🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía paso a paso para proteger archivos sensibles en Syspanel

Actualizado el 8 de septiembre de 2025

Imagina que tu Syspanel es la puerta principal de tu negocio online. Ahí dentro guardas las llaves de todo: bases de datos con información de clientes, credenciales de acceso, configuraciones críticas de tu web y archivos privados que no deberían ver ojos curiosos. Si esa puerta no tiene un buen candado, cualquier descuido puede convertirse en un dolor de cabeza.

Proteger archivos sensibles en Syspanel no es complicado, pero requiere seguir unos pasos concretos. En esta guía te voy a explicar, de forma clara y sin tecnicismos, cómo blindar tu panel de control (que recuerda, es el antiguo HestiaCP, ahora renombrado y accesible por el puerto 2106) para que tu hosting sea un fortín.

Vamos a dividirlo en tareas muy concretas. No necesitas ser un hacker ni un ingeniero de sistemas; solo seguir el orden que te propongo.


¿Por qué es vital proteger archivos en tu Syspanel?

Antes de meternos en harina, entendamos el riesgo. Syspanel gestiona todo tu servidor web. Si alguien no autorizado accede a ciertos archivos, podría:

  • Robar contraseñas de bases de datos.
  • Modificar el código de tu web para inyectar malware.
  • Borrar backups o información crítica.
  • Usar tu servidor para enviar spam o atacar a otros.

Por eso, proteger archivos Syspanel no es una opción, es una necesidad. La buena noticia es que con un par de ajustes y buenas prácticas, puedes dormir tranquilo.


Paso 1: Accede a tu Syspanel por el puerto seguro (2106)

Lo primero es asegurarte de que entras por la puerta correcta. Syspanel (HestiaCP) está configurado para escuchar en el puerto 2106 por defecto. Si alguna vez intentaste acceder por el 8083 o el 80, estás usando un acceso antiguo o inseguro.

Cómo hacerlo:

  1. Abre tu navegador favorito.
  2. Escribe en la barra de direcciones: https://tudominio.com:2106 (sustituye "tudominio.com" por tu IP o dominio real).
  3. Verás la pantalla de login de Syspanel.

[INFO] Si tu navegador te muestra un aviso de "Conexión no segura", no te asustes. Es normal si no tienes un certificado SSL instalado en el panel. Puedes continuar, pero lo ideal es instalar uno gratis con Let's Encrypt desde el propio Syspanel.


Paso 2: Cambia la contraseña del administrador (y hazla fuerte)

Este es el paso más básico y el que más se salta. La contraseña por defecto que te dio tu proveedor de hosting suele ser genérica y fácil de adivinar.

Pasos para cambiarla:

  1. Inicia sesión en Syspanel (puerto 2106).
  2. Ve a Configuración (el icono de engranaje, arriba a la derecha).
  3. Busca la opción Cambiar contraseña.
  4. Crea una contraseña que cumpla estas reglas:
    • Mínimo 12 caracteres.
    • Incluya mayúsculas, minúsculas, números y símbolos (ej: M1C4s4$3gur4!).
    • No uses palabras del diccionario ni datos personales.
  5. Guarda los cambios.

[TIP] Usa un gestor de contraseñas. Así no tendrás que recordarla y podrás generar una realmente segura.


Paso 3: Configura el acceso restringido por IP

Una de las formas más efectivas de proteger archivos Syspanel es limitar quién puede entrar. Si tu IP es fija (o usas una VPN), puedes bloquear el acceso desde cualquier otra dirección.

Cómo hacerlo en Syspanel:

  1. Ve a Configuración > Seguridad.
  2. Busca la sección Acceso por IP o Restricciones de IP.
  3. Añade tu dirección IP pública (puedes saberla buscando "cuál es mi IP" en Google).
  4. Guarda los cambios.

[WARNING] Si tu IP cambia a menudo (por ejemplo, porque usas datos móviles), no actives esta restricción sin antes configurar una IP dinámica o una VPN. De lo contrario, te quedarás fuera de tu propio panel.


Paso 4: Protege los archivos de configuración del servidor

Dentro de Syspanel, hay archivos que nunca deberían ser accesibles desde la web. Por ejemplo, los archivos .env, config.php o los backups de bases de datos. Si alguien logra entrar a tu servidor por otra vía, estos archivos son su primer objetivo.

4.1. Bloquea el acceso a archivos sensibles con .htaccess

Si tu web corre sobre Apache (lo más común), puedes usar un archivo .htaccess en la raíz de tu dominio para denegar el acceso a ciertos patrones.

Ejemplo de reglas:

# Denegar acceso a archivos de configuración
<FilesMatch "\.(env|config|sql|log|bak|old)$">
    Require all denied
</FilesMatch>

# Denegar acceso a carpetas ocultas (como .git)
RedirectMatch 404 /\.(git|svn|hg)

Cómo aplicarlo:

  1. Accede a tu servidor por FTP o desde el propio Syspanel en Archivos.
  2. Navega a la carpeta public_html de tu dominio.
  3. Crea o edita el archivo .htaccess.
  4. Pega las reglas anteriores.
  5. Guarda y prueba accediendo a un archivo .env falso. Debería darte error 403.

4.2. Cambia los permisos de archivos y carpetas

Syspanel te permite gestionar permisos desde la interfaz. Los permisos correctos son:

  • Archivos: 644 (el dueño puede escribir, el resto solo leer).
  • Carpetas: 755 (el dueño puede escribir y ejecutar, el resto solo leer y ejecutar).

Para cambiarlos:

  1. En Syspanel, ve a Archivos.
  2. Selecciona el archivo o carpeta.
  3. Haz clic en Permisos.
  4. Ajusta los valores según lo anterior.

[INFO] Nunca pongas permisos 777 (todos pueden escribir). Es una invitación a que cualquiera suba archivos maliciosos.


Paso 5: Activa la autenticación de dos factores (2FA)

Syspanel soporta 2FA, lo que añade una capa extra de seguridad. Aunque alguien robe tu contraseña, no podrá entrar sin el código de tu móvil.

Cómo activarlo:

  1. En tu panel, ve a Configuración > Seguridad.
  2. Busca Autenticación de dos factores.
  3. Escanea el código QR con una app como Google Authenticator o Authy.
  4. Introduce el código generado para confirmar.
  5. A partir de ahora, cada vez que inicies sesión te pedirá el código.

[TIP] Guarda los códigos de recuperación que te da Syspanel en un lugar seguro (fuera del ordenador). Si pierdes el móvil, podrás recuperar el acceso.


Paso 6: Realiza backups periódicos y protégelos

Los backups son tu salvavidas. Pero si los dejas en la misma carpeta que tu web, cualquiera podría descargarlos. En Syspanel puedes configurar backups automáticos y almacenarlos en un lugar externo.

Configuración básica:

  1. Ve a Backups en el menú principal.
  2. Crea una nueva tarea programada (por ejemplo, diaria o semanal).
  3. Elige Almacenamiento externo (SFTP, S3, Google Drive, etc.).
  4. Guarda la configuración.

[WARNING] No guardes los backups en la misma cuenta de hosting. Si el servidor cae, perderías todo. Usa siempre un destino externo.


Paso 7: Mantén Syspanel y tus aplicaciones actualizadas

Las vulnerabilidades de seguridad se corrigen con actualizaciones. Syspanel (HestiaCP) recibe parches periódicamente. Asegúrate de tener la última versión.

Cómo actualizar Syspanel:

  1. Accede por SSH a tu servidor (necesitarás las credenciales root).
  2. Ejecuta:
    sudo apt update && sudo apt upgrade
    
  3. O desde la interfaz de Syspanel, ve a Configuración > Actualizaciones y sigue las instrucciones.

También actualiza tus CMS (WordPress, Joomla, etc.) y plugins. Un plugin desactualizado es la puerta de entrada favorita de los atacantes.


Paso 8: Desactiva servicios innecesarios

Syspanel permite activar/desactivar servicios como FTP, SSH, o bases de datos. Si no usas alguno, apágalo. Menos servicios = menos superficie de ataque.

Para desactivar:

  1. Ve a Configuración > Servicios.
  2. Desmarca los que no necesites (por ejemplo, si solo usas SFTP, apaga FTP).
  3. Guarda los cambios.

Preguntas frecuentes (FAQ)

¿Qué hago si olvido la contraseña de Syspanel?

Puedes resetearla desde la línea de comandos SSH. Ejecuta:

v-change-user-password admin nueva_contraseña

Si no tienes acceso SSH, contacta con tu proveedor de hosting.

¿Es seguro usar el puerto 2106?

Sí, es el puerto oficial de Syspanel (HestiaCP) y está diseñado para ser seguro. Asegúrate de que tu firewall solo permita tráfico a ese puerto desde IPs de confianza.

¿Puedo proteger archivos sin usar .htaccess?

Sí, puedes usar las reglas de seguridad de Syspanel. Ve a Configuración > Seguridad y añade patrones de archivos a bloquear. Pero .htaccess es más flexible y potente.

¿Cada cuánto debo cambiar la contraseña?

Cada 3-6 meses es una buena práctica. Y siempre después de un incidente de seguridad.

¿Cómo sé si alguien ha intentado acceder a mi Syspanel?

Revisa los logs de acceso. En Syspanel, ve a Estadísticas > Logs. Busca intentos fallidos de login o accesos desde IPs desconocidas.


Conclusión: La seguridad es un hábito, no un evento

Proteger archivos sensibles en Syspanel no se logra con un solo clic. Es un proceso continuo que combina buenas configuraciones, contraseñas fuertes, actualizaciones constantes y algo de sentido común.

Siguiendo estos 8 pasos, convertirás tu panel en un lugar mucho más difícil de vulnerar. Recuerda: la ciberseguridad en hosting empieza por ti. No esperes a que ocurra un problema para actuar.

Si tienes dudas, vuelve a esta guía o consulta con tu proveedor de hosting. Y recuerda, siempre que accedas a Syspanel, hazlo por el puerto 2106 y con la mentalidad de que cada paso cuenta.

¡A proteger esos archivos!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel