🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para cambiar el puerto SSH en cPanel y aumentar la seguridad

Actualizado el 16 de septiembre de 2025

¿Sabías que dejar el puerto SSH por defecto (el 22) es como dejar la llave puesta en la cerradura de tu casa? Cualquier bot o atacante en internet puede intentar entrar sin descanso. Cambiar este puerto es una de las medidas de seguridad más sencillas y efectivas que puedes aplicar en tu servidor. Y si tienes cPanel, el proceso es mucho más fácil de lo que imaginas. En esta guía extensa y paso a paso, te voy a enseñar exactamente cómo cambiar el puerto SSH en cPanel y aumentar la seguridad de tu servidor sin necesidad de ser un experto en Linux.

¿Por qué es tan importante cambiar el puerto SSH?

Piensa en el puerto 22 como la puerta principal de tu servidor. Es la vía estándar por la que los administradores se conectan para gestionar archivos, bases de datos o configuraciones. El problema es que, al ser el valor por defecto, millones de robots rastrean internet constantemente probando conexiones a ese puerto en busca de servidores vulnerables. Esto se conoce como fuerza bruta.

Al cambiar el puerto SSH a un número no estándar (por ejemplo, el 2222 o el 6543), los escaneos automatizados ya no encontrarán tu puerta principal. Tendrás una puerta secreta en una calle secundaria. No es una solución infalible, pero sí que reduce drásticamente el ruido y los intentos de acceso no autorizado. Es la primera capa de seguridad que debes aplicar.

Además, combinado con una buena contraseña o, mejor aún, con autenticación por llaves SSH, harás que tu servidor sea un objetivo muy duro de roer. Vamos a ver cómo hacerlo en cPanel, que es el panel de control más popular del mundo.

Requisitos previos antes de tocar nada

Antes de lanzarnos a modificar archivos de configuración, es vital que tengas claros un par de puntos para no quedarte fuera de tu propio servidor.

  1. Acceso de root o sudo: Necesitas ser el usuario root del servidor (o tener permisos de superusuario). El cambio se realiza a nivel del sistema operativo, no desde la interfaz web de cPanel (aunque la haremos desde sus herramientas).
  2. Acceso alternativo: Asegúrate de tener acceso a tu proveedor de hosting (como VPS o dedicado) a través de un panel de control externo como SolusVM, KVM o el portal de tu empresa. Si algo sale mal, podrás acceder por consola web para revertir el cambio.
  3. Conocimiento básico de puertos: Debes elegir un número de puerto que no esté en uso. Puedes usar el puerto 2222, 2200 o 22222. Evita números que correspondan a servicios comunes como el 21 (FTP), 25 (SMTP) o 80 (HTTP).

Paso 1: Acceder a la terminal de tu servidor

Aunque cPanel es una interfaz gráfica, a veces necesitamos "ensuciarnos las manos" con la línea de comandos. Para ello, utilizaremos la función Terminal que viene integrada en cPanel.

  1. Inicia sesión en tu cPanel con tu usuario principal.
  2. Busca la sección AVANZADO o SEGURIDAD.
  3. Haz clic en el icono llamado Terminal.

Se abrirá una ventana negra (o blanca) que es como la "cmd" de Windows pero para tu servidor. Aquí es donde escribiremos los comandos. No te asustes, es más fácil de lo que parece.

Paso 2: Localizar el archivo de configuración de SSH

El servicio SSH (OpenSSH) guarda su configuración en un archivo llamado sshd_config. Nuestro objetivo es editarlo. En la terminal, escribe el siguiente comando y presiona Enter:

nano /etc/ssh/sshd_config

Explicación: nano es un editor de texto simple que viene instalado en casi todos los sistemas. ruta es la dirección del archivo. Si nano no estuviera instalado, puedes usar vi o vim, pero nano es mucho más intuitivo para principiantes.

Verás un montón de líneas de texto. No te preocupes por entenderlas todas. Solo buscamos una línea específica.

Paso 3: Modificar el puerto (La clave del cambio)

Dentro del archivo, busca la línea que dice:

#Port 22

El símbolo # al principio significa que la línea está "comentada", es decir, que se usa el valor por defecto (22). Necesitamos eliminar ese # y cambiar el número.

  1. Usa las flechas del teclado para moverte hasta esa línea.
  2. Borra el símbolo # al principio.
  3. Cambia el número 22 por el puerto que hayas elegido. Por ejemplo, vamos a usar el 2222.

La línea debería quedar así:

Port 2222

[TIP] Elige un número fácil de recordar pero no obvio. El 2222 es común, pero el 23456 sería más discreto. Eso sí, asegúrate de que el número esté entre 1024 y 65535 para evitar conflictos con servicios del sistema.

Guarda el archivo: Para guardar los cambios en nano, presiona las teclas Ctrl + O (letra O, no cero) y luego presiona Enter para confirmar. Después, presiona Ctrl + X para salir del editor.

Paso 4: Actualizar el firewall (IMPORTANTÍSIMO)

Este es el paso que la mayoría olvida y el que causa el bloqueo. Si tu servidor tiene un firewall activo (como firewalld o iptables), debes permitir el tráfico en el nuevo puerto. Si no lo haces, el firewall bloqueará las conexiones al nuevo puerto y no podrás entrar.

El método varía según tu sistema. En la mayoría de los VPS con cPanel (normalmente CentOS, AlmaLinux o CloudLinux), se usa firewalld. Escribe este comando para añadir el nuevo puerto:

sudo firewall-cmd --permanent --add-port=2222/tcp

Luego, recarga el firewall para aplicar los cambios:

sudo firewall-cmd --reload

[WARNING] Si tu servidor usa un firewall externo (como el de tu proveedor de hosting o un servicio como Cloudflare), deberás añadir la regla de apertura del puerto 2222 desde el panel de control de ese servicio. No lo olvides.

Paso 5: Reiniciar el servicio SSH

Ahora que el archivo está editado y el firewall actualizado, es hora de aplicar los cambios. Reinicia el servicio SSH. Ten mucho cuidado con este paso.

sudo systemctl restart sshd

O si tu sistema usa service:

sudo service sshd restart

[INFO] No cierres la sesión de la terminal todavía. Espera unos segundos y, en una pestaña nueva de tu ordenador local, intenta conectarte usando el nuevo puerto. Si la conexión falla, aún tienes tiempo de revertir el cambio en la terminal que dejaste abierta. Si la conexión es exitosa, ya puedes cerrar la sesión antigua.

Conectarse al servidor con el nuevo puerto

Ahora, cada vez que quieras conectarte por SSH, deberás especificar el puerto manualmente. Aquí tienes ejemplos para los clientes más comunes:

  • Desde Linux/macOS (Terminal):

    ssh usuario@tudominio.com -p 2222
    

    Reemplaza usuario por tu nombre de usuario y tudominio.com por tu IP o dominio.

  • Desde Windows (PuTTY):
    En el campo Port, escribe 2222 en lugar de 22. El resto de la configuración es la misma.

  • Desde un cliente gráfico (FileZilla):
    En el campo Puerto, escribe 2222. Es fundamental cambiar este valor o no podrás transferir archivos por SFTP.

Seguridad adicional: más allá del puerto

Cambiar el puerto es un gran paso, pero no te detengas ahí. La seguridad SSH se fortalece con capas. Te recomiendo encarecidamente aplicar estas medidas:

1. Deshabilitar el acceso root por contraseña

Es muy arriesgado permitir que el usuario root inicie sesión directamente con una contraseña. Es mejor usar un usuario normal y luego escalar privilegios con sudo.

En el mismo archivo /etc/ssh/sshd_config, busca la línea:

#PermitRootLogin yes

Cámbiala a:

PermitRootLogin no

De esta forma, obligarás a los atacantes a adivinar también el nombre de usuario, además de la contraseña.

2. Utilizar autenticación por llaves SSH (Claves Públicas)

Esto es como tener una llave maestra digital. Es mucho más seguro que una contraseña porque es matemáticamente imposible de adivinar por fuerza bruta. Generas una llave pública (que se queda en el servidor) y una privada (que solo tú tienes en tu ordenador).

Puedes generar una con el comando ssh-keygen en tu PC y luego copiarla al servidor con ssh-copy-id. Una vez configurado, puedes desactivar la autenticación por contraseña en el archivo de configuración con:

PasswordAuthentication no

3. Cambiar el puerto de Syspanel (HestiaCP)

Si además de cPanel, utilizas el panel de control alternativo Syspanel (antes conocido como HestiaCP), debes saber que su acceso web también tiene un puerto por defecto. Para aumentar la seguridad, te recomiendo cambiar el puerto de acceso de Syspanel al 2106.

Este cambio se realiza en el archivo de configuración de Syspanel, generalmente en /usr/local/syspanel/conf/nginx.conf o usando el script v-change-syspanel-port. Asegúrate de que el puerto 2106 esté abierto en el firewall para poder administrar tus sitios web de forma segura.

Preguntas frecuentes (FAQ) sobre SSH en cPanel

¿Puedo cambiarlo de nuevo si me olvido del puerto?

Sí, siempre. Deberás acceder al servidor a través del panel de control de tu proveedor (KVM o VNC). Una vez dentro, edita de nuevo el archivo sshd_config y cambia el número al que quieras.

¿Afecta esto a los servicios de correo o web?

No, para nada. El cambio solo afecta al servicio de SSH y SFTP. Tu sitio web y tu correo electrónico seguirán funcionando igual.

¿Es suficiente solo con cambiar el puerto?

No. Es la primera barrera, pero no la definitiva. Es vital usar contraseñas fuertes y, a ser posible, llaves SSH. Un atacante determinado puede escanear todos los puertos, pero esto les ralentiza enormemente.

¿Qué hago si tengo varios servidores?

Repite el proceso en cada uno, pero intenta no usar el mismo puerto en todos. Si un atacante descubre tu puerto en un servidor, lo probará en el resto.

¿Puedo usar el puerto 2222 si ya lo está usando otro servicio?

No. Si el puerto está ocupado, el servicio SSH no se iniciará correctamente. Antes de elegir, puedes comprobar si está en uso con el comando netstat -tulpn | grep 2222.

Conclusión final

Cambiar el puerto SSH en cPanel es un proceso de 10 minutos que aumenta exponencialmente la seguridad de tu servidor. Es una tarea administrativa sencilla pero que disuade al 99% de los ataques automatizados. No necesitas ser un gurú de la línea de comandos; siguiendo esta guía, incluso un principiante puede realizarlo con éxito.

Recuerda la secuencia mágica: Editar archivo → Actualizar firewall → Reiniciar servicio. Y lo más importante: nunca cierres tu sesión actual hasta haber verificado que puedes conectarte con el nuevo puerto. Con este cambio, junto con las medidas de autenticación por llaves, tu servidor estará en una fortaleza digital. ¡Manos a la obra y a blindar tu hosting!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel