馃帹 Sysprovider Code
Sysprovider LogoWiki
馃嚜馃嚫Hosting espa帽ol para ecommerce

C贸mo proteger el panel de administraci贸n de PrestaShop (DirectAdmin)

Actualizado el 18 de septiembre de 2025

驴Por qu茅 es tan importante proteger el panel de administraci贸n de PrestaShop?

El panel de administraci贸n de tu tienda online es el cerebro de tu negocio. Desde ah铆 gestionas productos, pedidos, clientes, pagos y configuraci贸n. Si un atacante consigue acceder a 茅l, podr铆a robar datos sensibles, inyectar malware, redirigir pagos o incluso secuestrar tu tienda por completo. Y esto no es un escenario te贸rico: los bots y atacantes automatizados escanean constantemente internet buscando paneles de administraci贸n vulnerables.

Si tu hosting utiliza DirectAdmin, tienes una ventaja importante: puedes combinar las herramientas de seguridad del propio panel de PrestaShop con las potentes funciones de seguridad que ofrece DirectAdmin a nivel de servidor. El resultado es una doble capa de protecci贸n que har谩 que los atacantes se lo piensen dos veces antes de intentar entrar.

En esta gu铆a, te voy a explicar paso a paso, de una forma muy visual y sencilla, c贸mo blindar el acceso a tu panel admin de PrestaShop usando las herramientas que ya tienes a tu disposici贸n en DirectAdmin. No necesitas ser un experto en seguridad, solo seguir estas instrucciones con calma.


Estrategia de defensa en profundidad: capas de seguridad

Antes de empezar con los pasos concretos, es importante que entiendas la filosof铆a. No se trata de aplicar una sola medida, sino de combinar varias capas. Si un atacante supera una capa, se encontrar谩 con otra. Nuestra estrategia se compone de estas 5 capas:

  1. Capa 1: Fortalecer el acceso al servidor (DirectAdmin). Controlamos qui茅n puede llegar a la puerta de entrada.
  2. Capa 2: Restringir el acceso al panel admin por IP. Solo desde tu IP o rango de IPs de confianza se podr谩 acceder.
  3. Capa 3: Reforzar la autenticaci贸n en PrestaShop. A帽adimos un segundo factor de verificaci贸n (2FA).
  4. Capa 4: Configurar correctamente los archivos de PrestaShop. Cambiamos rutas y permisos por defecto.
  5. Capa 5: Mantener todo actualizado. La mejor vacuna contra vulnerabilidades conocidas.

Vamos a desglosar cada capa con instrucciones claras y ejemplos pr谩cticos.


Capa 1: Fortaleciendo el acceso a DirectAdmin

Tu panel de control DirectAdmin es el administrador del servidor. Si alguien lo compromete, tiene las llaves de todo, incluida tu tienda. Por lo tanto, es el primer punto a blindar.

Cambia el puerto de acceso por defecto

Por defecto, DirectAdmin se accede por el puerto 2222. Los atacantes lo saben y centran sus ataques en ese puerto. Cambiarlo a un puerto no est谩ndar reduce dr谩sticamente el ruido de ataques automatizados.

Pasos para cambiar el puerto (si tu proveedor lo permite):

  1. Accede a DirectAdmin como usuario administrador (admin).
  2. Ve a Administraci贸n del Servidor -> Configuraci贸n del Servidor -> Puertos y Direcciones.
  3. Busca la secci贸n de puertos del panel de control. Normalmente ver谩s una l铆nea que dice directadmin=2222.
  4. Cambia el 2222 por un n煤mero de puerto alto, por ejemplo, 28456. Aseg煤rate de que el puerto elegido no est茅 en uso.
  5. Guarda los cambios. IMPORTANTE: A partir de este momento, deber谩s acceder a DirectAdmin usando la URL https://tu-dominio.com:28456.

[WARNING] No todos los proveedores de hosting permiten cambiar el puerto por defecto de DirectAdmin, ya que puede requerir configuraci贸n adicional en el firewall del servidor. Si no encuentras la opci贸n o no te sientes seguro, contacta con tu soporte. Es mejor no romper el acceso a tu panel por un error de configuraci贸n.

Activa la autenticaci贸n de dos factores (2FA) en DirectAdmin

A帽adir una segunda capa de verificaci贸n en DirectAdmin es esencial. Aunque un atacante robe tu contrase帽a, necesitar谩 el c贸digo temporal que se genera en tu tel茅fono.

C贸mo activarlo:

  1. Dentro de DirectAdmin, ve a tu nombre de usuario en la esquina superior derecha y selecciona Informaci贸n de Cuenta.
  2. Busca la opci贸n Autenticaci贸n de Dos Factores o 2FA.
  3. Sigue las instrucciones: te mostrar谩 un c贸digo QR que deber谩s escanear con una aplicaci贸n de autenticaci贸n como Google Authenticator o Authy.
  4. Introduce el c贸digo de 6 d铆gitos que te genera la aplicaci贸n para verificar y 隆listo! Ya tienes 2FA activado en tu panel de control.

Capa 2: Restringir el acceso al panel admin por IP (el m茅todo m谩s eficaz)

Esta es, con diferencia, una de las medidas de seguridad m谩s potentes y efectivas que puedes aplicar. Consiste en indicar al servidor que solo acepte conexiones al directorio /admin de tu PrestaShop desde direcciones IP concretas. Si un atacante intenta acceder desde otra IP, simplemente recibir谩 un error de "Acceso Denegado" sin siquiera poder ver la p谩gina de login.

驴C贸mo saber cu谩l es tu IP?

Tu IP es la direcci贸n p煤blica de tu conexi贸n a internet. Puedes descubrirla f谩cilmente buscando en Google "驴cu谩l es mi IP?" o visitando sitios como whatismyipaddress.com. Ten en cuenta que si tu IP es din谩mica (cambia de vez en cuando), deber谩s actualizar esta configuraci贸n peri贸dicamente.

Usando el Administrador de Archivos de DirectAdmin

La forma m谩s visual de hacerlo es a trav茅s del administrador de archivos. Vamos a crear un archivo llamado .htaccess dentro de la carpeta de administraci贸n de PrestaShop.

Pasos a seguir:

  1. Entra en DirectAdmin y ve a Gestor de Archivos.

  2. Navega hasta la carpeta donde est谩 instalada tu tienda. Normalmente es domains/tudominio.com/public_html.

  3. Dentro de public_html, busca la carpeta de administraci贸n. Por defecto se llama admin, aunque es recomendable que la hayas renombrado (te explico c贸mo m谩s abajo). Abre esa carpeta.

  4. Busca un archivo llamado .htaccess. Si no existe, deber谩s crearlo. En el Gestor de Archivos de DirectAdmin, hay un bot贸n llamado Crear Archivo.

    • Si el archivo ya existe, 谩brelo con el editor y a帽ade las l铆neas al final.
    • Si lo creas, pega el siguiente bloque de c贸digo:
# Restringir acceso por IP al panel de administraci贸n
<Files "*.php">
    Order Deny,Allow
    Deny from all
    Allow from 123.456.789.000
    Allow from 98.765.432.100
</Files>

[INFO] Sustituye 123.456.789.000 y 98.765.432.100 por tu IP real. Puedes a帽adir tantas l铆neas Allow from como IPs de confianza necesites (por ejemplo, la IP de tu casa y la de tu oficina). Los puntos suspensivos ... son solo un ejemplo, no los copies.

  1. Guarda los cambios. A partir de este momento, si intentas acceder a tudominio.com/admin desde una IP que no est茅 en la lista, ver谩s un error 403 Forbidden.

[WARNING] Si tu IP es din谩mica, este m茅todo puede dejarte fuera de tu propio panel de administraci贸n. Una soluci贸n es usar una VPN con IP fija o configurar este acceso desde una red que sepas que no cambia. Si te equivocas, siempre puedes acceder por FTP o por el gestor de archivos de DirectAdmin para editar el archivo .htaccess y corregir la IP.

Alternativa: Usando el Firewall de DirectAdmin (ConfigServer Firewall - CSF)

Si tu hosting tiene instalado CSF (ConfigServer Security & Firewall), puedes hacer lo mismo a nivel de servidor. Esto es incluso m谩s seguro.

  1. En DirectAdmin, busca la secci贸n Plugins y entra en ConfigServer Security&Firewall.
  2. Ve a la pesta帽a Firewall Configuration.
  3. Busca la directiva LF_IPS_ALLOW o IP_ALLOW.
  4. A帽ade tu IP en el formato 123.456.789.000 y guarda.
  5. Luego, en la secci贸n Temporary/Permanent IP Allow/Deny, puedes a帽adir tu IP como permitida permanentemente.

Capa 3: Reforzar la autenticaci贸n en PrestaShop

Ahora pasamos a la configuraci贸n interna de PrestaShop. La plataforma ofrece opciones nativas para mejorar la seguridad del acceso.

Activa la autenticaci贸n de dos factores (2FA) en PrestaShop

Desde PrestaShop 1.7, tienes la opci贸n de activar el 2FA para tu cuenta de administrador.

Pasos:

  1. Accede a tu panel admin de PrestaShop.
  2. Ve al men煤 Mejoras -> Administraci贸n -> Empleados.
  3. Selecciona tu perfil de administrador.
  4. Busca la opci贸n Autenticaci贸n de dos factores (2FA) y act铆vala.
  5. Escanea el c贸digo QR con tu aplicaci贸n de autenticaci贸n (Google Authenticator, Authy, etc.).
  6. Introduce el c贸digo de verificaci贸n para confirmar. 隆Ya tienes 2FA activado en PrestaShop!

[TIP] Te recomiendo encarecidamente que actives el 2FA para todos los empleados que tengan acceso al panel de administraci贸n, no solo para ti. Un eslab贸n d茅bil puede comprometer toda la tienda.

Cambia la URL de acceso al panel admin

El directorio por defecto de PrestaShop es admin o admin123 (en versiones antiguas). Es una de las primeras rutas que prueban los atacantes. Renombrarla es una medida de seguridad por oscuridad muy efectiva.

C贸mo hacerlo:

  1. Accede a tu servidor por FTP o por el Gestor de Archivos de DirectAdmin.
  2. Ve a public_html y localiza la carpeta admin (o como se llame).
  3. IMPORTANTE: Antes de renombrar, ve a la carpeta app/config y abre el archivo parameters.php. Busca la l铆nea que define secret y la que define el directorio. Anota estos valores, ya que los necesitar谩s.
  4. Renombra la carpeta admin a algo dif铆cil de adivinar, por ejemplo, gestion-tienda-2024 o panel-seguro-7x.
  5. Ahora, edita el archivo parameters.php en app/config. Busca la l铆nea que dice 'directory' => 'admin' y c谩mbiala por 'directory' => 'gestion-tienda-2024'.
  6. Guarda los cambios y prueba a acceder a tu nuevo panel: tudominio.com/gestion-tienda-2024.

[WARNING] Si el archivo parameters.php no se actualiza correctamente, podr铆as tener problemas de acceso. Aseg煤rate de hacer una copia de seguridad del archivo antes de modificarlo. Si algo sale mal, restaura la copia y vuelve a intentarlo.


Capa 4: Configuraci贸n avanzada de archivos y directorios

PrestaShop tiene archivos de configuraci贸n sensibles que no deben ser accesibles desde el exterior.

Protege el archivo config/settings.inc.php

Este archivo contiene las credenciales de tu base de datos. Es un objetivo de oro para los atacantes. Debemos protegerlo con un .htaccess en su directorio.

  1. Ve a public_html/config/.
  2. Crea un archivo .htaccess (si no existe) con el siguiente contenido:
# Denegar el acceso a todos los archivos en este directorio
<FilesMatch ".*">
    Require all denied
</FilesMatch>

Desactiva la visualizaci贸n de errores en producci贸n

Mostrar errores de PHP en tu tienda puede revelar informaci贸n sensible sobre la estructura del servidor.

  1. En tu panel admin, ve a Mejoras -> Rendimiento.
  2. Busca la opci贸n Depuraci贸n o Debug Mode.
  3. Aseg煤rate de que est茅 en Nunca mostrar o Desactivado.

Sube los permisos de los archivos a niveles seguros

Los permisos de archivos en tu servidor deben ser los adecuados. Generalmente, los archivos deben tener permiso 644 y las carpetas 755. Nunca uses 777.

C贸mo comprobarlo en DirectAdmin:

  1. En el Gestor de Archivos, selecciona todos los archivos de public_html.
  2. Haz clic en el bot贸n Cambiar Permisos.
  3. Aseg煤rate de que los archivos est茅n en 644 y los directorios en 755. Si ves alg煤n 777, c谩mbialo inmediatamente.

Capa 5: Mantenimiento y buenas pr谩cticas continuas

La seguridad no es un destino, es un viaje. Estas son las rutinas que debes seguir para mantener tu tienda a salvo.

Mant茅n PrestaShop y sus m贸dulos siempre actualizados

Cada actualizaci贸n de PrestaShop, sus m贸dulos y su tema incluyen parches de seguridad para vulnerabilidades conocidas. Un software desactualizado es la puerta de entrada favorita para los atacantes.

  • Activa las notificaciones de actualizaci贸n en tu panel.
  • Programa un d铆a al mes para aplicar las actualizaciones.
  • Haz siempre una copia de seguridad antes de actualizar.

Utiliza contrase帽as robustas y 煤nicas

Parece obvio, pero es la causa m谩s com煤n de accesos no autorizados. Usa una contrase帽a diferente para DirectAdmin, para tu base de datos, para tu correo y para tu panel admin de PrestaShop. Un gestor de contrase帽as te ayudar谩 a crear y recordar contrase帽as complejas.

Realiza copias de seguridad peri贸dicas

Si todo lo dem谩s falla, una copia de seguridad te salvar谩. Configura copias de seguridad autom谩ticas en DirectAdmin (puedes hacerlas diarias o semanales) y gu谩rdalas en una ubicaci贸n externa a tu servidor (por ejemplo, en tu ordenador o en un servicio de almacenamiento en la nube).

[TIP] PrestaShop tambi茅n tiene su propio sistema de copias de seguridad en Mejoras -> Mantenimiento -> Copia de Seguridad. 脷salo como complemento, no como sustituto.


Preguntas Frecuentes (FAQ)

驴Qu茅 hago si me he quedado fuera del panel admin por el bloqueo de IP?

Tranquilo, no has perdido tu tienda. Accede a DirectAdmin y ve al Gestor de Archivos. Navega a la carpeta de tu administraci贸n y edita el archivo .htaccess. Elimina el bloqueo o a帽ade tu nueva IP. Guarda los cambios y vuelve a intentar.

驴Es necesario cambiar el puerto de DirectAdmin?

No es estrictamente necesario, pero es una capa de seguridad muy recomendable que reduce significativamente los ataques automatizados. Si tu proveedor lo permite, hazlo.

驴Qu茅 es mejor, el bloqueo por IP o el 2FA?

Ambos son complementarios, no excluyentes. El bloqueo por IP es m谩s restrictivo y efectivo, pero el 2FA es m谩s flexible. La combinaci贸n de ambos es la soluci贸n ideal.

驴Puedo usar Syspanel (HestiaCP) para estos ajustes?

S铆, la mayor铆a de los ajustes de archivos y configuraciones que hemos visto se pueden hacer a trav茅s del gestor de archivos de Syspanel (el panel de control que antes se llamaba HestiaCP y que ahora se accede por el puerto 2106). La filosof铆a es la misma, aunque la interfaz puede variar ligeramente.

驴Con qu茅 frecuencia debo actualizar mi PrestaShop?

Idealmente, en cuanto salga una nueva versi贸n. Si no puedes hacerlo tan a menudo, establece una rutina mensual y mantente atento a los boletines de seguridad de PrestaShop.


Conclusi贸n: Tu tienda, tu responsabilidad

Proteger el panel de administraci贸n de PrestaShop no es una tarea opcional, es una parte fundamental de gestionar un negocio online. Siguiendo los pasos de esta gu铆a, habr谩s construido una muralla defensiva formidable alrededor de tu tienda, haciendo que el acceso no autorizado sea una tarea extremadamente dif铆cil para los atacantes.

Recuer

驴Necesitas ayuda?Son dos de nuestros t茅cnicos, Agust铆n y Mikel, y est谩n disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agust铆n y Mikel