Crear y gestionar usuarios SSH en DirectAdmin
Introducción: ¿Por qué es importante gestionar bien los usuarios SSH?
Gestionar los usuarios SSH en DirectAdmin es una de las tareas más críticas para la seguridad de tu servidor. Un acceso SSH mal configurado puede convertirse en la puerta de entrada para ciberataques, robos de datos o la instalación de malware. Sin embargo, para un usuario principiante, el mundo de las terminales y las claves puede parecer abrumador. La buena noticia es que DirectAdmin simplifica enormemente este proceso, permitiéndote crear y administrar usuarios SSH con tan solo unos clics, sin necesidad de tocar archivos de configuración complejos.
En este artículo, te guiaremos paso a paso para que aprendas a crear y gestionar usuarios SSH en DirectAdmin de forma segura. Hablaremos de buenas prácticas, configuración de claves públicas, permisos y cómo evitar los errores más comunes. Al final, tendrás un conocimiento sólido para proteger tu servidor y a sus usuarios.
¿Qué es un usuario SSH y por qué necesitas uno?
SSH (Secure Shell) es un protocolo que te permite conectarte a tu servidor de forma remota y segura, ejecutando comandos como si estuvieras sentado frente a él. Un usuario SSH en DirectAdmin es una cuenta específica que tiene permiso para acceder al servidor por este protocolo. A diferencia del usuario principal (root o administrador), los usuarios SSH pueden tener permisos limitados, lo que es ideal para desarrolladores, agencias o colaboradores que necesitan acceso al servidor pero no a todas sus funciones.
Crear usuarios SSH separados es una de las mejores prácticas de seguridad directadmin. Si compartes el acceso root, cualquier error o mala intención de una persona podría comprometer todo el servidor. Con usuarios individuales, puedes controlar quién accede, qué puede hacer y revocar permisos fácilmente si es necesario.
Paso 1: Acceder al panel de control de DirectAdmin
Para comenzar, inicia sesión en tu panel de control de DirectAdmin. Normalmente, la URL de acceso es algo como https://tu-dominio.com:2222 o https://tu-ip:2222. Una vez dentro, busca la sección "Administración de Cuentas" o "Gestión de Usuarios". Dependiendo de la versión de DirectAdmin, esta sección puede llamarse "Usuarios SSH" o encontrarse dentro de "Opciones Avanzadas".
[TIP] Si no encuentras la opción, escribe "SSH" en el buscador del panel. DirectAdmin tiene una función de búsqueda que te llevará directamente a la sección correcta.
Paso 2: Crear un nuevo usuario SSH
Una vez en la sección de usuarios SSH, verás un botón que dice "Crear Usuario" o "Añadir Nuevo Usuario". Haz clic en él y se abrirá un formulario con varios campos. Te explicamos cada uno:
- Nombre de usuario: Elige un nombre descriptivo, como
desarrollador1oagencia-web. Evita nombres genéricos como "admin" o "test". - Contraseña: Es crucial que uses una contraseña fuerte. DirectAdmin te mostrará un indicador de fortaleza. Mezcla mayúsculas, minúsculas, números y símbolos. La contraseña debe tener al menos 12 caracteres.
- Directorio de inicio (Home Directory): Este es el directorio al que el usuario tendrá acceso. Lo más seguro es limitarlo a una carpeta específica, como
/home/usuario_principal/dominio.com. Si le das acceso a todo el servidor, podrá ver archivos de otros usuarios. - Shell: Aquí puedes elegir el tipo de shell. Para la mayoría de los usuarios,
bashes la opción correcta. Si quieres restringir el acceso a comandos específicos, puedes usargit-shellorssh, pero esto es más avanzado.
Después de completar los campos, haz clic en "Guardar". ¡Ya has creado tu primer usuario SSH en DirectAdmin!
[WARNING] Nunca uses la misma contraseña para varios usuarios o para el panel de control. Si un usuario es comprometido, el atacante podría acceder a todo.
Paso 3: Configurar el acceso mediante claves SSH (la opción más segura)
Las contraseñas son vulnerables a ataques de fuerza bruta. La forma más segura de gestionar el acceso SSH es mediante claves públicas y privadas. Este método es como una cerradura con dos llaves: una pública (que se coloca en el servidor) y una privada (que guardas en tu ordenador). Solo la combinación perfecta abre la puerta.
Para configurar esto en DirectAdmin, sigue estos pasos:
- En tu ordenador, abre una terminal y ejecuta el comando
ssh-keygen -t rsa -b 4096. Esto generará un par de claves. Te preguntará dónde guardarlas (por defecto, en~/.ssh/id_rsa) y si quieres añadir una frase de contraseña extra (muy recomendable). - Una vez generadas, verás dos archivos:
id_rsa(la clave privada, ¡nunca la compartas!) eid_rsa.pub(la clave pública). - Copia el contenido del archivo
.pub(puedes abrirlo con un bloc de notas). - En DirectAdmin, dentro del usuario SSH que acabas de crear, busca la sección "Claves Públicas" o "Authorized Keys". Pega el contenido y guarda.
A partir de ahora, el usuario podrá conectarse al servidor sin necesidad de contraseña, solo con su clave privada. Esto elimina el riesgo de que alguien adivine la contraseña.
[INFO] Si usas Windows, puedes generar las claves con programas como PuTTYgen. El proceso es similar, pero tendrás que convertir la clave privada al formato de PuTTY (
.ppk).
Paso 4: Gestionar los permisos y restricciones
Crear el usuario es solo el primer paso. Una buena seguridad directadmin implica definir claramente qué puede hacer cada usuario. En la sección de edición del usuario, encontrarás varias opciones:
- Permitir conexiones desde IP específicas: Puedes restringir el acceso SSH solo a ciertas IPs. Por ejemplo, si tu desarrollador trabaja desde una oficina con una IP fija, puedes añadirla aquí. Esto bloquea cualquier intento de conexión desde otras ubicaciones.
- Limitar el tiempo de sesión: Puedes configurar que la sesión se cierre automáticamente después de un periodo de inactividad (por ejemplo, 10 minutos). Esto es útil para evitar que sesiones abiertas queden expuestas.
- Restringir comandos: Si solo necesitas que el usuario ejecute comandos específicos (como
git pull), puedes configurar un shell restringido. Sin embargo, esto es avanzado y requiere conocimientos de administración de sistemas.
Paso 5: Buenas prácticas para el acceso SSH seguro
Ahora que sabes cómo crear y gestionar usuarios, es momento de hablar de las mejores prácticas que todo administrador debería seguir:
- Desactiva el acceso root por SSH: El usuario root tiene todos los poderes, pero también es el objetivo principal de los atacantes. Crea un usuario con permisos de administrador (usando
sudo) y desactiva el login de root. En DirectAdmin, esto se hace desde la configuración de SSH en el archivosshd_config, pero puedes usar la opción "Seguridad" del panel. - Cambia el puerto SSH por defecto: El puerto 22 es el estándar, pero también el más atacado. Cambiarlo a un puerto no estándar (por ejemplo, 2222) reduce drásticamente los intentos de acceso no autorizado. DirectAdmin te permite hacer este cambio fácilmente.
- Usa un cortafuegos (Firewall): DirectAdmin incluye un gestor de firewall (CSF o similar). Configúralo para que solo permita conexiones SSH desde IPs confiables y bloquee intentos repetidos de conexión.
- Mantén el software actualizado: Tanto el sistema operativo como DirectAdmin deben estar siempre en sus últimas versiones. Las actualizaciones suelen incluir parches de seguridad para vulnerabilidades conocidas.
- Audita regularmente los usuarios: Revisa periódicamente quién tiene acceso SSH. Si un empleado o colaborador ya no trabaja contigo, elimina su usuario de inmediato.
Paso 6: Cómo eliminar o desactivar un usuario SSH
Si necesitas revocar el acceso a un usuario, DirectAdmin te permite hacerlo de dos formas:
- Desactivar temporalmente: Puedes suspender la cuenta sin eliminarla. Esto es útil si el usuario necesita volver en el futuro. La opción suele estar en la lista de usuarios, con un botón de "Suspender".
- Eliminar definitivamente: Si quieres borrar el usuario y su directorio de inicio, usa la opción "Eliminar". Ten cuidado, ya que esto borrará todos los archivos que el usuario haya creado en su carpeta.
[WARNING] Antes de eliminar un usuario, asegúrate de hacer una copia de seguridad de sus archivos si son importantes. No podrás recuperarlos después.
Preguntas frecuentes (FAQ) sobre usuarios SSH en DirectAdmin
¿Puedo tener varios usuarios SSH en el mismo dominio?
Sí, puedes crear tantos usuarios SSH como necesites. Cada uno tendrá su propio directorio de inicio y permisos. Esto es ideal para agencias que gestionan múltiples proyectos.
¿Qué hago si olvidé la contraseña de un usuario SSH?
Puedes restablecerla desde DirectAdmin. Ve a la lista de usuarios, haz clic en "Editar" y busca la opción de "Cambiar contraseña". Ten en cuenta que si el usuario usa claves SSH, no necesitará la contraseña para conectarse.
¿Es seguro usar FTP en lugar de SSH?
No. FTP transmite las credenciales y los datos en texto plano, lo que es muy inseguro. Siempre usa SSH o SFTP (que va sobre SSH) para transferir archivos.
¿Puedo dar acceso SSH a un usuario sin que vea los archivos de otros?
Sí, limitando su directorio de inicio a una carpeta específica. En DirectAdmin, al crear el usuario, especifica el directorio exacto. También puedes usar "chroot" para encerrarlo en esa carpeta, pero esto requiere configuración manual.
¿Qué es mejor: contraseña o clave SSH?
Las claves SSH son mucho más seguras que las contraseñas, ya que son prácticamente imposibles de adivinar. Si puedes, configura claves para todos tus usuarios.
Conclusión
Crear y gestionar usuarios SSH en DirectAdmin es una habilidad esencial para cualquier persona que administre un servidor. No solo mejora la organización y la productividad, sino que también es una de las medidas más efectivas de seguridad directadmin. Siguiendo los pasos de esta guía, podrás ofrecer accesos seguros y controlados sin complicaciones técnicas.
Recuerda siempre aplicar las buenas prácticas: contraseñas fuertes o claves SSH, restricciones por IP, desactivar el root y mantener todo actualizado. Si tienes dudas, no dudes en consultar la documentación oficial de DirectAdmin o contactar con tu proveedor de hosting.
[INFO] Si estás acostumbrado a otros paneles como Syspanel (conocido anteriormente como HestiaCP, que se accede por el puerto 2106), verás que DirectAdmin es igual de intuitivo, pero con algunas diferencias en la disposición de los menús. No te preocupes, con un poco de práctica te sentirás como en casa.
Ahora que ya sabes cómo gestionar los accesos SSH, ¡es hora de ponerlo en práctica! Protege tu servidor, controla tus accesos y trabaja con total tranquilidad.
