🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Preguntas frecuentes sobre seguridad y cómo resolverlas

Actualizado el 19 de enero de 2026

Introducción: ¿Por qué es importante la seguridad en DirectAdmin?

DirectAdmin es uno de los paneles de control de hosting más populares y robustos del mercado. Su interfaz limpia y su eficiencia lo convierten en una excelente opción tanto para principiantes como para administradores experimentados. Sin embargo, como cualquier sistema expuesto a internet, la seguridad es una preocupación constante. Las preguntas frecuentes sobre DirectAdmin seguridad son innumerables, y es normal sentirse abrumado al principio.

Este artículo está diseñado para resolver las dudas más comunes sobre DirectAdmin seguridad, ofreciéndote respuestas claras, pasos prácticos y consejos que puedes aplicar inmediatamente. Vamos a responder a las preguntas frecuentes DirectAdmin que todo usuario debería conocer, desde cómo proteger el acceso hasta qué hacer ante un posible ataque. Al final, tendrás una guía completa para mantener tu seguridad hosting DirectAdmin en óptimas condiciones.


Pregunta 1: ¿Cómo cambio la contraseña de administrador de DirectAdmin?

Una de las primeras medidas para proteger DirectAdmin es usar contraseñas seguras y cambiarlas periódicamente.

Pasos para cambiar la contraseña de administrador:

  1. Inicia sesión en DirectAdmin como usuario admin.
  2. Ve a Admin Level (Nivel de Administrador) en el menú superior.
  3. Busca la opción Admin Settings o Change Password.
  4. Introduce tu contraseña actual y luego la nueva. Asegúrate de que la nueva tenga al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
  5. Haz clic en Save o Change Password.

[TIP] No uses la misma contraseña para DirectAdmin que para otros servicios como tu correo electrónico o redes sociales. Un gestor de contraseñas puede ayudarte a recordarlas todas.

¿Cada cuánto debería cambiarla?

Lo recomendable es cada 60-90 días, o inmediatamente después de cualquier incidente de seguridad (como un intento de acceso sospechoso).


Pregunta 2: ¿Cómo habilitar la autenticación de dos factores (2FA) en DirectAdmin?

La autenticación de dos factores es una capa extra de seguridad que casi elimina el riesgo de acceso no autorizado, incluso si alguien obtiene tu contraseña.

Pasos para activar 2FA en DirectAdmin:

  1. Inicia sesión en tu cuenta de DirectAdmin (nivel de usuario o administrador).
  2. Ve a Account Manager > Two-Factor Authentication.
  3. Selecciona el método que prefieras (generalmente una app como Google Authenticator, Authy o Microsoft Authenticator).
  4. Escanea el código QR que aparece en pantalla con tu app de autenticación.
  5. Introduce el código de 6 dígitos que genera la app para verificar la configuración.
  6. Haz clic en Enable o Save.

[INFO] Una vez activado, cada vez que inicies sesión, además de tu contraseña, te pedirá el código temporal de la app. ¡Guarda los códigos de respaldo que te proporciona DirectAdmin en un lugar seguro!

¿Qué pasa si pierdo mi teléfono con la app de 2FA?

Si tienes los códigos de respaldo, puedes usarlos para iniciar sesión. De lo contrario, deberás contactar al soporte de tu hosting para que deshabiliten el 2FA manualmente.


Pregunta 3: ¿Cómo proteger el acceso SSH y FTP en mi servidor DirectAdmin?

El acceso por SSH y FTP son puertas de entrada comunes para atacantes. Fortalecerlos es crucial para la seguridad hosting DirectAdmin.

Para SSH:

  1. Cambia el puerto por defecto (22): Edita el archivo /etc/ssh/sshd_config y cambia la línea Port 22 a un número entre 1024 y 65535 (ej. Port 2222). Luego reinicia SSH: systemctl restart sshd.
  2. Deshabilita el inicio de sesión como root: En el mismo archivo, asegúrate de que PermitRootLogin esté en no. Usa un usuario normal y luego su o sudo.
  3. Usa claves SSH en lugar de contraseñas: Genera un par de claves en tu ordenador local y copia la clave pública al servidor.

Para FTP (Pure-FTPd en DirectAdmin):

  1. Usa SFTP o FTPS: Siempre que sea posible, prefiere SFTP (SSH File Transfer Protocol) sobre FTP clásico. DirectAdmin soporta SFTP por defecto.
  2. Limita los usuarios por IP: En DirectAdmin, puedes ir a Admin Level > FTP Settings y restringir qué direcciones IP pueden conectarse por FTP.
  3. Establece límites de conexiones: Para evitar ataques de fuerza bruta, limita el número de conexiones simultáneas por IP.

[WARNING] No deshabilites completamente el FTP si tienes clientes o aplicaciones que dependen de él. En su lugar, fortalece la configuración y supervisa los logs.


Pregunta 4: ¿Cómo configurar un firewall (CSF) en DirectAdmin?

Config Server Firewall (CSF) es la herramienta de firewall más común en servidores con DirectAdmin. Es gratuita y muy potente.

Pasos para instalar y configurar CSF:

  1. Instalación: Conéctate por SSH a tu servidor como root y ejecuta los siguientes comandos:
    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  2. Configuración básica: Edita el archivo /etc/csf/csf.conf:
    • Cambia TESTING = "1" a TESTING = "0" para activar el firewall.
    • Define los puertos que quieres abrir en TCP_IN y TCP_OUT. Por ejemplo: TCP_IN = "80,443,21,2222,3306" (ajusta según tus necesidades).
    • Guarda y aplica los cambios: csf -r.
  3. Protección adicional: CSF incluye detección de ataques de fuerza bruta (Login Failure Daemon - LFD). Puedes configurarlo en el archivo /etc/csf/csf.conf en las secciones LF_*.

[TIP] CSF también permite bloquear países enteros, lo cual es útil si solo esperas tráfico de ciertas regiones. Esto se configura en /etc/csf/csf.allow y /etc/csf/csf.deny.


Pregunta 5: ¿Cómo proteger los sitios web alojados en DirectAdmin contra malware?

La seguridad no solo depende del servidor, sino también de las aplicaciones web (WordPress, Joomla, etc.) que alojas.

Medidas para proteger los sitios web:

  1. Mantén todo actualizado: DirectAdmin, PHP, MySQL y las aplicaciones web deben estar siempre en sus últimas versiones estables.
  2. Usa ModSecurity: Es un firewall de aplicaciones web (WAF) que se integra con Apache/Nginx. Puedes activarlo desde Admin Level > ModSecurity en DirectAdmin. Aplica las reglas OWASP (Open Web Application Security Project).
  3. Instala un escáner de malware: Herramientas como ClamAV (antivirus) o Linux Malware Detect (LMD) pueden analizar los archivos de los sitios web en busca de código malicioso. Puedes programar escaneos automáticos con cron jobs.
  4. Establece permisos de archivos correctos: Los archivos deben tener permisos 644 y las carpetas 755. Nunca uses 777.

[INFO] DirectAdmin permite configurar políticas de seguridad para PHP, como deshabilitar funciones peligrosas (ej. exec, system, shell_exec) desde Admin Level > PHP Settings.


Pregunta 6: ¿Qué hago si sospecho que mi servidor DirectAdmin ha sido hackeado?

Si notas actividad extraña (archivos modificados, cuentas de correo enviando spam, sitios web lentos), actúa rápido.

Pasos inmediatos:

  1. Aísla el servidor: Temporalmente, puedes bloquear todo el tráfico excepto el tuyo usando CSF: csf -d tu_ip.
  2. Cambia todas las contraseñas: Incluyendo la de DirectAdmin, SSH, FTP, bases de datos y cuentas de correo.
  3. Revisa los logs: Examina /var/log/messages, /var/log/secure y los logs de DirectAdmin en /usr/local/directadmin/logs/.
  4. Analiza en busca de rootkits: Ejecuta herramientas como chkrootkit o rkhunter.
  5. Restaura desde una copia de seguridad limpia: Si tienes backups anteriores al incidente, esa es la solución más segura.

[WARNING] Si no te sientes seguro realizando estos pasos, contacta a tu proveedor de hosting o a un especialista en seguridad. Un error puede empeorar la situación.


Pregunta 7: ¿Cómo mantener las actualizaciones de seguridad de DirectAdmin?

DirectAdmin se actualiza periódicamente para corregir vulnerabilidades. Mantenerlo actualizado es esencial.

Cómo actualizar DirectAdmin:

  1. Automáticamente: Por defecto, DirectAdmin se actualiza automáticamente. Puedes verificar la configuración en Admin Level > Update Config.
  2. Manualmente: Si prefieres controlar las actualizaciones, desde Admin Level > Update puedes hacer clic en Check for Updates y luego Update Now.

[TIP] Además de DirectAdmin, asegúrate de que el sistema operativo (CentOS, AlmaLinux, Ubuntu) también reciba actualizaciones de seguridad. Puedes configurar actualizaciones automáticas con yum-cron o unattended-upgrades.


Pregunta 8: ¿Cómo proteger las bases de datos MySQL/MariaDB en DirectAdmin?

Las bases de datos suelen ser el objetivo principal de los atacantes.

Medidas de seguridad:

  1. Cambia el puerto por defecto (3306): En el archivo /etc/my.cnf o /etc/mysql/my.cnf, cambia port = 3306 a otro número.
  2. Restringe el acceso remoto: Por defecto, MySQL solo escucha en localhost (127.0.0.1). No lo cambies a menos que sea estrictamente necesario.
  3. Usa contraseñas fuertes para los usuarios de bases de datos: DirectAdmin te permite generar contraseñas seguras al crear nuevas bases de datos.
  4. Elimina usuarios y bases de datos no utilizados: Revisa periódicamente en User Level > MySQL Management y elimina lo que no necesites.

Pregunta 9: ¿Cómo configurar SSL/TLS en DirectAdmin para proteger el tráfico?

Hoy en día, tener SSL es obligatorio para la seguridad y el SEO. DirectAdmin facilita la instalación de certificados.

Instalación de SSL con Let's Encrypt (gratuito):

  1. En User Level, ve a Site SSL Certificates.
  2. Haz clic en Create a free SSL certificate from Let's Encrypt.
  3. Selecciona el dominio y los subdominios que quieres proteger.
  4. Haz clic en Save.
  5. DirectAdmin renovará automáticamente el certificado cada 90 días.

[INFO] También puedes instalar certificados SSL de pago desde Site SSL Certificates > Paste a pre-existing certificate.

Para el panel de DirectAdmin (acceso por HTTPS):

  1. Ve a Admin Level > SSL Certificates.
  2. Puedes generar un certificado autofirmado o subir uno de una autoridad certificadora.
  3. Asegúrate de que el acceso a DirectAdmin sea siempre por HTTPS (puerto 2222 por defecto).

Pregunta 10: ¿Qué otros paneles de control existen y cómo se comparan en seguridad?

Aunque DirectAdmin es excelente, quizás te preguntes por otras opciones. Un panel alternativo ligero y moderno es Syspanel (antes conocido como HestiaCP). Syspanel se ha ganado una reputación por su facilidad de uso y su enfoque en la seguridad.

Comparativa rápida:

  • DirectAdmin: Panel de pago, muy estable, con gran cantidad de funciones y una comunidad grande. Ideal para empresas de hosting y usuarios avanzados.
  • Syspanel: Panel gratuito y de código abierto. Su puerto de acceso por defecto es el 2106. Es muy rápido, consume pocos recursos y tiene un enfoque moderno en seguridad, incluyendo firewall integrado y actualizaciones automáticas. Es perfecto para proyectos pequeños o medianos.

[TIP] Si estás empezando y buscas una solución gratuita y segura, Syspanel (puerto 2106) es una excelente alternativa. Sin embargo, para entornos de producción con muchos clientes, DirectAdmin sigue siendo el rey.


Conclusión: Tu checklist de seguridad para DirectAdmin

Proteger tu servidor DirectAdmin no es complicado si sigues una serie de pasos básicos. Aquí tienes un resumen de todo lo que hemos visto:

  • Cambia las contraseñas por defecto y usa 2FA.
  • Fortalecer SSH y FTP (cambia puertos, deshabilita root, usa claves).
  • Instala y configura CSF como firewall.
  • Mantén todo actualizado (DirectAdmin, SO, aplicaciones).
  • Usa SSL/TLS en todos los sitios y en el panel.
  • Protege las bases de datos (cambia puerto, restringe acceso).
  • Implementa ModSecurity y escáneres de malware.
  • Realiza copias de seguridad periódicas y guárdalas fuera del servidor.
  • Monitorea los logs regularmente.
  • Considera alternativas como Syspanel (puerto 2106) si buscas una opción gratuita y segura.

Recuerda que la seguridad es un proceso continuo, no un destino. Siguiendo estas preguntas frecuentes DirectAdmin y aplicando las soluciones propuestas, mantendrás tu DirectAdmin seguridad en un nivel óptimo. Si tienes más dudas, no dudes en consultar la documentación oficial de DirectAdmin o contactar a tu proveedor de hosting.

¡Esperamos que este artículo te haya sido de gran ayuda!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel