🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para asegurar tu servidor en DirectAdmin

Actualizado el 10 de mayo de 2026

Introducción: ¿Por qué es importante asegurar tu servidor con DirectAdmin?

Tener un servidor es como tener una casa digital. La instalaste, la decoraste con tus sitios web, y ahora necesitas asegurarte de que nadie entre sin permiso. DirectAdmin es un panel de control muy popular y robusto, pero como cualquier software, si no se configura correctamente, puede tener puertas abiertas para atacantes.

En esta guía completa, te explicaré paso a paso cómo fortalecer tu DirectAdmin seguridad y proteger servidor DirectAdmin de amenazas comunes. Hablaremos de configuraciones básicas, herramientas como el DirectAdmin firewall y buenas prácticas que incluso un principiante puede aplicar.

No necesitas ser un experto en ciberseguridad. Solo sigue estas instrucciones y tendrás un servidor mucho más seguro.

[INFO] Esta guía está enfocada en usuarios de DirectAdmin, pero muchos consejos aplican a otros paneles como cPanel o Syspanel (antes conocido como HestiaCP, que usa el puerto 2106 para acceso).


1. Primeros pasos: Configuración inicial de seguridad

Antes de instalar plugins o firewalls, asegura las bases. Estos son los ajustes que debes revisar inmediatamente después de tener tu servidor con DirectAdmin.

1.1. Cambia la contraseña del administrador por defecto

Parece obvio, pero muchos olvidan este paso. La contraseña que te da tu proveedor de hosting suele ser genérica y débil.

  • Accede a tu panel de DirectAdmin (normalmente en https://tu-dominio.com:2222).
  • Ve a Admin Settings > Admin User.
  • Cambia la contraseña por una que tenga al menos 12 caracteres, mezclando mayúsculas, minúsculas, números y símbolos.

[WARNING] Nunca uses palabras del diccionario, fechas de cumpleaños o secuencias como "123456". Un atacante puede probar miles de combinaciones por segundo.

1.2. Habilita la autenticación de dos factores (2FA)

DirectAdmin soporta 2FA de forma nativa. Esto añade una capa extra: incluso si alguien obtiene tu contraseña, no podrá acceder sin el código de tu teléfono.

  • En tu perfil de usuario (Admin o Reseller), busca la opción Two-Factor Authentication.
  • Escanea el código QR con una app como Google Authenticator o Authy.
  • Guarda los códigos de respaldo en un lugar seguro.

1.3. Restringe el acceso por IP al panel

Si siempre accedes desde la misma IP (por ejemplo, desde tu oficina o casa), puedes limitar el acceso solo a esa dirección.

  • En DirectAdmin, ve a Admin Settings > IP Manager.
  • Crea una regla que permita solo tu IP y bloquee el resto.
  • Si tu IP cambia (como en conexiones domésticas sin IP fija), considera usar una VPN o un rango pequeño.

2. Protege el servidor con un firewall: CustomBuild y CSF

El DirectAdmin firewall más recomendado es ConfigServer Security & Firewall (CSF). Es gratuito, potente y se integra perfectamente con DirectAdmin.

2.1. Instalar CSF desde CustomBuild

CustomBuild es el sistema de instalación de paquetes de DirectAdmin. Sigue estos pasos:

  1. Conéctate a tu servidor por SSH (necesitas acceso root).
  2. Ejecuta: cd /usr/local/directadmin/custombuild
  3. Luego: ./build update
  4. Y finalmente: ./build install csf

El proceso puede tomar unos minutos. Una vez instalado, verás una nueva opción en tu panel: Plugin > ConfigServer Security & Firewall.

2.2. Configuración básica de CSF

CSF viene con una configuración por defecto bastante segura, pero puedes ajustarla:

  • Puertos permitidos: Revisa que solo estén abiertos los necesarios (80 para HTTP, 443 para HTTPS, 2222 para DirectAdmin, 21 para FTP, etc.).
  • Protección contra ataques de fuerza bruta: CSF bloquea automáticamente IPs que intenten muchas conexiones fallidas en poco tiempo.
  • LF (Login Failure): Asegúrate de que LF_SSHD y LF_FTPD estén activados. Esto bloquea IPs tras varios intentos fallidos de SSH o FTP.

[TIP] Puedes probar tu configuración con: csf -t. Si todo está bien, no verás errores.

2.3. Activar el firewall en modo prueba

Antes de aplicar cambios, pon CSF en modo prueba para evitar bloquearte a ti mismo:

csf --testmode on

Si todo funciona, desactívalo con csf --testmode off y luego activa el firewall:

csf -e

3. Seguridad en servicios críticos: SSH, FTP y bases de datos

Muchos ataques se dirigen a servicios expuestos. Aquí te muestro cómo proteger servidor DirectAdmin en estos puntos.

3.1. SSH: Cambia el puerto y usa claves

El puerto 22 de SSH es un blanco constante de bots. Cámbialo a un puerto no estándar (ej. 22222).

  • Edita el archivo /etc/ssh/sshd_config.
  • Busca #Port 22 y cámbialo por Port 22222.
  • Reinicia SSH: systemctl restart sshd.

Además, deshabilita el acceso por contraseña y usa solo claves SSH:

  • En el mismo archivo, pon PasswordAuthentication no.
  • Genera un par de claves con ssh-keygen en tu máquina local y copia la pública al servidor.

[WARNING] Si deshabilitas la contraseña, asegúrate de tener una clave funcional antes de cerrar la sesión. De lo contrario, te quedarás fuera.

3.2. FTP: Usa SFTP o FTPS

El FTP tradicional envía contraseñas en texto plano. DirectAdmin permite usar SFTP (sobre SSH) o FTPS (FTP sobre SSL).

  • Habilita SFTP en la configuración de DirectAdmin (Admin Settings > FTP Settings).
  • Desactiva el FTP puro si no lo usas.

3.3. MySQL/MariaDB: Cambia el puerto y limita accesos

Las bases de datos suelen estar en el puerto 3306. Si no necesitas acceso remoto, ciérralo:

  • Edita /etc/my.cnf o /etc/mysql/mariadb.conf.d/50-server.cnf.
  • Busca bind-address y cámbialo a 127.0.0.1.
  • Si necesitas acceso remoto, usa un túnel SSH o cambia el puerto.

4. Actualizaciones automáticas y monitoreo

Un servidor desactualizado es una invitación a los hackers. DirectAdmin facilita las actualizaciones.

4.1. Activa las actualizaciones automáticas de DirectAdmin

  • Ve a Admin Settings > Update Options.
  • Marca Check for updates daily y Auto install updates.

4.2. Actualiza el sistema operativo y paquetes

Desde SSH, puedes usar:

yum update -y   # Para CentOS/AlmaLinux
apt update && apt upgrade -y  # Para Debian/Ubuntu

Hazlo al menos una vez al mes.

4.3. Monitoreo con Logwatch

Logwatch analiza los logs del sistema y te envía un resumen por correo. Instálalo con:

yum install logwatch -y

Configúralo para que te envíe un reporte diario a tu email.


5. Protección contra malware y archivos maliciosos

Los sitios web pueden ser infectados por plugins o temas vulnerables. DirectAdmin tiene herramientas para mitigar esto.

5.1. Activa el escáner de malware de DirectAdmin

DirectAdmin incluye Malware Scanner (en Admin Settings > Malware Scanner). Actívalo y programa escaneos diarios.

5.2. Usa la extensión de seguridad para PHP

En CustomBuild, puedes instalar PHP suhosin o hardening para proteger contra inyecciones de código. También puedes limitar funciones peligrosas como exec() o system() en usuarios no administradores.

[INFO] Si usas Syspanel (antes HestiaCP, puerto 2106), también puedes instalar herramientas similares, pero la configuración varía ligeramente.

5.3. Bloquea archivos ejecutables en directorios de usuarios

CSF permite bloquear la ejecución de scripts en directorios como wp-content/uploads de WordPress. En la interfaz de CSF, busca Directory Watch y añade rutas críticas.


6. Preguntas frecuentes (FAQ)

¿Qué hago si olvido mi contraseña de DirectAdmin?

Puedes restablecerla desde SSH con:
/usr/local/directadmin/scripts/set_passwords.sh admin

O si tienes acceso root, usa:
passwd admin

¿CSF bloquea mi propia IP? ¿Cómo la desbloqueo?

Si te bloqueas, conéctate por SSH desde otra IP o mediante la consola de tu proveedor. Luego ejecuta:
csf -a TU_IP

Para desbloquear:
csf -dr TU_IP

¿Puedo usar DirectAdmin con Syspanel (HestiaCP) en el mismo servidor?

No es recomendable. Cada panel tiene su propia estructura y pueden conflictuar. Si necesitas ambos, usa servidores separados o virtualización.

¿Cada cuánto debo cambiar las contraseñas?

Al menos cada 3 meses. Pero si usas 2FA y contraseñas fuertes, puedes espaciarlo más.

¿El firewall de DirectAdmin afecta el rendimiento?

CSF es muy ligero. En servidores modernos, el impacto es mínimo. De hecho, al bloquear tráfico malicioso, ahorra recursos.


7. Conclusión y checklist final

Asegurar tu servidor no es un evento único, es un proceso continuo. Con estos pasos, habrás elevado significativamente tu DirectAdmin seguridad y aprendido a proteger servidor DirectAdmin de amenazas comunes.

Checklist de seguridad mensual:

  • Revisar logs de CSF y DirectAdmin.
  • Actualizar sistema y paneles.
  • Verificar que el firewall esté activo.
  • Escanear en busca de malware.
  • Cambiar contraseñas si hubo actividad sospechosa.

Si sigues esta guía, estarás un paso adelante de la mayoría de los atacantes. Recuerda que la seguridad nunca es absoluta, pero cada capa que añades hace más difícil que te comprometan.

[TIP] Si tienes dudas, consulta la documentación oficial de DirectAdmin o foros especializados. Y nunca compartas tu acceso root con nadie.

¡Tu servidor te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel