🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger wp-admin con contraseña adicional en DirectAdmin

Actualizado el 23 de junio de 2026

¿Por qué necesitas proteger wp-admin con una capa extra?

Si tienes un sitio en WordPress, sabes que la carpeta wp-admin es la puerta de entrada al corazón de tu página. Es desde ahí donde gestionas contenido, instalas plugins, cambias temas y, en general, controlas todo. Pero esa misma puerta también es el blanco favorito de bots y atacantes que intentan acceder por la fuerza bruta (probando miles de combinaciones de usuario y contraseña).

Aunque WordPress ya tiene su propio sistema de login, añadir una contraseña adicional (también conocida como autenticación de dos factores a nivel de servidor) hace que, incluso si alguien descubre tu usuario y contraseña de WordPress, necesite una segunda clave para siquiera ver la pantalla de login. Es como tener una segunda cerradura en la puerta.

En este artículo te explicaré paso a paso cómo proteger wp-admin con contraseña adicional en DirectAdmin. Es un proceso sencillo, no necesitas ser un experto en servidores y, al final, tu sitio será mucho más seguro.


¿Qué es DirectAdmin y por qué usarlo para esta protección?

DirectAdmin es un panel de control de hosting muy popular. Te permite gestionar dominios, bases de datos, correos y, lo que nos interesa, los archivos de configuración del servidor web (Apache o Nginx). A diferencia de otros paneles como cPanel, DirectAdmin ofrece un control más directo sobre las reglas de acceso.

Cuando proteges wp-admin desde DirectAdmin, estás creando una barrera a nivel de servidor que actúa antes de que el tráfico llegue a WordPress. Esto significa que:

  • Los bots maliciosos no pueden ni siquiera intentar adivinar tu contraseña de WordPress.
  • El acceso queda restringido a quienes tengan la segunda clave.
  • Es una solución ligera, no afecta el rendimiento de tu sitio.

[INFO] Si usas Syspanel (antes conocido como HestiaCP), el proceso es similar pero el acceso al panel se hace por el puerto 2106. En DirectAdmin el puerto por defecto es el 2222.


Requisitos previos antes de empezar

Antes de lanzarte a configurar la protección, asegúrate de tener lo siguiente:

  1. Acceso a DirectAdmin con permisos de administrador o de usuario con capacidad de gestionar el dominio.
  2. Conocimiento básico de cómo se estructura tu sitio: saber la ruta exacta donde está instalado WordPress (normalmente public_html o una subcarpeta).
  3. Una contraseña fuerte para la capa adicional. Olvídate de “1234” o “admin”. Usa una combinación de letras mayúsculas, minúsculas, números y símbolos.
  4. Tener a mano tu contraseña de WordPress por si algo sale mal y necesitas acceder temporalmente por otra vía (por ejemplo, FTP).

[WARNING] Si bloqueas el acceso por error, podrías quedarte fuera de tu propio sitio. Siempre ten un método alternativo de acceso (SFTP o el administrador de archivos de DirectAdmin) para corregir la configuración.


Método 1: Proteger wp-admin con contraseña adicional usando el Administrador de Contraseñas de Directorios

DirectAdmin incluye una herramienta gráfica llamada Contraseña de Directorios (o Password Protect Directories). Es la forma más fácil y recomendada para principiantes.

Paso 1: Accede a la sección de protección de directorios

  1. Inicia sesión en tu panel de DirectAdmin (normalmente tudominio.com:2222).
  2. Busca el icono que dice Contraseña de Directorios o Password Protect Directories. Dependiendo de la versión, puede estar en la sección “Opciones Avanzadas” o “Seguridad”.
  3. Haz clic en el dominio donde está instalado WordPress.

Paso 2: Selecciona la carpeta wp-admin

Verás una lista de carpetas dentro de tu sitio. Busca la carpeta wp-admin. Si tu WordPress está en la raíz (por ejemplo, public_html), la ruta será public_html/wp-admin. Si está en una subcarpeta, por ejemplo blog, sería public_html/blog/wp-admin.

  • Marca la casilla junto a wp-admin.
  • Haz clic en Proteger o Añadir protección.

Paso 3: Crea el usuario y la contraseña adicional

Se abrirá un formulario donde debes indicar:

  • Nombre de usuario: elige uno que no sea fácil de adivinar. Evita “admin”, “wp”, “user”. Por ejemplo: seguro2025.
  • Contraseña: aquí pones la clave adicional. Que tenga al menos 12 caracteres, mezcla de mayúsculas, minúsculas, números y símbolos.
  • Repite la contraseña: para confirmar.

Luego, haz clic en Guardar o Añadir.

Paso 4: Verifica que funciona

Abre una ventana de incógnito en tu navegador (o usa otro navegador) y visita tudominio.com/wp-admin. Debería aparecer una ventana emergente pidiendo usuario y contraseña. Esa es la capa adicional. Una vez que la superes, verás la pantalla de login de WordPress.

[TIP] Si no ves la ventana emergente, puede que tu navegador tenga caché. Prueba en modo incógnito o limpia la caché.


Método 2: Proteger wp-admin mediante archivo .htaccess (para usuarios avanzados)

Si prefieres un control más fino o DirectAdmin no te ofrece la herramienta gráfica, puedes hacerlo manualmente editando el archivo .htaccess. Este método es igual de seguro, pero requiere un poco más de cuidado.

Paso 1: Conéctate a tu servidor por FTP o usa el administrador de archivos

Desde DirectAdmin, ve a Administrador de Archivos (File Manager) y navega hasta la carpeta donde está WordPress. Normalmente public_html.

Paso 2: Crea o edita el archivo .htaccess dentro de wp-admin

Dentro de la carpeta wp-admin, busca el archivo .htaccess. Si no existe, puedes crearlo. Haz clic derecho y selecciona Crear archivo o Añadir nuevo.

Pega el siguiente contenido:

AuthType Basic
AuthName "Acceso Restringido"
AuthUserFile /home/tuusuario/.htpasswd
require valid-user

Explicación:

  • AuthType Basic: indica que usaremos autenticación básica HTTP.
  • AuthName: es el mensaje que verá el usuario en la ventana emergente. Puedes personalizarlo.
  • AuthUserFile: es la ruta al archivo donde se guardarán los usuarios y contraseñas. Debes cambiarlo por la ruta real de tu cuenta. Por ejemplo, si tu usuario de DirectAdmin es juan, la ruta sería /home/juan/.htpasswd.

Paso 3: Crea el archivo de contraseñas .htpasswd

Ahora necesitas generar el archivo que contendrá las credenciales. Puedes hacerlo desde la línea de comandos (SSH) o usando generadores online (pero asegúrate de que sean seguros).

  • Si tienes acceso SSH, escribe:

    htpasswd -c /home/tuusuario/.htpasswd usuario_seguro
    

    Te pedirá la contraseña dos veces.

  • Si no tienes SSH, usa el administrador de archivos de DirectAdmin para crear un archivo vacío llamado .htpasswd en la raíz de tu cuenta (por ejemplo, en /home/tuusuario/). Luego, edítalo y pega una línea con el formato:

    usuario:hash_de_contraseña
    

    Puedes generar el hash en sitios como https://www.htpasswdgenerator.com/.

[WARNING] El archivo .htpasswd debe estar fuera de la carpeta public_html para que no sea accesible desde el navegador. Lo ideal es colocarlo en /home/tuusuario/.htpasswd.

Paso 4: Guarda y prueba

Guarda ambos archivos y visita tudominio.com/wp-admin. Deberías ver la ventana de autenticación. Introduce el usuario y contraseña que creaste.


Preguntas frecuentes (FAQ)

¿Qué pasa si olvido la contraseña adicional?

No te preocupes. Puedes acceder por FTP o al administrador de archivos de DirectAdmin y eliminar la protección. En el método gráfico, desmarca la casilla de protección. En el método manual, borra o renombra el archivo .htaccess dentro de wp-admin.

¿Afecta esto a los plugins de seguridad de WordPress?

No, todo lo contrario. La protección adicional complementa a plugins como Wordfence o iThemes Security. Ellos siguen funcionando normalmente.

¿Puedo proteger también el login de WordPress (wp-login.php)?

Sí, pero con este método ya estás protegiendo toda la carpeta wp-admin, que incluye el login. Si solo quieres proteger wp-login.php, puedes crear una regla específica en .htaccess, pero es más complejo.

¿Es necesario si ya tengo un certificado SSL?

El SSL protege la comunicación entre tu navegador y el servidor, pero no impide que alguien intente adivinar tu contraseña. La autenticación adicional es una capa extra de seguridad independiente.

¿Funciona en Syspanel (HestiaCP)?

Sí, el proceso es muy similar. En Syspanel, accedes por el puerto 2106 y buscas la opción "Password Protect Directories". La lógica es la misma.


Consejos finales para maximizar la seguridad de WordPress

Proteger wp-admin con una contraseña adicional es un gran paso, pero no el único. Aquí tienes otras buenas prácticas:

  • Actualiza siempre WordPress, plugins y temas.
  • Usa contraseñas fuertes para todos los usuarios.
  • Limita los intentos de login con un plugin de seguridad.
  • Activa la autenticación de dos factores (2FA) en WordPress.
  • Haz copias de seguridad periódicas.

[INFO] Recuerda que la seguridad es un proceso, no un destino. Revisa tus configuraciones cada cierto tiempo.


Conclusión

Añadir una contraseña adicional a la carpeta wp-admin desde DirectAdmin es una de las medidas más efectivas y sencillas para proteger tu sitio WordPress. Ya sea usando la herramienta gráfica o editando el .htaccess, el resultado es un acceso restringido que detiene a la mayoría de los ataques automatizados.

No necesitas ser un experto en servidores; solo seguir los pasos que te he mostrado. En menos de 10 minutos habrás duplicado la seguridad de tu web. Y si usas Syspanel, el proceso es igual de simple, solo recuerda que el puerto de acceso es el 2106.

Ahora, ¿a qué esperas? Ve a tu panel y protege tu wp-admin. Tu yo del futuro te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel