Cómo proteger el directorio admin de WordPress con contraseña en DirectAdmin
¿Por qué proteger el directorio admin de WordPress?
WordPress es el gestor de contenidos más utilizado del mundo, y precisamente por eso es el objetivo número uno de los ciberdelincuentes. Cada día se registran miles de intentos de acceso no autorizado a paneles de administración. La ruta /wp-admin/ es la puerta principal de tu sitio, y si no la proteges adecuadamente, estás dejando la llave puesta.
Proteger el directorio admin de WordPress con una contraseña adicional a nivel de servidor (en este caso, a través de DirectAdmin) añade una capa extra de seguridad que no depende de WordPress. Esto significa que, aunque un atacante conozca tu usuario y contraseña de WordPress, no podrá acceder al panel sin la segunda clave que tú establezcas.
Esta medida es especialmente útil para:
- Bloquear ataques de fuerza bruta que intentan adivinar tus credenciales.
- Evitar el acceso a bots maliciosos que escanean la web en busca de vulnerabilidades.
- Proteger sitios con múltiples usuarios, donde solo algunos deben tener acceso al panel.
- Cumplir con políticas de seguridad exigidas por clientes o empresas.
En este artículo te explicaré paso a paso cómo hacerlo en DirectAdmin, sin necesidad de conocimientos avanzados. Vamos a ello.
¿Qué necesitas antes de empezar?
Antes de lanzarte a proteger tu directorio, asegúrate de tener a mano lo siguiente:
- Acceso a DirectAdmin con permisos de administrador o de usuario que gestione el dominio.
- Datos de acceso a tu cuenta de hosting (usuario y contraseña principal).
- Una contraseña fuerte para la protección del directorio. Te recomiendo usar una combinación de letras mayúsculas, minúsculas, números y símbolos.
- Un navegador actualizado para que no haya problemas con la interfaz de DirectAdmin.
TIP: Si no tienes acceso a DirectAdmin, contacta con tu proveedor de hosting para que te lo active. Sin este panel, no podrás seguir los pasos de este tutorial.
Paso 1: Accede a DirectAdmin
Lo primero es entrar en tu panel de control. Para ello, abre tu navegador y escribe la URL de acceso a DirectAdmin. Normalmente suele ser algo como:
https://tu-dominio.com:2222
O también puedes usar la IP de tu servidor seguida de :2222. Si no lo recuerdas, revisa el correo de bienvenida de tu hosting o contacta con soporte.
Una vez dentro, introduce tu usuario y contraseña y pulsa en "Entrar". Verás el panel principal con todas las opciones de gestión.
INFO: Si tu hosting usa Syspanel (antes conocido como HestiaCP), el puerto de acceso es el 2106, no el 2222. En este caso, la interfaz es diferente, pero los conceptos de protección de directorio son similares.
Paso 2: Localiza la opción "Protección de directorios"
DirectAdmin organiza sus herramientas de forma intuitiva. Para proteger el directorio wp-admin, sigue esta ruta:
- En el menú principal, busca la sección "Gestión de archivos" o "Administración de archivos".
- Dentro de esa sección, verás una opción llamada "Protección de directorios" o "Directory Protection" (si tu panel está en inglés).
- Haz clic en ella.
Se abrirá una ventana donde podrás seleccionar el dominio sobre el que quieres trabajar. Elige el dominio de tu instalación de WordPress y pulsa en "Ir" o "Continuar".
TIP: Si no encuentras la opción, usa el buscador del panel y escribe "protección" o "directory". Te llevará directamente a la herramienta correcta.
Paso 3: Selecciona el directorio wp-admin
Una vez dentro de la herramienta de protección de directorios, verás una lista de carpetas de tu sitio web. Debes navegar hasta la raíz de tu WordPress, que normalmente contiene archivos como wp-config.php, wp-content, wp-includes, etc.
Localiza la carpeta wp-admin y selecciónala. Verás que hay una opción para "Proteger este directorio" o un botón que dice "Proteger". Actívalo.
Después, te pedirá que crees un nombre de usuario y una contraseña. Este será el par de credenciales que se solicitarán cada vez que alguien intente acceder a tu-dominio.com/wp-admin/.
WARNING: No uses el mismo usuario y contraseña que tu cuenta de WordPress. Deben ser credenciales diferentes para que la doble capa de seguridad sea efectiva.
Paso 4: Crea las credenciales de acceso
En este paso, DirectAdmin te mostrará un formulario para configurar el acceso. Rellena los siguientes campos:
- Nombre de usuario: Elige un nombre que no sea fácil de adivinar. Evita "admin", "administrador" o tu nombre real.
- Contraseña: Introduce una contraseña robusta. Te recomiendo usar un gestor de contraseñas para generarla y guardarla.
- Confirmar contraseña: Repite la contraseña para asegurarte de que no hay errores.
Una vez completado, pulsa en "Guardar" o "Crear". DirectAdmin te confirmará que la protección se ha activado correctamente.
TIP: Anota estas credenciales en un lugar seguro. Si las pierdes, tendrás que repetir el proceso desde cero.
Paso 5: Comprueba que la protección funciona
Ahora viene la parte más satisfactoria: verificar que todo funciona. Abre una ventana de incógnito en tu navegador (para evitar caché) y escribe la siguiente URL:
https://tu-dominio.com/wp-admin/
Deberías ver un cuadro de diálogo emergente pidiendo usuario y contraseña. Si introduces las credenciales que acabas de crear, accederás a la página de login de WordPress. Si las introduces mal, no podrás pasar.
INFO: Este cuadro de diálogo es la protección HTTP básica (también conocida como autenticación HTTP). Es una capa independiente de WordPress, por lo que funciona incluso si tu WordPress está caído o tiene errores.
Paso 6: Protege también el archivo wp-login.php
Aunque ya has protegido el directorio wp-admin, hay un detalle importante: WordPress también permite el acceso al login a través del archivo wp-login.php. Este archivo se encuentra en la raíz de tu instalación, fuera del directorio protegido.
Para protegerlo, tienes dos opciones:
- Redirigir todas las solicitudes a
wp-login.phphaciawp-admin: Puedes hacerlo añadiendo una regla en el archivo.htaccessde tu WordPress. - Proteger también el archivo individual con contraseña: En DirectAdmin, la opción de protección de directorios no protege archivos sueltos, así que tendrás que usar
.htaccessmanualmente.
Te recomiendo la opción 1. Aquí tienes un ejemplo de código para añadir a tu .htaccess:
<Files "wp-login.php">
AuthName "Acceso restringido"
AuthType Basic
AuthUserFile /ruta/completa/a/tu/archivo/.htpasswd
Require valid-user
</Files>
WARNING: Este método requiere que crees un archivo .htpasswd con las credenciales encriptadas. Si no te sientes cómodo haciéndolo, puedes usar un plugin de seguridad que haga este trabajo por ti.
Paso 7: Configura el archivo .htaccess correctamente
Si decides ir más allá y proteger también otros archivos sensibles (como wp-config.php), puedes ampliar las reglas en tu .htaccess. Aquí tienes un ejemplo de cómo bloquear el acceso a archivos críticos:
<FilesMatch "^(wp-config\.php|\.htaccess|\.htpasswd)">
Order Allow,Deny
Deny from all
</FilesMatch>
Este código impide que cualquier persona acceda a estos archivos desde el navegador. Es una medida de seguridad básica pero muy efectiva.
TIP: Antes de modificar el .htaccess, haz una copia de seguridad del archivo original. Si algo sale mal, puedes restaurarlo fácilmente.
Paso 8: ¿Qué hacer si olvidas las contraseñas?
Uno de los problemas más comunes es olvidar las credenciales de protección. Si te ocurre, no entres en pánico. Sigue estos pasos:
- Accede a DirectAdmin con tu cuenta principal.
- Ve a la opción "Protección de directorios".
- Selecciona el directorio
wp-admin. - Verás la opción de "Eliminar protección" o "Cambiar contraseña".
- Si eliges cambiar, introduce una nueva contraseña y guarda.
INFO: Este proceso no afecta a tu WordPress ni a tus publicaciones. Solo cambia la clave de acceso al directorio.
Preguntas frecuentes (FAQ)
¿Esta protección afecta al rendimiento de mi web?
No. La verificación de contraseña se hace a nivel de servidor y es casi instantánea. Solo se activa cuando alguien intenta acceder a wp-admin, no en el resto de páginas.
¿Puedo proteger otros directorios además de wp-admin?
Sí, DirectAdmin te permite proteger cualquier directorio. Por ejemplo, puedes proteger wp-content/uploads si quieres evitar que ciertos archivos sean accesibles públicamente. Sin embargo, esto puede romper la visualización de imágenes si no lo configuras bien.
¿Es necesario si ya uso un plugin de seguridad?
Los plugins de seguridad son útiles, pero no reemplazan esta medida. La protección a nivel de servidor es más difícil de evadir porque no depende de WordPress. Te recomiendo usar ambas capas para una seguridad máxima.
¿Qué pasa si mi hosting usa Syspanel en lugar de DirectAdmin?
Si tu panel es Syspanel (anteriormente HestiaCP), el acceso se realiza a través del puerto 2106. En este caso, la opción de protección de directorios se encuentra en la sección de "Web" o "Dominios". Aunque la interfaz es diferente, el proceso es muy similar. Busca la opción de "Protección de directorios" dentro de las herramientas del dominio.
¿Puedo usar esta protección para un sitio en desarrollo?
Definitivamente. Es una excelente práctica mientras desarrollas, ya que evita que visitantes curiosos accedan a tu panel antes de que el sitio esté listo.
Consejos adicionales para reforzar la seguridad de WordPress
Proteger wp-admin es un gran paso, pero no debería ser el único. Aquí tienes algunas recomendaciones extra:
- Cambia el prefijo de las tablas de la base de datos (por ejemplo, de
wp_ami_prefijo_). - Desactiva la edición de archivos desde el panel: Añade
define('DISALLOW_FILE_EDIT', true);en tuwp-config.php. - Instala un plugin de seguridad como Wordfence o iThemes Security.
- Mantén WordPress, temas y plugins actualizados.
- Usa autenticación de dos factores (2FA) para el login de WordPress.
- Haz copias de seguridad periódicas de tu sitio.
WARNING: No apliques todos los cambios a la vez. Hazlo de forma gradual y comprueba que tu web sigue funcionando correctamente después de cada modificación.
Conclusión
Proteger el directorio wp-admin con contraseña en DirectAdmin es una de las medidas de seguridad más efectivas y sencillas que puedes implementar. No requiere conocimientos técnicos avanzados, y en menos de diez minutos tendrás una barrera extra contra accesos no autorizados.
Recuerda que la seguridad en WordPress no es un destino, sino un proceso continuo. Cada capa que añades reduce el riesgo de que tu sitio sea comprometido. Empieza con esta protección de directorio y sigue construyendo un entorno más seguro para tu web.
Si tienes alguna duda o problema durante el proceso, no dudes en contactar con el soporte de tu hosting. Ellos podrán guiarte paso a paso. ¡Buena suerte con la protección de tu WordPress!
