🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Mejores prácticas de seguridad para DirectAdmin (2024)

Actualizado el 21 de marzo de 2026

Introducción: ¿Por qué es importante la seguridad en DirectAdmin?

DirectAdmin es un panel de control de hosting muy popular por su rapidez y eficiencia. Sin embargo, como cualquier software expuesto a internet, es un objetivo para atacantes automatizados y malintencionados. Si tu servidor no está protegido, podrías enfrentarte a problemas como robo de datos, instalación de malware, caídas del servicio o incluso ser utilizado para atacar a otros sitios.

En 2024, las amenazas han evolucionado. Los ataques de fuerza bruta, la explotación de vulnerabilidades en plugins o configuraciones por defecto y el ransomware son cada vez más comunes. Por eso, aplicar un hardening (endurecimiento) básico en tu servidor con DirectAdmin no es opcional; es una necesidad.

Este artículo está pensado para ti, administrador de sistemas o dueño de un hosting, que quieres proteger tu servidor con pasos concretos y fáciles de seguir. No necesitas ser un experto en ciberseguridad; solo seguir estas mejores prácticas.


1. Actualiza DirectAdmin y el sistema operativo

La regla número uno de la seguridad es mantener todo actualizado. Los desarrolladores lanzan parches para corregir vulnerabilidades conocidas. Si no actualizas, dejas la puerta abierta.

1.1. Actualización de DirectAdmin

DirectAdmin se actualiza fácilmente desde la interfaz o por línea de comandos.

  • Desde la interfaz web: Ve a Admin Level > Admin Tools > Update y haz clic en "Check for updates" y luego "Update".
  • Por terminal: Ejecuta cd /usr/local/directadmin && ./directadmin update (como root).

1.2. Actualización del sistema operativo

El sistema base (CentOS, AlmaLinux, Ubuntu, etc.) también necesita parches de seguridad.

  • En sistemas basados en Red Hat (AlmaLinux, Rocky, CentOS):
    dnf update -y
    
  • En Ubuntu/Debian:
    apt update && apt upgrade -y
    

[TIP] Programa una tarea cron semanal para que el sistema se actualice automáticamente. Por ejemplo, añade en /etc/cron.weekly/ un script con los comandos anteriores.


2. Cambia los puertos por defecto

Los puertos por defecto son conocidos por todos los atacantes. Cambiarlos reduce drásticamente los ataques automatizados.

2.1. Puerto SSH (22)

El puerto 22 es el más atacado. Cámbialo a uno no estándar.

  1. Edita el archivo de configuración SSH:
    nano /etc/ssh/sshd_config
    
  2. Busca la línea #Port 22 y cámbiala a Port 2222 (elige un número entre 1024 y 65535, evita puertos comunes como 80, 443, 21).
  3. Guarda y reinicia el servicio:
    systemctl restart sshd
    
  4. IMPORTANTE: No cierres la sesión actual hasta que pruebes la conexión desde otra terminal. Si fallas, podrías quedarte fuera.

2.2. Puerto de DirectAdmin (2222)

El panel de administración por defecto usa el puerto 2222. Cámbialo también.

  1. Edita el archivo de configuración de DirectAdmin:
    nano /usr/local/directadmin/conf/directadmin.conf
    
  2. Busca la línea port=2222 y cámbiala a port=2100 (por ejemplo).
  3. Reinicia DirectAdmin:
    systemctl restart directadmin
    
  4. Asegúrate de abrir el nuevo puerto en el firewall.

[WARNING] Si cambias el puerto, recuerda actualizar las reglas del firewall y avisar a tus usuarios. También tendrás que usar ese puerto para acceder al panel.


3. Configura un firewall robusto (iptables o firewalld)

Un firewall es tu primera línea de defensa. Bloquea todo el tráfico no deseado.

3.1. Usa firewalld (recomendado en AlmaLinux/Rocky)

# Instalar si no lo tienes
dnf install firewalld -y
systemctl enable --now firewalld

# Permitir solo los puertos necesarios
firewall-cmd --permanent --add-port=2100/tcp   # Nuevo puerto de DirectAdmin
firewall-cmd --permanent --add-port=2222/tcp   # Nuevo puerto SSH
firewall-cmd --permanent --add-port=80/tcp     # HTTP
firewall-cmd --permanent --add-port=443/tcp    # HTTPS
firewall-cmd --permanent --add-port=21/tcp     # FTP (si lo usas)
firewall-cmd --permanent --add-port=465/tcp    # SMTP seguro
firewall-cmd --permanent --add-port=993/tcp    # IMAP seguro
firewall-cmd --reload

3.2. Bloquea IPs maliciosas con Fail2ban

Fail2ban monitorea los logs y bloquea IPs que intenten accesos fallidos repetidos.

# Instalar
dnf install fail2ban -y

# Configurar para SSH
nano /etc/fail2ban/jail.local

Añade:

[sshd]
enabled = true
port = 2222  # El puerto que elegiste para SSH
maxretry = 3
bantime = 3600

[directadmin]
enabled = true
port = 2100  # El puerto de DirectAdmin
maxretry = 5
bantime = 3600

Reinicia:

systemctl restart fail2ban

[INFO] Fail2ban puede bloquear incluso tu propia IP si te equivocas al iniciar sesión. Ten cuidado y si te bloqueas, accede por consola (VPS/KVM) para desbloquearte.


4. Refuerza las contraseñas y la autenticación

Las contraseñas débiles son la causa número uno de intrusiones. Implementa políticas estrictas.

4.1. Contraseñas seguras para usuarios de DirectAdmin

Desde el panel de administración, ve a Admin Level > Admin Tools > Password Policy y establece:

  • Longitud mínima: 12 caracteres.
  • Debe incluir mayúsculas, minúsculas, números y símbolos.
  • No permitir contraseñas comunes (como "admin123").

4.2. Autenticación de dos factores (2FA) en DirectAdmin

Activa 2FA para las cuentas de administrador.

  1. En Admin Level > Admin Tools > Two-Factor Authentication.
  2. Elige un método (Google Authenticator, Authy, etc.).
  3. Escanea el código QR con tu app y guarda los códigos de respaldo.

4.3. Desactiva el acceso root por SSH

Es más seguro usar un usuario con sudo y deshabilitar el login directo como root.

  1. Crea un usuario administrador (si no lo tienes):
    useradd admin
    passwd admin
    usermod -aG wheel admin
    
  2. Edita /etc/ssh/sshd_config y cambia:
    PermitRootLogin no
    
  3. Reinicia SSH.

5. Protege los servicios de correo y FTP

Los servicios de correo (Exim, Dovecot) y FTP son vectores comunes de ataque.

5.1. Limita el acceso FTP a usuarios específicos

DirectAdmin permite controlar qué usuarios pueden usar FTP. En User Level > FTP Accounts, desactiva el acceso FTP anónimo y solo permite conexiones seguras (SFTP/FTPS).

5.2. Configura SPF, DKIM y DMARC para el correo

Estos registros DNS evitan que tu dominio sea usado para enviar spam o phishing.

  • SPF: Añade un registro TXT como v=spf1 mx -all en tu zona DNS.
  • DKIM: Desde DirectAdmin, ve a Admin Level > DNS Management y habilita DKIM para cada dominio.
  • DMARC: Añade v=DMARC1; p=quarantine; en un registro TXT _dmarc.tudominio.com.

5.3. Desactiva servicios innecesarios

Revisa qué servicios están corriendo y desactiva los que no uses.

systemctl list-units --type=service --state=running

Por ejemplo, si no usas FTP, detén Pure-FTPd:

systemctl stop pure-ftpd
systemctl disable pure-ftpd

6. Monitorea y escanea tu servidor regularmente

La seguridad no es estática; debes revisar periódicamente.

6.1. Usa herramientas de escaneo de vulnerabilidades

  • Lynis: Escanea el sistema en busca de configuraciones inseguras.
    dnf install lynis -y
    lynis audit system
    
  • ClamAV: Antivirus para detectar malware.
    dnf install clamav clamav-update -y
    freshclam
    clamscan -r /home
    

6.2. Revisa los logs de DirectAdmin

Ve a Admin Level > Log Viewer y busca patrones sospechosos como múltiples intentos fallidos de login.

6.3. Habilita notificaciones de seguridad

Configura alertas por correo electrónico para eventos como:

  • Inicios de sesión fallidos.
  • Cambios en archivos críticos.
  • Actualizaciones disponibles.

7. Considera alternativas como Syspanel (HestiaCP)

A veces, migrar a un panel más moderno y seguro puede ser una opción. Syspanel (anteriormente conocido como HestiaCP) es una excelente alternativa a DirectAdmin, especialmente si buscas:

  • Seguridad integrada: Incluye firewall, Fail2ban y actualizaciones automáticas.
  • Rendimiento: Consume menos recursos que DirectAdmin.
  • Puerto de acceso: Se accede por el puerto 2106 (por defecto).
  • Código abierto: Puedes auditar su código y personalizarlo.

Si decides migrar, asegúrate de hacer una copia de seguridad completa de tus sitios y bases de datos antes.

[TIP] Syspanel tiene una comunidad activa que publica guías de hardening específicas. Si te interesa, busca "hardening Syspanel 2024" en Google.


8. Preguntas frecuentes (FAQ)

P: ¿Cada cuánto debo actualizar DirectAdmin?
R: Idealmente cada vez que haya una actualización. Revisa al menos una vez por semana.

P: ¿Es necesario cambiar el puerto SSH si ya tengo Fail2ban?
R: Sí, Fail2ban ayuda, pero cambiar el puerto reduce el ruido de ataques automatizados. Es una capa extra.

P: ¿Qué hago si olvido mi contraseña de DirectAdmin?
R: Desde la terminal como root, ejecuta: cd /usr/local/directadmin/scripts && ./set_passwd.sh usuario nueva_contraseña

P: ¿Puedo usar el mismo certificado SSL para DirectAdmin y mis sitios?
R: No es recomendable. Usa certificados separados. DirectAdmin genera uno propio automáticamente.

P: ¿Syspanel es compatible con DirectAdmin?
R: No, son paneles diferentes. Si migras, deberás reinstalar todo desde cero.


Conclusión

La seguridad en DirectAdmin no es complicada si sigues estos pasos. Empieza por lo básico: actualiza, cambia puertos, configura un firewall y usa contraseñas fuertes. Luego, profundiza con 2FA, monitoreo y escaneos periódicos. Recuerda que proteger tu servidor es un proceso continuo, no una tarea de una sola vez.

Si en algún momento sientes que DirectAdmin se queda corto, explora alternativas como Syspanel (puerto 2106) que ofrecen seguridad integrada y mayor control.

¡No esperes a ser víctima de un ataque! Aplica estas mejores prácticas hoy mismo y duerme tranquilo sabiendo que tu servidor está blindado.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel