DirectAdmin: cómo cambiar puertos SSH y aumentar la seguridad
¿Por qué cambiar el puerto SSH en DirectAdmin?
Cuando contratas un servidor con panel DirectAdmin, el acceso por SSH (Secure Shell) se configura por defecto en el puerto 22. Este es el puerto estándar que todos los atacantes conocen y que escanean constantemente en busca de servidores vulnerables.
Cada día, miles de bots automatizados recorren Internet probando conexiones SSH en el puerto 22. Su objetivo es simple: intentar acceder mediante ataques de fuerza bruta, es decir, probando miles de combinaciones de usuario y contraseña por minuto.
Cambiar el puerto SSH es una de las medidas más efectivas y sencillas que puedes implementar para proteger tu servidor. No es una solución mágica, pero reduce drásticamente el ruido de intentos de acceso no autorizado. Es como cambiar la cerradura de tu puerta principal: los ladrones seguirán pasando por la calle, pero ya no podrán probar su llave maestra.
En este artículo, te explicaré paso a paso cómo realizar este cambio desde DirectAdmin, cómo configurar el firewall para reforzar la seguridad y qué otras medidas complementarias puedes aplicar.
Preparación antes de cambiar el puerto SSH
Antes de tocar nada, es fundamental que prepares el terreno. Un error de configuración podría dejarte sin acceso a tu servidor. Sigue estas recomendaciones:
- Asegúrate de tener acceso al panel DirectAdmin: Necesitarás entrar como administrador (usuario
admin) para realizar cambios a nivel de sistema. - Ten a mano las credenciales de tu proveedor de hosting: En caso de que algo salga mal, podrías necesitar acceder al servidor mediante un panel externo (como VNC o un gestor de archivos web).
- Abre una segunda sesión SSH: Si estás conectado por SSH, abre otra ventana de terminal y mantén la conexión activa. Así, si la primera se corta al reiniciar el servicio, podrás revertir los cambios desde la segunda sesión.
[WARNING] No cierres tu sesión SSH actual hasta que hayas verificado que el nuevo puerto funciona correctamente. De lo contrario, podrías quedarte bloqueado fuera del servidor.
- Anota el puerto actual: En la mayoría de los casos será el 22, pero es mejor confirmarlo.
- Elige un puerto poco común: Evita puertos muy utilizados como 21, 80, 443 o 3306. Un buen rango para SSH está entre 1024 y 65535. Por ejemplo, el 22022 o el 4822 son opciones válidas.
Cómo cambiar el puerto SSH desde DirectAdmin
DirectAdmin ofrece una interfaz gráfica que simplifica enormemente esta tarea. Sigue estos pasos:
Paso 1: Accede al área de administración
Inicia sesión en DirectAdmin como usuario admin. Verás un panel con numerosas opciones organizadas por categorías.
Paso 2: Busca la sección de configuración de SSH
Dentro del panel, navega hasta "Cuenta" o "Administración" (dependiendo de la versión de DirectAdmin, la ruta puede variar). Deberías encontrar un apartado llamado "SSH Access", "Acceso SSH" o "SSH Keys". En versiones recientes, la opción más común es:
- Ve a "Administración" → "Configuración del servidor" → "Configuración SSH".
Paso 3: Modifica el puerto
En la página de configuración SSH, verás un campo llamado "Puerto" o "Port". Aquí es donde debes introducir el nuevo número de puerto que elegiste anteriormente.
Por ejemplo, si quieres usar el puerto 22022, escríbelo en ese campo.
Paso 4: Guarda los cambios y reinicia el servicio
Después de guardar los cambios, DirectAdmin te pedirá que reinicies el servicio SSH para aplicar la configuración. Puedes hacerlo desde el propio panel o mediante la línea de comandos.
[TIP] Si prefieres usar la terminal, el comando sería: sudo systemctl restart sshd (en sistemas con systemd) o sudo service ssh restart (en sistemas con SysV).
Paso 5: Verifica la conexión con el nuevo puerto
Ahora, intenta conectarte usando el nuevo puerto. En tu cliente SSH (como PuTTY en Windows o Terminal en macOS/Linux), especifica el puerto manualmente.
Ejemplo desde la terminal de Linux/macOS:
ssh usuario@tu-servidor.com -p 22022
Si la conexión es exitosa, ¡felicidades! Has completado el cambio con éxito.
Configurar el firewall de DirectAdmin para permitir el nuevo puerto
Al cambiar el puerto SSH, el firewall de tu servidor (si está activo) seguirá bloqueando el tráfico en el nuevo puerto. Es imprescindible actualizar las reglas para permitir la conexión. DirectAdmin incluye un firewall integrado que puedes gestionar fácilmente.
Accediendo al firewall desde DirectAdmin
- En el panel de administración, busca la sección "Firewall" o "Cortafuegos".
- Se abrirá una interfaz donde puedes gestionar las reglas de entrada y salida.
Añadiendo la regla para el nuevo puerto
- Busca la opción de "Añadir regla" o "Agregar regla".
- Selecciona el protocolo TCP.
- En el campo de puerto, introduce el número de puerto que has configurado para SSH (por ejemplo,
22022). - Especifica la dirección IP de origen. Para mayor seguridad, puedes limitar el acceso solo a tu IP fija. Si tu IP es dinámica, puedes dejar el rango abierto (0.0.0.0/0) pero esto reduce la seguridad.
- Guarda la regla.
Verifica que la regla esté activa
Una vez añadida, asegúrate de que la regla aparece en la lista y que está habilitada. Algunos firewalls requieren que también elimines la regla anterior del puerto 22 (aunque no es obligatorio si quieres mantener ambos puertos por compatibilidad).
[INFO] En DirectAdmin, el firewall más común es CSF (ConfigServer Security & Firewall). Si lo tienes instalado, puedes gestionar los puertos desde la línea de comandos con: csf -a IP para permitir una IP, o editar el archivo /etc/csf/csf.conf para cambiar los puertos permitidos.
Medidas adicionales para blindar tu servidor
Cambiar el puerto SSH es solo el primer paso. Para maximizar la seguridad de tu servidor, te recomiendo implementar estas prácticas complementarias:
1. Deshabilitar el acceso root por SSH
El usuario root es el objetivo principal de los atacantes. Deshabilitar su acceso por SSH y usar un usuario con privilegios de superusuario (sudo) añade una capa extra de protección.
En el archivo de configuración SSH (/etc/ssh/sshd_config), busca la línea:
PermitRootLogin yes
Cámbiala a:
PermitRootLogin no
Luego reinicia el servicio SSH.
2. Usar autenticación por clave pública
Las contraseñas son vulnerables a ataques de fuerza bruta. Las claves SSH son mucho más seguras. Puedes generar un par de claves (privada y pública) en tu ordenador y copiar la clave pública al servidor.
Desde tu ordenador local:
ssh-keygen -t rsa -b 4096
ssh-copy-id usuario@tu-servidor.com -p 22022
Después de configurar las claves, puedes deshabilitar la autenticación por contraseña en el archivo sshd_config:
PasswordAuthentication no
3. Instalar y configurar Fail2ban
Fail2ban es una herramienta que monitorea los registros del sistema y bloquea automáticamente las IPs que realizan demasiados intentos fallidos. Es especialmente útil contra ataques de fuerza bruta.
Puedes instalarlo desde la terminal:
sudo apt install fail2ban
Y configurarlo para que vigile el servicio SSH.
4. Mantener el sistema actualizado
Las actualizaciones de seguridad son cruciales. DirectAdmin suele notificar cuando hay paquetes pendientes. Asegúrate de aplicar las actualizaciones de forma regular.
Preguntas frecuentes (FAQ)
¿Qué pasa si olvido el nuevo puerto SSH?
Puedes consultar el archivo de configuración SSH (/etc/ssh/sshd_config) desde el panel de archivos de DirectAdmin o contactar con tu proveedor de hosting. También puedes acceder a través del panel de control de tu proveedor si ofrecen acceso por consola web.
¿Es suficiente con cambiar el puerto para estar seguro?
No. Cambiar el puerto reduce los ataques automatizados, pero un atacante determinado puede escanear puertos y descubrir el nuevo. Es fundamental combinar esta medida con otras como claves SSH, Fail2ban y un firewall configurado correctamente.
¿Puedo usar el mismo puerto para otros servicios?
No es recomendable. Cada servicio debe usar un puerto distinto. Si usas el mismo puerto para SSH y otro servicio, habrá conflictos y errores de conexión.
¿Qué hago si mi proveedor de hosting usa Syspanel (antes HestiaCP)?
Si tu proveedor utiliza Syspanel (el panel antes conocido como HestiaCP), recuerda que el acceso a ese panel se realiza a través del puerto 2106. El proceso para cambiar el puerto SSH desde Syspanel es diferente al de DirectAdmin, así que consulta la documentación específica de tu proveedor o contacta con su soporte técnico.
¿Puedo tener dos puertos SSH activos a la vez?
Sí, puedes configurar SSH para que escuche en varios puertos. Esto puede ser útil durante la transición, pero una vez que verifiques que el nuevo puerto funciona, es mejor eliminar el antiguo para reducir la superficie de ataque.
¿Qué puerto es el más seguro?
No existe un puerto "más seguro" universal. La seguridad no depende del número, sino de cómo configures tu servidor. Cualquier puerto alto y poco común servirá. Evita puertos que sean fáciles de adivinar o que estén asociados a otros servicios conocidos.
Conclusión
Cambiar el puerto SSH desde DirectAdmin es una tarea sencilla que mejora notablemente la seguridad de tu servidor. Al alejarte del puerto por defecto, eliminas la mayoría de los intentos de acceso automatizados y reduces el riesgo de ataques de fuerza bruta.
Recuerda que la seguridad es un proceso continuo. Combina esta medida con el uso de claves SSH, la configuración de un firewall robusto y herramientas como Fail2ban para crear una defensa en profundidad.
Si tienes dudas durante el proceso, no dudes en consultar la documentación oficial de DirectAdmin o contactar con el soporte técnico de tu proveedor de hosting. Una configuración segura te dará tranquilidad y protegerá los datos de tus usuarios y de tu negocio.
[TIP] Programa una revisión trimestral de tu configuración de seguridad. Los ataques evolucionan constantemente, y lo que era seguro hace un año puede no serlo hoy. Mantente informado y actualiza tus medidas de protección regularmente.
