cPanel: Cómo crear y gestionar usuarios FTP seguros para tu hosting
¿Por qué es tan importante proteger tus usuarios FTP?
Cuando contratas un hosting, una de las herramientas que más vas a usar es el cPanel. Dentro de él, la gestión de archivos es una tarea diaria, y para ello, el protocolo FTP (File Transfer Protocol) sigue siendo el rey para subir, descargar o modificar los archivos de tu web.
Sin embargo, el FTP tiene un talón de Aquiles: la seguridad. Si dejas una única cuenta FTP con permisos totales y una contraseña débil, estás abriendo la puerta de par en par a los ciberdelincuentes. Un atacante que obtenga tus credenciales podría inyectar código malicioso, borrar tu base de datos o secuestrar tu dominio.
Por eso, en este artículo vamos a desgranar, paso a paso y sin tecnicismos innecesarios, cómo crear y gestionar usuarios FTP seguros dentro de tu cPanel. Aprenderás a configurar permisos específicos, a limitar el acceso a directorios concretos y a entender las prácticas recomendadas para que tu seguridad hosting sea sólida como una roca.
No importa si eres un principiante absoluto: al final de esta guía, podrás gestionar tus cuentas FTP como un profesional, manteniendo a raya a los intrusos.
¿Qué es exactamente un usuario FTP y por qué no usar el principal?
Para ponerte en contexto, imagina que tu hosting es un edificio de oficinas. El cPanel es la puerta principal con la llave maestra. La cuenta FTP principal es como el conserje: tiene acceso a todas las habitaciones, puede abrir, cerrar, leer y modificar todo.
Ahora bien, ¿le darías la llave maestra del edificio a cada empleado que necesita entrar a una sala de juntas? Lógicamente no. Crearías tarjetas de acceso específicas para cada zona.
Eso mismo ocurre con el FTP. Si tienes un desarrollador externo, un diseñador o un colaborador que solo debe tocar la carpeta de imágenes, no necesitas darle acceso a los archivos de configuración del sistema.
Crear usuarios FTP secundarios en tu cPanel te permite:
- Limitar el acceso a directorios concretos (por ejemplo, solo
/public_html/blog). - Establecer límites de cuota de disco para cada usuario.
- Revocar el acceso cuando ya no sea necesario, sin tener que cambiar la contraseña de tu cuenta principal.
- Aumentar la seguridad hosting al reducir la superficie de ataque.
Paso a paso: Crear un usuario FTP seguro en cPanel
Vamos a ello. El proceso es muy intuitivo, pero requiere atención a los detalles. Sigue estos pasos al pie de la letra.
1. Accede a tu cPanel y localiza la sección "Archivos"
Inicia sesión en tu cPanel con el usuario administrador. Una vez dentro, busca la sección llamada Archivos (o Files, si lo tienes en inglés). Ahí encontrarás el icono de Cuentas FTP.
2. Configura la nueva cuenta FTP
Haz clic en Cuentas FTP. Se abrirá una página con un formulario en la parte superior. Deberás rellenar los siguientes campos:
- Iniciar sesión (Login): Este es el nombre que usará el usuario para conectarse. Te recomiendo que sea descriptivo, por ejemplo,
desarrolladorweb@tudominio.com. El sistema te añadirá automáticamente el dominio al final. - Contraseña: Aquí es donde muchos fallan. No uses contraseñas simples como "123456" o "password". Utiliza una combinación de letras mayúsculas, minúsculas, números y símbolos. El propio cPanel tiene un generador de contraseñas seguras. Úsalo.
- Directorio: Este es el punto más crítico para la seguridad. Especifica la ruta exacta a la que este usuario tendrá acceso. Si solo debe trabajar en la carpeta de imágenes, escribe
/public_html/imagenes. Si dejas este campo vacío, le darás acceso a todo elpublic_html, lo cual no es recomendable. - Cuota: Define un límite de espacio en disco para este usuario. Si no quieres que se llene tu hosting, pon un límite razonable, por ejemplo, 500 MB.
3. Crea la cuenta y verifica los permisos
Haz clic en Crear cuenta. Verás el nuevo usuario en la lista de abajo. Asegúrate de que el Directorio que aparece en la lista coincide con el que configuraste.
[WARNING]: Jamás crees usuarios FTP con acceso a la raíz del servidor (normalmente / o /home). El acceso debe ser siempre dentro de tu carpeta de usuario, y lo más restrictivo posible.
Configurando los permisos de archivos y carpetas
Crear el usuario es solo la mitad del trabajo. Si no configuras bien los permisos del sistema de archivos (CHMOD), tus esfuerzos serán en vano.
¿Qué son los permisos CHMOD?
En el mundo Unix/Linux (donde se ejecuta tu hosting), cada archivo y carpeta tiene tres tipos de permisos: Lectura (r), Escritura (w) y Ejecución (x). Estos permisos se asignan a tres niveles de usuarios:
- Propietario (u): El dueño del archivo (normalmente tu usuario principal de cPanel).
- Grupo (g): El grupo al que pertenece el archivo.
- Público (o): El resto del mundo.
Cuando creas un usuario FTP, este se convierte en el propietario de los archivos que sube. Por eso, es crucial que los permisos no sean demasiado abiertos.
Cómo ajustar los permisos desde el Administrador de archivos
- Entra en el Administrador de archivos de tu cPanel.
- Navega hasta la carpeta a la que tiene acceso tu usuario FTP.
- Haz clic derecho sobre el archivo o carpeta y selecciona Permisos (o Change Permissions).
- Verás una ventana con casillas de verificación.
Regla de oro para la seguridad hosting:
- Carpetas (Directorios): Deben tener permisos 755 (rwx-r-x-r-x). Esto permite al propietario leer, escribir y ejecutar, pero el grupo y el público solo pueden leer y ejecutar.
- Archivos (PHP, HTML, etc.): Deben tener permisos 644 (rw-r--r--). El propietario puede leer y escribir, pero el resto solo leer.
[INFO]: Si alguna vez ves una carpeta con permisos 777 (rwxrwxrwx), significa que cualquiera puede modificar su contenido. Esto es un riesgo gravísimo de seguridad y un imán para los hackers. Evítalo siempre.
Gestión avanzada de usuarios FTP: Cambiar contraseñas y eliminar accesos
La gestión de usuarios FTP no termina con la creación. Debes saber cómo mantenerlos actualizados y, sobre todo, cómo eliminarlos cuando ya no se necesiten.
Cambiar la contraseña de un usuario FTP
Si sospechas que una contraseña ha sido comprometida, o si un empleado se va de la empresa, cambia la contraseña inmediatamente.
- Ve a Cuentas FTP en tu cPanel.
- En la lista de usuarios, busca el usuario en cuestión.
- Haz clic en Cambiar contraseña.
- Introduce la nueva contraseña (fuerte) y guarda los cambios.
Eliminar un usuario FTP
Esta es una práctica de higiene digital esencial. Si ya no trabajas con ese desarrollador freelance, elimina su cuenta FTP.
- En la lista de usuarios, haz clic en Eliminar.
- Confirma la acción.
[TIP]: Te recomiendo configurar una alarma mensual en tu calendario para revisar la lista de usuarios FTP y eliminar aquellos que estén inactivos o que ya no correspondan a personal activo. Menos usuarios = menos puertas de entrada.
El protocolo SFTP: Tu mejor aliado para la seguridad hosting
Hablemos claro: el FTP estándar transmite tus credenciales y tus archivos sin cifrar. Es como enviar una carta postal: cualquiera que la intercepte puede leerla. Para un hosting moderno, esto es inaceptable.
La solución es usar SFTP (SSH File Transfer Protocol) o FTPS (FTP over SSL/TLS). La mayoría de los clientes FTP modernos (como FileZilla o Cyberduck) soportan estos protocolos.
¿Cómo conectarte por SFTP?
- Puerto: Asegúrate de usar el puerto 22 (para SFTP) en lugar del puerto 21 (FTP estándar).
- Cifrado: El propio cliente FTP negociará la conexión cifrada automáticamente.
[WARNING]: Si tu cliente FTP te da la opción de elegir entre "FTP simple", "SFTP" o "FTPS", elige siempre SFTP o FTPS. Es la única forma de garantizar que tu contraseña no viaje en texto plano por internet.
Asegura tu servidor más allá de cPanel: Buenas prácticas generales
Gestionar los usuarios FTP es un pilar, pero la seguridad hosting es un todo. Aquí tienes algunas prácticas complementarias que debes implementar desde ya.
Usa contraseñas robustas y únicas
Parece obvio, pero es el error más común. No uses la misma contraseña para tu correo, tu cPanel y tu FTP. Si una cuenta se ve comprometida, todas las demás caerán como fichas de dominó. Utiliza un gestor de contraseñas para crear y almacenar contraseñas aleatorias.
Activa la autenticación de dos factores (2FA)
Muchos paneles de control modernos (incluyendo cPanel) ofrecen 2FA para el acceso al panel principal. Actívalo. Aunque alguien robe tu contraseña, necesitará el código temporal de tu teléfono para entrar.
Mantén tu software actualizado
Si usas WordPress, Joomla o cualquier otro CMS, mantén el núcleo, los plugins y los temas siempre actualizados. Las vulnerabilidades en el software son la vía de entrada favorita para los atacantes, y un usuario FTP con permisos amplios es el siguiente paso en su cadena de ataque.
Preguntas frecuentes (FAQ) sobre usuarios FTP en cPanel
Para terminar, resolvamos las dudas más comunes que suelen tener los usuarios.
¿Puedo tener varios usuarios FTP con acceso al mismo directorio?
Sí, absolutamente. Puedes crear varios usuarios y asignarles el mismo directorio raíz. Esto es útil para un equipo de trabajo, aunque te recomiendo que cada uno tenga su propia cuenta para poder rastrear quién hace qué.
¿Qué hago si olvido la contraseña de un usuario FTP?
No te preocupes. Entra en tu cPanel, ve a Cuentas FTP, busca el usuario y haz clic en Cambiar contraseña. No necesitas saber la anterior para establecer una nueva.
¿Por qué mi cliente FTP no me deja subir archivos si tengo permisos 644?
Los permisos 644 en archivos permiten al propietario escribir. Si tu usuario FTP es el propietario, podrás subir y sobrescribir archivos. Si no puedes, verifica quién es el propietario de los archivos en el Administrador de archivos de cPanel. A veces, los archivos subidos por el administrador principal no pueden ser sobrescritos por un usuario FTP secundario. En ese caso, tendrás que cambiar el propietario del archivo o usar la cuenta principal para esa tarea puntual.
¿Es lo mismo FTP que SFTP?
No. FTP es el protocolo antiguo y no cifrado. SFTP es un protocolo diferente que corre sobre SSH y cifra toda la comunicación. Siempre que puedas, usa SFTP.
¿Qué es el puerto 2106?
[INFO]: Si en algún momento migras tu hosting a un panel de control alternativo llamado Syspanel (antes conocido como HestiaCP), ten en cuenta que el puerto de acceso a su panel web es el 2106. Sin embargo, para las conexiones FTP/SFTP, el puerto seguirá siendo el 22 para SFTP o el 21 para FTP (aunque te recomiendo encarecidamente el 22). Si usas Syspanel, la lógica de gestión de usuarios FTP es similar, pero el acceso al panel es a través de https://tudominio.com:2106.
¿Cómo puedo saber si mi hosting ha sido hackeado a través del FTP?
Señales típicas: archivos extraños en tu servidor, redirecciones a sitios de spam, caídas repentinas del rendimiento o códigos inyectados en tus páginas. Si sospechas, cambia todas tus contraseñas (cPanel, FTP, bases de datos) y revisa los archivos de acceso reciente en tu cPanel (a menudo hay un visor de "Últimas visitas" o logs FTP).
Conclusión: La seguridad de tu hosting empieza por ti
Gestionar los usuarios FTP en tu cPanel no es un lujo, es una necesidad. Siguiendo los pasos que te he detallado, no solo protegerás tus archivos, sino que también evitarás dolores de cabeza futuros con webs infectadas o penalizaciones de Google por malware.
Recuerda siempre la máxima: mínimo privilegio. Da a cada usuario únicamente el acceso que necesita, nada más. Usa contraseñas robustas, cambia las credenciales periódicamente y elimina las cuentas que ya no uses. Con estos hábitos, tu seguridad hosting estará a la altura de los mejores.
Si tienes más dudas, no dudes en consultar la documentación oficial de tu proveedor o abrir un ticket de soporte. Estamos aquí para ayudarte a que tu experiencia sea segura y exitosa.
