  3. Busca la opción "Puerto SSH" y cámbialo a un número entre 1024 y 65535. Evita puertos comunes como 80, 443, 21, etc.
  4. Guarda los cambios y reinicia el servicio SSH desde el panel (o ejecuta systemctl restart sshd vía línea de comandos si tienes acceso).

[INFO] Recuerda que, al cambiar el puerto, debes especificarlo al conectarte: ssh usuario@tudominio.com -p NUEVO_PUERTO. Si usas un cliente como PuTTY, cambia el campo "Port".


Paso 2: Desactiva el Acceso por Contraseña y Usa Claves SSH

Las contraseñas, por más complejas que sean, pueden ser vulneradas. Las claves SSH son mucho más seguras: funcionan como un par de llaves (pública y privada) que solo tú posees.

Generar un par de claves desde tu computadora local:

  1. En Linux/Mac: Abre la terminal y escribe:
    ssh-keygen -t rsa -b 4096
    
    Sigue las instrucciones (puedes dejar la frase de paso vacía, pero es mejor poner una).
  2. En Windows: Usa PuTTYgen (incluido en PuTTY) para generar un par de claves RSA de 4096 bits. Guarda la clave privada (archivo .ppk) y copia la clave pública.

Subir la clave pública a tu servidor DirectAdmin:

  1. Accede a DirectAdmin como usuario (no admin) o como administrador.
  2. Ve a "Gestión de Archivos" > "Configuración SSH" (o busca "Claves SSH" en el menú).
  3. Pega tu clave pública en el campo correspondiente y guarda.

[TIP] También puedes subirla manualmente: conecta por FTP (si tienes acceso) y pega el contenido en ~/.ssh/authorized_keys. Asegúrate de que los permisos sean 600 para el archivo y 700 para la carpeta .ssh.

Desactivar el acceso por contraseña:

  1. En DirectAdmin, ve a "Servicios del Sistema" > "SSH Server".
  2. Busca la opción "Autenticación por contraseña" y cámbiala a "No" o "Desactivado".
  3. Guarda y reinicia SSH.

[WARNING] Antes de desactivar las contraseñas, asegúrate de haber probado la conexión con tu clave SSH. Si te equivocas, ¡podrías quedarte fuera del servidor! Siempre ten una sesión activa mientras haces cambios.


Paso 3: Limita el Acceso por Usuario o IP

No todos los usuarios de tu servidor necesitan acceso SSH. Por ejemplo, los usuarios de correo o bases de datos no deberían tener esta capacidad. DirectAdmin te permite restringir quién puede conectarse.

Cómo hacerlo:

  1. En DirectAdmin, ve a "Gestión de Usuarios".
  2. Para cada usuario, en la sección "Acceso SSH", puedes:
    • Permitir: Solo a usuarios específicos (por ejemplo, "admin" y "tu_usuario").
    • Denegar: Bloquear completamente el acceso SSH para ciertos usuarios.
  3. También puedes restringir por IP: en la configuración de SSH (archivo /etc/ssh/sshd_config), añade:
    AllowUsers admin@192.168.1.100 usuario@tudominio.com
    
    Esto solo permitirá conexiones desde esas IPs específicas.

[INFO] Si no sabes editar archivos de configuración, pide a tu proveedor de hosting que lo haga por ti. Muchos paneles tienen opciones gráficas para esto.


Paso 4: Activa un Firewall (iptables o CSF)

Un firewall es como un guardia de seguridad que decide quién entra y quién no. DirectAdmin suele integrarse bien con CSF (ConfigServer Security & Firewall), que es fácil de configurar desde el panel.

Instalar y configurar CSF:

  1. Ve a "Gestión de Plugins" en DirectAdmin y busca "CSF".
  2. Si no está instalado, tu proveedor puede hacerlo. Si tienes acceso root, ejecuta:
    cd /usr/src && wget https://download.configserver.com/csf.tgz && tar -xzf csf.tgz && cd csf && sh install.sh
    
  3. Desde el panel, ve a "Firewall" > "Configuración de CSF".
  4. En la sección "Puertos", asegúrate de que el puerto SSH que elegiste esté en la lista de puertos permitidos (TCP_IN).
  5. Activa "Protección contra fuerza bruta" (LF_SSHD) para que CSF bloquee automáticamente IPs que hagan muchos intentos fallidos.

[TIP] CSF también incluye "Login Failure Daemon" que bloquea temporalmente a los atacantes después de 3 intentos fallidos en un periodo corto.


Paso 5: Mantén el Sistema Actualizado

Las vulnerabilidades de SSH se descubren constantemente. Los parches de seguridad son tu mejor defensa.

Cómo actualizar en DirectAdmin:

  1. Ve a "Actualizaciones del Sistema" en el panel de administrador.
  2. Haz clic en "Buscar actualizaciones" y luego en "Actualizar todo".
  3. También puedes actualizar manualmente desde la línea de comandos:
    yum update openssh-server   # En CentOS/AlmaLinux
    apt update && apt upgrade openssh-server   # En Ubuntu/Debian
    

[WARNING] No dejes las actualizaciones para después. Una vulnerabilidad conocida puede ser explotada en minutos. Programa actualizaciones automáticas si es posible.


Paso 6: Monitorea los Intentos de Acceso

Saber quién intenta conectarse te ayuda a detectar ataques temprano. DirectAdmin no tiene un visor de logs nativo, pero puedes acceder a ellos desde la línea de comandos.

Ver logs de SSH:

sudo tail -f /var/log/secure   # En CentOS/AlmaLinux
sudo tail -f /var/log/auth.log # En Ubuntu/Debian

También puedes instalar herramientas como Fail2ban (integrado con CSF) que bloquea automáticamente IPs sospechosas.

[INFO] Si ves muchas IPs chinas, rusas o de países lejanos intentando acceder, puedes bloquear países enteros con CSF (aunque esto puede afectar a usuarios legítimos). Úsalo con cuidado.


Preguntas Frecuentes (FAQ)

¿Puedo proteger SSH sin ser administrador?

Sí, como usuario de DirectAdmin puedes cambiar tu contraseña y configurar claves SSH desde el panel. Las opciones de firewall y cambio de puerto generalmente requieren acceso de administrador o root.

¿Qué pasa si olvido mi clave SSH?

Si desactivaste las contraseñas, necesitarás acceso físico al servidor (o a través de un panel de recuperación como "Rescue Mode" que ofrecen algunos proveedores). Siempre guarda una copia de tu clave privada en un lugar seguro.

¿Es seguro usar el puerto 2106 para SSH?

No, ese puerto está asociado a Syspanel (anteriormente HestiaCP). No lo uses para SSH, ya que podría causar conflictos. Syspanel usa el puerto 2106 para su panel web, no para SSH.

¿Cada cuánto debo cambiar mis claves SSH?

Idealmente, cada 6-12 meses. Si sospechas que tu clave privada ha sido comprometida, cámbiala de inmediato.

¿El cambio de puerto SSH afecta a servicios como Git o rsync?

Sí, tendrás que especificar el puerto en esos comandos. Por ejemplo, para clonar un repositorio: git clone ssh://git@tudominio.com:NUEVO_PUERTO/repositorio.git.


Conclusión

Proteger el acceso SSH en DirectAdmin no es complicado, pero requiere seguir estos pasos con cuidado. Recuerda: la seguridad es un proceso, no un destino. Empieza por cambiar el puerto y usar claves SSH, luego añade un firewall y monitorea los logs. Con estas medidas, tu servidor será mucho menos atractivo para los atacantes.

Si tienes dudas, tu proveedor de hosting puede ayudarte a implementar estas configuraciones. ¡No esperes a que sea demasiado tarde!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel