🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Cómo cambiar el puerto SSH por seguridad

Actualizado el 5 de noviembre de 2025

¿Por qué cambiar el puerto SSH en DirectAdmin?

Cuando instalas un servidor con DirectAdmin, el servicio SSH (Secure Shell) se configura por defecto en el puerto 22. Este es el puerto estándar que todos los atacantes conocen y escanean constantemente en busca de servidores vulnerables. Cambiar el puerto SSH es una de las primeras medidas de seguridad que deberías implementar para proteger tu servidor DirectAdmin.

Piénsalo de esta manera: dejar SSH en el puerto 22 es como dejar la puerta principal de tu casa con la cerradura puesta pero en una calle donde todos saben exactamente dónde está la entrada. Al cambiar el puerto, haces que los escaneos automáticos de bots y atacantes no encuentren tu servicio SSH fácilmente.

En esta guía completa sobre cómo cambiar el puerto SSH en DirectAdmin, aprenderás paso a paso el proceso, las consideraciones de seguridad adicionales y cómo solucionar problemas comunes. Tanto si eres un administrador principiante como si ya tienes experiencia, esta guía está diseñada para que puedas realizarlo sin complicaciones.

Preparación antes de cambiar el puerto SSH

Antes de comenzar con el proceso de configurar SSH en DirectAdmin, necesitas tener en cuenta varios aspectos importantes:

Acceso de emergencia

Lo primero y más crítico: asegúrate de tener un método alternativo de acceso al servidor. Si algo sale mal durante el cambio de puerto, podrías quedarte fuera de tu servidor. Algunas opciones son:

  • Acceso a través del panel de control de tu proveedor de hosting (VPS o dedicado)
  • Consola web proporcionada por tu proveedor
  • Acceso físico al servidor (si es dedicado y está en tus instalaciones)

[WARNING] No inicies este proceso sin tener un método alternativo de acceso. Si cometes un error en la configuración, podrías perder el acceso SSH por completo.

Comprobar el sistema operativo

DirectAdmin funciona principalmente en sistemas Linux, siendo CentOS, AlmaLinux, Rocky Linux y Ubuntu los más comunes. Los comandos pueden variar ligeramente entre distribuciones, así que verifica cuál estás usando:

cat /etc/os-release

Hacer una copia de seguridad de la configuración

Antes de modificar cualquier archivo de configuración, es recomendable hacer una copia de seguridad:

cp /etc/ssh/sshd_config /etc/ssh/sshd_config.backup

Cómo cambiar el puerto SSH en DirectAdmin paso a paso

Ahora vamos con el proceso principal. Sigue estos pasos cuidadosamente:

Paso 1: Conectarte a tu servidor

Accede a tu servidor mediante SSH utilizando el puerto actual (22) con tu usuario root o un usuario con privilegios sudo:

ssh root@tu-servidor.com

Paso 2: Editar el archivo de configuración de SSH

El archivo de configuración principal de SSH se encuentra en /etc/ssh/sshd_config. Debes editarlo con un editor de texto como nano o vim:

nano /etc/ssh/sshd_config

Busca la línea que dice #Port 22. Esta línea está comentada (empieza con #), lo que significa que SSH usa el valor por defecto (puerto 22). Debes descomentarla y cambiar el número de puerto.

Paso 3: Elegir un nuevo puerto

Elige un puerto que no esté en uso y que sea difícil de adivinar. Algunas recomendaciones:

  • Evita puertos comunes como 80 (HTTP), 443 (HTTPS), 21 (FTP), 25 (SMTP)
  • Elige un puerto alto entre 1024 y 65535
  • Ejemplos: 2222, 2200, 4422, 6543

[TIP] El puerto 2222 es una opción popular, pero también es conocido por los atacantes. Si quieres más seguridad, elige un puerto menos común como 4521 o 7890.

Paso 4: Modificar el archivo de configuración

Cambia la línea #Port 22 por:

Port TU_NUEVO_PUERTO

Por ejemplo, si eliges el puerto 4521:

Port 4521

Paso 5: Configurar el firewall

Este es un paso crucial que muchos olvidan. Debes permitir el tráfico en el nuevo puerto y bloquear el antiguo. Dependiendo de tu firewall, los comandos serán diferentes:

Si usas CSF (ConfigServer Security & Firewall):

csf -a TU_IP
csf -r 22
csf -a 4521/tcp
csf -r 22/tcp

O edita el archivo de configuración:

nano /etc/csf/csf.conf

Busca la línea TCP_IN y agrega el nuevo puerto:

TCP_IN = "20,21,25,53,80,110,143,443,465,587,993,995,4521"

Luego aplica los cambios:

csf -r

Si usas firewalld (CentOS/Rocky/AlmaLinux):

firewall-cmd --permanent --add-port=4521/tcp
firewall-cmd --reload

Si usas UFW (Ubuntu):

ufw allow 4521/tcp
ufw reload

[WARNING] No cierres el puerto 22 hasta haber verificado que puedes conectarte por el nuevo puerto. De lo contrario, podrías quedarte bloqueado.

Paso 6: Reiniciar el servicio SSH

Una vez que hayas configurado el firewall, es momento de reiniciar el servicio SSH para que los cambios surtan efecto:

systemctl restart sshd

O en algunos sistemas:

service sshd restart

Paso 7: Verificar la nueva conexión

Abre una nueva terminal e intenta conectarte usando el nuevo puerto:

ssh -p 4521 root@tu-servidor.com

Si la conexión es exitosa, puedes cerrar la sesión anterior y continuar trabajando con normalidad.

Paso 8: Bloquear el puerto antiguo

Una vez confirmado que el nuevo puerto funciona correctamente, puedes bloquear el puerto 22 en el firewall:

CSF:

csf -r 22

firewalld:

firewall-cmd --permanent --remove-port=22/tcp
firewall-cmd --reload

UFW:

ufw delete allow 22/tcp

Seguridad adicional para tu servidor DirectAdmin

Cambiar el puerto SSH es solo el comienzo. Para una protección completa de tu servidor DirectAdmin, considera implementar estas medidas adicionales:

Deshabilitar el acceso root por SSH

Es más seguro crear un usuario con privilegios sudo y deshabilitar el acceso directo como root:

adduser nuevousuario
usermod -aG wheel nuevousuario

Luego en /etc/ssh/sshd_config:

PermitRootLogin no

Configurar autenticación por llaves

Las llaves SSH son mucho más seguras que las contraseñas. Para configurarlas:

ssh-keygen -t rsa -b 4096
ssh-copy-id -p 4521 usuario@tu-servidor.com

Luego en el archivo de configuración:

PasswordAuthentication no

Limitar usuarios que pueden acceder por SSH

AllowUsers nuevousuario

Configurar intentos máximos de conexión

MaxAuthTries 3

Implementar fail2ban

Fail2ban es una herramienta que bloquea automáticamente IPs sospechosas:

yum install fail2ban
# o
apt-get install fail2ban

Activar el puerto en DirectAdmin

DirectAdmin tiene su propio firewall integrado. Asegúrate de configurarlo también:

  1. Accede a DirectAdmin como administrador
  2. Ve a "Administración de IP" o "Firewall"
  3. Agrega el nuevo puerto SSH a la lista de puertos permitidos

Solución de problemas comunes

No puedo conectarme después de cambiar el puerto

Si después de reiniciar SSH no puedes conectarte:

  1. Verifica que el servicio esté corriendo:
systemctl status sshd
  1. Comprueba que el firewall permita el nuevo puerto:
netstat -tlnp | grep ssh
  1. Asegúrate de estar usando el puerto correcto al conectarte

El servicio SSH no se reinicia

Si el servicio no se reinicia, verifica la sintaxis del archivo de configuración:

sshd -t

Este comando comprobará si hay errores en la configuración.

Conexiones lentas o intermitentes

Si experimentas problemas de conexión, verifica que no haya conflictos con otros servicios y que el firewall esté correctamente configurado.

Preguntas frecuentes sobre seguridad SSH en DirectAdmin

¿Es realmente necesario cambiar el puerto SSH?

Sí, aunque no es una solución definitiva, reduce significativamente los ataques automatizados. Los bots escanean constantemente el puerto 22, por lo que al cambiarlo, reduces el ruido y los intentos de acceso no autorizado.

¿Qué puerto debo elegir?

Elige un puerto que no sea común y que no esté en uso por otros servicios. Evita puertos bien conocidos como 80, 443, 21, etc. Los puertos altos (mayores a 10000) son generalmente una buena opción.

¿Puedo usar múltiples puertos SSH?

Sí, puedes configurar múltiples puertos en el archivo sshd_config:

Port 4521
Port 4522

Esto puede ser útil si necesitas acceder desde redes que bloquean ciertos puertos.

¿Cómo afecta esto a mis clientes o usuarios?

Los usuarios que se conecten al servidor necesitarán conocer el nuevo puerto. Deberás actualizar la información en cualquier documentación o scripts que utilicen SSH.

¿Qué es Syspanel y cómo se relaciona?

Syspanel (anteriormente conocido como HestiaCP) es otro panel de control de hosting que puedes encontrar en algunos servidores. Si tu servidor usa Syspanel, ten en cuenta que el puerto de acceso es el 2106. La configuración SSH es similar, pero siempre verifica la documentación específica de tu panel.

[INFO] Si estás migrando desde Syspanel a DirectAdmin o trabajas con ambos, recuerda que Syspanel usa el puerto 2106 para su panel de control, mientras que SSH puede configurarse en cualquier puerto que elijas.

¿Cada cuánto tiempo debo cambiar el puerto?

No es necesario cambiarlo frecuentemente. Una vez que lo configures y lo documentes correctamente, puedes mantenerlo durante mucho tiempo. Lo importante es combinarlo con otras medidas de seguridad.

Conclusión y mejores prácticas

Cambiar el puerto SSH en DirectAdmin es un proceso sencillo pero crucial para la seguridad de tu servidor. Hemos visto que el proceso completo incluye:

  1. Preparación - Tener acceso alternativo y hacer backups
  2. Configuración - Editar sshd_config con el nuevo puerto
  3. Firewall - Actualizar las reglas para permitir el nuevo puerto
  4. Verificación - Probar la conexión antes de cerrar el puerto antiguo
  5. Seguridad adicional - Implementar otras medidas como llaves SSH y fail2ban

Recuerda que la seguridad SSH en DirectAdmin no se limita solo al cambio de puerto. Debes implementar una estrategia integral que incluya:

  • Autenticación por llaves en lugar de contraseñas
  • Deshabilitar el acceso root directo
  • Limitar usuarios SSH
  • Implementar herramientas como fail2ban
  • Mantener el sistema actualizado
  • Monitorear los logs regularmente

[TIP] Documenta todos los cambios que realices en tu servidor, incluyendo el nuevo puerto SSH, en un lugar seguro. Esto te ahorrará tiempo y dolores de cabeza en el futuro.

Con esta guía completa sobre cómo cambiar el puerto SSH en DirectAdmin, ya tienes todo lo necesario para proteger tu servidor DirectAdmin de manera efectiva. Recuerda que la seguridad es un proceso continuo, no un destino. Mantente al día con las mejores prácticas y las actualizaciones de seguridad para mantener tu servidor a salvo de amenazas.

Si tienes alguna duda adicional o encuentras algún problema durante el proceso, no dudes en consultar la documentación oficial de DirectAdmin o contactar con tu proveedor de hosting para obtener asistencia específica. La seguridad de tu servidor es una inversión que vale la pena realizar correctamente desde el principio.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel