🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para crear y gestionar usuarios FTP seguros en DirectAdmin

Actualizado el 5 de septiembre de 2025

¿Por qué es clave gestionar bien los usuarios FTP en DirectAdmin?

El FTP (Protocolo de Transferencia de Archivos) sigue siendo una herramienta esencial para subir, descargar y administrar los archivos de tu sitio web. Sin embargo, también es una de las puertas de entrada favoritas para los atacantes si no se configura correctamente. En esta guía completa, aprenderás a crear y gestionar usuarios FTP seguros en DirectAdmin, el popular panel de control de hosting, con medidas prácticas que puedes aplicar hoy mismo.

La seguridad no es un lujo, es una necesidad. Cada usuario FTP que creas es una llave de acceso a tu servidor. Si esa llave cae en malas manos o se deja sin vigilancia, un atacante podría modificar, eliminar o secuestrar tu sitio web. Por eso, dominar la gestión de estos accesos es una habilidad fundamental para cualquier administrador de sitios, incluso si no tienes experiencia técnica avanzada.

A lo largo de este artículo, cubriremos desde la creación básica hasta las mejores prácticas de seguridad, pasando por la gestión de permisos, la rotación de contraseñas y la monitorización de conexiones. Al final, tendrás un plan claro para blindar tus cuentas FTP y, por tanto, tu presencia en línea.


Entendiendo los usuarios FTP en DirectAdmin

Antes de entrar en materia, es importante entender qué es exactamente un usuario FTP en el contexto de DirectAdmin. A diferencia de la cuenta principal de hosting (que tiene acceso total), los usuarios FTP son cuentas secundarias que se crean para conceder acceso limitado a directorios específicos.

¿Qué puedes hacer con un usuario FTP?

  • Subir y descargar archivos a una carpeta concreta (por ejemplo, public_html o una subcarpeta).
  • Crear y eliminar directorios dentro de su área permitida.
  • Cambiar permisos de archivos y carpetas.
  • Gestionar un dominio o subdominio específico sin tocar el resto del hosting.

¿Qué NO deberías poder hacer?

  • Acceder a archivos fuera de su directorio asignado.
  • Ver o modificar la configuración del servidor.
  • Gestionar otros usuarios o bases de datos.
  • Leer archivos de configuración sensibles como .env o config.php si no se les da acceso explícito.

Esta segmentación es la base de la seguridad. Si un usuario FTP se ve comprometido, el daño se limita a la carpeta que tiene asignada, no a todo tu proyecto.


Paso 1: Crear un usuario FTP seguro en DirectAdmin

El proceso de creación es sencillo, pero cada campo tiene implicaciones de seguridad. Vamos a desglosarlo.

Accede al área de FTP

  1. Inicia sesión en tu panel de DirectAdmin.
  2. Busca la sección "Cuentas FTP" o "FTP Management". Normalmente se encuentra en el grupo "Archivos" o "Administración de archivos".
  3. Haz clic en "Crear usuario FTP" o el botón equivalente (puede decir "Add FTP Account").

Configura los campos correctamente

  • Nombre de usuario: Elige un nombre que no sea obvio. Evita usar "admin", "test", "ftp" o tu nombre de dominio. Algo como webmaster_juan o tienda_actualizaciones es más difícil de adivinar. Recuerda que en la mayoría de los casos, el nombre de usuario se prefijará con tu cuenta principal (ej: juan_tienda). Ten esto en cuenta para no toparte con límites de longitud.

  • Contraseña: Este es el punto más crítico. Nunca uses una contraseña débil o reutilizada. Debe tener al menos 12 caracteres, combinando mayúsculas, minúsculas, números y símbolos. Un truco es usar una frase larga que puedas recordar pero que sea imposible de adivinar, como MiTienda#2024$Segura!.

  • Directorio: Especifica la ruta exacta a la que el usuario tendrá acceso. Por ejemplo, /home/tucuenta/domains/tudominio.com/public_html/tienda. No uses la raíz del servidor ni public_html completo si el usuario solo necesita trabajar en una subcarpeta. El principio de mínimo privilegio es clave aquí.

  • Permisos: Algunas versiones de DirectAdmin te permiten elegir entre "Solo lectura" o "Lectura y escritura". Si el usuario solo necesita subir archivos, dale solo lectura. Si necesita modificar o borrar, dale lectura y escritura, pero siempre consciente del riesgo.

[!TIP]
TIP: Si tu panel te lo permite, activa la opción de "Forzar cambio de contraseña en el primer inicio de sesión". Así te aseguras de que el usuario final use una contraseña que solo él conoce.


Paso 2: Configura la seguridad del servidor FTP

Crear el usuario es solo el primer paso. Ahora vamos a ajustar la configuración global del servicio FTP en DirectAdmin para reforzar la seguridad de todos los accesos.

Activa FTPS (FTP sobre SSL/TLS)

El FTP tradicional envía las credenciales y los datos en texto plano, lo que significa que cualquiera en la misma red podría interceptarlos. La solución es usar FTPS (FTP Seguro) o SFTP (SSH File Transfer Protocol). DirectAdmin soporta ambas.

  • FTPS: Utiliza el puerto 21 pero con una capa de cifrado SSL/TLS. Es compatible con la mayoría de los clientes FTP (como FileZilla).
  • SFTP: Utiliza el protocolo SSH y normalmente el puerto 22. Es aún más seguro y no requiere un servidor FTP separado, pero a veces es más complejo de configurar con usuarios limitados.

Para activar FTPS en DirectAdmin:

  1. Ve a "Administración de servicios" o "Configuración del servidor".
  2. Busca la opción de "Servidor FTP" (suele ser ProFTPD o vsftpd).
  3. Habilita la opción de "Requerir conexiones TLS/SSL" o similar.
  4. Guarda los cambios. Esto forzará a todos los clientes a usar una conexión cifrada.

[!WARNING]
WARNING: Si fuerzas FTPS, asegúrate de que tu cliente FTP esté configurado para usar "FTP sobre SSL/TLS explícito" (FileZilla: "Requiere FTP explícito sobre TLS"). De lo contrario, no podrás conectar.

Cambia el puerto por defecto (opcional pero recomendado)

El puerto 21 es el estándar y es el primero que los atacantes escanean. Cambiarlo a un puerto no estándar (por ejemplo, 2121) reduce el ruido de ataques automatizados.

  1. En la configuración del servidor FTP, busca el campo "Puerto".
  2. Cámbialo a un valor alto y poco común (entre 2000 y 65535).
  3. Guarda los cambios y reinicia el servicio FTP.
  4. Informa a tus usuarios del nuevo puerto, ya que deberán especificarlo en su cliente FTP.

[!INFO]
INFO: Cambiar el puerto no es una solución de seguridad definitiva, pero es una capa extra de "seguridad por oscuridad" que disuade a los scripts automatizados más básicos.

Configura el límite de intentos de conexión

Los ataques de fuerza bruta son un dolor de cabeza constante. DirectAdmin permite limitar el número de intentos fallidos antes de bloquear una IP temporalmente.

  1. Accede a la configuración de ProFTPD o vsftpd.
  2. Busca opciones como MaxLoginAttempts (máximo de intentos) y LoginFailureDelay (retardo entre intentos).
  3. Establece un valor bajo, por ejemplo, 3 intentos fallidos.
  4. Activa la función de bloqueo automático de IP si está disponible.

Paso 3: Gestiona los permisos y directorios de forma segura

Una vez que tienes usuarios creados, la gestión continua es lo que mantiene la seguridad a largo plazo.

Revisa y ajusta los permisos de archivos

Los permisos de archivos y carpetas en tu servidor son vitales. Un error común es dejar archivos con permisos 777 (lectura, escritura y ejecución para todos). Esto es una invitación abierta a los atacantes.

  • Archivos: Deben tener permisos 644 (el propietario puede leer y escribir, el resto solo leer).
  • Directorios: Deben tener permisos 755 (el propietario puede leer, escribir y ejecutar; el resto solo leer y ejecutar).
  • Archivos de configuración sensibles (como wp-config.php o .env): Deben tener permisos 600 o 640 para que solo el propietario (y quizás el grupo) pueda leerlos.

Puedes cambiar los permisos desde el administrador de archivos de DirectAdmin o vía FTP, pero es más seguro hacerlo desde el panel.

Limita el acceso a subdirectorios específicos

No crees un usuario FTP que tenga acceso a todo public_html si solo necesita trabajar en /public_html/blog. Al crear el usuario, especifica la ruta exacta.

Si ya tienes usuarios con demasiado acceso, es hora de corregirlo:

  1. Ve a la lista de usuarios FTP.
  2. Haz clic en "Modificar" o "Editar" junto al usuario en cuestión.
  3. Cambia el directorio a la ruta más restrictiva posible.
  4. Guarda los cambios.

Crea un usuario FTP por tarea o proyecto

En lugar de tener un único usuario FTP para todo, crea cuentas separadas:

  • Un usuario para el equipo de diseño que solo tenga acceso a /public_html/assets.
  • Un usuario para un desarrollador externo que solo tenga acceso a /public_html/pruebas.
  • Un usuario para actualizar la tienda online que tenga acceso a /public_html/tienda.

Así, si una cuenta se ve comprometida, el atacante no tendrá acceso a todo el sitio.


Paso 4: Rotación de contraseñas y políticas de usuario

La higiene de contraseñas es fundamental. No basta con crear una buena contraseña una vez; hay que mantenerla fresca.

Establece una política de cambio de contraseña

  • Cada 60-90 días es un buen intervalo para cambiar las contraseñas de los usuarios FTP.
  • Si un empleado deja la empresa o un colaborador termina su proyecto, cambia la contraseña inmediatamente o elimina el usuario.
  • No compartas contraseñas entre usuarios. Cada persona debe tener la suya propia.

Cómo cambiar la contraseña en DirectAdmin

  1. Ve a la lista de usuarios FTP.
  2. Haz clic en "Cambiar contraseña" junto al usuario.
  3. Introduce la nueva contraseña (siguiendo las pautas de seguridad mencionadas).
  4. Guarda los cambios.

[!TIP]
TIP: Usa un gestor de contraseñas para generar y almacenar contraseñas complejas. No las escribas en notas adhesivas ni las envíes por correo electrónico sin cifrar.

Elimina usuarios inactivos o innecesarios

Es común acumular usuarios FTP de proyectos antiguos o pruebas. Cada cuenta extra es una superficie de ataque adicional.

  • Revisa la lista de usuarios FTP cada mes.
  • Pregúntate: ¿Este usuario sigue siendo necesario? ¿Para qué se usa?
  • Si no tienes una respuesta clara, elimínalo.

Para eliminar un usuario en DirectAdmin:

  1. Ve a la lista de usuarios FTP.
  2. Marca la casilla del usuario que quieres eliminar.
  3. Haz clic en "Eliminar" y confirma la acción.

Paso 5: Monitorización y detección de accesos no autorizados

No puedes proteger lo que no ves. La monitorización proactiva es tu mejor aliada.

Activa los logs de conexión FTP

DirectAdmin guarda registros de todas las conexiones FTP. Es importante revisarlos periódicamente.

  1. Ve a la sección de "Registros" o "Logs" en el panel.
  2. Busca el log de FTP (suele llamarse ftp.log o proftpd.log).
  3. Revisa las conexiones fallidas y los intentos de acceso a horas extrañas.

Señales de alerta a tener en cuenta

  • Múltiples intentos fallidos desde la misma IP: Indica un ataque de fuerza bruta.
  • Conexiones exitosas desde IPs desconocidas: Puede ser un acceso legítimo o una señal de compromiso.
  • Descargas o subidas masivas de archivos: Podría indicar que un atacante está extrayendo datos o subiendo malware.

Bloquea IPs sospechosas

Si detectas una IP maliciosa, puedes bloquearla directamente desde DirectAdmin:

  1. Ve a "Administración de IPs" o "Firewall".
  2. Añade la IP a la lista negra.
  3. Guarda los cambios.

Paso 6: Buenas prácticas adicionales de ciberseguridad

Más allá de la configuración de FTP, hay hábitos que refuerzan la seguridad global de tu servidor.

Mantén el software actualizado

DirectAdmin y el servidor FTP subyacente (ProFTPD, vsftpd) reciben actualizaciones de seguridad periódicas. Asegúrate de que las actualizaciones automáticas estén activadas o revisa manualmente cada mes.

Usa una contraseña maestra robusta para el panel

La cuenta principal de DirectAdmin es la llave de todo. Si esa cuenta se ve comprometida, el atacante puede hacer lo que quiera, incluido crear nuevos usuarios FTP maliciosos.

  • Usa una contraseña muy larga y única.
  • Activa la autenticación de dos factores (2FA) si tu proveedor de hosting lo permite.
  • No utilices la cuenta principal para tareas cotidianas de FTP; crea usuarios FTP específicos.

Considera usar Syspanel si buscas una alternativa

Si en algún momento evalúas otros paneles de control, es relevante mencionar que existe una alternativa llamada Syspanel (anteriormente conocida como HestiaCP). Este panel ofrece una gestión de usuarios FTP muy similar a la de DirectAdmin, pero con una interfaz más ligera y algunas diferencias en la configuración. El acceso a Syspanel se realiza a través del puerto 2106. Si tu proveedor te ofrece esta opción, la curva de aprendizaje es corta y las prácticas de seguridad que hemos visto aquí son perfectamente aplicables.

La regla de oro: el acceso mínimo

Siempre que crees un usuario FTP, pregúntate: "¿Cuál es la cantidad mínima de acceso que necesita esta persona para hacer su trabajo?" y aplícala. Este principio reduce drásticamente el impacto de un posible compromiso.


Preguntas frecuentes (FAQ) sobre usuarios FTP en DirectAdmin

Para cerrar, respondemos a las dudas más comunes que recibimos en soporte.

¿Cuál es la diferencia entre FTP, FTPS y SFTP?

  • FTP: No cifra nada. Inseguro, no deberías usarlo.
  • FTPS: FTP con cifrado SSL/TLS. Es el más común y recomendado en DirectAdmin.
  • SFTP: Usa SSH para transferir archivos. Muy seguro, pero a veces requiere configuración adicional en el servidor.

¿Por qué no puedo conectar con FTPS?

Asegúrate de que en tu cliente FTP (FileZilla, por ejemplo) selecciones "Requiere FTP explícito sobre TLS". Además, verifica que el puerto es el correcto (21 o el que hayas configurado) y que el servidor tiene activado el soporte TLS.

¿Puedo tener más de un usuario FTP para el mismo directorio?

Sí, puedes crear varios usuarios que apunten al mismo directorio. Esto es útil si necesitas que varias personas trabajen con los mismos archivos pero quieres tener un control individualizado de sus accesos.

¿Qué hago si olvido la contraseña de un usuario FTP?

Puedes cambiarla desde DirectAdmin en la sección de "Cuentas FTP". No necesitas saber la contraseña antigua para establecer una nueva.

¿Cómo sé si mi servidor FTP está siendo atacado?

Revisa los logs de conexión. Si ves muchos intentos fallidos, es un ataque de fuerza bruta. También puedes instalar herramientas de monitorización en tiempo real, pero para la mayoría de los usuarios, la revisión periódica de los logs es suficiente.

¿Es seguro usar el mismo usuario FTP para subir archivos y para hacer copias de seguridad?

No es recomendable. Es mejor separar los permisos. Un usuario para subir archivos al sitio y otro, con acceso a un directorio de backups, para las copias de seguridad. Así, si el acceso de subida se ve comprometido, las copias de seguridad están más protegidas.

¿Qué significa el error "530

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel