Proteger tu panel Syspanel: Cambiar puerto SSH y desactivar root
Proteger tu servidor es como ponerle una buena cerradura a la puerta de tu casa. No solo basta con tenerla cerrada, también hay que asegurarse de que nadie pueda forzar la entrada desde la ventana. En el mundo del hosting, dos de los agujeros de seguridad más comunes son: usar el puerto estándar para SSH (el 22) y tener habilitado el acceso directo del usuario root. En este artículo, te guiaré paso a paso para que, desde tu panel Syspanel, aprendas a cambiar puerto SSH y desactivar root SSH. De esta forma, elevarás la seguridad servidor a otro nivel, sin necesidad de ser un experto en Linux.
¿Por qué es importante proteger el acceso SSH?
SSH (Secure Shell) es la puerta de entrada a tu servidor. Si alguien consigue acceder a ella, puede hacer prácticamente lo que quiera: borrar archivos, instalar malware, robar datos o incluso usar tu servidor para atacar a otros. Por defecto, SSH escucha en el puerto 22 y permite el inicio de sesión del usuario root (el administrador total). Esto es como tener la llave puesta en la cerradura y la dirección de tu casa escrita en la puerta.
Syspanel seguridad se refiere a todas las medidas que puedes tomar desde el panel de control Syspanel (antiguamente conocido como HestiaCP) para blindar tu servidor. Recuerda que el acceso a Syspanel se realiza por el puerto 2106 (por ejemplo, https://tudominio.com:2106). Desde ahí gestionas sitios web, bases de datos, correos y, por supuesto, la configuración de seguridad del sistema.
¿Qué conseguimos al cambiar el puerto SSH y desactivar root?
- Reducir ataques automatizados: Los bots que escanean internet buscan el puerto 22. Si lo cambias a otro número (por ejemplo, 2222 o 45678), la mayoría de esos bots no te encontrarán.
- Evitar accesos no autorizados: Deshabilitar el acceso directo de root obliga a usar un usuario normal (como
adminousuario) y luego escalar privilegios consudo. Esto añade una capa extra de seguridad porque, aunque alguien robe la contraseña de ese usuario, no tendrá control total del sistema. - Cumplir con buenas prácticas: Es una de las primeras recomendaciones de cualquier guía de seguridad servidor. Los proveedores de hosting y los administradores profesionales lo hacen siempre.
Requisitos antes de empezar
Antes de lanzarte a modificar la configuración, asegúrate de tener lo siguiente:
- Acceso a tu panel Syspanel (puerto 2106). Necesitas credenciales de administrador.
- Acceso SSH actual (por el puerto 22) con usuario root o un usuario con permisos sudo.
- Una conexión estable a internet. Si algo sale mal, podrías quedarte fuera del servidor, así que ten a mano un plan B (por ejemplo, acceso por consola desde el panel de tu proveedor de VPS).
- Herramienta de terminal: Puedes usar PuTTY en Windows, Terminal en macOS/Linux o incluso la terminal integrada de Syspanel (en la sección "Herramientas del servidor" > "Terminal").
[WARNING] ¡Cuidado! Si cierras la sesión SSH sin probar antes la nueva configuración, podrías quedarte bloqueado permanentemente. Siempre ten una segunda sesión abierta o un método de recuperación (como el acceso por VNC/KVM del proveedor).
Paso 1: Conectarte por SSH al servidor
Lo primero es abrir una conexión SSH. Si estás en Syspanel, puedes ir a la sección "Servidor" > "Terminal" y acceder directamente. Si prefieres usar tu ordenador:
- En Windows: Descarga PuTTY, escribe la IP de tu servidor, puerto 22, y haz clic en "Open". Te pedirá usuario y contraseña.
- En macOS/Linux: Abre la terminal y escribe:
ssh root@tudominio.com(o la IP). Luego introduce la contraseña.
Una vez dentro, ya tienes el control del servidor. Vamos a empezar con la primera tarea.
Paso 2: Cambiar el puerto SSH
El archivo de configuración de SSH se llama sshd_config y está en /etc/ssh/. Lo editaremos con un editor de texto como nano (fácil para principiantes).
Localizar y editar el archivo
Escribe en la terminal:
sudo nano /etc/ssh/sshd_config
(Te pedirá la contraseña si no eres root).
Dentro del archivo, busca la línea que dice:
#Port 22
(El símbolo # significa que está comentada, es decir, desactivada). Bórralo y cambia el 22 por el número de puerto que quieras usar. Por ejemplo, para usar el puerto 2222:
Port 2222
[TIP] Elige un número de puerto entre 1024 y 65535. Evita puertos conocidos como 80 (HTTP), 443 (HTTPS) o 21 (FTP). Un número alto y poco común (por ejemplo, 45678) es más difícil de adivinar.
Guarda los cambios: en nano presiona Ctrl + O, luego Enter, y sal con Ctrl + X.
Reiniciar el servicio SSH
Para que el cambio surta efecto, reinicia el servicio SSH:
sudo systemctl restart sshd
Probar la nueva conexión
No cierres la sesión actual todavía. Abre una nueva ventana de terminal o una nueva sesión de PuTTY e intenta conectar usando el nuevo puerto:
ssh root@tudominio.com -p 2222
Si funciona, ¡enhorabuena! Ya has cambiado el puerto. Si no, revisa que no hayas escrito mal el número o que el firewall (como ufw o iptables) no esté bloqueando ese puerto. En Syspanel puedes gestionar el firewall desde "Servidor" > "Firewall". Asegúrate de añadir una regla para permitir el tráfico TCP en tu nuevo puerto.
[WARNING] Si no puedes conectar con el nuevo puerto, no cierres la sesión original. Vuelve a editar el archivo, cambia el puerto de nuevo a 22, reinicia SSH y resuelve el problema del firewall.
Paso 3: Desactivar el acceso directo de root por SSH
Ahora que ya tienes un puerto seguro, vamos a eliminar la posibilidad de que alguien entre directamente como root. Esto obliga a usar un usuario normal (por ejemplo, admin) y luego ejecutar comandos con sudo.
Crear un usuario con permisos sudo (si no lo tienes)
Si ya tienes un usuario (por ejemplo, el que creaste al instalar Syspanel), sáltate este paso. Si no, crea uno:
sudo adduser nombreusuario
Te pedirá contraseña y algunos datos (puedes dejarlos en blanco). Luego, dale permisos sudo:
sudo usermod -aG sudo nombreusuario
Editar la configuración SSH de nuevo
Abre otra vez el archivo de configuración:
sudo nano /etc/ssh/sshd_config
Busca la línea:
#PermitRootLogin yes
(Probablemente esté comentada o ponga prohibit-password). Cámbiala por:
PermitRootLogin no
Si la línea está comentada, quita el #. Guarda y cierra.
Probar el acceso con el usuario normal
Antes de reiniciar SSH, abre otra sesión de terminal y prueba a conectar con tu nuevo usuario:
ssh nombreusuario@tudominio.com -p 2222
Si funciona, ahora reinicia SSH:
sudo systemctl restart sshd
[INFO] A partir de ahora, cada vez que necesites hacer tareas de administración, inicia sesión con tu usuario normal y usa
sudodelante del comando. Por ejemplo:sudo apt updateosudo systemctl restart nginx.
Paso 4: Verificar la configuración desde Syspanel
Syspanel te permite comprobar rápidamente que todo está en orden. Ve a "Servidor" > "Configuración" y busca la sección de "SSH". Allí podrás ver el puerto configurado y el estado del acceso root. También puedes usar la terminal integrada para ejecutar:
sudo sshd -T | grep -E '(port|permitrootlogin)'
Te mostrará algo como:
port 2222
permitrootlogin no
Preguntas frecuentes (FAQ)
¿Puedo usar cualquier puerto para SSH?
Sí, cualquier número entre 1024 y 65535. Eso sí, asegúrate de que no esté siendo usado por otro servicio (por ejemplo, el 3306 es de MySQL). Puedes comprobarlo con sudo netstat -tulpn | grep :PUERTO.
¿Qué hago si olvido el nuevo puerto?
Si no puedes acceder por SSH, usa el acceso por consola que te ofrece tu proveedor de VPS (por ejemplo, el panel de control de tu hosting). Desde allí podrás editar el archivo sshd_config y volver a cambiarlo.
¿Es necesario desactivar root si uso una clave SSH?
Sí, es muy recomendable. Aunque uses claves, desactivar root elimina un vector de ataque importante. Además, combinado con un puerto no estándar, la seguridad es mucho mayor.
¿Puedo hacer estos cambios desde la interfaz de Syspanel?
Syspanel no tiene una opción directa para cambiar el puerto SSH o desactivar root (por seguridad, se hace desde la terminal). Pero sí puedes gestionar el firewall para abrir el nuevo puerto desde "Servidor" > "Firewall".
¿Afecta esto a mi sitio web o a los correos?
No, el cambio de puerto SSH solo afecta al acceso remoto al servidor. Tus sitios web, bases de datos y correos seguirán funcionando exactamente igual.
Consejos adicionales para una seguridad servidor aún mayor
Además de cambiar puerto SSH y desactivar root SSH, te recomiendo:
- Usar autenticación por clave SSH en lugar de contraseña. Es mucho más seguro.
- Configurar fail2ban para bloquear IPs que intenten acceder repetidamente.
- Mantener el sistema actualizado desde Syspanel (sección "Actualizaciones").
- Activar el firewall y solo permitir los puertos necesarios (80, 443, 2106 para Syspanel, y tu nuevo puerto SSH).
- Revisar los logs de acceso periódicamente para detectar actividad sospechosa.
Conclusión
Proteger tu servidor no es un lujo, es una necesidad. Con solo dos cambios –cambiar puerto SSH y desactivar root SSH– reduces drásticamente el riesgo de que tu servidor sea comprometido. Además, al hacerlo desde tu panel Syspanel (recordando que el acceso es por el puerto 2106), tienes un control centralizado y amigable.
Ahora que ya sabes cómo hacerlo, no esperes más. Conéctate, edita el archivo de configuración, reinicia el servicio y pruébalo. En menos de 10 minutos habrás dado un gran paso hacia una seguridad servidor sólida y profesional. Si tienes dudas, recuerda que siempre puedes consultar la documentación de Syspanel o pedir ayuda a tu proveedor de hosting.
¡Tu servidor te lo agradecerá!
