🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Protege tu web en DirectAdmin: consejos de seguridad esenciales

Actualizado el 20 de noviembre de 2025

Imagina que tu web es como una tienda física: tienes la puerta, las cerraduras, una alarma y, con suerte, buenos vecinos. En el mundo digital, tu DirectAdmin es el centro de control de esa tienda. Si descuidas la seguridad, cualquier fallo puede dejar la puerta abierta a visitantes no deseados.

No te preocupes, no necesitas ser un experto en cibersguridad para proteger tu web. Con estos consejos de seguridad hosting DirectAdmin, vas a dormir tranquilo sabiendo que tu sitio está bien resguardado. Vamos paso a paso, como si estuviéramos tomando un café y revisando el panel juntos.


1. La fortaleza empieza con una buena contraseña (y algo más)

El primer paso para una DirectAdmin seguridad sólida es la puerta de entrada: tu contraseña de administrador. Pero no nos quedemos solo ahí.

### Contraseñas maestras para tu cuenta

Tu contraseña de DirectAdmin es la llave maestra. Debe ser larga, única y compleja. Olvídate de "123456" o "admin123". Usa una frase que solo tú entiendas, combinando mayúsculas, minúsculas, números y símbolos.

[WARNING] Nunca uses la misma contraseña para DirectAdmin que para tu correo, redes sociales o banco. Si un servicio es hackeado, el resto caería como fichas de dominó.

### El poder del doble factor (2FA)

Activar la autenticación de dos factores (2FA) es como poner un segundo candado en la puerta. Incluso si alguien roba tu contraseña, sin el código de tu móvil no podrá entrar.

Cómo activarlo en DirectAdmin:

  1. Inicia sesión en tu panel.
  2. Ve a "Cuenta del usuario" > "Autenticación de dos factores".
  3. Escanea el código QR con una app como Google Authenticator o Authy.
  4. Introduce el código de verificación y ¡listo!

[TIP] Guarda los códigos de respaldo que te da DirectAdmin en un lugar seguro (físico, como una libreta). Si pierdes el móvil, esos códigos serán tu salvación.


2. Mantén todo al día: el escudo contra vulnerabilidades

Los desarrolladores lanzan actualizaciones por una razón: corregir agujeros de seguridad. Ignorarlas es como dejar una ventana abierta en tu tienda.

### Actualiza el panel y el software

DirectAdmin se actualiza solo, pero conviene revisar que esté en la última versión. En tu panel, ve a "Admin Backup/Transfer" > "Actualizaciones" y comprueba que todo esté verde.

Pero lo más importante es el software de tu web: WordPress, Joomla, plugins, temas... Cada uno es una posible puerta de entrada.

Consejo práctico:

  • Activa las actualizaciones automáticas para plugins y temas (si tu CMS lo permite).
  • Revisa una vez al mes manualmente que no haya actualizaciones pendientes.
  • Elimina cualquier plugin o tema que no uses. Un plugin inactivo pero desactualizado sigue siendo un riesgo.

3. Usuarios y permisos: menos es más

En seguridad hosting DirectAdmin, el principio de "mínimo privilegio" es oro puro. No le des a nadie más acceso del que necesita.

### Crea cuentas FTP y de correo con permisos limitados

Si tienes empleados o colaboradores, no les des tu cuenta de administrador. Crea cuentas separadas:

  • FTP: Solo acceso a la carpeta que necesiten (por ejemplo, /public_html/tu-web).
  • Correo: Cuentas de email independientes, sin acceso al panel.

Cómo crear un usuario FTP limitado:

  1. En DirectAdmin, ve a "Administrador de FTP".
  2. Haz clic en "Crear usuario FTP".
  3. Ponle un nombre y contraseña.
  4. En "Directorio", escribe la ruta exacta (ej: /home/tuusuario/domains/tudominio.com/public_html/mi-carpeta).
  5. Marca solo los permisos que necesite (lectura/escritura).

[WARNING] Si un colaborador se va, elimina su cuenta de inmediato. No dejes llaves olvidadas.


4. El firewall: tu portero digital

DirectAdmin incluye herramientas para filtrar el tráfico malicioso antes de que llegue a tu web. Actívalas.

### Configura el Firewall de DirectAdmin (CSF o APF)

La mayoría de servidores con DirectAdmin traen ConfigServer Security & Firewall (CSF). Es tu mejor amigo.

Pasos básicos para configurarlo:

  1. Ve a "Plugins" > "ConfigServer Security & Firewall".
  2. Haz clic en "Firewall Configuration".
  3. Busca las opciones:
    • LF_PERMBLOCK: Actívalo para bloquear IPs tras varios intentos fallidos.
    • LF_SSHD: Bloquea IPs que intenten conectarse por SSH sin éxito.
    • LF_FTPD: Lo mismo para FTP.
  4. Guarda los cambios y reinicia el firewall.

[TIP] Puedes ver los intentos de acceso bloqueados en la pestaña "Blocked IPs" del mismo plugin. Es curioso ver cuántos bots intentan colarse.


5. Protege tus archivos con permisos correctos

Los archivos de tu web tienen "permisos" que indican quién puede leer, escribir o ejecutarlos. Si están mal configurados, cualquier visitante podría modificarlos.

### Permisos recomendados para archivos y carpetas

  • Archivos (como .php, .html): 644 (el dueño puede escribir, los demás solo leer).
  • Carpetas: 755 (el dueño puede escribir y ejecutar, los demás solo leer y ejecutar).

Cómo cambiarlos desde DirectAdmin:

  1. Ve a "Administrador de archivos".
  2. Selecciona la carpeta public_html o la que quieras proteger.
  3. Haz clic en "Cambiar permisos" en la barra superior.
  4. Aplica 755 para carpetas y 644 para archivos.

[INFO] No subas nunca archivos con permisos 777 (todos pueden escribir). Es una invitación a los hackers.


6. Copias de seguridad: tu red de seguridad

Por muy bien que protejas tu web, siempre existe el riesgo de un error humano o un ataque. Las copias de seguridad son tu plan B.

### Automatiza backups en DirectAdmin

DirectAdmin permite hacer copias de seguridad completas de tu cuenta (archivos, bases de datos, correos).

Configura un backup automático:

  1. Ve a "Cuenta del usuario" > "Copia de seguridad".
  2. Activa "Crear copias de seguridad programadas".
  3. Elige la frecuencia (diaria, semanal...). Para sitios con cambios frecuentes, mejor diario.
  4. Selecciona qué incluir (marca todo: archivos, bases de datos, configuración).
  5. Elige dónde guardarlas (en el servidor o descargarlas a tu PC).

[WARNING] No guardes las copias solo en el mismo servidor. Si el servidor se cae, pierdes todo. Descarga una copia a tu ordenador o a un servicio en la nube (Google Drive, Dropbox).


7. SSL/TLS: el candado verde de confianza

Un certificado SSL cifra la comunicación entre tu web y los visitantes. Además, Google penaliza los sitios sin HTTPS.

### Instala un certificado SSL gratis con Let's Encrypt

DirectAdmin tiene integración con Let's Encrypt para obtener certificados gratuitos.

Pasos:

  1. Ve a "Cuenta del usuario" > "SSL Certificates".
  2. Haz clic en "Let's Encrypt".
  3. Selecciona tu dominio principal y los subdominios que quieras proteger.
  4. Marca la opción "Forzar HTTPS" para redirigir todo el tráfico a la versión segura.
  5. Haz clic en "Save" y espera unos segundos.

[TIP] Renueva automáticamente: Let's Encrypt caduca cada 90 días, pero DirectAdmin lo renueva solo si dejas marcada la opción "Auto Renew". Compruébalo de vez en cuando.


8. Monitoreo y logs: vigila sin descanso

No basta con poner barreras; hay que observar si alguien intenta saltarlas. Los logs (registros) de DirectAdmin te cuentan todo lo que pasa.

### Revisa los logs de acceso y errores

  • Log de acceso: Muestra quién visita tu web y desde dónde.
  • Log de errores: Registra problemas internos (errores 404, 500, etc.) que pueden indicar ataques.

Cómo acceder:

  1. Ve a "Estadísticas / Logs".
  2. Selecciona "Log de acceso" o "Log de errores".
  3. Busca patrones extraños: muchas peticiones a un mismo archivo, IPs sospechosas, intentos de acceso a wp-admin...

[WARNING] Si ves muchos intentos de acceso a wp-login.php desde una misma IP, bloquéala en el firewall (CSF) inmediatamente.


9. Protege tu correo electrónico

El correo es una puerta de entrada común para los atacantes. Si alguien accede a tu email, puede resetear contraseñas de otros servicios.

### Configura la autenticación SPF, DKIM y DMARC

Estos registros DNS evitan que otros envíen correos falsos en nombre de tu dominio (spoofing). DirectAdmin los configura automáticamente si usas su gestor de correo.

Verifica que están activos:

  1. Ve a "Cuenta del usuario" > "Administrador de DNS".
  2. Busca registros como v=spf1, dkim._domainkey y _dmarc.
  3. Si no están, puedes añadirlos manualmente o contactar a tu proveedor de hosting.

[INFO] Si usas servicios externos de correo (Gmail, Outlook), configura sus registros SPF correspondientes para que no marquen tus emails como spam.


10. Consejos extra para una tranquilidad total

### Cambia el puerto SSH por defecto

El puerto 22 es el estándar para SSH y es un blanco constante de ataques de fuerza bruta. Cambiarlo reduce drásticamente los intentos.

Cómo hacerlo (con cuidado):

  1. Accede a tu servidor por SSH (necesitas conocimientos básicos).
  2. Edita el archivo /etc/ssh/sshd_config.
  3. Cambia la línea Port 22 por un número entre 1024 y 65535 (ej: 2222).
  4. Guarda y reinicia el servicio: service sshd restart.

[WARNING] Asegúrate de recordar el nuevo puerto y de que tu firewall lo permita. Si te equivocas, te quedarás sin acceso.

### Desactiva el acceso root por SSH

Es mejor usar un usuario normal y luego escalar privilegios con sudo. Así, si alguien roba la contraseña de root, no podrá usarla directamente.

En el mismo archivo /etc/ssh/sshd_config:

  • Busca PermitRootLogin yes y cámbialo a PermitRootLogin no.
  • Guarda y reinicia SSH.

Preguntas frecuentes (FAQ)

¿Cada cuánto debo cambiar mi contraseña de DirectAdmin?

Cada 3-6 meses es ideal. Si sospechas que alguien la ha visto, cámbiala de inmediato.

¿Qué hago si recibo un correo de "intento de inicio de sesión fallido"?

No te asustes. Revisa la IP en logs. Si es sospechosa, bloquéala en CSF. Si es tuya, asegúrate de escribir bien la contraseña.

¿Es seguro usar el mismo hosting para varias webs?

Sí, pero aísla cada web con cuentas FTP separadas y permisos estrictos. Un fallo en una web no debe afectar a las demás.

¿Necesito un plugin de seguridad adicional si uso DirectAdmin?

DirectAdmin ya trae herramientas potentes (firewall, backups, SSL). Pero si usas WordPress, un plugin como Wordfence o Sucuri añade una capa extra de protección.

¿Puedo usar Syspanel (HestiaCP) en lugar de DirectAdmin?

Claro, Syspanel (HestiaCP) es otra opción popular. Su panel de control se accede por el puerto 2106. Los principios de seguridad son los mismos: contraseñas fuertes, 2FA, actualizaciones y firewall. La interfaz es diferente, pero la lógica es idéntica.


Conclusión: la seguridad es un hábito, no un destino

Proteger tu web en DirectAdmin no es algo que hagas una vez y olvides. Es un proceso continuo: revisa logs, actualiza software, cambia contraseñas periódicamente y mantén tus copias de seguridad al día.

Empieza por los pasos más básicos (contraseña fuerte y 2FA) y ve avanzando. En una tarde puedes dejar tu web mucho más segura. Y recuerda: la seguridad no es cara, pero la falta de ella sí lo es.

Si tienes dudas, vuelve a este artículo o consulta la documentación oficial de DirectAdmin. ¡Tu web y tus visitantes te lo agradecerán!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel