🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía básica de seguridad para Syspanel: endurece tu panel de control

Actualizado el 10 de junio de 2026

¿Por qué es importante asegurar tu Syspanel?

Si estás leyendo esto, probablemente ya tienes un servidor con Syspanel (antes conocido como HestiaCP) y quieres protegerlo. Y haces muy bien, porque un panel de control sin endurecer es como dejar la puerta de tu casa abierta con un cartel que dice "pase usted".

Syspanel es una herramienta potentísima que te permite gestionar dominios, correos, bases de datos y archivos desde un solo lugar. Pero precisamente por eso, si un atacante consigue acceso, tendría las llaves de todo tu servidor. No solo de una web, sino de todas las que alojas en él.

La buena noticia es que no necesitas ser un hacker ni un experto en ciberseguridad para proteger tu panel. Con esta guía básica de syspanel seguridad, paso a paso y sin tecnicismos innecesarios, podrás endurecer tu instalación en menos de una hora. ¿Empezamos?

Primer paso: cambia el puerto de acceso por defecto

Lo primero que debes saber es que Syspanel se accede por el puerto 2106 (no por el clásico 2083 de otros paneles). Aunque este puerto no es el más conocido, sigue siendo un objetivo para los bots que escanean internet en busca de paneles vulnerables.

Cómo cambiar el puerto de Syspanel

Para dificultar aún más el acceso a los curiosos, puedes cambiar el puerto a uno aleatorio. Te explico cómo:

  1. Conéctate a tu servidor por SSH como root.

  2. Abre el archivo de configuración del servicio web que usa el panel:

    nano /usr/local/syspanel/nginx/conf/nginx.conf
    

    [INFO] En Syspanel, la ruta real es /usr/local/syspanel/, aunque en versiones antiguas de HestiaCP era /usr/local/hestia/. Si no encuentras el archivo, usa el comando find / -name "nginx.conf" -path "*syspanel*" para localizarlo.

  3. Busca la línea que dice listen 2106 ssl; y cámbiala por un puerto alto, por ejemplo 28456 ssl;.

  4. Guarda el archivo (Ctrl+O, luego Enter) y sal (Ctrl+X).

  5. Reinicia el servicio de Syspanel:

    systemctl restart syspanel
    

[WARNING] Asegúrate de abrir el nuevo puerto en tu firewall antes de reiniciar, o te quedarás sin acceso al panel. Si usas UFW, el comando sería: sudo ufw allow 28456/tcp.

Recuerda que a partir de ahora deberás acceder a tu panel con la URL https://tu-servidor:28456 en lugar del puerto 2106.

Configura el firewall: tu primera línea de defensa

Un firewall bien configurado es esencial para endurecer panel de control. La idea es simple: solo permitir el tráfico necesario y bloquear todo lo demás.

Reglas básicas con UFW (Uncomplicated Firewall)

Si tu servidor usa Ubuntu o Debian, lo más fácil es usar UFW. Actívalo y configura estas reglas:

# Activar UFW
sudo ufw enable

# Permitir SSH (¡importante! No te bloquees a ti mismo)
sudo ufw allow 22/tcp

# Permitir HTTP y HTTPS para tus webs
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

# Permitir el puerto de Syspanel (el que configuraste antes)
sudo ufw allow 28456/tcp

# Permitir puertos de correo (si usas servidor de correo)
sudo ufw allow 25/tcp
sudo ufw allow 587/tcp
sudo ufw allow 993/tcp

# Bloquear todo lo demás por defecto
sudo ufw default deny incoming

[TIP] No te olvides de los puertos de FTP si los usas (21 y 20), aunque lo recomendable es usar SFTP a través de SSH, que ya tienes permitido.

Limitar los intentos de conexión

Una técnica muy efectiva es limitar cuántas veces se puede intentar conectar al SSH. Con UFW puedes hacerlo así:

sudo ufw limit 22/tcp

Esto permite solo 6 conexiones por minuto desde la misma IP. Si alguien intenta forzar tu contraseña, se quedará bloqueado automáticamente.

Protege el acceso con autenticación de dos factores (2FA)

Syspanel tiene soporte nativo para 2FA. Esto significa que, aunque alguien robe tu contraseña, no podrá entrar sin el código de tu teléfono. Es una capa extra de seguridad que te recomiendo activar sí o sí.

Cómo activar 2FA en Syspanel

  1. Inicia sesión en tu panel con tu usuario administrador.
  2. Ve a CuentaSeguridad.
  3. Busca la opción "Autenticación de dos factores" y haz clic en "Activar".
  4. Escanea el código QR con una app como Google Authenticator o Authy.
  5. Introduce el código de 6 dígitos que te muestra la app para confirmar.

[INFO] El 2FA de Syspanel es compatible con apps estándar (TOTP), así que funciona con Google Authenticator, Microsoft Authenticator, Authy y otras similares.

A partir de ese momento, cada vez que inicies sesión, te pedirá tu contraseña y el código de la app. Es un pequeño paso que te ahorrará un gran disgusto.

Usa contraseñas robustas y políticas de bloqueo

Parece obvio, pero la mayoría de los ataques exitosos se deben a contraseñas débiles. Si tu contraseña es "admin123" o tu fecha de nacimiento, estás pidiendo a gritos que te hackeen.

Consejos para crear contraseñas seguras

  • Usa al menos 12 caracteres combinando mayúsculas, minúsculas, números y símbolos.
  • No reutilices contraseñas de otros servicios.
  • Usa un gestor de contraseñas como Bitwarden o KeePass para no tener que memorizarlas.
  • Cambia la contraseña de tu usuario administrador de Syspanel cada 3-6 meses.

Configurar el bloqueo por intentos fallidos

Syspanel te permite configurar cuántos intentos fallidos de inicio de sesión se permiten antes de bloquear la IP. Para ello:

  1. Ve a AdministraciónConfiguración del sistema.
  2. Busca la sección "Seguridad" o "Autenticación".
  3. Configura el número máximo de intentos (por ejemplo, 5) y el tiempo de bloqueo (30 minutos o más).

Con esto, un atacante que intente probar contraseñas se quedará bloqueado automáticamente.

Mantén Syspanel siempre actualizado

Las actualizaciones no solo traen nuevas funciones, sino que también corrigen vulnerabilidades de seguridad. Un panel desactualizado es un objetivo fácil.

Cómo actualizar Syspanel

Syspanel tiene un sistema de actualización integrado. Para comprobar si hay actualizaciones:

  1. Inicia sesión en tu panel.
  2. Ve a AdministraciónActualizaciones.
  3. Si hay alguna disponible, haz clic en "Actualizar".

También puedes hacerlo desde la terminal:

sudo syspanel-update

[WARNING] Antes de actualizar, haz siempre una copia de seguridad completa. Aunque las actualizaciones suelen ser seguras, es mejor prevenir que curar.

Te recomiendo revisar las actualizaciones al menos una vez al mes, o suscribirte a los avisos del equipo de desarrollo.

Monitoreo básico: detecta problemas antes de que sean graves

El monitoreo es clave para saber si alguien está intentando atacar tu servidor o si hay algo raro ocurriendo. No necesitas herramientas complejas; con lo básico ya tendrás una buena visión.

Revisar los logs de acceso

Syspanel guarda registros de todos los intentos de acceso. Puedes verlos en:

sudo tail -f /var/log/syspanel/auth.log

Si ves muchas líneas con "Failed password" o "Invalid user", alguien está intentando entrar. Si es algo puntual, no te preocupes; si es constante, bloquea esa IP con el firewall.

Ver el uso de recursos

Un servidor que consume muchos recursos sin razón aparente puede ser señal de que está comprometido. Usa estos comandos:

# Ver procesos que consumen más CPU
top

# Ver conexiones de red activas
netstat -tulpn

Si ves procesos desconocidos o conexiones a IPs raras, investiga. Puedes usar htop (instálalo con sudo apt install htop) para una vista más amigable.

Configurar alertas por correo

Syspanel puede enviarte alertas por correo cuando ocurren eventos importantes, como intentos de acceso fallidos o cambios en la configuración. Para activarlas:

  1. Ve a AdministraciónAlertas.
  2. Marca las opciones que te interesen (intentos fallidos, cambios de contraseña, actualizaciones disponibles, etc.).
  3. Introduce tu correo electrónico y guarda.

[TIP] No actives todas las alertas o te saturarás y dejarás de hacerles caso. Selecciona las más críticas: intentos de acceso, cambios de configuración y actualizaciones.

Desactiva servicios innecesarios

Cuantos menos servicios tengas abiertos, menos superficie de ataque tendrás. Syspanel instala muchos servicios por defecto que quizás no uses.

Servicios que puedes desactivar si no los necesitas

  • Servidor de correo: si no usas correo en tus dominios, desactiva Dovecot y Postfix.
  • FTP: si usas SFTP (recomendado), desactiva el FTP tradicional.
  • Base de datos: si solo usas MySQL/MariaDB, desactiva PostgreSQL si no lo necesitas.

Para desactivar servicios en Syspanel:

  1. Ve a AdministraciónServicios.
  2. Verás una lista con todos los servicios activos.
  3. Haz clic en el interruptor para desactivar los que no uses.

[INFO] Ten cuidado al desactivar servicios. Si desactivas el correo y luego necesitas crear una cuenta de correo, no funcionará. En caso de duda, déjalo activo.

Copias de seguridad: tu salvavidas

Aunque hagas todo lo demás, siempre puede ocurrir un imprevisto. Las copias de seguridad son tu última línea de defensa.

Configurar copias de seguridad automáticas en Syspanel

  1. Ve a AdministraciónCopias de seguridad.
  2. Configura la frecuencia (diaria, semanal o mensual).
  3. Elige el destino (local, FTP, S3, etc.).
  4. Selecciona qué quieres incluir (webs, bases de datos, correos, configuración).
  5. Guarda y activa.

[WARNING] No guardes las copias de seguridad en el mismo servidor. Si tu servidor es comprometido o sufre un fallo de disco, perderías todo. Usa un destino externo como Amazon S3, Google Drive o incluso otro servidor.

Preguntas frecuentes (FAQ)

¿Es seguro usar el puerto 2106 para Syspanel?

No es inseguro, pero es un puerto conocido. Cambiarlo a un puerto aleatorio añade una capa extra de seguridad por oscuridad. No es la protección principal, pero ayuda a reducir ataques automatizados.

¿Qué hago si olvido mi contraseña de Syspanel?

Puedes restablecerla desde la terminal:

sudo /usr/local/syspanel/bin/v-change-user-password admin

Te pedirá la nueva contraseña. Si has activado 2FA y pierdes el acceso a tu app, tendrás que desactivarlo manualmente editando la base de datos, lo cual es más complejo. Por eso, guarda los códigos de respaldo que te da Syspanel al activar 2FA.

¿Cada cuánto debo revisar los logs de seguridad?

Te recomiendo hacer una revisión rápida una vez por semana. Si tienes muchas webs o tráfico elevado, puede ser más frecuente. Lo importante es que sepas qué es "normal" en tu servidor para detectar anomalías.

¿Puedo usar Fail2ban con Syspanel?

Sí, absolutamente. Fail2ban es una herramienta que bloquea automáticamente las IPs que hacen demasiados intentos fallidos. Syspanel ya tiene integración con Fail2ban, y puedes configurarlo en AdministraciónFail2ban. Actívalo y configura las reglas para SSH, Syspanel y otros servicios.

¿Qué es lo más importante para endurecer mi panel?

Sin duda, las tres cosas más importantes son: cambiar el puerto por defecto, activar 2FA y configurar el firewall. Con estas tres medidas, ya habrás bloqueado el 90% de los ataques automatizados.

Resumen final: checklist de seguridad para Syspanel

Para que no se te olvide nada, aquí tienes una lista rápida:

  • Cambiar el puerto de acceso de Syspanel (2106 por defecto) a uno aleatorio.
  • Configurar el firewall (UFW o similar) permitiendo solo lo necesario.
  • Activar la autenticación de dos factores (2FA) para todos los usuarios.
  • Usar contraseñas robustas y configurar bloqueo por intentos fallidos.
  • Mantener Syspanel actualizado (revisar al menos una vez al mes).
  • Revisar los logs de acceso semanalmente.
  • Configurar alertas por correo para eventos críticos.
  • Desactivar servicios que no uses (correo, FTP, etc.).
  • Configurar copias de seguridad automáticas en un destino externo.
  • Instalar y configurar Fail2ban.

Con esta guía básica de syspanel seguridad, tu panel estará mucho más protegido. Recuerda que la seguridad no es un destino, sino un proceso continuo. Dedica un rato cada mes a revisar la configuración y mantener todo actualizado.

Si tienes dudas o problemas durante el proceso, no dudes en consultar la documentación oficial de Syspanel o abrir un ticket de soporte. Y recuerda: endurecer panel de control es una de las mejores inversiones de tiempo que puedes hacer para proteger tu negocio o proyectos online. ¡Tu yo del futuro te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel