🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Preguntas frecuentes sobre seguridad en DirectAdmin: usuarios y permisos

Actualizado el 2 de diciembre de 2025

Introducción: ¿Por qué es importante la seguridad en DirectAdmin?

Si estás leyendo esto, probablemente ya sabes que DirectAdmin es un panel de control de hosting muy popular, potente y, sobre todo, rápido. Pero, como cualquier herramienta que gestiona servidores y sitios web, la seguridad es un tema que no podemos dejar al azar. Una de las dudas más frecuentes entre los usuarios (y que vemos a diario en soporte técnico) es cómo manejar correctamente los usuarios DirectAdmin y los permisos DirectAdmin para evitar sustos.

En esta guía, vamos a responder las preguntas más comunes sobre seguridad en DirectAdmin. Resolveremos esas DirectAdmin dudas que surgen cuando empiezas a gestionar tu propio hosting o cuando quieres asegurarte de que tu panel está bien configurado. Todo explicado de forma sencilla, sin tecnicismos innecesarios, para que puedas aplicar estos consejos aunque no seas un experto en ciberseguridad.

Vamos a ello. Aquí tienes el FAQ definitivo sobre DirectAdmin seguridad FAQ.

[TIP] Si usas un panel alternativo como Syspanel (antes conocido como HestiaCP), recuerda que el puerto de acceso por defecto es el 2106, no el 2222 de DirectAdmin. Los conceptos de usuarios y permisos son muy similares, pero la interfaz cambia.


## Pregunta 1: ¿Cuántos tipos de usuarios existen en DirectAdmin y qué permisos tiene cada uno?

Esta es, sin duda, la consulta más repetida en nuestro DirectAdmin seguridad FAQ. Entender los niveles de usuario es el primer paso para mantener tu servidor a salvo.

DirectAdmin maneja tres niveles de acceso, cada uno con un alcance y responsabilidades diferentes. Confundirlos es uno de los errores más comunes que generan problemas de seguridad.

### 1. El Administrador (Admin)

El Admin es el todopoderoso. Tiene acceso completo a todo el servidor: puede crear y eliminar cualquier usuario, modificar configuraciones del sistema, instalar software a nivel global, ver todos los sitios web, acceder a logs del sistema y, por supuesto, gestionar los planes de hosting. Es el "Dios" del panel.

Permisos clave:

  • Acceso a todos los dominios y cuentas de usuario.
  • Gestión de IPs, DNS, y configuraciones del servidor (PHP, MySQL, etc.).
  • Capacidad de reiniciar servicios como Apache, Nginx o MariaDB.
  • Ver y modificar cualquier archivo de configuración del sistema.

Recomendación de seguridad: Usa esta cuenta solo para tareas administrativas. No la utilices para gestionar un sitio web personal o para el día a día. Crea un usuario de nivel inferior para esas tareas.

### 2. El Revendedor (Reseller)

El Reseller es un usuario intermedio. Tiene la capacidad de crear y gestionar sus propios usuarios finales (clientes), pero no tiene control total sobre el servidor. Es ideal para agencias de diseño web o personas que revenden hosting.

Permisos clave:

  • Crear, modificar y eliminar sus propios usuarios finales.
  • Asignar paquetes de recursos (espacio, ancho de banda, etc.) a sus clientes.
  • Gestionar sus propios dominios y los de sus clientes.
  • Acceso a herramientas de backup de sus cuentas.
  • No puede ver ni modificar cuentas de otros revendedores ni del administrador.

Recomendación de seguridad: Limita los permisos de tus revendedores. No les des acceso a funciones que no necesitan, como la capacidad de cambiar la política de seguridad del servidor.

### 3. El Usuario Final (User)

El User es el nivel más restringido. Es la cuenta que se asigna a un cliente final que tiene un sitio web. Solo puede gestionar su propio dominio, bases de datos, correos electrónicos y archivos. No ve nada de lo que pasa fuera de su cuenta.

Permisos clave:

  • Gestión de su propio dominio y subdominios.
  • Subir archivos vía FTP o File Manager.
  • Crear y gestionar cuentas de correo electrónico.
  • Gestionar bases de datos MySQL.
  • Acceder a estadísticas de su propio sitio (Awstats, etc.).

Recomendación de seguridad: Es el nivel más seguro para el día a día. Si solo tienes un sitio web, esta es la cuenta que debes usar. Nunca compartas la contraseña del Admin o Reseller con nadie que no sea de absoluta confianza.

[WARNING] Error común: Usar la cuenta de Admin para subir archivos de un sitio web. Si un atacante logra comprometer esa cuenta, tendrá control total del servidor. Usa siempre una cuenta de nivel User para tu web.


## Pregunta 2: ¿Cómo configuro correctamente los permisos de archivos y carpetas en DirectAdmin?

Esta es otra de las grandes DirectAdmin dudas. La configuración de permisos (también conocidos como "chmod") es crucial para la seguridad. Si pones permisos demasiado abiertos, cualquiera podría modificar tus archivos. Si los pones demasiado restrictivos, tu web podría dejar de funcionar.

DirectAdmin, por defecto, ya asigna permisos seguros, pero a veces al instalar un CMS (como WordPress, Joomla o Drupal) o al subir archivos manualmente, podemos alterarlos sin querer.

### Regla de oro de los permisos

La regla básica es:

  • Archivos (ej: index.php, imagen.jpg): Permiso 644. Esto significa que el propietario puede leer y escribir, y el grupo y el resto del mundo solo pueden leer.
  • Carpetas (ej: wp-content, uploads): Permiso 755. El propietario puede leer, escribir y ejecutar (entrar a la carpeta), mientras que el grupo y el resto del mundo solo pueden leer y ejecutar.

¿Por qué? Porque el servidor web (Apache/Nginx) necesita poder leer los archivos para mostrarlos en el navegador, pero no debería poder modificarlos. Si le das permiso de escritura a "todos" (777), cualquier script malicioso que se cuelen en tu web podría sobreescribir tus archivos.

### Cómo cambiar permisos desde DirectAdmin

  1. Ingresa a tu cuenta de Usuario (no Admin).
  2. Ve a Administrador de Archivos (File Manager).
  3. Navega hasta la carpeta domains y luego a tudominio.com/public_html.
  4. Selecciona el archivo o carpeta que quieras modificar.
  5. Haz clic en Cambiar permisos (o "Change Permissions").
  6. Marca las casillas correspondientes:
    • Propietario (Owner): Lectura, Escritura y (para carpetas) Ejecución.
    • Grupo (Group): Solo Lectura y (para carpetas) Ejecución.
    • Otros (Others): Solo Lectura y (para carpetas) Ejecución.
  7. Haz clic en Guardar.

[TIP] Si tu web deja de funcionar y ves un error 500 o de "permiso denegado", revisa los permisos de la carpeta public_html y del archivo index.php. A menudo, el problema es que la carpeta tiene permiso 644 (de archivo) o el archivo tiene 755 (de carpeta). Cámbialos a los valores correctos.

### Excepciones comunes

  • Carpetas de caché o subida de archivos: Algunos CMS necesitan que ciertas carpetas (como wp-content/uploads en WordPress) tengan permiso 755 o incluso 775 para que los usuarios puedan subir imágenes. Es seguro siempre que el servidor esté bien configurado.
  • Archivos de configuración: Archivos como wp-config.php o .env deberían tener permiso 600 o 640 para que solo el propietario pueda leerlos. Esto protege contraseñas de bases de datos.

## Pregunta 3: ¿Qué hago si olvido la contraseña de un usuario DirectAdmin?

No te preocupes, es una de las DirectAdmin dudas más habituales. Si eres el administrador del servidor, puedes resetear cualquier contraseña. Si eres un usuario final, deberás contactar a tu proveedor de hosting o a tu revendedor.

### Si eres Administrador (Admin) o Revendedor (Reseller):

  1. Inicia sesión en DirectAdmin con tu cuenta de Admin o Reseller.
  2. En el panel de Admin, ve a Listar Usuarios (o "List Users").
  3. Busca el usuario al que quieres cambiar la contraseña y haz clic en su nombre.
  4. En la página de detalles del usuario, verás un campo para Contraseña y Confirmar Contraseña.
  5. Introduce la nueva contraseña (que sea segura, con mayúsculas, minúsculas, números y símbolos).
  6. Haz clic en Guardar.

El usuario recibirá un correo electrónico con la nueva contraseña (si el servidor de correo está funcionando). Si no, tendrás que comunicársela de forma segura.

### Si eres Usuario Final (User):

No puedes cambiar tu propia contraseña desde el panel si la has olvidado (porque no puedes iniciar sesión). Debes:

  1. Contactar a tu proveedor de hosting o al revendedor que te creó la cuenta.
  2. Ellos podrán resetearla desde su panel de Admin o Reseller.
  3. Una vez que tengas la nueva contraseña, inicia sesión y cámbiala inmediatamente por una que solo tú conozcas.

[WARNING] Nunca pidas a tu proveedor que te restablezca la contraseña por un canal inseguro (como un chat público o una red social). Hazlo siempre por ticket de soporte o correo electrónico verificado.


## Pregunta 4: ¿Es seguro usar FTP o debería usar SFTP/SSH?

Esta es una pregunta de seguridad panel hosting que todo el mundo debería hacerse. El FTP tradicional (File Transfer Protocol) envía tu contraseña y tus archivos en texto plano. Cualquiera que esté en la misma red (por ejemplo, en un café con WiFi público) podría interceptarlo.

### La solución: SFTP y SSH

DirectAdmin soporta SFTP (SSH File Transfer Protocol) de forma nativa. Es mucho más seguro porque todo el tráfico va cifrado.

Cómo conectarte con SFTP:

  1. Necesitas un cliente SFTP (FileZilla, WinSCP, Cyberduck, etc.).
  2. En la configuración de la conexión, elige SFTP (no FTP) y el puerto 22 (o el que te haya indicado tu hosting).
  3. Usa el mismo usuario y contraseña que para el panel de DirectAdmin.
  4. Conéctate.

¿Y el acceso SSH? El acceso SSH (Secure Shell) es más potente y te da acceso a la línea de comandos del servidor. DirectAdmin permite activarlo o desactivarlo por usuario.

  • Para usuarios finales: No suele ser necesario. Si no sabes usar la terminal, mejor no lo actives.
  • Para administradores: Es una herramienta esencial para tareas avanzadas, pero debes protegerla con claves SSH (no solo con contraseña) y limitar quién puede usarla.

[TIP] En el panel de DirectAdmin, como Admin, puedes ir a Gestión de Usuarios -> Modificar Usuario y activar o desactivar el acceso SSH para cada usuario. Por defecto, debería estar desactivado para los usuarios finales.


## Pregunta 5: ¿Cómo protejo mi cuenta de DirectAdmin contra ataques de fuerza bruta?

Los ataques de fuerza bruta son intentos de adivinar tu contraseña probando miles de combinaciones. DirectAdmin incluye herramientas para mitigarlos, pero tú también puedes tomar medidas.

### Medidas que ya incluye DirectAdmin

  • Bloqueo por IP (Brute Force Monitor): DirectAdmin detecta múltiples intentos fallidos de inicio de sesión y bloquea temporalmente la IP del atacante. Puedes ver los bloqueos en Admin Tools -> Brute Force Monitor.
  • Captcha en el inicio de sesión: Puedes activarlo desde Admin Settings -> Security -> Enable Captcha. Esto añade una capa extra de seguridad.

### Medidas que puedes tomar tú

  1. Usa contraseñas fuertes: Olvídate de "123456" o "admin". Usa un gestor de contraseñas (como Bitwarden o 1Password) para generar y guardar contraseñas largas y aleatorias.
  2. Cambia el puerto de acceso por defecto: El puerto 2222 es el estándar. Puedes cambiarlo desde Admin Settings -> Server Settings -> DirectAdmin Port. Esto no es infalible, pero reduce el ruido de ataques automatizados.
  3. Limita el acceso por IP (Whitelist): Si siempre te conectas desde la misma IP (por ejemplo, la de tu oficina o casa), puedes configurar DirectAdmin para que solo acepte conexiones desde esa IP. Esto es muy seguro, pero poco práctico si viajas.
  4. Activa la autenticación de dos factores (2FA): DirectAdmin soporta 2FA. Ve a tu perfil de usuario -> Autenticación de dos factores y actívala con una app como Google Authenticator o Authy. Es la mejor defensa.

[INFO] El 2FA es obligatorio en muchos paneles modernos. Si tu proveedor de hosting no lo exige, actívalo tú mismo. Es un paso sencillo que multiplica tu seguridad.


## Conclusión: Seguridad en DirectAdmin, un hábito diario

La seguridad en DirectAdmin no es algo que configures una vez y olvides. Es un proceso continuo. Con estas respuestas a las DirectAdmin dudas más frecuentes, ya tienes una base sólida para mantener tu servidor a salvo.

Recuerda:

  • Usa siempre la cuenta de Usuario para tu web, no la de Admin.
  • Mantén los permisos de archivos en 644 y carpetas en 755.
  • Olvídate del FTP tradicional, usa SFTP.
  • Activa el 2FA y usa contraseñas fuertes.
  • Revisa periódicamente los usuarios DirectAdmin que tienes creados y elimina los que no uses.

Si tienes más preguntas, no dudes en consultar la documentación oficial de DirectAdmin o abrir un ticket con tu soporte técnico. Y recuerda, si usas Syspanel (HestiaCP), los conceptos son muy similares, solo que el puerto de acceso es el 2106.

¡Mantén tu hosting seguro y feliz navegación

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel