🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu sitio en DirectAdmin paso a paso

Actualizado el 12 de septiembre de 2025

¿Por qué es importante proteger tu sitio en DirectAdmin?

Si tienes un sitio web alojado en un servidor con DirectAdmin, probablemente ya sabes que es un panel de control potente y rápido. Sin embargo, como cualquier herramienta de administración, si no se asegura correctamente, puede convertirse en una puerta de entrada para atacantes. La seguridad web no es un lujo, es una necesidad. Un sitio vulnerable puede ser hackeado, infectado con malware, usado para enviar spam o simplemente perder datos valiosos.

En esta guía, te explicaremos cómo proteger tu sitio en DirectAdmin paso a paso, desde los ajustes básicos hasta medidas avanzadas como la autenticación de dos factores. No necesitas ser un experto en sistemas; solo sigue cada paso con calma. Al final, tendrás un servidor mucho más robusto.

[INFO] Esta guía está pensada para usuarios de DirectAdmin, pero muchos consejos aplican también a otros paneles como cPanel o Syspanel (HestiaCP, que usa el puerto 2106). Sin embargo, nos centraremos en DirectAdmin.


Paso 1: Cambia los accesos por defecto

El primer error común es dejar las credenciales por defecto. DirectAdmin viene con un usuario admin y una contraseña predefinida. Cámbiala inmediatamente.

Cómo hacerlo:

  1. Inicia sesión en tu DirectAdmin (normalmente en https://tudominio.com:2222).
  2. Ve a "Admin Level""Admin Settings".
  3. Busca la opción "Change Password" y establece una contraseña segura (mínimo 12 caracteres, con mayúsculas, minúsculas, números y símbolos).
  4. También cambia el nombre de usuario si es posible (aunque en DirectAdmin no es tan fácil, puedes crear un nuevo usuario admin y eliminar el antiguo).

[TIP] Usa un gestor de contraseñas como Bitwarden o 1Password para generar y guardar contraseñas complejas. Nunca las anotes en un post-it.


Paso 2: Activa la autenticación de dos factores (2FA)

La autenticación dos factores DirectAdmin es una capa extra de seguridad. Aunque alguien robe tu contraseña, no podrá acceder sin el código generado por tu teléfono.

Pasos para activar 2FA en DirectAdmin:

  1. Inicia sesión en DirectAdmin.
  2. Ve a "User Level""Login Keys" o "Two-Factor Authentication" (depende de la versión).
  3. Selecciona "Enable 2FA".
  4. Escanea el código QR con una app como Google Authenticator, Authy o Microsoft Authenticator.
  5. Ingresa el código de 6 dígitos que aparece en la app para confirmar.
  6. Guarda los códigos de respaldo (imprímelos o guárdalos en un lugar seguro).

A partir de ahora, cada vez que inicies sesión, te pedirá tu contraseña + el código temporal.

[WARNING] Si pierdes tu teléfono y no tienes los códigos de respaldo, podrías quedar bloqueado. ¡Guárdalos bien!


Paso 3: Configura permisos de archivos correctamente

Uno de los errores más comunes que lleva a infecciones es tener permisos archivos DirectAdmin demasiado permisivos. Por ejemplo, dar permisos 777 (lectura, escritura y ejecución para todos) a archivos PHP.

Regla de oro para permisos:

  • Carpetas: 755 (el usuario propietario puede escribir, los demás solo leer y ejecutar).
  • Archivos: 644 (el propietario puede escribir, los demás solo leer).
  • Archivos de configuración sensibles (como wp-config.php): 600 o 640.

Cómo cambiarlos desde DirectAdmin:

  1. Ve a "File Manager" en tu cuenta de usuario.
  2. Selecciona los archivos o carpetas que quieras proteger.
  3. Haz clic en "Change Permissions" (o "Chmod").
  4. Ingresa los valores numéricos (por ejemplo, 755 para carpetas, 644 para archivos).
  5. Aplica los cambios.

[INFO] Si usas un CMS como WordPress, muchos plugins de seguridad (Wordfence, Sucuri) te ayudan a auditar y corregir permisos automáticamente.


Paso 4: Mantén el software actualizado

Las vulnerabilidades de seguridad se corrigen con actualizaciones. DirectAdmin, PHP, MySQL y tus aplicaciones (WordPress, Joomla, etc.) deben estar siempre en la última versión estable.

En DirectAdmin:

  • Ve a "Admin Level""Update" y asegúrate de tener la última versión del panel.
  • En "CustomBuild" (si está disponible), actualiza PHP, Apache, Nginx, MySQL, etc.

[TIP] Activa las actualizaciones automáticas si es posible. En DirectAdmin, puedes configurarlas en "Admin Level" → "Cron Jobs" para que se ejecuten semanalmente.


Paso 5: Usa contraseñas fuertes y limita los intentos de inicio de sesión

Además de tu contraseña de administrador, cada cuenta de usuario (FTP, bases de datos, correo) debe tener una contraseña única y robusta.

Cómo limitar intentos de acceso:

  1. En "Admin Level""Brute Force Monitor" (o similar), puedes configurar el bloqueo automático después de X intentos fallidos.
  2. También puedes instalar Fail2ban en el servidor (si tienes acceso SSH). DirectAdmin suele tenerlo preinstalado; solo debes activarlo.

[WARNING] No uses la misma contraseña para DirectAdmin, tu correo y tu FTP. Si un servicio es comprometido, todos los demás caerán.


Paso 6: Protege el acceso a directorios sensibles

Ciertas carpetas de tu sitio no deberían ser accesibles desde el navegador. Por ejemplo, /admin, /backups, /includes o /logs.

Cómo hacerlo con archivos .htaccess:

  1. Crea un archivo .htaccess dentro de la carpeta que quieras proteger.
  2. Agrega estas líneas para denegar el acceso a todo el mundo excepto tu IP:
Order Deny,Allow
Deny from all
Allow from 192.168.1.100  # Reemplaza con tu IP pública

También puedes proteger con contraseña usando "Password Protect Directories" en DirectAdmin:

  1. Ve a "User Level""Password Protect Directories".
  2. Selecciona la carpeta y crea un usuario y contraseña.

Paso 7: Configura un firewall de aplicaciones web (WAF)

Un WAF filtra el tráfico malicioso antes de que llegue a tu sitio. DirectAdmin no incluye uno por defecto, pero puedes usar ModSecurity (un módulo de Apache/Nginx).

Cómo activar ModSecurity en DirectAdmin:

  1. Ve a "Admin Level""CustomBuild".
  2. Busca modsecurity y actívalo.
  3. Luego, en "Apache Configuration", asegúrate de que esté habilitado.
  4. Descarga reglas OWASP (Open Web Application Security Project) para una protección más completa.

[INFO] Si te resulta muy técnico, muchos hosts ofrecen WAF a nivel de servidor (como Cloudflare). Pregunta a tu proveedor.


Paso 8: Realiza copias de seguridad periódicas

Aunque no es una medida de prevención, las copias de seguridad son tu salvavidas si algo sale mal. DirectAdmin permite hacer backups automáticos.

Configura backups en DirectAdmin:

  1. Ve a "Admin Level""Backup/Transfer".
  2. Selecciona "Create Backup" y elige qué datos incluir (cuentas, bases de datos, correos).
  3. Programa backups diarios o semanales y guárdalos en un lugar remoto (como un FTP externo o Google Drive).

[TIP] Prueba restaurar un backup al menos una vez al mes. No hay nada peor que descubrir que tus copias están corruptas cuando más las necesitas.


Paso 9: Monitorea tu sitio en busca de malware

Incluso con todas las precauciones, un sitio puede ser infectado. Usa herramientas de escaneo periódico.

Opciones gratuitas:

  • Sucuri SiteCheck: escanea tu sitio online.
  • Wordfence (si usas WordPress): escanea archivos y tráfico.
  • ClamAV: antivirus para servidores Linux (puedes instalarlo en DirectAdmin).

En DirectAdmin, puedes instalar "Malware Scanner" desde "Plugin Manager" (si está disponible).


Paso 10: Educa a los usuarios de tu servidor

Si compartes el servidor con otros usuarios (en un plan de hosting compartido), recuérdales las buenas prácticas. Un sitio infectado puede contaminar a los demás.

Consejos para compartir:

  • No uses contraseñas débiles.
  • No instales plugins o temas nulled (piratas).
  • Mantén actualizados sus CMS.

Preguntas frecuentes (FAQ)

¿Qué hago si ya me hackearon?

  1. Cambia todas las contraseñas inmediatamente.
  2. Restaura desde un backup limpio.
  3. Escanea el sitio en busca de puertas traseras.
  4. Revisa los permisos de archivos.
  5. Contacta a tu proveedor de hosting.

¿DirectAdmin es seguro por defecto?

Viene con configuraciones básicas seguras, pero no es suficiente. Debes aplicar estos pasos para una protección real.

¿Puedo usar Syspanel (HestiaCP) en lugar de DirectAdmin?

Sí, Syspanel es una alternativa gratuita que también requiere medidas similares. Recuerda que su puerto de acceso es el 2106. Los principios de seguridad son los mismos.

¿Cada cuánto debo revisar la seguridad?

Al menos una vez al mes, o después de instalar nuevas aplicaciones.


Conclusión

Proteger tu sitio en DirectAdmin no es complicado si sigues estos pasos de forma ordenada. Desde cambiar contraseñas hasta activar la autenticación dos factores DirectAdmin, cada medida suma. Recuerda que la seguridad es un proceso continuo, no una acción única.

Si eres constante con los permisos archivos DirectAdmin, las actualizaciones y los backups, reducirás drásticamente el riesgo de sufrir un ataque. Y si algo sale mal, tendrás las herramientas para recuperarte rápido.

[TIP FINAL] No dejes todo para después. Empieza hoy con el paso 1 y ve avanzando. Tu sitio web (y tus visitantes) te lo agradecerán.

¿Tienes dudas? Déjalas en los comentarios o consulta la documentación oficial de DirectAdmin. ¡Buena suerte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel