🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger archivos .htaccess en DirectAdmin

Actualizado el 9 de marzo de 2026

¿Qué es el archivo .htaccess y por qué debería protegerlo?

El archivo .htaccess es uno de los archivos más poderosos y sensibles dentro de tu hosting. Se trata de un archivo de configuración a nivel de directorio que le indica al servidor web Apache cómo comportarse. Con él puedes redirigir URLs, bloquear IPs, proteger carpetas con contraseña, modificar reglas de caché, y mucho más.

Sin embargo, si un atacante logra modificar tu .htaccess, podría redirigir a tus visitantes a sitios maliciosos, bloquear tu acceso al panel de administración, o robar información confidencial. Por eso, proteger el archivo .htaccess en DirectAdmin es una de las primeras medidas de ciberseguridad que debes implementar.

En este artículo te enseñaré paso a paso cómo asegurar este archivo crítico, cómo bloquear IPs no deseadas, y te daré consejos prácticos para mantener tu hosting seguro.


¿Dónde se encuentra el archivo .htaccess en DirectAdmin?

En DirectAdmin, el archivo .htaccess suele estar en la raíz de tu dominio, dentro de la carpeta public_html. Puedes acceder a él de varias formas:

  • A través del Administrador de Archivos de DirectAdmin (recomendado para principiantes)
  • Mediante FTP con un cliente como FileZilla
  • Por SSH si tienes acceso avanzado

Para localizarlo desde DirectAdmin:

  1. Inicia sesión en tu panel de DirectAdmin.
  2. Ve a Administrador de Archivos.
  3. Selecciona tu dominio (por ejemplo, midominio.com).
  4. Entra en la carpeta public_html.
  5. Busca el archivo llamado .htaccess. Si no lo ves, activa la opción Mostrar archivos ocultos (suele estar en la parte superior derecha).

[INFO] El archivo empieza con un punto, por lo que en algunos sistemas no se muestra por defecto. Activa siempre la opción de archivos ocultos.


Paso 1: Bloquear el acceso público al archivo .htaccess

Lo primero que debes hacer es evitar que cualquier persona pueda leer tu .htaccess desde el navegador. Si alguien intenta acceder a tudominio.com/.htaccess, el servidor debe devolver un error 403 (Prohibido).

¿Cómo hacerlo?

Abre tu archivo .htaccess y agrega las siguientes líneas al principio:

<FilesMatch "^\.ht">
    Order allow,deny
    Deny from all
</FilesMatch>

También puedes usar esta versión más moderna (recomendada para Apache 2.4+):

<FilesMatch "^\.ht">
    Require all denied
</FilesMatch>

Esto bloquea cualquier archivo que comience con .ht, incluyendo .htaccess y .htpasswd.

[TIP] Guarda los cambios y luego prueba accediendo a tudominio.com/.htaccess desde tu navegador. Deberías ver un error 403. Si ves el contenido del archivo, algo está mal.


Paso 2: Proteger el archivo .htaccess con permisos correctos

Los permisos del archivo determinan quién puede leerlo, escribirlo o ejecutarlo. Para máxima seguridad:

  • Permisos recomendados: 644 (el propietario puede leer y escribir, el grupo y otros solo leer)
  • Nunca uses 777 (permisos totales para todos), ya que cualquiera podría modificarlo.

Cómo cambiar permisos en DirectAdmin:

  1. Ve al Administrador de Archivos.
  2. Busca el archivo .htaccess.
  3. Haz clic derecho sobre él y selecciona Cambiar permisos.
  4. Marca las casillas: Propietario: lectura y escritura; Grupo: solo lectura; Otros: solo lectura.
  5. Guarda los cambios.

[WARNING] Si accidentalmente pones permisos 644 y luego no puedes editar el archivo, es probable que el propietario del archivo no sea tu usuario. En ese caso, contacta a soporte técnico.


Paso 3: Bloquear IPs no deseadas desde .htaccess

Una de las funciones más útiles del .htaccess es bloquear direcciones IP específicas que intentan atacar tu sitio. Esto es parte fundamental de la seguridad archivos y del hosting.

Bloquear una IP específica:

Agrega estas líneas al archivo .htaccess:

Order Allow,Deny
Allow from all
Deny from 192.168.1.100
Deny from 10.0.0.5

Bloquear un rango de IPs:

Deny from 192.168.1.
Deny from 10.0.

Bloquear una IP en Apache 2.4+:

<RequireAll>
    Require all granted
    Require not ip 192.168.1.100
    Require not ip 10.0.0.5
</RequireAll>

[INFO] Para saber qué IPs bloquear, revisa los logs de acceso de tu sitio. En DirectAdmin puedes verlos en Estadísticas > Logs de acceso. Busca patrones sospechosos como múltiples intentos de acceso a archivos de administración.


Paso 4: Deshabilitar la visualización del contenido del directorio

Otra vulnerabilidad común es que los visitantes puedan ver la lista de archivos de una carpeta si no hay un index.html o index.php. Esto puede exponer información sensible.

Para deshabilitarlo, agrega en tu .htaccess:

Options -Indexes

Esto hará que en lugar de mostrar los archivos, el servidor devuelva un error 403.

[TIP] Si tienes carpetas que deben ser accesibles (por ejemplo, para descargas), puedes habilitar los índices solo para esa carpeta creando un .htaccess dentro de ella con Options +Indexes.


Paso 5: Proteger archivos y carpetas específicos

Puedes restringir el acceso a ciertos archivos o carpetas solo para tu IP o para un rango de IPs de confianza.

Ejemplo: proteger la carpeta /admin solo para tu IP:

<Directory "/home/usuario/domains/midominio.com/public_html/admin">
    Order Deny,Allow
    Deny from all
    Allow from 192.168.1.100
</Directory>

Si usas Apache 2.4+:

<Directory "/home/usuario/domains/midominio.com/public_html/admin">
    Require ip 192.168.1.100
</Directory>

[WARNING] Asegúrate de reemplazar la ruta con la correcta para tu hosting. Puedes obtenerla desde el Administrador de Archivos.


Paso 6: Usar contraseña para proteger directorios

Si tienes una zona de administración o un área privada, puedes protegerla con usuario y contraseña usando el archivo .htpasswd.

Pasos:

  1. Crea un archivo .htpasswd en una carpeta fuera de public_html (por ejemplo, en /home/usuario/.htpasswd).
  2. Agrega usuarios con contraseñas cifradas. Puedes usar herramientas online o el comando htpasswd desde SSH.
  3. En tu .htaccess, dentro de la carpeta a proteger, agrega:
AuthType Basic
AuthName "Acceso restringido"
AuthUserFile /home/usuario/.htpasswd
Require valid-user

[INFO] Si usas Syspanel (antes HestiaCP), el puerto de acceso es el 2106. Puedes gestionar estos archivos desde su administrador de archivos.


Paso 7: Monitorear y hacer copias de seguridad

La seguridad no termina con la configuración. Debes monitorear regularmente tu .htaccess y hacer copias de seguridad.

Buenas prácticas:

  • Revisa semanalmente los logs de acceso para detectar IPs sospechosas.
  • Haz una copia de seguridad de tu .htaccess cada vez que lo modifiques.
  • Usa herramientas como Fail2Ban si tienes acceso SSH (bloquea IPs automáticamente tras varios intentos fallidos).

[TIP] Puedes programar un script que haga una copia de seguridad diaria del .htaccess y la envíe a tu correo. En DirectAdmin puedes usar tareas cron desde el panel.


Preguntas frecuentes (FAQ)

¿Puedo proteger el .htaccess si uso Syspanel?

Sí, totalmente. Syspanel (anteriormente HestiaCP) usa Apache como servidor web, por lo que las mismas reglas aplican. Solo recuerda que el puerto de acceso a Syspanel es el 2106, y puedes editar el .htaccess desde su administrador de archivos.

¿Qué hago si bloqueo mi propia IP por error?

Accede a DirectAdmin desde otra IP o usa un proxy. Luego, desde el Administrador de Archivos, edita el .htaccess y elimina la línea que bloquea tu IP. Si no puedes acceder, contacta a soporte técnico.

¿Es necesario proteger el .htaccess si ya tengo un firewall?

Sí, el firewall protege a nivel de red, pero el .htaccess protege a nivel de aplicación. Ambos son complementarios. Un atacante podría explotar vulnerabilidades de Apache incluso si el firewall está activo.

¿Puedo usar .htaccess para redirigir todo el tráfico a HTTPS?

Sí, es muy común. Agrega estas líneas:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]

¿Cada cuánto debo revisar mi .htaccess?

Recomendamos revisarlo al menos una vez al mes, o después de cualquier cambio importante en tu sitio (nuevos plugins, temas, etc.).


Conclusión

Proteger el archivo .htaccess en DirectAdmin es una tarea sencilla pero fundamental para la ciberseguridad de tu hosting. Con solo agregar unas líneas, puedes bloquear IPs maliciosas, evitar fugas de información, y mantener el control sobre quién accede a tus archivos.

Recuerda: la seguridad es un proceso continuo. No basta con configurarlo una vez; debes monitorear, actualizar y hacer copias de seguridad periódicamente. Si sigues los pasos de esta guía, reducirás significativamente el riesgo de ataques.

Si tienes dudas, consulta la documentación oficial de DirectAdmin o contacta a tu proveedor de hosting. ¡Tu sitio web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel