🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: cómo mejorar la seguridad de tu hosting compartido

Actualizado el 1 de diciembre de 2025

Si gestionas un sitio web en un hosting compartido con DirectAdmin, es muy probable que compartas servidor con decenas o cientos de otros usuarios. Esto, aunque económico y práctico, implica que cualquier vulnerabilidad en un vecino de servidor puede afectarte. Por eso, aplicar medidas de DirectAdmin seguridad no es un lujo, sino una necesidad para mantener tu proyecto a salvo.

En esta guía extensa, te explicaré paso a paso cómo mejorar seguridad DirectAdmin desde el panel de control, sin necesidad de ser un experto en sistemas. Abordaremos desde la configuración básica hasta buenas prácticas avanzadas para lograr un hosting compartido seguro. Sigue cada consejo y notarás la diferencia en la DirectAdmin protección de tus datos y los de tus visitantes.


1. Configuración inicial del panel de DirectAdmin

Antes de tocar archivos o instalar plugins, asegúrate de que tu cuenta de DirectAdmin está configurada con los parámetros mínimos de seguridad. Muchos problemas vienen de una configuración por defecto demasiado permisiva.

1.1. Cambia la contraseña maestra inmediatamente

El primer paso es obvio, pero se salta con frecuencia. La contraseña que te da tu proveedor de hosting suele ser genérica o fácil de adivinar.

  • Accede a tu panel de DirectAdmin (normalmente en https://tudominio.com:2222).
  • Ve a "Cambiar Contraseña" en el menú de la izquierda.
  • Usa una contraseña larga, con mayúsculas, minúsculas, números y símbolos. Al menos 16 caracteres.
  • Nunca reutilices esta contraseña en otros servicios.

[WARNING] No uses datos personales como tu nombre, fecha de nacimiento o nombre de tu mascota. Un atacante puede obtenerlos fácilmente de redes sociales.

1.2. Habilita la autenticación en dos pasos (2FA)

DirectAdmin permite añadir una capa extra de seguridad mediante un código temporal que cambia cada 30 segundos. Incluso si alguien roba tu contraseña, no podrá acceder sin ese código.

  • En DirectAdmin, busca "Autenticación de dos factores" o "Two-Factor Authentication".
  • Escanea el código QR con una app como Google Authenticator o Authy.
  • Introduce el código de verificación para confirmar.
  • A partir de ahora, cada inicio de sesión te pedirá tu contraseña + el código de la app.

[TIP] Guarda los códigos de respaldo que te proporciona el sistema en un lugar seguro (fuera de línea). Si pierdes el móvil, podrás recuperar el acceso.

1.3. Limita los intentos de inicio de sesión

Por defecto, DirectAdmin permite varios intentos de acceso fallidos antes de bloquear la IP. Pero puedes ajustar este límite para que sea más restrictivo.

  • Ve a "Administrador de seguridad" (o "Security Manager").
  • Busca la opción "Bloqueo por intentos fallidos" o "Brute Force Blocking".
  • Configura un máximo de 3 a 5 intentos antes de bloquear la IP durante 30 minutos.

Esto detendrá a la mayoría de los bots que intentan adivinar contraseñas.


2. Protege tus aplicaciones web (WordPress, Joomla, etc.)

Si usas un CMS como WordPress, la seguridad de tu hosting compartido depende en gran medida de cómo gestiones sus archivos y accesos.

2.1. Mantén todo actualizado

Este es el consejo más repetido y el que más se ignora. Las actualizaciones corrigen vulnerabilidades conocidas.

  • DirectAdmin tiene un gestor de actualizaciones para scripts. Úsalo.
  • En WordPress, activa las actualizaciones automáticas para plugins y temas.
  • Elimina cualquier plugin o tema que no uses. Un plugin inactivo pero desactualizado es una puerta abierta.

2.2. Usa contraseñas fuertes para las bases de datos

Cuando creas una base de datos desde DirectAdmin, el sistema genera una contraseña aleatoria. No la cambies por una fácil de recordar. Guárdala en un gestor de contraseñas.

  • Ve a "Administrador de MySQL".
  • Para cada base de datos, asegúrate de que el usuario asociado tiene una contraseña robusta.
  • No compartas las credenciales de la base de datos con nadie.

2.3. Limita el acceso a wp-admin (o panel de administración)

Puedes restringir el acceso a la URL de administración de tu CMS solo desde ciertas IPs (por ejemplo, la IP de tu casa o trabajo). Esto es muy efectivo si tienes IP fija.

  • Desde DirectAdmin, ve a "Administrador de archivos".
  • Navega hasta la carpeta de tu sitio (ej: public_html).
  • Crea o edita el archivo .htaccess.
  • Añade estas líneas (ajusta la IP a la tuya):
<Files wp-login.php>
Order Deny,Allow
Deny from all
Allow from 123.456.789.000
</Files>

[INFO] Si no sabes tu IP pública, búscala en Google escribiendo "cuál es mi ip". Si cambia a menudo, mejor no uses este método o usa un rango dinámico.


3. Configuración avanzada de DirectAdmin para mayor protección

Aquí entraremos en opciones que ofrece el panel para blindar tu cuenta.

3.1. Activa el firewall de aplicaciones web (ModSecurity)

ModSecurity es un firewall que analiza las peticiones a tu web y bloquea ataques comunes (inyección SQL, XSS, etc.). En DirectAdmin, suele venir desactivado por defecto.

  • Ve a "Administrador de seguridad".
  • Busca "ModSecurity" o "Firewall de aplicaciones web".
  • Actívalo y selecciona un conjunto de reglas (por ejemplo, OWASP CRS).
  • Puedes configurarlo en modo "Solo registro" primero para ver si bloquea algo legítimo, y luego pasarlo a "Activo".

[WARNING] Al activarlo, algún plugin o funcionalidad de tu web podría dejar de funcionar. Si ocurre, revisa los logs de ModSecurity para excluir esa regla.

3.2. Desactiva servicios innecesarios

Cada servicio extra en tu cuenta es un posible punto de entrada. Revisa qué tienes activo.

  • En DirectAdmin, ve a "Servicios" o "Administrador de servicios".
  • Desactiva FTP si no lo usas (puedes usar SFTP o el administrador de archivos).
  • Desactiva SSH si no necesitas acceso por terminal.
  • Si usas PHP, asegúrate de que solo están habilitadas las funciones necesarias (puedes configurarlo desde "Configuración de PHP").

3.3. Configura copias de seguridad automáticas (Backups)

Aunque no es una medida preventiva, tener un backup reciente es tu salvavidas si algo sale mal.

  • En DirectAdmin, busca "Copia de seguridad" o "Backup".
  • Programa copias diarias o semanales de tus archivos y bases de datos.
  • Descarga esas copias a tu ordenador o a un servicio en la nube (Google Drive, Dropbox). No confíes solo en el backup del servidor.

[TIP] Prueba a restaurar una copia de seguridad al menos una vez al mes. Así sabrás que funciona cuando realmente la necesites.


4. Consejos adicionales para un hosting compartido seguro

Más allá de DirectAdmin, hay hábitos que marcan la diferencia.

4.1. Elige un buen proveedor de hosting

No todos los hostings compartidos son iguales. Busca uno que:

  • Ofrezca aislamiento de cuentas (CloudLinux, CageFS).
  • Proporcione certificados SSL gratuitos (Let's Encrypt).
  • Tenga soporte técnico 24/7 que responda rápido.
  • Actualice el software del servidor (Apache, PHP, MySQL) con regularidad.

4.2. No compartas tu cuenta con desconocidos

Si tienes un plan de hosting compartido, evita dar acceso a tu panel a personas que no controlas. Cada usuario adicional aumenta el riesgo.

4.3. Monitorea tu sitio con herramientas externas

Usa servicios como Sucuri, Wordfence (para WordPress) o simplemente revisa los logs de acceso desde DirectAdmin. Si ves peticiones extrañas a archivos que no existen, puede ser un escaneo de vulnerabilidades.


5. Preguntas frecuentes sobre seguridad en DirectAdmin

¿Es seguro un hosting compartido?
Sí, si se toman las medidas adecuadas. La clave está en la configuración del panel y en mantener tus aplicaciones actualizadas. Un hosting compartido seguro es posible si aplicas estos consejos.

¿DirectAdmin tiene antivirus?
DirectAdmin no incluye un antivirus por defecto, pero puedes instalar herramientas como ClamAV desde el panel (si tu proveedor lo permite) o escanear tus archivos periódicamente.

¿Cómo sé si mi cuenta ha sido hackeada?
Señales comunes: tu web redirige a otro sitio, aparecen archivos extraños en public_html, recibes quejas de spam desde tu dominio, o el rendimiento baja drásticamente.

¿Qué hago si ya tengo un sitio infectado?

  1. Cambia todas las contraseñas (DirectAdmin, FTP, base de datos, WordPress).
  2. Restaura una copia de seguridad limpia.
  3. Escanea con un plugin de seguridad.
  4. Si no puedes, pide ayuda a tu proveedor de hosting.

¿Mencionaste Syspanel? ¿Qué es?
Syspanel es un panel de control alternativo a DirectAdmin (basado en HestiaCP) que también permite gestionar hosting. Su puerto de acceso es el 2106. Si tu proveedor usa Syspanel, los principios de seguridad son similares: contraseñas fuertes, 2FA, actualizaciones y backups.


6. Conclusión: la seguridad es un proceso continuo

Mejorar la DirectAdmin seguridad de tu hosting compartido no es algo que hagas una vez y olvides. Es un proceso continuo: revisa configuraciones, actualiza aplicaciones, cambia contraseñas periódicamente y mantente informado sobre nuevas amenazas.

Con estos consejos, tu hosting compartido seguro será una realidad. No necesitas ser un hacker ni un administrador de sistemas; solo aplicar sentido común y las herramientas que DirectAdmin pone a tu disposición.

Empieza hoy mismo: cambia tu contraseña, activa el 2FA y programa un backup. Tu yo del futuro (cuando algo falle) te lo agradecerá.

[TIP FINAL] Dedica 15 minutos al mes a revisar la seguridad de tu panel. Es tiempo bien invertido que te ahorrará dolores de cabeza y pérdidas de datos.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel