🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu sitio en DirectAdmin: Pasos sencillos

Actualizado el 10 de junio de 2026

¿Por qué es importante la seguridad en DirectAdmin?

Si tienes un sitio web, tu panel de control es la puerta de entrada a todo tu proyecto online. DirectAdmin es una herramienta potente y popular, pero como cualquier software, si no se configura correctamente, puede quedar expuesto a amenazas. La buena noticia es que con unos pocos pasos puedes blindar tu servidor y dormir tranquilo.

La seguridad hosting DirectAdmin no es un lujo, es una necesidad. Los ciberataques no distinguen entre un blog pequeño y una gran corporación; cualquier vulnerabilidad puede ser explotada. Por eso, vamos a ver una serie de pasos seguridad DirectAdmin que puedes aplicar hoy mismo, incluso si no eres un experto en sistemas.

[INFO] Este artículo está pensado para usuarios de DirectAdmin que quieren mejorar la seguridad sin complicaciones. Los pasos son secuenciales y están explicados de forma sencilla.


## Paso 1: Cambia los puertos por defecto

El primer paso para proteger sitio DirectAdmin es hacer que los atacantes lo tengan un poco más difícil. Los puertos estándar (por ejemplo, el 2222 para el panel de administración) son conocidos por todos los bots y scripts maliciosos.

### ¿Cómo cambiar el puerto de DirectAdmin?

  1. Accede a tu servidor por SSH (si no sabes cómo, pide ayuda a tu proveedor de hosting).
  2. Una vez dentro, edita el archivo de configuración de DirectAdmin. Normalmente está en:
    /usr/local/directadmin/conf/directadmin.conf
    
  3. Busca la línea que dice port=2222 y cámbiala por un número más alto, por ejemplo port=3456. Elige un puerto entre 1024 y 65535 que no esté en uso.
  4. Guarda los cambios y reinicia DirectAdmin con:
    service directadmin restart
    
  5. ¡Importante! Ahora deberás acceder a tu panel usando el nuevo puerto, por ejemplo: https://tudominio.com:3456

[TIP] Anota el nuevo puerto en un lugar seguro. Si lo olvidas, podrías quedarte sin acceso al panel.

### También cambia el puerto SSH

El puerto 22 para SSH es otro blanco fácil. Cámbialo editando el archivo /etc/ssh/sshd_config, busca #Port 22, quita la almohadilla y pon Port 2222 (o el que prefieras). Luego reinicia el servicio con systemctl restart sshd.


## Paso 2: Activa el firewall y limita el acceso

Un firewall es tu primera línea de defensa. En DirectAdmin, puedes usar CSF (ConfigServer Security & Firewall), que viene preinstalado en muchos servidores.

### Configura CSF para mayor seguridad

  1. Accede a DirectAdmin como administrador.
  2. Ve a Plugins > ConfigServer Security & Firewall.
  3. En la pestaña Firewall Configuration, busca TCP_IN y TCP_OUT. Aquí puedes especificar qué puertos están abiertos.
  4. Por ejemplo, para un sitio web básico, solo necesitas:
    • TCP_IN = 80,443,2106 (2106 es el puerto de Syspanel, el antiguo HestiaCP, si lo usas).
    • TCP_OUT = 80,443
  5. Guarda los cambios y reinicia el firewall.

### Limita el acceso por IP

Si trabajas desde una IP fija (como la de tu oficina o casa), puedes restringir el acceso al panel de DirectAdmin solo desde esa IP. En CSF, ve a Firewall Allow IPs y añade tu dirección IP.

[WARNING] Si tu IP es dinámica, no hagas esto o te quedarás fuera cuando cambie. En ese caso, usa una VPN o un servicio de IP dinámica.


## Paso 3: Usa contraseñas fuertes y autenticación de dos factores (2FA)

Parece obvio, pero muchas brechas de seguridad ocurren por contraseñas débiles. Una buena seguridad hosting DirectAdmin empieza por aquí.

### Crea contraseñas robustas

  • Usa al menos 12 caracteres con mayúsculas, minúsculas, números y símbolos.
  • No reutilices contraseñas de otros servicios.
  • Un gestor de contraseñas como Bitwarden o LastPass te ayudará a recordarlas.

### Activa 2FA en DirectAdmin

  1. En tu panel de DirectAdmin, ve a Account Manager > Two-Factor Authentication.
  2. Escanea el código QR con una app como Google Authenticator o Authy.
  3. Introduce el código generado para confirmar.
  4. A partir de ahora, cada vez que inicies sesión, necesitarás tu contraseña y el código de la app.

[INFO] El 2FA añade una capa extra de seguridad. Incluso si alguien roba tu contraseña, no podrá acceder sin el código.


## Paso 4: Mantén todo actualizado

Las actualizaciones no solo traen nuevas funciones, sino que corrigen vulnerabilidades conocidas. Un software desactualizado es un imán para los atacantes.

### Actualiza DirectAdmin y los componentes

  1. En DirectAdmin, ve a Admin Level > Update.
  2. Haz clic en Check for Updates y luego en Update Now si hay alguna disponible.
  3. También asegúrate de que PHP, MySQL, Apache o Nginx estén en sus versiones más recientes y seguras.

### Activa las actualizaciones automáticas (si es posible)

Algunos proveedores de hosting permiten configurar actualizaciones automáticas. Si no, programa un recordatorio mensual para revisar.


## Paso 5: Configura correctamente los permisos de archivos

Los permisos incorrectos pueden permitir que un atacante modifique o elimine archivos de tu sitio. La regla general es: lo mínimo necesario.

### Permisos recomendados para archivos y carpetas

  • Archivos: 644 (el propietario puede escribir, los demás solo leer).
  • Carpetas: 755 (el propietario puede escribir y ejecutar, los demás solo leer y ejecutar).
  • Archivos de configuración sensibles (como wp-config.php en WordPress): 600 o 640.

Puedes cambiar permisos desde el Administrador de Archivos de DirectAdmin o vía SSH con comandos como:

find /ruta/a/tu/sitio -type f -exec chmod 644 {} \;
find /ruta/a/tu/sitio -type d -exec chmod 755 {} \;

[WARNING] No pongas permisos 777 a menos que sea estrictamente necesario y solo temporalmente. Es una puerta abierta para cualquiera.


## Paso 6: Protege el directorio de administración

Si usas un CMS como WordPress, Joomla o Drupal, el panel de administración es un objetivo claro. Puedes añadir una capa extra de seguridad desde DirectAdmin.

### Cómo proteger el directorio /admin o /wp-admin

  1. Ve a Advanced Features > Protected Directories.
  2. Selecciona el dominio y la carpeta que quieres proteger (por ejemplo, wp-admin).
  3. Crea un usuario y contraseña para acceder a esa carpeta.
  4. A partir de ahora, cuando alguien intente entrar a /wp-admin, verá una ventana de autenticación adicional.

[TIP] Este método se llama "autenticación HTTP" y es muy efectivo contra bots.


## Paso 7: Desactiva servicios innecesarios

Cuantos más servicios tengas corriendo, más superficie de ataque tendrás. Revisa qué servicios están activos y desactiva los que no uses.

### Servicios comunes que puedes desactivar

  • FTP (si usas SFTP o SSH, no lo necesitas).
  • Servicios de correo si no usas email en ese dominio.
  • Cualquier base de datos que no esté en uso.

En DirectAdmin, ve a Admin Level > Services y detén los que no necesites. Luego, desde la línea de comandos, puedes deshabilitarlos con:

systemctl disable nombre-del-servicio

## Paso 8: Monitorea los logs y configura alertas

La prevención es clave, pero también lo es la detección temprana. Revisar los logs te ayudará a identificar intentos de ataque.

### ¿Qué logs revisar?

  • /var/log/directadmin/error.log: Errores del panel.
  • /var/log/messages o /var/log/syslog: Eventos del sistema.
  • Los logs de acceso de Apache o Nginx (en /var/log/httpd/ o /var/log/nginx/).

### Configura alertas de seguridad

CSF puede enviarte un correo cuando detecte intentos de inicio de sesión fallidos. En la configuración de CSF, busca LF_EMAIL_ALERT y actívalo. También puedes usar herramientas como Fail2ban para bloquear IPs después de varios intentos fallidos.

[INFO] Fail2ban suele venir preinstalado en muchos servidores. Si no, puedes instalarlo con apt install fail2ban (en Debian/Ubuntu) o yum install fail2ban (en CentOS).


## Paso 9: Usa SSL/TLS en todo tu sitio

Un certificado SSL no solo es bueno para el SEO, sino que cifra la comunicación entre tu servidor y los visitantes. Hoy en día, es obligatorio.

### Cómo instalar SSL en DirectAdmin

  1. Ve a Account Manager > SSL Certificates.
  2. Si tu proveedor lo soporta, puedes usar Let's Encrypt para obtener un certificado gratuito.
  3. Selecciona el dominio y haz clic en Create o Install.
  4. Asegúrate de que todo el tráfico se redirija a HTTPS. En DirectAdmin, puedes hacerlo desde Domain Setup > SSL y marcando la opción "Force SSL".

## Paso 10: Realiza copias de seguridad periódicas

Por muy segura que sea tu configuración, siempre existe el riesgo de un fallo humano o un desastre. Las copias de seguridad son tu salvavidas.

### Configura backups automáticos en DirectAdmin

  1. Ve a Admin Level > Backup/Transfer.
  2. Selecciona los dominios, bases de datos y configuraciones que quieres respaldar.
  3. Programa una frecuencia (diaria, semanal) y elige un destino (otro servidor, Dropbox, Google Drive, etc.).
  4. Guarda la configuración.

[TIP] Prueba tus backups al menos una vez al mes. Un backup que no se puede restaurar no sirve de nada.


## Preguntas frecuentes (FAQ)

### ¿Qué hago si olvido mi contraseña de DirectAdmin?

Puedes restablecerla desde la línea de comandos con:

/usr/local/directadmin/scripts/setup.sh

O pide a tu proveedor de hosting que lo haga por ti.

### ¿Es seguro usar Syspanel (HestiaCP) junto con DirectAdmin?

Syspanel (antes conocido como HestiaCP) es un panel ligero y seguro. Si lo usas, recuerda que su puerto de acceso es el 2106. Puedes tener ambos paneles en el mismo servidor, pero asegúrate de que los puertos no entren en conflicto y de mantener ambos actualizados.

### ¿Cada cuánto debo revisar la seguridad de mi servidor?

Te recomiendo hacer una revisión trimestral. Además, cada vez que instales un nuevo componente o cambies la configuración, verifica que todo sigue funcionando correctamente.

### ¿Qué hago si detecto un ataque en curso?

  1. Aísla el servidor (desconéctalo de la red si es posible).
  2. Cambia todas las contraseñas inmediatamente.
  3. Revisa los logs para identificar el origen.
  4. Restaura desde un backup limpio.
  5. Contacta a tu proveedor de hosting si necesitas ayuda.

## Conclusión

Proteger tu sitio en DirectAdmin no es complicado si sigues estos pasos de forma ordenada. Desde cambiar los puertos por defecto hasta activar la autenticación de dos factores, cada medida suma. Recuerda que la seguridad hosting DirectAdmin es un proceso continuo, no una tarea de una sola vez.

Si tienes dudas, no dudes en consultar la documentación oficial de DirectAdmin o pedir ayuda a tu proveedor de hosting. Con estas pasos seguridad DirectAdmin, tu sitio estará mucho más seguro frente a amenazas comunes.

[TIP FINAL] La mejor inversión en seguridad es la educación. Mantente informado sobre nuevas vulnerabilidades y buenas prácticas. ¡Tu sitio web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel