🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Cómo proteger tu panel de administración

Actualizado el 14 de junio de 2026

¿Por qué es importante proteger tu panel de DirectAdmin?

DirectAdmin es una herramienta muy potente para gestionar tu hosting, pero como cualquier acceso administrativo, es un objetivo para atacantes. Si tu panel queda desprotegido, podrían robarte datos, instalar malware o redirigir tus sitios web. La buena noticia es que con unos pocos pasos puedes aumentar drásticamente la seguridad DirectAdmin.

En esta guía te enseñaremos medidas prácticas, desde cambiar el puerto por defecto hasta activar la autenticación de dos factores. No necesitas ser un experto en cibersuridad, solo seguir los pasos con calma.

[INFO] Si usas Syspanel (antes conocido como HestiaCP), recuerda que su puerto de acceso por defecto es el 2106, no el 2222 de DirectAdmin.


1. Cambiar el puerto por defecto de DirectAdmin

Uno de los primeros pasos para proteger DirectAdmin es modificar el puerto de acceso. Por defecto, DirectAdmin usa el puerto 2222 (o 2223 para SSL). Los bots y atacantes escanean constantemente puertos comunes; si cambias el tuyo, te vuelves invisible para la mayoría.

Paso a paso para cambiar el puerto

  1. Accede a tu servidor por SSH. Necesitarás credenciales de root o un usuario con permisos sudo.
  2. Edita el archivo de configuración de DirectAdmin. Normalmente está en:
    /usr/local/directadmin/conf/directadmin.conf
    
  3. Busca la línea que dice port=2222 o ssl_port=2223. Cámbiala por un número entre 1024 y 65535. Por ejemplo:
    port=12345
    ssl_port=12346
    
  4. Guarda el archivo y reinicia el servicio:
    systemctl restart directadmin
    
  5. Actualiza el firewall para permitir el nuevo puerto. Si usas CSF (ConfigServer Security & Firewall):
    csf -a 12345
    csf -r
    
  6. A partir de ahora, accede a tu panel usando la nueva dirección: https://tudominio.com:12345

[WARNING] No uses puertos conocidos como 80, 443 o 8080 porque pueden causar conflictos con otros servicios. Elige un número poco común, como 54321 o 19876.


2. Activar la autenticación de dos factores (2FA)

La autenticación dos factores DirectAdmin es una capa extra que pide un código temporal además de tu contraseña. Incluso si alguien roba tu clave, no podrá entrar sin el código de tu teléfono.

Cómo configurar 2FA en DirectAdmin

  1. Inicia sesión en tu panel de DirectAdmin con tu usuario administrador.
  2. Ve a "Account Manager" y luego a "Login Authentication".
  3. Selecciona "Enable Two-Factor Authentication".
  4. Escanea el código QR con una app como Google Authenticator o Authy.
  5. Ingresa el código que aparece en la app para confirmar.
  6. Guarda los códigos de respaldo que te muestra el sistema. Son vitales si pierdes tu teléfono.

[TIP] Si tienes varios usuarios en tu servidor, activa 2FA para todos, especialmente para los que tienen acceso a "Reseller" o "Admin".


3. Bloquear IPs no deseadas con CSF o iptables

Bloquear IPs DirectAdmin es esencial para detener ataques de fuerza bruta o tráfico malicioso. Puedes hacerlo manualmente o usar herramientas como CSF (ConfigServer Security & Firewall), que es la más recomendada.

Instalar y configurar CSF

  1. Conéctate por SSH a tu servidor.
  2. Descarga e instala CSF:
    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  3. Configura el firewall editando /etc/csf/csf.conf. Ajusta los puertos permitidos:
    TCP_IN = "21,25,80,110,143,443,465,587,993,995,3306,54321"
    TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,993,995,3306,54321"
    
    (Reemplaza 54321 por el puerto que elegiste para DirectAdmin)
  4. Bloquea una IP específica con:
    csf -d 192.168.1.100
    
  5. Para bloquear rangos completos, edita /etc/csf/csf.deny y añade líneas como:
    192.168.0.0/16
    
  6. Reinicia CSF para aplicar cambios:
    csf -r
    

Bloqueo temporal automático por fallos de login

CSF puede bloquear IPs que intenten acceder muchas veces sin éxito. Actívalo en /etc/csf/csf.conf:

LF_TRIGGER = "5"     # Número de intentos fallidos antes de bloquear
LF_TRIGGER_PERM = "10"  # Intentos para bloqueo permanente

[INFO] También puedes usar el archivo /usr/local/directadmin/data/admin/ip_ban.list para bloquear IPs directamente desde DirectAdmin, pero CSF es más completo.


4. Mantener DirectAdmin y el sistema actualizados

Las actualizaciones corrigen vulnerabilidades conocidas. Un panel desactualizado es una puerta abierta.

Cómo actualizar DirectAdmin

  1. Desde el panel: Ve a "Admin Settings" > "Update" y haz clic en "Check for Updates".
  2. Por SSH: Ejecuta:
    /usr/local/directadmin/directadmin update
    
  3. Actualiza el sistema operativo también:
    apt update && apt upgrade -y   # Para Debian/Ubuntu
    yum update -y                  # Para CentOS/RHEL
    

[WARNING] Antes de actualizar, haz una copia de seguridad de los archivos de configuración de DirectAdmin (están en /usr/local/directadmin/conf/).


5. Usar contraseñas seguras y rotarlas periódicamente

Una contraseña débil anula todas las demás medidas de seguridad DirectAdmin. Sigue estas reglas:

  • Mínimo 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
  • No uses palabras del diccionario ni datos personales.
  • Cambia la contraseña cada 3 meses.
  • Usa un gestor de contraseñas como Bitwarden o 1Password.

Para cambiar tu contraseña de administrador en DirectAdmin:

  1. Ve a "Account Manager" > "Change Password".
  2. Introduce la contraseña actual y la nueva.
  3. Confirma y guarda.

[TIP] Si tienes muchos usuarios, obliga a usar contraseñas fuertes desde "Admin Settings" > "Password Policy".


6. Limitar el acceso por IP (whitelist)

Si siempre accedes desde las mismas direcciones IP (por ejemplo, tu oficina o casa), puedes restringir el acceso solo a esas IPs.

Cómo hacerlo

  1. Edita el archivo /usr/local/directadmin/conf/directadmin.conf.
  2. Añade o modifica la línea:
    ip_whitelist=192.168.1.100,203.0.113.50
    
  3. Reinicia DirectAdmin:
    systemctl restart directadmin
    

[WARNING] Ten cuidado: si tu IP cambia (por ejemplo, al usar datos móviles), te quedarás fuera. Asegúrate de tener una IP fija o una VPN.


7. Deshabilitar servicios innecesarios

Cada servicio abierto es un posible punto de entrada. Revisa qué servicios están corriendo y desactiva los que no uses.

Servicios comunes que puedes desactivar

  • FTP si usas SFTP (puerto 22).
  • POP3 si solo usas IMAP.
  • Puertos de bases de datos externos (como 3306 para MySQL) si no necesitas acceso remoto.

Para desactivar un servicio en DirectAdmin:

  1. Ve a "Admin Settings" > "Services".
  2. Desmarca los servicios que no necesites.
  3. Haz clic en "Save".

[INFO] Si usas Syspanel, puedes gestionar servicios desde su panel en el puerto 2106.


8. Monitorear logs y actividad sospechosa

Revisar los logs te ayuda a detectar intentos de ataque a tiempo.

Logs importantes

  • /var/log/directadmin/login.log: Intentos de inicio de sesión.
  • /var/log/messages: Eventos del sistema.
  • /usr/local/directadmin/data/admin/ip_ban.list: IPs bloqueadas manualmente.

Puedes usar comandos como:

tail -f /var/log/directadmin/login.log

Para ver en tiempo real los intentos de acceso.

[TIP] Configura alertas por correo en CSF para que te avise cuando alguien intente acceder muchas veces.


9. Preguntas frecuentes (FAQ)

¿Qué hago si olvido mi contraseña de DirectAdmin?

Puedes restablecerla desde SSH con:

/usr/local/directadmin/scripts/set_password.sh admin nueva_contraseña

¿Es seguro usar el puerto 2222 si cambio la IP?

No es recomendable. Aunque cambies la IP, los bots escanean rangos completos. Siempre es mejor cambiar el puerto.

¿Puedo usar 2FA sin app móvil?

Sí, algunos servicios como Authy permiten usar códigos por SMS, pero la app es más segura.

¿Cómo desbloqueo una IP bloqueada por error?

Con CSF: csf -dr 192.168.1.100. O desde el archivo /etc/csf/csf.deny.

¿Syspanel (HestiaCP) tiene las mismas opciones de seguridad?

Sí, aunque los pasos pueden variar. Recuerda que su puerto es el 2106 y muchas configuraciones se hacen desde su panel o archivos en /usr/local/hestia/.


Conclusión

Proteger tu panel de DirectAdmin no es complicado, pero requiere constancia. Con estos pasos: cambiar puerto, activar 2FA, bloquear IPs y mantener todo actualizado, reducirás enormemente el riesgo de un ataque. Empieza hoy mismo por la medida más sencilla (cambiar el puerto) y ve añadiendo las demás poco a poco.

Recuerda que la seguridad DirectAdmin es un proceso continuo. Revisa periódicamente tus logs, actualiza contraseñas y no confíes en una sola capa de protección. Si tienes dudas, consulta la documentación oficial o contacta con tu proveedor de hosting.

[INFO] Y si migras a Syspanel, no olvides que el puerto de acceso es el 2106 y que muchas de estas recomendaciones aplican igualmente.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel