Guía para cambiar el puerto SSH en Plesk por seguridad
¿Por qué cambiar el puerto SSH en Plesk?
Cambiar el puerto SSH por defecto (el 22) es una de las medidas de seguridad más básicas y efectivas que puedes aplicar a tu servidor. Los bots y atacantes automáticos escanean constantemente la red buscando puertos abiertos, y el 22 es uno de sus objetivos favoritos. Si lo cambias a un número personalizado, como el 2244 o el 5123, reducirás drásticamente los intentos de acceso no autorizado, porque los atacantes ya no encontrarán el servicio en el lugar esperado.
Esta guía está pensada para que cualquier persona, incluso sin experiencia previa con Plesk, pueda realizar este cambio de forma segura. Te explicaremos paso a paso cómo cambiar puerto SSH Plesk, cómo configurar el firewall para que todo siga funcionando y qué precauciones debes tomar antes de reiniciar el servicio. Al final, tendrás un servidor mucho más robusto frente a ataques de fuerza bruta y escaneos maliciosos.
Antes de empezar: preparativos y advertencias importantes
Modificar el puerto SSH no es un cambio que debas tomar a la ligera. Si cometes un error, podrías quedarte sin acceso a tu servidor. Por eso, sigue estas recomendaciones antes de tocar nada:
[WARNING]
No cierres tu sesión SSH actual hasta que hayas verificado que el nuevo puerto funciona correctamente. Si algo sale mal, necesitarás una vía de escape para revertir los cambios.
Requisitos previos
- Acceso a Plesk como administrador (root o usuario con privilegios).
- Acceso a la terminal del servidor (por ejemplo, mediante SSH desde tu ordenador).
- Un puerto libre que quieras utilizar. Evita números muy comunes como el 21 (FTP) o el 80 (HTTP).
- Tener a mano el panel de control de tu proveedor de hosting (por si necesitas acceder por consola web en caso de emergencia).
¿Qué es exactamente el puerto SSH?
SSH (Secure Shell) es el protocolo que te permite conectarte de forma segura a la terminal de tu servidor. El puerto es como una puerta numerada en un edificio: el 22 es la puerta principal, conocida por todos. Al cambiarla a un número diferente, la escondes de los mirones, aunque siga existiendo.
Paso 1: Acceder a Plesk y localizar la configuración de SSH
El primer paso para cambiar puerto SSH Plesk es entrar en tu panel de control. Una vez dentro, sigue esta ruta:
- Inicia sesión en Plesk con tu usuario administrador.
- En el menú lateral izquierdo, busca la sección "Herramientas y ajustes".
- Dentro de esa sección, localiza el apartado "Servidor" y haz clic en "Configuración de SSH".
[INFO]
En algunas versiones de Plesk, la opción puede aparecer como "Acceso SSH" o "Ajustes de SSH". La ubicación es prácticamente la misma en todas las ediciones recientes.
¿Qué verás en la pantalla de configuración?
Plesk te muestra un formulario con varias opciones. La que nos interesa es la que dice "Puerto" o "Número de puerto". Aquí es donde vas a introducir el nuevo número.
Paso 2: Elegir un puerto personalizado seguro
Elegir el número del puerto no es aleatorio. Aunque cualquier número entre 1024 y 65535 es válido (los inferiores a 1024 suelen estar reservados), te recomendamos seguir estos criterios:
- Evita puertos comunes: Números como 2222, 22222 o 8080 son muy utilizados por otros servicios y también son escaneados con frecuencia.
- Elige un número alto: Cuanto más alto, menos probable es que un escáner lo recorra en un primer barrido. Por ejemplo, el 49152 o el 54321 son buenas opciones.
- Que sea fácil de recordar: No tiene sentido elegir un número imposible de memorizar si luego tendrás que escribirlo cada vez que te conectes.
[TIP]
Un buen método es combinar tu año de nacimiento o un número significativo para ti con cuatro dígitos. Por ejemplo, 1987 -> 19870. Asegúrate de que no esté en uso.
Paso 3: Modificar el puerto en Plesk
Una vez que has decidido el número, es hora de aplicarlo. El proceso es muy sencillo:
- En el campo "Puerto", borra el 22 y escribe el nuevo número que has elegido.
- Guarda los cambios haciendo clic en el botón "Aceptar" o "Guardar".
- Plesk te mostrará un mensaje confirmando que la configuración se ha aplicado correctamente.
[WARNING]
Este cambio no reinicia el servicio SSH automáticamente. Plesk solo guarda el valor en el archivo de configuración. Debes reiniciar el servicio manualmente para que el cambio surta efecto (lo veremos en el siguiente paso).
Paso 4: Reiniciar el servicio SSH para aplicar el cambio
Ahora viene la parte crítica. Debes reiniciar el demonio SSH para que el servidor empiece a escuchar en el nuevo puerto. Para ello, necesitas acceso a la terminal. Puedes hacerlo de dos formas:
Opción A: Desde la terminal del servidor (recomendado)
Conéctate por SSH a tu servidor usando el puerto actual (el 22) y ejecuta el siguiente comando:
sudo systemctl restart sshd
En algunos sistemas, el servicio se llama ssh en lugar de sshd. Si el comando anterior falla, prueba con:
sudo systemctl restart ssh
Opción B: Desde el administrador de servicios de Plesk
Plesk también te permite reiniciar servicios desde su interfaz gráfica:
- Ve a "Herramientas y ajustes".
- Busca la sección "Servicios" y haz clic en "Administración de servicios".
- Localiza el servicio "SSH" (o "sshd").
- Haz clic en el icono de reiniciar (normalmente es un círculo con una flecha).
Paso 5: Configurar el firewall para permitir el nuevo puerto
Este es el paso que más se olvida y el que más problemas causa. Si tu servidor tiene un firewall activo (como firewalld, ufw o el firewall integrado de Plesk), este bloqueará las conexiones al nuevo puerto.
Si usas el firewall de Plesk
- Ve a "Herramientas y ajustes" > "Firewall".
- Haz clic en "Agregar regla".
- Selecciona "Puerto" e introduce el número que has elegido.
- Elige el protocolo TCP.
- Marca la opción "Permitir".
- Guarda la regla y asegúrate de que esté activa.
Si usas un firewall externo (como el de tu proveedor de nube)
Deberás acceder al panel de tu proveedor (AWS, DigitalOcean, Google Cloud, etc.) y abrir el puerto en las reglas de seguridad del grupo. Este paso es obligatorio, ya que el firewall externo tiene prioridad sobre el interno.
[INFO]
No olvides eliminar la regla del puerto 22 si ya no quieres permitir conexiones por ahí. Si lo dejas abierto, el cambio de puerto no servirá de nada.
Paso 6: Probar la nueva conexión SSH
Antes de cerrar tu sesión actual, abre una nueva ventana de terminal en tu ordenador y prueba a conectarte con el nuevo puerto:
ssh usuario@tu-servidor.com -p 2244
Reemplaza usuario por tu nombre de usuario real y 2244 por el puerto que hayas elegido. Si la conexión es exitosa, verás el prompt de bienvenida.
[WARNING]
Si la conexión falla, no entres en pánico. Revisa los pasos anteriores: el firewall, el número de puerto, y que el servicio se haya reiniciado. Si todo parece correcto, vuelve a tu sesión antigua y revisa el archivo de configuración manualmente.
Paso 7: Actualizar tus clientes SSH y herramientas de automatización
Ahora que el cambio está hecho, necesitas actualizar cualquier herramienta que uses para conectarte:
- Clientes gráficos (como PuTTY o Termius): Cambia el número de puerto en la configuración de la sesión.
- Scripts de copia de seguridad (rsync, scp): Añade la opción
-pseguida del puerto nuevo. Por ejemplo:scp -P 2244 archivo.txt usuario@servidor:/ruta/. - Sistemas de despliegue (como Git o CI/CD): Actualiza las variables de entorno donde tengas definida la conexión SSH.
[TIP]
Si usas archivos de configuración en ~/.ssh/config, puedes definir el puerto por host para no escribirlo cada vez:
Host mi-servidor
HostName tu-servidor.com
User usuario
Port 2244
Solución de problemas comunes al cambiar el puerto
Aquí tienes una sección estilo FAQ para resolver las dudas más habituales:
¿Por qué no puedo conectarme después de cambiar el puerto?
Las causas más comunes son:
- El firewall está bloqueando el puerto (revisa el paso 5).
- El servicio SSH no se ha reiniciado (ejecuta
sudo systemctl restart sshd). - El puerto ya está en uso por otro servicio (cambia a otro número).
- SELinux está bloqueando el puerto (si usas CentOS/RHEL, ejecuta
sudo semanage port -a -t ssh_port_t -p tcp NUEVO_PUERTO).
¿Puedo dejar el puerto 22 abierto y añadir otro?
Sí, es posible, pero no recomendado. Si dejas el 22 abierto, los ataques de fuerza bruta seguirán llegando. La idea es sustituir el puerto, no añadir más superficie de ataque.
¿Qué hago si me quedo bloqueado fuera del servidor?
La mayoría de los proveedores de hosting ofrecen una consola web o un panel de rescate desde el cual puedes acceder al sistema sin usar SSH. Desde allí, puedes revertir los cambios editando el archivo /etc/ssh/sshd_config y volviendo a poner el puerto 22.
Medidas de seguridad adicionales para tu SSH
Cambiar el puerto es solo el primer paso. Para una protección completa, combínalo con estas prácticas:
Usa autenticación por clave pública
Desactiva el acceso por contraseña y usa solo claves SSH. Esto elimina por completo el riesgo de ataques de fuerza bruta.
Configura Fail2ban
Esta herramienta bloquea automáticamente las IPs que realizan múltiples intentos fallidos de conexión. Plesk tiene un panel integrado para configurarlo fácilmente.
Desactiva el acceso root directo
Crea un usuario con privilegios y desactiva el login directo como root. Esto añade una capa extra de seguridad.
Cambia el puerto de Syspanel (HestiaCP)
[INFO]
Si además utilizas Syspanel (antes conocido como HestiaCP), recuerda que su puerto de acceso por defecto es el 2106. No lo confundas con el puerto SSH. Es una herramienta distinta y su configuración es independiente.
Conclusión: tu servidor es ahora más seguro
Has completado un cambio fundamental en la seguridad SSH de tu servidor Plesk. Al cambiar puerto SSH Plesk, has reducido significativamente las probabilidades de ser atacado por bots automatizados. Recuerda que la seguridad es un proceso continuo: combina este cambio con autenticación por claves, firewalls y herramientas como Fail2ban para obtener una protección sólida.
Si has seguido todos los pasos correctamente, ya deberías estar conectado a través de tu puerto SSH personalizado. Disfruta de tu nuevo nivel de seguridad y comparte esta guía con otros administradores que puedan necesitarla.
[TIP]
Anota el nuevo puerto en un lugar seguro y asegúrate de que todos los miembros de tu equipo lo conozcan. La seguridad no sirve de nada si no puedes acceder a tu propio servidor.
