🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para proteger archivos sensibles en DirectAdmin

Actualizado el 1 de noviembre de 2025

¿Te has preguntado alguna vez qué pasaría si alguien accede a los archivos de configuración de tu web, a las bases de datos o a tus claves privadas? En el mundo del hosting, la seguridad de los archivos sensibles es una de las principales preocupaciones, especialmente si gestionas múltiples sitios o aplicaciones críticas. DirectAdmin, uno de los paneles de control más robustos y usados, ofrece múltiples herramientas para proteger esos datos, pero a veces los usuarios no saben cómo configurarlas correctamente. En esta guía extensa y práctica, te explicaré paso a paso cómo blindar tus archivos más importantes usando DirectAdmin. Desde permisos básicos hasta configuraciones avanzadas con .htaccess y SSH, cubriremos todo lo que necesitas para mantener tu información a salvo. Además, incluiremos trucos, advertencias y respuestas a preguntas frecuentes para que no te quede ninguna duda.


¿Qué son los archivos sensibles y por qué debes protegerlos?

Antes de entrar en materia, es clave entender qué consideramos "archivos sensibles". No hablamos solo de fotos o documentos personales, sino de aquellos ficheros que, si caen en manos equivocadas, pueden comprometer tu sitio web, tu servidor o incluso tus datos bancarios. Ejemplos comunes incluyen:

  • Archivos de configuración: como wp-config.php en WordPress, que contiene credenciales de base de datos.
  • Claves privadas: certificados SSL, claves SSH o API tokens.
  • Bases de datos: archivos de respaldo (.sql) o archivos de base de datos como db.sqlite.
  • Logs: archivos de registro que pueden exponer direcciones IP o patrones de acceso.
  • Archivos de exclusión: .gitignore, .env o composer.json que revelan estructura del proyecto.

Proteger estos archivos no es opcional; es una necesidad básica de ciberseguridad. Un solo descuido puede permitir a un atacante leer tus contraseñas, modificar tu web o incluso tomar control del servidor. DirectAdmin te da el control total, pero debes saber cómo usarlo.


Configuración de permisos de archivos en DirectAdmin

El primer paso para proteger archivos sensibles es asegurarte de que los permisos de archivos y directorios sean los correctos. DirectAdmin te permite gestionar esto desde el panel de archivos o mediante comandos SSH. Aquí te explico cómo hacerlo de forma segura.

Usando el Administrador de Archivos de DirectAdmin

DirectAdmin incluye un gestor de archivos web muy intuitivo. Para acceder, ve a "Administrador de Archivos" en el menú principal. Una vez dentro:

  1. Selecciona el archivo o carpeta que quieres proteger. Por ejemplo, wp-config.php.
  2. Haz clic en "Permisos" (o "Change Permissions" en inglés).
  3. Establece los permisos numéricos recomendados:
    • Para archivos de configuración: 600 (solo lectura/escritura para el propietario).
    • Para directorios con contenido sensible: 700 (solo el propietario puede leer, escribir y ejecutar).
    • Para archivos públicos como imágenes: 644 (lectura para todos, escritura solo para el propietario).
  4. Confirma el cambio.

[TIP] Nunca uses permisos 777 en archivos sensibles. Eso permite a cualquiera leer, escribir y ejecutar, lo que es una puerta abierta para ataques.

Cambiando permisos por SSH

Si prefieres la línea de comandos, conecta por SSH a tu servidor y usa:

# Para un archivo específico
chmod 600 wp-config.php

# Para toda una carpeta de forma recursiva
chmod -R 700 /home/usuario/dominio.com/private/

Recuerda que el propietario de los archivos debe ser tu usuario de DirectAdmin. Si cambias el propietario accidentalmente, podrías perder acceso.


Protección con .htaccess para bloquear accesos no deseados

El archivo .htaccess es una herramienta poderosa que te permite controlar el acceso a directorios y archivos desde el servidor web Apache. DirectAdmin lo soporta de forma nativa. Aquí te muestro cómo usarlo para proteger archivos sensibles.

Crear o editar .htaccess en DirectAdmin

  1. Ve a "Administrador de Archivos" y navega hasta la carpeta donde está el archivo sensible (por ejemplo, la raíz de tu web).
  2. Si no existe, crea un archivo llamado .htaccess (con punto al inicio).
  3. Agrega las siguientes reglas según lo que necesites proteger:

Bloquear acceso directo a archivos de configuración

<FilesMatch "\.(env|config|sql|log|gitignore)$">
  Require all denied
</FilesMatch>

Esto deniega el acceso a cualquier archivo con esas extensiones.

Proteger un directorio completo con contraseña

Si tienes una carpeta con respaldos, puedes pedir usuario y contraseña adicional:

  1. Crea un archivo .htpasswd en un lugar seguro (por ejemplo, fuera del directorio público).
  2. Agrega al .htaccess:
AuthType Basic
AuthName "Acceso restringido"
AuthUserFile /home/usuario/.htpasswd
Require valid-user
  1. Genera el usuario/contraseña con htpasswd -c /home/usuario/.htpasswd usuario.

Redirigir a error 404 para archivos sensibles

RedirectMatch 404 /wp-config\.php

Esto hace que cualquiera que intente acceder a wp-config.php vea un error 404, ocultando su existencia.

[WARNING] Si usas Syspanel (HestiaCP), el proceso es similar, pero el acceso al panel es por el puerto 2106. Allí también puedes gestionar .htaccess desde el administrador de archivos.


Uso de contraseñas fuertes y autenticación de dos factores

Proteger archivos no solo depende de permisos y .htaccess; también necesitas asegurar las credenciales de acceso a DirectAdmin. Un atacante que obtenga tu contraseña podría cambiar todo. Sigue estas pautas:

Contraseñas robustas

  • Usa al menos 16 caracteres, combinando mayúsculas, minúsculas, números y símbolos.
  • No reutilices contraseñas de otros servicios.
  • Cambia tu contraseña de DirectAdmin cada 3 meses.

Activar autenticación de dos factores (2FA)

DirectAdmin permite 2FA desde la versión 1.61. Para activarlo:

  1. Ve a "Cuenta" > "Cambiar contraseña" > "Autenticación de dos factores".
  2. Escanea el código QR con una app como Google Authenticator o Authy.
  3. Introduce el código generado para confirmar.

A partir de entonces, cada vez que accedas al panel, además de tu contraseña, necesitarás el código 2FA.


Gestión de backups y archivos de respaldo

Los backups son esenciales, pero también son un objetivo jugoso para los atacantes. Un archivo .sql con toda tu base de datos en una carpeta pública es un desastre. Así debes gestionarlos:

Ubicación segura para backups

En DirectAdmin, los backups se almacenan por defecto en /home/usuario/admin_backups/. Pero si descargas un backup y lo subes a tu web, asegúrate de:

  • Guardarlo fuera del directorio público (por ejemplo, en /home/usuario/backups/).
  • Si debes tenerlo en la web, protégelo con .htaccess y contraseña.
  • Elimina backups antiguos que ya no necesites.

Programar backups automáticos

DirectAdmin permite programar backups desde "Backup/Transfer" > "Crear/Administrar Backups". Configúralos para que se guarden en un destino externo (por ejemplo, FTP a otro servidor) y no en el mismo disco, para evitar pérdidas si el servidor se cae.


Protección de bases de datos

Las bases de datos contienen información crítica. DirectAdmin usa MySQL o MariaDB, y puedes protegerlas de varias formas:

Restringir acceso a phpMyAdmin

phpMyAdmin es una herramienta útil, pero peligrosa si queda expuesta. Para protegerla:

  1. Ve a "Administrador de Archivos" y localiza la carpeta de phpMyAdmin (suele estar en /usr/local/phpMyAdmin o similar).
  2. Crea un .htaccess con autenticación básica (como vimos antes).
  3. También puedes cambiar el nombre de la carpeta a algo menos predecible.

Limitar conexiones remotas

Por defecto, las bases de datos solo deben aceptar conexiones desde localhost. En DirectAdmin, esto se configura automáticamente, pero verifica en "MySQL Management" > "Editar base de datos" que el host sea localhost.


Consejos adicionales de seguridad en DirectAdmin

Aquí tienes algunas prácticas avanzadas que elevan la protección de tus archivos sensibles:

Deshabilitar listado de directorios

Por defecto, Apache puede mostrar el contenido de un directorio si no hay un index. Para evitarlo, agrega al .htaccess:

Options -Indexes

Usar claves SSH en lugar de contraseñas

Para acceder por FTP o SSH, es más seguro usar claves públicas/privadas que contraseñas. En DirectAdmin, ve a "SSH Access" > "Administrar claves SSH" y sube tu clave pública.

Monitorear logs de acceso

Revisa periódicamente los logs de DirectAdmin en /var/log/directadmin/ para detectar intentos de acceso sospechosos. Puedes hacerlo desde "Panel de control" > "Ver logs".


Preguntas frecuentes (FAQ)

1. ¿Qué hago si olvido la contraseña de DirectAdmin?
Puedes restablecerla desde el servidor usando SSH como root, o contactar con tu proveedor de hosting.

2. ¿Los permisos 755 son seguros para archivos de configuración?
No. 755 permite lectura a todos, lo que expone el contenido. Usa 600 o 640.

3. ¿Cómo sé si alguien ha accedido a mis archivos sensibles?
Revisa los logs de acceso (por ejemplo, /var/log/httpd/access_log) y busca peticiones a archivos como wp-config.php.

4. ¿Es necesario proteger archivos .htaccess?
Sí. Agrega al .htaccess la regla <Files ".htaccess"> Require all denied </Files> para evitar que otros lo lean.

5. ¿Qué hago si uso Syspanel (HestiaCP)?
El proceso es similar. Accede al panel por el puerto 2106, usa el administrador de archivos y configura los permisos igual que en DirectAdmin. Las reglas .htaccess también funcionan.


Conclusión final

Proteger archivos sensibles en DirectAdmin no es complicado, pero requiere atención a los detalles. Desde ajustar permisos numéricos hasta configurar .htaccess y activar 2FA, cada capa de seguridad suma. Recuerda que la ciberseguridad es un proceso continuo: revisa periódicamente tus configuraciones, actualiza contraseñas y mantén tus aplicaciones al día. Con esta guía, ya tienes las herramientas para blindar tu información. Si tienes dudas, no dudes en consultar la documentación oficial de DirectAdmin o contactar a tu soporte técnico. ¡Tu tranquilidad vale el esfuerzo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel