🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Medidas de seguridad imprescindibles

Actualizado el 28 de octubre de 2025

Sabemos que tu panel de control DirectAdmin es el centro de operaciones de tu sitio web o servidor. Es la puerta de entrada a la gestión de tus dominios, correos, bases de datos y archivos. Por eso, mantenerlo a salvo no es una opción, es una necesidad.

En esta guía extensa y práctica, vamos a desglosar las medidas de seguridad imprescindibles que debes aplicar en tu DirectAdmin. No importa si eres un usuario principiante o un administrador con algo de experiencia; aquí encontrarás pasos claros y consejos para que tu panel de control sea un auténtico fortín.

¿Listo para blindar tu servidor? Vamos paso a paso.


1. El Primer Escudo: Contraseñas y Autenticación

La base de toda seguridad empieza por el acceso. Si tu contraseña es débil, el resto de medidas sirven de poco. Aquí te damos las claves para que tu acceso sea casi impenetrable.

1.1. Contraseñas Sólidas y Únicas

Parece obvio, pero es el error más común. Olvídate de "admin123", "password" o tu fecha de cumpleaños. Necesitas una contraseña que sea una combinación caótica de letras mayúsculas, minúsculas, números y símbolos.

[TIP] Usa un gestor de contraseñas. Así no tienes que memorizarlas y puedes generar combinaciones de 20 caracteres sin despeinarte.

¿Cómo cambio mi contraseña en DirectAdmin?

  1. Inicia sesión en tu panel de DirectAdmin.
  2. Busca en la barra superior tu nombre de usuario y haz clic.
  3. Selecciona "Cambiar contraseña".
  4. Introduce tu contraseña actual y la nueva, siguiendo las reglas de seguridad (mínimo 12 caracteres, con mezcla de tipos).
  5. Guarda los cambios.

1.2. Activar la Autenticación de Dos Factores (2FA)

Esta es, sin duda, la medida más efectiva que puedes tomar. La autenticación de dos factores añade una capa extra: incluso si alguien robara tu contraseña, necesitaría un código temporal de tu teléfono para entrar.

Pasos para activar 2FA en DirectAdmin:

  1. Ve a "Nivel de Usuario" > "Gestión de Cuenta" > "Autenticación de Dos Factores".
  2. Elige el método: normalmente "Aplicación" (como Google Authenticator, Authy o Microsoft Authenticator).
  3. Escanea el código QR que aparece en pantalla con tu aplicación.
  4. Introduce el código de 6 dígitos que te muestra la app para verificar la sincronización.
  5. ¡Listo! A partir de ahora, cada inicio de sesión te pedirá tu contraseña + el código de la app.

[INFO] Si pierdes el acceso a tu teléfono, contacta con tu proveedor de hosting. Ellos tienen procedimientos para desactivar el 2FA de forma segura.

1.3. Limitar Intentos de Inicio de Sesión (Brute Force Protection)

Los bots maliciosos intentan miles de combinaciones de usuario y contraseña por minuto. DirectAdmin incluye una herramienta llamada Brute Force Monitor que bloquea automáticamente una IP después de varios intentos fallidos.

¿Cómo configurarlo?

  1. Accede a "Nivel de Administrador" > "Gestión del Servidor" > "Brute Force Monitor".
  2. Asegúrate de que esté ACTIVADO.
  3. Puedes ajustar el número de intentos fallidos (por ejemplo, 5) antes del bloqueo y el tiempo de bloqueo (por ejemplo, 30 minutos).
  4. No lo desactives a menos que tengas una razón muy específica. Es tu primera línea de defensa.

2. Actualizaciones: Tu Mejor Amiga

Las vulnerabilidades de seguridad se descubren a diario. Los desarrolladores de DirectAdmin lanzan parches para corregirlas. Si no actualizas, dejas la puerta abierta a los atacantes.

2.1. Mantén DirectAdmin Actualizado

El propio panel te notificará cuando haya una nueva versión. No ignores esas notificaciones.

¿Cómo actualizar DirectAdmin?

  1. Desde el nivel de Administrador, ve a "Gestión del Servidor" > "Actualizaciones".
  2. Verás la versión actual y la disponible. Haz clic en "Actualizar".
  3. El proceso suele ser rápido y no afecta a tus sitios web, pero es recomendable hacerlo en horas de baja afluencia.

[WARNING] Antes de actualizar, especialmente si es una versión mayor, es buena práctica hacer una copia de seguridad completa del servidor. Más adelante te contamos cómo.

2.2. Actualiza PHP, MySQL y Otros Servicios

DirectAdmin no solo es el panel; también gestiona el software que hace funcionar tus sitios (PHP, MySQL, Apache/Nginx, etc.). Mantenerlos actualizados es igual de crítico.

¿Cómo hacerlo?

  1. Ve a "Nivel de Administrador" > "Gestión del Servidor" > "Actualizaciones de Software Personalizadas" (CustomBuild).
  2. Aquí verás una lista de todos los componentes. DirectAdmin suele marcar con un color (rojo o amarillo) los que necesitan actualización.
  3. Puedes seleccionar "Actualizar todo" o hacerlo uno por uno. La opción "Actualizar todo" es la más segura y eficiente.

3. Fortaleciendo el Acceso a Archivos y Directorios

Una vez dentro del servidor, los atacantes buscan archivos con permisos incorrectos para modificarlos o subir malware.

3.1. Permisos de Archivos Correctos

Los archivos deben tener permisos restrictivos. La regla general es:

  • Archivos (PHP, HTML, JS): 644 (lectura y escritura para el dueño, solo lectura para el grupo y otros).
  • Directorios: 755 (lectura, escritura y ejecución para el dueño; lectura y ejecución para grupo y otros).

¿Cómo comprobarlo desde DirectAdmin?

  1. Ve a "Nivel de Usuario" > "Gestión de Archivos" (File Manager).
  2. Selecciona un archivo o carpeta, haz clic derecho y elige "Cambiar permisos".
  3. Asegúrate de que los números coinciden con los recomendados.

[INFO] Si usas un CMS como WordPress, muchos plugins de seguridad te ayudan a auditar y corregir permisos automáticamente.

3.2. Desactivar la Ejecución de Scripts en Directorios Específicos

Hay carpetas que no deberían ejecutar scripts PHP, como las de subida de imágenes (wp-content/uploads en WordPress). Si un atacante sube un archivo PHP malicioso, no podrá ejecutarlo.

¿Cómo hacerlo?

  1. En el File Manager, navega hasta el directorio que quieres proteger (ej: public_html/wp-content/uploads).
  2. Crea un archivo llamado .htaccess (si no existe).
  3. Dentro, pega este código:
    <FilesMatch "\.php$">
        Order Deny,Allow
        Deny from all
    </FilesMatch>
    
  4. Guarda el archivo. Esto le dice al servidor: "no ejecutes ningún archivo PHP aquí".

4. Seguridad en el Correo Electrónico

El correo es una de las puertas de entrada más comunes para el spam y los ataques. Proteger tu servidor de correo es vital para que tu IP no acabe en listas negras.

4.1. Configurar SPF, DKIM y DMARC

Estos son registros DNS que autentican tus correos. Sin ellos, tus emails pueden ser marcados como spam o, peor aún, alguien puede suplantar tu dominio.

¿Cómo configurarlos en DirectAdmin?

  1. Ve a "Nivel de Usuario" > "Gestión de Correo" > "Autenticación de Correo (SPF/DKIM/DMARC)".
  2. DirectAdmin suele tener un botón para "Activar todo". Haz clic.
  3. El sistema generará automáticamente los registros necesarios y te indicará que los añadas a tu zona DNS.
  4. Copia los registros TXT generados y pégalos en la gestión de DNS de tu dominio (desde el propio DirectAdmin o desde donde tengas los DNS).

4.2. Límites de Envío para Evitar Spam

Configura un límite de correos por hora para cada cuenta. Esto evita que si una cuenta es comprometida, no pueda enviar miles de spams.

¿Cómo hacerlo?

  1. Ve a "Nivel de Administrador" > "Gestión del Servidor" > "Configuración de Exim" (el servidor de correo).
  2. Busca la opción "Límite de correos por hora por usuario" y ajústalo a un número razonable (ej: 200-500 por hora, dependiendo del uso).

5. Copias de Seguridad: Tu Red de Seguridad

Ninguna medida es infalible. Por eso, las copias de seguridad son el plan B perfecto. Si todo falla, puedes restaurar tu sistema en minutos.

5.1. Copias de Seguridad Automáticas desde DirectAdmin

DirectAdmin permite programar copias de seguridad completas del servidor o de cuentas individuales.

¿Cómo configurarlas?

  1. Ve a "Nivel de Administrador" > "Gestión del Servidor" > "Programar Copias de Seguridad".
  2. Elige la frecuencia (diaria, semanal), la hora y el destino (local, FTP, Amazon S3, etc.).
  3. Selecciona qué quieres incluir: bases de datos, correos, archivos de configuración, etc.
  4. Activa la programación.

[WARNING] Guarda las copias de seguridad en un lugar externo a tu servidor. Si el servidor se daña, la copia local también se perdería. Usa FTP a otro servidor o almacenamiento en la nube.

5.2. Restaurar desde una Copia de Seguridad

Es igual de importante saber cómo restaurar. DirectAdmin lo simplifica:

  1. Ve a "Nivel de Administrador" > "Gestión del Servidor" > "Restaurar Copia de Seguridad".
  2. Selecciona el archivo de backup que quieras usar.
  3. Elige qué restaurar (todo o partes específicas como una base de datos o un dominio).
  4. Haz clic en "Restaurar". El sistema hará el resto.

6. Medidas Avanzadas para Usuarios con Más Experiencia

Si ya dominas lo básico, aquí tienes algunas capas adicionales de protección.

6.1. Cambiar el Puerto de Acceso por Defecto

Por defecto, DirectAdmin usa el puerto 2222. Cambiarlo a un puerto no estándar puede reducir los ataques automatizados.

¿Cómo hacerlo?

  1. Conéctate a tu servidor por SSH como root.
  2. Edita el archivo de configuración: nano /usr/local/directadmin/conf/directadmin.conf.
  3. Busca la línea port=2222 y cámbiala por otro número (ej: port=12345).
  4. Guarda el archivo y reinicia DirectAdmin: systemctl restart directadmin.
  5. A partir de ahora, accede a tu panel con tu-dominio.com:12345.

[INFO] Si cambias el puerto, recuerda abrirlo en el firewall de tu servidor.

6.2. Usar un Firewall de Aplicaciones Web (WAF)

Un WAF como ModSecurity filtra el tráfico web antes de que llegue a tu servidor, bloqueando ataques comunes como inyecciones SQL o Cross-Site Scripting (XSS).

¿Cómo integrarlo con DirectAdmin?

  1. Desde "Nivel de Administrador" > "Gestión del Servidor" > "Actualizaciones de Software Personalizadas" (CustomBuild).
  2. Busca "ModSecurity" y actívalo.
  3. DirectAdmin te permitirá elegir un conjunto de reglas (OWASP es el más recomendado).
  4. Actívalo y configura las exclusiones necesarias para no bloquear funcionalidades legítimas de tus sitios.

6.3. Alternativas a DirectAdmin: Syspanel

Aunque DirectAdmin es excelente, quizás en algún momento explores otras opciones. Si buscas un panel de control seguro, gratuito y de código abierto, te recomendamos Syspanel (conocido técnicamente como HestiaCP). Es muy ligero, fácil de usar y cuenta con funciones de seguridad integradas como firewall y copias de seguridad automáticas.

[INFO] Si decides probar Syspanel, recuerda que su puerto de acceso por defecto es el 2106. Así que para acceder, escribirías en tu navegador: tu-dominio.com:2106.


Preguntas Frecuentes (FAQ)

1. ¿Cada cuánto debo cambiar mi contraseña de DirectAdmin?
No hay una regla fija, pero es buena práctica hacerlo cada 3-6 meses. Si usas 2FA, puedes espaciarlo más. Cámbiala inmediatamente si sospechas de un acceso no autorizado.

2. ¿Es seguro usar FTP para subir archivos?
No. El FTP envía tus datos (incluyendo contraseñas) en texto plano. Usa siempre SFTP (SSH File Transfer Protocol) o FTPS (FTP sobre SSL). DirectAdmin permite gestionar usuarios SFTP desde el panel.

3. ¿Cómo sé si mi servidor ha sido hackeado?
Señales comunes: tu sitio web se vuelve lento, aparecen archivos extraños en tu gestor de archivos, recibes quejas de spam desde tu dominio, o tu panel muestra errores inesperados. Activa el Brute Force Monitor y revisa los logs de acceso periódicamente.

4. ¿Qué hago si olvido mi contraseña de DirectAdmin?
Contacta con tu proveedor de hosting. Ellos pueden restablecerla desde el nivel de administrador del servidor. Si eres el administrador, puedes hacerlo por SSH.

5. ¿Es necesario tener un certificado SSL para el panel?
Sí, absolutamente. Asegúrate de que tu acceso a DirectAdmin sea a través de https:// (puerto 2222). El propio panel te permite gestionar certificados SSL gratuitos con Let's Encrypt desde "Nivel de Administrador" > "Gestión del Servidor" > "Certificados SSL".


Conclusión: La Seguridad es un Proceso Continuo

Proteger tu DirectAdmin no es una tarea de un solo día. Es un conjunto de hábitos y configuraciones que debes revisar periódicamente. Empieza con lo básico: contraseñas fuertes, 2FA y actualizaciones. Luego, ve añadiendo capas como el firewall, las copias de seguridad y la autenticación de correo.

Recuerda, un panel de control seguro es la base para un sitio web fiable y exitoso. Dedica un poco de tiempo a estas medidas de seguridad DirectAdmin y dormirás tranquilo sabiendo que tu servidor está bien protegido.

¿Tienes alguna duda? No dudes en dejar un comentario o contactar con tu soporte técnico. ¡Estamos aquí para ayudarte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel