🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Crear una política de contraseñas seguras en DirectAdmin

Actualizado el 29 de noviembre de 2025

¿Por qué es tan importante una política de contraseñas en tu servidor?

Cuando contratas un hosting con panel de control como DirectAdmin, estás abriendo la puerta a tu sitio web, tus correos electrónricos y tus bases de datos. Una contraseña débil es como dejar esa puerta entreabierta. No es solo una cuestión de estética digital, es una cuestión de supervivencia para tu negocio online.

Cada día se registran miles de ataques automatizados que prueban combinaciones de usuario y contraseña en paneles de control. Los bots no descansan. Si tu contraseña es "admin123" o tu fecha de nacimiento, es cuestión de tiempo que alguien entre. Y cuando entran, no solo roban datos, también pueden instalar malware, enviar spam desde tu dominio o secuestrar tu sitio para redirigir a los visitantes a páginas fraudulentas.

La buena noticia es que DirectAdmin incluye herramientas muy útiles para establecer una política de contraseñas sólida, tanto para los administradores del servidor como para los usuarios finales (tus clientes o colaboradores). En esta guía extensa te voy a explicar, paso a paso y sin tecnicismos innecesarios, cómo crear y aplicar una política de contraseñas seguras que proteja tu infraestructura.


¿Qué es exactamente una política de contraseñas?

Una política de contraseñas es un conjunto de reglas que obligan a los usuarios a crear credenciales más difíciles de adivinar o descifrar. En el contexto de DirectAdmin, esto significa configurar parámetros como la longitud mínima, la complejidad (uso de mayúsculas, minúsculas, números y símbolos) y la frecuencia de expiración.

Piénsalo como las normas de tráfico: no son para fastidiar, son para evitar accidentes. Una política bien definida reduce drásticamente la probabilidad de accesos no autorizados.

Además, no solo se trata de las contraseñas de acceso al panel. También afecta a las contraseñas de correo electrónico, FTP y bases de datos que gestionas desde DirectAdmin. Si un atacante obtiene la contraseña de un buzón de correo, puede leer toda la comunicación de tu empresa. Si obtiene la del FTP, puede modificar tu web. El riesgo es real y global.


Primer paso: Acceder a la configuración de política de contraseñas en DirectAdmin

Para empezar, necesitas tener acceso de administrador (root o reseller) a DirectAdmin. Si eres un usuario final con un plan de hosting, probablemente no podrás cambiar estas políticas globales, pero sí podrás ver las restricciones que tu proveedor ha establecido.

Desde el panel principal, busca la sección "Gestión del servidor" o "Server Management". Dependiendo de la versión de DirectAdmin (actualmente la 1.66 o superior), la ruta puede variar ligeramente, pero normalmente la encontrarás en:

  1. Inicia sesión en DirectAdmin como administrador.
  2. Navega hasta "Configuración del servidor" (Server Settings).
  3. Haz clic en "Política de contraseñas" (Password Policy).

En esta pantalla verás una serie de casillas y campos numéricos que te permiten definir las reglas. No te asustes si parece un panel muy técnico, te lo explico todo a continuación.


Configuración básica: Longitud y complejidad

La primera línea de defensa es la longitud. Una contraseña de 8 caracteres puede descifrarse en minutos con un ataque de fuerza bruta simple. Te recomiendo encarecidamente establecer un mínimo de 12 caracteres. DirectAdmin te permite configurar este número.

### ¿Qué opciones tienes?

  • Longitud mínima: Establece el número mínimo de caracteres. Yo pondría mínimo 12, aunque 14 es mejor.
  • Longitud máxima: Puedes dejarla en blanco o poner un límite alto como 64 para evitar problemas con sistemas que truncan contraseñas.
  • Clases de caracteres: DirectAdmin te permite exigir que la contraseña contenga al menos una letra minúscula, una mayúscula, un número y un símbolo (como !, @, #, $, etc.).

Activa todas las casillas de complejidad. Es cierto que son más difíciles de recordar, pero existen gestores de contraseñas para eso. Si un usuario no quiere usar un gestor, que al menos use una frase larga y memorable como "MiPerroSeLlamaRocky2024!". Esa frase cumple todos los requisitos y es fácil de recordar.

[TIP]: Si tu proveedor de hosting es Syspanel (antes conocido como HestiaCP, y que se accede por el puerto 2106), la filosofía es similar, pero la ruta de configuración cambia. En Syspanel, deberás buscar la sección de "Configuración del servidor" y luego "Seguridad". Pero como estamos hablando de DirectAdmin, sigamos con eso.


Prevención de contraseñas comunes y diccionarios

Una de las funciones más útiles que tiene DirectAdmin es la capacidad de bloquear contraseñas débiles o comunes. ¿De qué sirve exigir 12 caracteres si el usuario pone "qwertyuiop123" o "123456789012"? Exacto, de nada.

En la misma pantalla de política de contraseñas, verás una opción que dice algo como "Contraseñas comunes" o "Password dictionary". Actívala. DirectAdmin incluye una lista interna de las contraseñas más utilizadas y las rechazará automáticamente.

Además, puedes añadir tus propias palabras prohibidas. Por ejemplo, si tu empresa se llama "TecnoSoluciones", es una mala idea permitir que la contraseña contenga "TecnoSoluciones". Los atacantes investigan y probarán combinaciones con el nombre de tu marca. Añade el nombre de tu empresa, tu dominio principal y palabras clave del sector a la lista negra.


Historial de contraseñas y expiración

Otro pilar de una buena política es la rotación. No basta con crear una contraseña segura una vez; hay que cambiarla periódicamente. DirectAdmin te permite configurar:

  • Tiempo de expiración: ¿Cada cuántos días obligarás al usuario a cambiar su contraseña? Para entornos de alta seguridad, 90 días es lo estándar. Para hosting compartido, quizás 180 días sea menos molesto.
  • Historial de contraseñas: Esta es una función clave. Evita que el usuario reutilice las últimas 5 o 10 contraseñas. Si no activas esto, el usuario cambiará su contraseña a una nueva y luego inmediatamente la volverá a cambiar a la antigua, burlando el sistema.

Configura el historial a un mínimo de 5. Es un equilibrio entre seguridad y usabilidad.

[WARNING]: Si gestionas un servidor con muchos usuarios, el cambio forzado de contraseñas puede generar tickets de soporte. Asegúrate de comunicar con antelación la nueva política y proporciona un pequeño tutorial de cómo usar un gestor de contraseñas.


Bloqueo de cuenta por intentos fallidos (Anti-brute force)

Una política de contraseñas no termina en la creación de la credencial. También debes proteger el proceso de inicio de sesión. DirectAdmin tiene un mecanismo integrado llamado "Brute Force Monitor" o Monitor de Fuerza Bruta.

Desde la configuración del servidor, busca esta opción. Te permitirá definir:

  1. Número de intentos fallidos: Por ejemplo, 5 intentos.
  2. Tiempo de bloqueo: Cuántos minutos o horas se bloquea la IP o el usuario tras fallar esos intentos.

Si un bot intenta 1000 veces adivinar la contraseña, a partir del quinto intento fallido, la IP será bloqueada automáticamente. Esto hace que el ataque sea inviable, ya que el atacante tardaría años si solo puede probar 5 contraseñas cada hora.

[INFO]: Esta protección se aplica tanto al panel de control como a los servicios de correo (SMTP, IMAP, POP3) en la mayoría de las configuraciones. Es una capa extra muy valiosa.


Forzar el cambio de contraseña en el primer inicio de sesión

Cuando creas una cuenta de hosting para un cliente nuevo, o cuando un usuario olvida su contraseña y tú se la restableces, es muy probable que se genere una contraseña temporal. El riesgo es que el usuario no la cambie nunca y siga usando esa contraseña temporal que ha viajado por correo electrónico.

DirectAdmin tiene una opción que obliga al usuario a cambiar la contraseña en su primer inicio de sesión. Actívala siempre. De esta manera, aunque la contraseña temporal sea interceptada, solo será válida durante unos minutos y el usuario tendrá que establecer una nueva que cumpla con la política de complejidad.


Configuración para usuarios finales (Clientes)

Si eres un revendedor (reseller), querrás que tus clientes también cumplan con estas normas, pero quizás no quieras que ellos configuren la política global. DirectAdmin te permite heredar la política del administrador para todas las cuentas hijas.

En la pestaña de política de contraseñas, asegúrate de marcar la casilla "Aplicar a todos los usuarios" o similar. Así, cuando un cliente cree su contraseña de correo o de FTP, el sistema le rechazará las débiles automáticamente.


Cómo comunicar la política a tus usuarios

No basta con configurarlo. Debes explicar a tus usuarios (o a tu equipo) por qué es necesario y cómo crear contraseñas robustas. Te sugiero redactar un pequeño correo o una guía en tu web con estos puntos:

  • Usa frases largas en lugar de palabras sueltas.
  • No uses información personal (nombres, fechas, mascotas).
  • Combina al menos 4 tipos de caracteres.
  • Usa un gestor de contraseñas (recomiendo Bitwarden o KeePass, son gratuitos y muy seguros).
  • No reutilices la misma contraseña para el hosting y para el banco.

Preguntas frecuentes (FAQ) sobre contraseñas en DirectAdmin

### ¿Qué hago si un usuario no puede iniciar sesión porque olvidó su contraseña?

Si eres administrador, ve a "Gestión de usuarios", selecciona el usuario y haz clic en "Cambiar contraseña". DirectAdmin te permitirá establecer una nueva temporal y, si has activado la opción de "forzar cambio en el primer acceso", el usuario tendrá que renovarla al entrar.

### ¿Puedo tener una política diferente para el correo y para el panel?

DirectAdmin, en sus versiones recientes, permite políticas separadas para el panel y para los servicios de correo. Explora las pestañas dentro de "Política de contraseñas". Si tu versión no lo permite, la política global se aplica a todo.

### ¿Qué es mejor, cambiar la contraseña cada 30 días o cada 90?

Para la mayoría de pequeñas empresas, 90 días es suficiente. Cambiarla cada 30 días suele provocar que los usuarios escriban la contraseña en un post-it pegado al monitor, lo cual es peor. Prioriza la longitud y la complejidad sobre la frecuencia de cambio.

### Mi proveedor usa Syspanel (antes HestiaCP) y no DirectAdmin, ¿sirve esto?

La lógica es la misma. Syspanel (que se accede por el puerto 2106) también tiene opciones de política de contraseñas en su configuración de seguridad. Deberías buscar "Password Strength" o "Política de contraseñas" en el menú de administración. Los conceptos de longitud, complejidad y bloqueo por intentos fallidos son universales.

### ¿Qué pasa si mi servidor usa una versión antigua de DirectAdmin?

Las versiones antiguas (anteriores a la 1.60) tienen menos opciones de personalización. Si tu servidor es muy antiguo, considera actualizarlo. La seguridad no es negociable y las versiones antiguas tienen vulnerabilidades conocidas.


Conclusión y mejores prácticas finales

Crear una política de contraseñas seguras en DirectAdmin no es complicado, pero requiere que dediques unos minutos a configurarlo correctamente. Resumiendo los pasos clave:

  1. Establece una longitud mínima de 12 caracteres.
  2. Activa la complejidad (mayúsculas, minúsculas, números y símbolos).
  3. Activa el bloqueo de contraseñas comunes.
  4. Configura la expiración de contraseñas (90 días es un buen punto medio).
  5. Activa el historial para evitar la reutilización.
  6. Configura el bloqueo por intentos fallidos (5 intentos y bloqueo de 30 minutos).
  7. Fuerza el cambio de contraseña en el primer acceso.

[WARNING]: No te olvides de proteger también el acceso SSH, si lo tienes habilitado. La política de contraseñas de DirectAdmin no cubre el acceso SSH por defecto. Te recomiendo usar llaves SSH en lugar de contraseñas para esa vía de acceso.

La seguridad es un proceso continuo, no un destino. Revisa los logs de DirectAdmin periódicamente para ver si hay intentos de acceso fallidos. Si ves muchos, es que tus políticas están funcionando (bloqueando a los atacantes).

Implementar estas medidas no solo te protege a ti, sino que también protege a tus clientes y a la reputación de tu marca. Un servidor comprometido puede acabar en listas negras de correo (SPAM), lo que arruinaría tu capacidad de enviar emails. Así que no lo dejes para mañana: entra en tu DirectAdmin y configura hoy mismo esta política de contraseñas. Tu yo del futuro te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel