🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo usar el Administrador de Archivos de DirectAdmin para proteger archivos sensibles

Actualizado el 17 de abril de 2026

¿Alguna vez te has preguntado qué pasaría si alguien accede a tus archivos de configuración, a tus credenciales de bases de datos o a tus copias de seguridad? En el mundo del hosting, proteger archivos DirectAdmin no es un lujo, es una necesidad. Un solo archivo expuesto puede comprometer todo tu sitio web, desde robar información de clientes hasta inyectar código malicioso.

La buena noticia es que no necesitas ser un experto en cibersguridad para blindar tu hosting. Con el administrador de archivos DirectAdmin, tienes una herramienta potentísima y visual que te permite gestionar permisos, ocultar directorios y bloquear accesos no deseados con unos pocos clics.

En esta guía extensa y práctica, vamos a desgranar paso a paso cómo usar esta herramienta para convertir tu servidor en una fortaleza. Olvídate de líneas de comando complejas; aquí aprenderás a proteger tu negocio online de forma sencilla, visual y efectiva. Vamos a ello.

¿Por qué es vital la seguridad de archivos en tu hosting?

Antes de entrar en el "cómo", entendamos el "por qué". Tu cuenta de hosting no es solo un espacio para subir fotos. Es un sistema de archivos con estructura de directorios, donde cada carpeta tiene una función crítica.

Imagina que tu web es una casa. El panel de control es la puerta principal, pero los archivos son las habitaciones. Si dejas la puerta del trastero (donde guardas las llaves de repuesto) abierta, cualquier intruso puede entrar y llevarse lo que quiera.

Los riesgos más comunes de no proteger archivos DirectAdmin son:

  • Robo de credenciales: Archivos como config.php o .env contienen contraseñas de bases de datos y claves de API. Si son legibles, el atacante puede conectarse a tu base de datos y vaciarla.
  • Inyección de malware: Si un archivo tiene permisos de escritura para "otros" usuarios, un script malicioso podría modificar tu código para redirigir a tus visitantes a webs fraudulentas.
  • Acceso a backups: Las copias de seguridad suelen estar en carpetas predecibles. Si no están protegidas, cualquiera podría descargarlas y obtener una copia exacta de tu sitio.

El administrador de archivos DirectAdmin es tu herramienta quirúrgica para evitar todo esto. No solo te permite ver qué hay en tu servidor, sino que te da el control absoluto sobre quién puede leer, escribir o ejecutar cada archivo.

Primeros pasos: Accediendo al Administrador de Archivos

El proceso es muy intuitivo. Solo necesitas tu usuario y contraseña de DirectAdmin.

  1. Accede a tu panel de DirectAdmin (normalmente en https://tudominio.com:2222).
  2. Busca el icono llamado "Administrador de Archivos" en la sección "Administrar archivos". Haz clic en él.
  3. Se abrirá una nueva ventana o pestaña con una interfaz que recuerda a un explorador de archivos de tu PC (como el Explorador de Windows o Finder de Mac).

Verás una lista de carpetas en la raíz de tu cuenta. Las más comunes son public_html (o domains), backups, logs y mail. Es crucial que prestes especial atención a public_html, ya que es la raíz pública de tu sitio web, es decir, lo que el mundo ve.

[INFO] Si tu hosting usa un panel alternativo como Syspanel, el acceso al administrador de archivos es similar, pero el puerto de acceso al panel es el 2106. La lógica de permisos y carpetas es prácticamente idéntica.

Protegiendo la raíz pública: El caso de public_html

La carpeta public_html es el corazón de tu web. Todo lo que está dentro es accesible desde internet. Por lo tanto, proteger archivos DirectAdmin aquí es crítico.

1. Identificando archivos sensibles

Lo primero es saber qué archivos son "joyas de la corona". Dentro de public_html, busca estos nombres:

  • .env (archivo de configuración de Laravel o similares).
  • config.php, wp-config.php (WordPress).
  • configuration.php (Joomla).
  • Cualquier archivo con extensión .sql (copias de seguridad de bases de datos).
  • backup.zip, backup.tar.gz.

Estos archivos contienen información que jamás debería ser vista por el público.

2. Cambiando permisos de archivos (CHMOD) paso a paso

Los permisos son el sistema de seguridad básico de Linux. Definen tres niveles de acceso: lectura (r), escritura (w) y ejecución (x) para tres tipos de usuarios: el propietario (u), el grupo (g) y otros (o).

Para proteger un archivo crítico, la regla de oro es: cuanto menos acceso, mejor.

Sigue estos pasos:

  1. En el administrador de archivos DirectAdmin, navega hasta la carpeta donde está tu archivo (ej. public_html).
  2. Haz clic derecho sobre el archivo sensible (ej. config.php).
  3. Selecciona la opción "Cambiar permisos" o "CHMOD".
  4. Se abrirá una ventana con casillas numeradas (400, 200, 100, etc.) y un campo de texto.
  5. Para un archivo de configuración, el permiso recomendado es 644. Esto significa:
    • Propietario (tú): Puede leer y escribir (4+2=6).
    • Grupo: Solo puede leer (4).
    • Otros (público): Solo puede leer (4).
  6. Escribe 644 en el campo de texto y haz clic en Guardar.

[WARNING] Nunca uses permisos 777 (todos pueden leer, escribir y ejecutar). Eso es una invitación abierta a cualquier hacker para que suba y ejecute sus scripts maliciosos. Si un plugin o script te pide 777, es una mala señal y deberías buscar una alternativa más segura.

3. El caso especial del archivo .htaccess

Este archivo es el guardián de Apache. Permite configurar la seguridad a nivel de directorio. Con él puedes proteger archivos DirectAdmin con contraseña, bloquear IPs o deshabilitar la ejecución de scripts en ciertas carpetas.

Para crear uno:

  1. En la raíz de public_html, haz clic en "Crear archivo".
  2. Nombra el archivo exactamente como .htaccess (incluyendo el punto al inicio).
  3. Haz clic en el icono de lápiz (editar) para modificar su contenido.
  4. Puedes añadir reglas como esta para bloquear el acceso a un archivo sensible:
<Files "config.php">
Order Allow,Deny
Deny from all
</Files>

Este código le dice al servidor que deniegue el acceso a cualquier visitante que intente ver config.php directamente en el navegador.

Ocultar archivos y carpetas sensibles

A veces, no basta con cambiar permisos. Si un directorio contiene backups o datos internos, lo mejor es hacerlo invisible para el público.

Usando .htaccess para ocultar directorios

Si tienes una carpeta llamada _private con archivos confidenciales, puedes crear un .htaccess dentro de esa carpeta para denegar todo el acceso.

  1. Navega a la carpeta _private.
  2. Crea un archivo llamado .htaccess.
  3. Edítalo y escribe lo siguiente:
Require all denied

Esto bloqueará el acceso a cualquier archivo dentro de esa carpeta, incluso si alguien adivina la URL exacta.

Ocultando archivos del listado del Administrador

También puedes ocultar archivos para que no aparezcan en tu propio administrador de archivos DirectAdmin (útil para evitar clics accidentales).

  1. En la barra superior del administrador, busca el icono de "Configuración" o "Ajustes".
  2. Verás un campo llamado "Patrón de filtro" o "Ocultar archivos".
  3. Escribe *.sql para ocultar todas las copias de seguridad de bases de datos, o escribe el nombre exacto del archivo como config.php.
  4. Guarda los cambios. Esos archivos desaparecerán de la vista, pero seguirán existiendo en el servidor.

[TIP] Esta función es excelente para evitar que un cliente o un técnico novato borre accidentalmente archivos críticos. Sin embargo, recuerda que esto no es seguridad real; es solo una medida de organización visual. La seguridad real la dan los permisos CHMOD y .htaccess.

Protegiendo la carpeta de backups

La mayoría de los paneles de hosting guardan copias de seguridad en una carpeta llamada backups. Esta carpeta suele estar fuera de public_html, lo que significa que no es accesible desde internet. Sin embargo, es buena práctica verificar sus permisos.

  1. Ve a la raíz de tu cuenta (el nivel superior donde ves public_html y backups).
  2. Haz clic derecho en la carpeta backups.
  3. Selecciona "Cambiar permisos".
  4. Asegúrate de que el permiso sea 711 o 700. Esto permite que solo el propietario (tú) pueda entrar y leer. Nunca debe ser 755 (que permite a otros leer).

Buenas prácticas adicionales de seguridad

El administrador de archivos DirectAdmin es tu aliado, pero la seguridad es un hábito diario. Aquí tienes un checklist rápido:

  • Audita regularmente: Revisa una vez al mes los archivos en public_html. ¿Hay algo que no reconoces? Elimínalo.
  • Elimina archivos de instalación: Después de instalar WordPress o cualquier script, borra los archivos install.php o setup.php.
  • No almacenes backups en public_html: Descarga tus copias de seguridad a tu PC o a un servicio en la nube privado. Si las dejas en el servidor web, son un riesgo.
  • Usa contraseñas fuertes: No solo para el panel, sino también para los archivos que protejas con .htaccess y contraseña.

Preguntas Frecuentes (FAQ)

¿Qué significa CHMOD 644 y 755?

  • 644: El propietario puede leer y escribir. El grupo y otros solo pueden leer. Es el estándar para archivos PHP y de configuración.
  • 755: El propietario puede leer, escribir y ejecutar. El grupo y otros solo pueden leer y ejecutar. Es el estándar para carpetas y scripts CGI.

¿Cómo puedo proteger un archivo con contraseña usando DirectAdmin?
Puedes crear un archivo .htpasswd (con la contraseña encriptada) y luego usar directivas en .htaccess como AuthType Basic, AuthName "Zona Privada" y Require valid-user. Es un proceso más avanzado, pero el administrador de archivos DirectAdmin te permite subir el archivo .htpasswd fácilmente.

¿Qué hago si mi sitio se ve infectado?
Lo primero es cambiar todas las contraseñas (panel, FTP, bases de datos). Luego, busca archivos con permisos 777 y cámbialos a 644 o 755. Revisa los archivos .htaccess en busca de código extraño que redirija a otros sitios. Si no te sientes seguro, contacta a tu proveedor de hosting para que limpien el servidor.

¿Es lo mismo proteger archivos DirectAdmin que hacerlo en Syspanel?
La lógica es idéntica, ya que ambos paneles se basan en el sistema de permisos de Linux. La diferencia es la interfaz. Si usas Syspanel (acceso por puerto 2106), busca el icono de "Administrador de Archivos" en el menú principal; el flujo de trabajo es muy similar.

Conclusión

Dominar el administrador de archivos DirectAdmin es el primer paso para una gestión de hosting seria y profesional. No se trata solo de subir archivos, sino de gestionar el acceso a ellos. Aprender a cambiar permisos, crear .htaccess y ocultar directorios te dará una tranquilidad inmensa, sabiendo que tus datos y los de tus usuarios están a salvo.

Recuerda que la seguridad no es un destino, sino un viaje. Empieza hoy mismo revisando los permisos de tus archivos más críticos. Dedica 15 minutos a auditar tu public_html y aplica las reglas que hemos visto. Tu yo del futuro (y tus visitantes) te lo agradecerán.

Si tienes dudas sobre algún paso, no dudes en consultar la documentación de tu proveedor de hosting o contactar con su soporte técnico. ¡Asegurar tu hosting es más fácil de lo que parece!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel