DirectAdmin: Cómo cambiar el puerto SSH por defecto para mayor seguridad
¿Por qué deberÃas cambiar el puerto SSH por defecto en DirectAdmin?
El puerto 22 es la puerta de entrada estándar para el servicio SSH (Secure Shell) en prácticamente todos los servidores Linux del mundo. Esto lo convierte en el objetivo favorito de bots y atacantes automatizados que escanean Internet constantemente en busca de servidores expuestos.
Cuando dejas el puerto SSH por defecto, estás facilitando el trabajo a los atacantes: saben exactamente dónde llamar. Cambiar este puerto a un número personalizado no es una solución mágica que te haga invulnerable, pero sà reduce drásticamente el ruido de ataques automatizados y fuerza bruta, ya que los escáneres masivos rara vez comprueban puertos alternativos.
En este artÃculo, te explicaré paso a paso cómo cambiar el puerto SSH por defecto en un servidor gestionado con DirectAdmin, una de las herramientas de administración web más populares y completas del mercado.
Entendiendo el riesgo: ¿Qué pasa si no cambio el puerto SSH?
Antes de entrar en materia, es importante que comprendas por qué esta pequeña modificación puede marcar una gran diferencia en la seguridad de tu servidor.
El ruido constante de los bots
Cada minuto, miles de bots recorren Internet probando conexiones SSH en el puerto 22. Estos programas automatizados prueban combinaciones de usuario y contraseña una y otra vez, y aunque no suelen tener éxito si usas contraseñas robustas, generan logs masivos, consumen recursos y, en el peor de los casos, pueden encontrar una brecha si tienes una contraseña débil.
La seguridad por oscuridad
Cambiar el puerto SSH no es una medida de seguridad "real" en el sentido estricto, pero sà es una capa adicional que se suma a otras prácticas recomendadas como:
- Usar autenticación por claves SSH en lugar de contraseñas.
- Deshabilitar el acceso root directo.
- Configurar fail2ban para bloquear IPs sospechosas.
Al combinar un puerto SSH personalizado con estas medidas, tu servidor se vuelve un objetivo mucho menos atractivo.
Requisitos previos antes de cambiar el puerto SSH
Antes de lanzarnos a modificar configuraciones, asegúrate de tener lo siguiente:
- Acceso SSH a tu servidor como usuario root o con privilegios sudo.
- Credenciales de acceso a DirectAdmin (panel de control).
- Una conexión estable a Internet.
- Conocimiento básico de comandos Linux (no te preocupes, te guiaré paso a paso).
[WARNING] Si tienes un firewall activo (como CSF o iptables), deberás abrir el nuevo puerto antes de reiniciar el servicio SSH. De lo contrario, podrÃas quedarte sin acceso a tu servidor.
Paso 1: Accede a tu servidor por SSH
El primer paso es obvio pero esencial: necesitas conectarte a tu servidor mediante SSH usando el puerto actual (22). Puedes hacerlo desde cualquier terminal:
- En Linux o macOS, abre la terminal y escribe:
ssh root@tu-servidor.com - En Windows, puedes usar PowerShell o herramientas como PuTTY.
Una vez conectado, verás un mensaje de bienvenida y el prompt de tu servidor. Ahora sÃ, estamos listos para trabajar.
Paso 2: Elige un nuevo número de puerto
La elección del nuevo puerto no es trivial. Debes considerar algunos aspectos:
- El rango válido va del 1024 al 65535 (los puertos por debajo de 1024 requieren privilegios especiales).
- Evita puertos muy comunes que podrÃan generar conflictos con otros servicios.
- Elige un número que sea fácil de recordar pero difÃcil de adivinar.
[TIP] Algunos administradores usan puertos como 2222, 22222 o 2200. Sin embargo, estos son conocidos por la comunidad, asà que te recomiendo elegir algo menos predecible, como 48731 o 59315.
Paso 3: Edita el archivo de configuración de SSH
Ahora viene la parte técnica. Ejecuta el siguiente comando para abrir el archivo de configuración de SSH con el editor nano (es el más amigable para principiantes):
nano /etc/ssh/sshd_config
Dentro del archivo, busca la lÃnea que dice:
#Port 22
Esta lÃnea suele estar comentada (con el sÃmbolo # al inicio). Debes eliminar el # y cambiar el número. Por ejemplo:
Port 48731
[INFO] Si no encuentras la lÃnea, puedes añadirla manualmente al final del archivo. No hay problema si está duplicada, pero asegúrate de que solo una lÃnea
Portesté activa.
Guarda los cambios con Ctrl + O, presiona Enter para confirmar, y sal del editor con Ctrl + X.
Paso 4: Configura el firewall para permitir el nuevo puerto
Este paso es crÃtico. Si tienes un firewall activo y no permites el tráfico en el nuevo puerto, te quedarás bloqueado fuera de tu servidor.
Si usas CSF (ConfigServer Security & Firewall)
Ejecuta estos comandos:
csf -a 0.0.0.0/0
csf --port 48731:tcp
csf -r
Si usas iptables directamente
iptables -A INPUT -p tcp --dport 48731 -j ACCEPT
service iptables save
Si usas UFW (Uncomplicated Firewall)
ufw allow 48731/tcp
[WARNING] No cierres el puerto 22 todavÃa. Mantenlo abierto hasta que verifiques que el nuevo puerto funciona correctamente. Asà tendrás una vÃa de escape si algo sale mal.
Paso 5: Reinicia el servicio SSH
Una vez que el firewall está configurado, es hora de reiniciar el servicio SSH para que los cambios surtan efecto. Dependiendo de tu sistema operativo, usa uno de estos comandos:
service sshd restart
O en sistemas más modernos:
systemctl restart sshd
[TIP] Antes de reiniciar, abre una segunda sesión SSH con el nuevo puerto en otra ventana de terminal. Si la conexión funciona, puedes cerrar la sesión antigua con tranquilidad. Si no funciona, aún tienes tiempo de revertir los cambios.
Paso 6: Verifica la conexión con el nuevo puerto
Ahora intenta conectarte usando el nuevo puerto:
ssh -p 48731 root@tu-servidor.com
Si todo ha ido bien, deberÃas ver el mismo mensaje de bienvenida que antes. ¡Felicidades! Tu puerto SSH personalizado está activo.
Paso 7: Actualiza DirectAdmin y tus herramientas
DirectAdmin necesita saber que el puerto SSH ha cambiado para mostrarlo correctamente en su panel y para sus propias conexiones internas. Para ello:
- Accede a tu panel de DirectAdmin.
- Ve a Admin Level (Nivel de Administrador).
- Busca la sección de SSH o Server Settings.
- Actualiza el número de puerto en el campo correspondiente.
[INFO] Si usas herramientas de monitorización, backups remotos o scripts que se conectan por SSH, deberás actualizar el puerto en todas ellas. Haz una lista de todo lo que usa SSH para no olvidar nada.
Paso 8: Cierra el puerto 22 en el firewall (opcional pero recomendado)
Una vez que hayas verificado que el nuevo puerto funciona correctamente, puedes cerrar el puerto 22 en el firewall para eliminar por completo el ruido de ataques automatizados.
En CSF:
csf --port 22:tcp
csf -r
En iptables:
iptables -A INPUT -p tcp --dport 22 -j DROP
service iptables save
[WARNING] Asegúrate de que tu conexión con el nuevo puerto sea 100% estable antes de cerrar el 22. Te recomiendo esperar al menos 24 horas para confirmar que todo funciona sin problemas.
Preguntas frecuentes sobre el cambio de puerto SSH en DirectAdmin
¿Es realmente seguro cambiar el puerto SSH?
SÃ, es una medida de seguridad básica pero efectiva. No te hará invulnerable, pero reduce significativamente el número de ataques automatizados que recibe tu servidor. Es una capa más dentro de una estrategia de seguridad completa.
¿Puedo usar cualquier número de puerto?
Teóricamente sÃ, pero evita puertos por debajo de 1024 (requieren privilegios especiales) y evita puertos que ya estén siendo utilizados por otros servicios. Puedes comprobarlo con el comando netstat -tulpn.
¿Qué hago si me quedo bloqueado fuera de mi servidor?
Si has seguido los pasos correctamente, no deberÃa pasar. Pero si ocurre, puedes usar el panel de control de tu proveedor de hosting (como VNC o KVM) para acceder a la consola del servidor y revertir los cambios.
¿Afecta esto al rendimiento del servidor?
No, el cambio de puerto no tiene ningún impacto en el rendimiento. Es puramente una medida de seguridad.
¿Debo cambiar también el puerto de DirectAdmin?
No necesariamente. DirectAdmin usa su propio puerto (generalmente el 2222) para su panel de administración. Puedes cambiarlo también, pero eso es otro procedimiento aparte y no está relacionado con SSH.
¿Qué relación tiene esto con Syspanel?
Si estás usando Syspanel (anteriormente conocido como HestiaCP) en lugar de DirectAdmin, el procedimiento es similar, pero ten en cuenta que el puerto de acceso al panel de Syspanel es el 2106. El cambio de puerto SSH sigue los mismos principios, pero la configuración del firewall y del panel puede variar.
Consejos adicionales para reforzar la seguridad SSH
Cambiar el puerto es solo el principio. Te recomiendo implementar estas medidas adicionales:
- Usa autenticación por claves SSH: es mucho más segura que las contraseñas.
- Desactiva el login como root: crea un usuario con privilegios y úsalo para administrar el servidor.
- Configura fail2ban: bloquea automáticamente las IPs que intenten múltiples conexiones fallidas.
- Mantén el sistema actualizado: instala siempre los parches de seguridad.
- Usa contraseñas robustas: si no usas claves SSH, al menos que las contraseñas sean largas y complejas.
Conclusión
Cambiar el puerto SSH por defecto en DirectAdmin es un proceso sencillo que cualquiera puede realizar siguiendo estos pasos. No requiere conocimientos avanzados de Linux, solo un poco de paciencia y atención a los detalles.
La seguridad de tu servidor es una responsabilidad continua, y cada capa que añades hace que sea más difÃcil para los atacantes tener éxito. El cambio del puerto SSH es una de esas capas: simple, rápida y efectiva.
Recuerda que la seguridad SSH no termina con el cambio de puerto. Combina esta medida con las demás recomendaciones que te he dado y tendrás un servidor mucho más protegido contra las amenazas más comunes.
Si tienes alguna duda o problema durante el proceso, no dudes en consultar la documentación oficial de DirectAdmin o contactar con tu proveedor de hosting. La mayorÃa de ellos ofrecen soporte técnico para este tipo de configuraciones.
[TIP] Anota el nuevo puerto en un lugar seguro. Si lo olvidas, podrÃas tener problemas para acceder a tu servidor en el futuro. Guárdalo junto con tus otras credenciales de acceso.
Espero que esta guÃa te haya sido útil. La seguridad de tu servidor está en tus manos, y con este pequeño cambio ya has dado un paso importante hacia adelante. ¡Buena suerte con tu nuevo puerto SSH personalizado!
