Plesk: Cambiar el puerto SSH para mayor seguridad
¿Por qué deberÃas cambiar el puerto SSH en tu servidor Plesk?
Cuando configuras un servidor con Plesk, el servicio SSH (Secure Shell) se activa por defecto en el puerto 22. Este es el puerto estándar y, por lo tanto, el primero que los atacantes automáticos (bots) y los hackers intentan utilizar para acceder a tu sistema. Cada dÃa, millones de escaneos automáticos recorren Internet buscando servidores con SSH abierto en el puerto 22 para intentar ataques de fuerza bruta.
Cambiar el puerto SSH es una de las primeras y más efectivas medidas de seguridad SSH Plesk que puedes implementar. No es una solución mágica, pero sà reduce drásticamente el ruido de fondo de intentos de acceso no autorizado. Al mover el servicio a un puerto no estándar, los bots que buscan puertos comunes pasarán de largo, y solo las personas que conozcan el puerto correcto podrán intentar conectarse.
Además, esta acción forma parte de lo que se conoce como Plesk hardening, un conjunto de buenas prácticas para endurecer la seguridad de tu servidor. Es un proceso sencillo, que puedes realizar en pocos minutos y que tiene un impacto muy positivo en tu tranquilidad.
En esta guÃa, te explicaremos paso a paso cómo realizar el cambio de puerto SSH en Plesk, tanto desde la interfaz gráfica como desde la lÃnea de comandos, y te daremos consejos para que la transición sea segura y sin sustos.
Antes de empezar: Preparativos necesarios
Antes de tocar nada, es fundamental que te prepares para no quedarte fuera de tu propio servidor. Sigue estos pasos previos:
- Asegúrate de tener acceso root o un usuario con privilegios sudo: Necesitarás permisos administrativos para modificar la configuración del servicio SSH.
- Abre una segunda sesión SSH: No cierres la sesión actual hasta que hayas verificado que la nueva configuración funciona. Si algo sale mal, podrás revertir los cambios desde la sesión que sigue abierta.
- Anota el puerto que vas a usar: Elige un número de puerto entre 1024 y 65535. Evita puertos que ya estén en uso por otros servicios (como 21, 25, 80, 443, 3306, etc.). Un buen ejemplo podrÃa ser el 2222 o el 22022.
- Configura el firewall: Este paso es crucial. Si tienes un firewall activo (como el de Plesk o CSF), deberás permitir el tráfico en el nuevo puerto antes de cambiar la configuración de SSH, o podrÃas quedarte bloqueado.
Método 1: Cambiar el puerto SSH desde la interfaz de Plesk (La forma fácil)
Plesk incluye una herramienta gráfica que simplifica enormemente esta tarea. Esta es la vÃa recomendada para la mayorÃa de los usuarios, ya que es menos propensa a errores.
Paso 1: Accede a la sección de configuración
Inicia sesión en tu panel de control de Plesk como administrador. En el menú lateral izquierdo, busca la sección Herramientas y ajustes. Dentro de ella, en el bloque Seguridad, encontrarás la opción PolÃticas de seguridad del servidor. Haz clic en ella.
Paso 2: Modifica el puerto SSH
Dentro de las polÃticas de seguridad, verás una sección llamada SSH. Aquà es donde puedes gestionar todo lo relacionado con este servicio.
Busca el campo Puerto SSH. Por defecto, aparecerá el número 22. Cámbialo por el número de puerto que hayas elegido previamente. Por ejemplo, escribe 2222.
Paso 3: Aplica los cambios
Una vez hayas introducido el nuevo puerto, desplázate hasta el final de la página y haz clic en el botón Aceptar. Plesk aplicará los cambios y reiniciará el servicio SSH automáticamente.
[TIP] Si no encuentras la opción de polÃticas de seguridad, puede que tu plan de hosting o la versión de Plesk no la incluyan. En ese caso, pasa al Método 2, que funciona siempre.
Método 2: Cambiar el puerto SSH desde la terminal (La forma tradicional)
Si prefieres usar la lÃnea de comandos o no tienes la opción en la interfaz, este método es igual de válido y te da un control más fino sobre el proceso.
Paso 1: Conéctate a tu servidor
Abre tu terminal y conéctate a tu servidor usando la dirección IP y las credenciales de root o de un usuario con permisos sudo.
ssh usuario@tu-ip-servidor
Paso 2: Edita el archivo de configuración de SSH
El archivo de configuración principal del servicio SSH es /etc/ssh/sshd_config. Vamos a editarlo con un editor de texto como nano, que es más amigable para principiantes.
sudo nano /etc/ssh/sshd_config
Paso 3: Busca la lÃnea del puerto
Dentro del archivo, busca la lÃnea que dice #Port 22. Es posible que esté comentada (con una # al principio). Lo que tienes que hacer es:
- Elimina el sÃmbolo
#para descomentarla. - Cambia el número
22por el puerto que hayas elegido.
El resultado deberÃa ser algo asÃ:
Port 2222
Paso 4: Guarda y cierra el archivo
En nano, para guardar los cambios, presiona Ctrl + O y luego Enter para confirmar. Para salir del editor, presiona Ctrl + X.
Paso 5: Reinicia el servicio SSH
Para que los cambios surtan efecto, debes reiniciar el servicio SSH. El comando exacto puede variar según el sistema operativo, pero los más comunes son:
sudo systemctl restart sshd
o
sudo service ssh restart
Paso 6: Verifica el cambio (¡IMPORTANTE!)
No cierres la sesión actual. Abre una nueva ventana de terminal e intenta conectarte usando el nuevo puerto:
ssh -p 2222 usuario@tu-ip-servidor
Si la conexión es exitosa, entonces todo ha ido bien y puedes cerrar la sesión antigua. Si falla, revisa que el firewall permita el tráfico en el nuevo puerto y que no hayas cometido errores en el archivo de configuración.
Cómo configurar el firewall para el nuevo puerto
Como mencionamos antes, este es un paso crÃtico. Si tu firewall no permite el nuevo puerto, no podrás conectarte. Plesk tiene su propio firewall, y también puedes tener otros como CSF (ConfigServer Security & Firewall).
Desde el firewall de Plesk
En Plesk, ve a Herramientas y ajustes > Firewall. Haz clic en Agregar regla o similar. Deberás especificar:
- Tipo de tráfico: Puerto.
- Puerto: El número que has elegido (ej. 2222).
- Protocolo: TCP.
- Acción: Permitir.
Guarda la regla. Es recomendable que esta regla esté activa antes de cambiar el puerto en la configuración de SSH.
Desde la terminal (con UFW o CSF)
Si usas UFW (Uncomplicated Firewall), el comando serÃa:
sudo ufw allow 2222/tcp
Si usas CSF, deberÃas editar el archivo de configuración (normalmente en /etc/csf/csf.conf) y añadir el puerto a la variable TCP_IN. Luego, reinicia CSF:
sudo csf -r
[WARNING] Si estás conectado a tu servidor a través de un firewall externo (como el de tu proveedor de nube o un CDN), también tendrás que abrir el nuevo puerto ahÃ. No podrás hacerlo desde el servidor; tendrás que acceder al panel de control de tu proveedor.
Plesk y la gestión de claves SSH: Buenas prácticas adicionales
Cambiar el puerto es un gran primer paso, pero para un Plesk hardening completo, deberÃas combinar esta medida con otras:
- Deshabilitar el acceso root por contraseña: Es mucho más seguro usar claves SSH. Puedes deshabilitar la autenticación por contraseña para el usuario root y usar solo claves.
- Crear un usuario con permisos especÃficos: No uses siempre el usuario root. Crea un usuario con los permisos mÃnimos necesarios y usa
sudopara tareas administrativas. - Usar Fail2ban: Esta herramienta bloquea automáticamente las IPs que realizan múltiples intentos fallidos de conexión. Plesk tiene integración con Fail2ban, y es muy fácil de configurar.
- Mantener Plesk y el sistema operativo actualizados: Las actualizaciones incluyen parches de seguridad crÃticos.
Preguntas frecuentes (FAQ) sobre el cambio de puerto SSH
Aquà resolvemos algunas dudas comunes que suelen tener los usuarios al realizar este proceso.
¿Es necesario reiniciar el servidor completo?
No, no es necesario reiniciar el servidor. Solo es necesario reiniciar el servicio SSH (como hemos visto en los pasos anteriores). Reiniciar el servidor entero es una medida más drástica y no es requerida para este cambio.
¿Qué hago si me olvido el puerto que configuré?
Si tienes acceso al panel de Plesk, puedes ir a Herramientas y ajustes > PolÃticas de seguridad del servidor y ahà lo verás. Si no, tendrás que acceder por otro método (como un panel de control de tu proveedor, por ejemplo, VNC) y revisar el archivo /etc/ssh/sshd_config.
¿Puedo usar el puerto 22 para otra cosa?
No es recomendable. El puerto 22 es el estándar para SSH y muchos sistemas lo asumen. Dejarlo libre podrÃa causar conflictos o confusión. Es mejor dejarlo sin uso.
¿El cambio de puerto afecta a otros servicios como FTP o SFTP?
No, el cambio de puerto solo afecta al servicio SSH. Los servicios de FTP y SFTP (si usan un puerto diferente, como el 21 o el 2222 configurado por Plesk) no se ven afectados. De hecho, es una práctica común configurar SFTP en un puerto especÃfico para separarlo del SSH general.
¿Es una medida de seguridad suficiente?
No, es una capa de seguridad más. Cambiar el puerto SSH es una medida de seguridad por oscuridad, que disuade ataques automatizados, pero no detiene a un atacante determinado que conozca el nuevo puerto. Es fundamental combinarlo con autenticación por claves, Fail2ban y mantener el sistema actualizado.
¿Qué pasa con otros paneles de control como Syspanel?
Si estás usando Syspanel (anteriormente conocido como HestiaCP), el proceso es similar, pero la interfaz es diferente. En Syspanel, el acceso a la configuración de SSH se realiza a través de la terminal, editando el archivo /etc/ssh/sshd_config. Es importante recordar que el puerto de acceso por defecto para la interfaz web de Syspanel es el 2106, pero esto no tiene relación con el puerto del servicio SSH, que se configura de forma independiente.
[INFO] Recuerda que el cambio de puerto SSH no modifica el puerto de acceso a tu panel de control (Plesk, Syspanel, etc.). Son servicios completamente independientes.
Conclusión: Un pequeño cambio, una gran mejora
Cambiar el puerto SSH en tu servidor Plesk es una tarea sencilla que tiene un gran impacto en la reducción de intentos de acceso no autorizado. Es una de las primeras acciones que deberÃas realizar al configurar un nuevo servidor y una parte esencial de cualquier estrategia de Plesk hardening.
Hemos visto dos métodos para hacerlo: uno desde la interfaz gráfica de Plesk, ideal para usuarios menos técnicos, y otro desde la terminal, que ofrece más control. En ambos casos, la clave está en la preparación: elegir un buen puerto, configurar el firewall y verificar la conexión antes de cerrar la sesión actual.
No olvides que este es solo el primer paso. CombÃnalo con el uso de claves SSH en lugar de contraseñas, activa Fail2ban y mantén tu sistema siempre actualizado. Con estas prácticas, tu servidor estará mucho más seguro y tú tendrás la tranquilidad de saber que has tomado medidas proactivas para proteger tus datos y los de tus clientes.
