🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Syspanel: mejores prácticas de seguridad para principiantes

Actualizado el 8 de febrero de 2026

Bienvenido al mundo de la administración de servidores. Si estás leyendo esto, probablemente acabas de instalar Syspanel (antes conocido como HestiaCP) y quieres asegurarte de que tu sitio web o aplicación esté protegido desde el primer día. La ciberseguridad puede sonar a algo complejo, pero con unas pocas mejores prácticas y un enfoque paso a paso, cualquier principiante puede blindar su panel de control.

En este artículo, te guiaré a través de las medidas esenciales de seguridad que debes implementar. No necesitas ser un experto en ciberseguridad; solo seguir estas recomendaciones al pie de la letra. Vamos a ello.


1. Cambia las contraseñas por defecto (y hazlas fuertes)

El error número uno de los principiantes es dejar las credenciales que vienen por defecto. Syspanel, como cualquier sistema, asigna una contraseña temporal durante la instalación. Esa contraseña es conocida por muchos scripts maliciosos, así que es lo primero que debes modificar.

¿Cómo crear una contraseña segura?

  • Longitud mínima: 16 caracteres. Mientras más larga, mejor.
  • Combinación de tipos: usa mayúsculas, minúsculas, números y símbolos (como !, @, #, $).
  • Evita palabras comunes: no uses tu nombre, el nombre de tu empresa o fechas de nacimiento.
  • Usa un gestor de contraseñas: herramientas como Bitwarden o KeePassXC te ayudarán a generar y almacenar claves seguras sin tener que memorizarlas.

[TIP]: En Syspanel, ve a Panel de control > Cuenta > Cambiar contraseña. Asegúrate de que la nueva clave tenga al menos 20 caracteres.


2. Configura el acceso solo por IP (o limítalo al máximo)

Syspanel se accede por defecto en el puerto 2106. Si dejas ese puerto abierto a todo el mundo (0.0.0.0/0), cualquier atacante en internet podrá intentar conectarse. La mejor práctica es restringir el acceso únicamente a tu dirección IP.

Pasos para limitar el acceso:

  1. Identifica tu IP pública: visita webs como whatismyip.com desde tu red de confianza (tu casa u oficina).
  2. Edita el firewall del servidor: si usas UFW (Ubuntu/Debian), ejecuta:
    sudo ufw allow from TU_IP to any port 2106
    sudo ufw deny 2106
    
  3. Verifica la regla: usa sudo ufw status para confirmar que solo tu IP tiene permiso.

[WARNING]: Si tu IP es dinámica (cambia cada cierto tiempo), tendrás que actualizar la regla periódicamente. Una alternativa es usar una VPN para acceder a tu red local y luego conectar a Syspanel.


3. Activa la autenticación de dos factores (2FA)

Syspanel soporta 2FA, una capa extra de seguridad que te protege incluso si alguien roba tu contraseña. Cuando inicies sesión, además de la clave, se te pedirá un código temporal de 6 dígitos que genera una app en tu móvil.

Cómo activarlo:

  1. Inicia sesión en Syspanel (puerto 2106).
  2. Ve a Panel de control > Seguridad > Autenticación de dos factores.
  3. Escanea el código QR con una app como Google Authenticator o Authy.
  4. Introduce el código de verificación que muestra la app para confirmar.

[INFO]: Guarda los códigos de respaldo que te proporciona Syspanel en un lugar seguro (no en el mismo servidor). Si pierdes tu móvil, esos códigos serán tu única forma de recuperar el acceso.


4. Mantén Syspanel y el sistema operativo actualizados

Las vulnerabilidades de seguridad se descubren constantemente. Los desarrolladores de Syspanel lanzan parches para corregirlas. Si no actualizas, dejas la puerta abierta a exploits conocidos.

¿Qué debes actualizar?

  • Syspanel: desde el propio panel, ve a Panel de control > Actualizaciones. Si ves una nueva versión, instálala de inmediato.
  • Sistema operativo: ejecuta regularmente:
    sudo apt update && sudo apt upgrade -y
    
    (en distribuciones basadas en Debian/Ubuntu).

[TIP]: Programa una tarea automática (cron) para que el sistema se actualice cada semana. Así no tendrás que acordarte.


5. Usa contraseñas SSH robustas o mejor, claves públicas

El acceso SSH (Secure Shell) es la puerta trasera de tu servidor. Si alguien logra conectarse por SSH, puede tomar control total. Por defecto, Syspanel permite contraseñas para SSH, pero es mucho más seguro usar pares de claves públicas/privadas.

Cómo configurar claves SSH:

  1. Genera un par de claves en tu ordenador local:
    ssh-keygen -t ed25519 -a 100
    
    (Esto crea dos archivos: id_ed25519 (privada) y id_ed25519.pub (pública). No compartas la privada nunca).
  2. Copia la clave pública a tu servidor:
    ssh-copy-id usuario@TU_IP
    
  3. Desactiva el inicio de sesión con contraseña en el servidor:
    Edita el archivo /etc/ssh/sshd_config y cambia PasswordAuthentication yes a PasswordAuthentication no. Luego reinicia SSH: sudo systemctl restart sshd.

[WARNING]: Antes de desactivar las contraseñas, asegúrate de haber probado que puedes conectarte con tu clave. Si cometes un error, podrías quedarte fuera de tu propio servidor.


6. Habilita el firewall de aplicaciones web (ModSecurity)

Syspanel incluye soporte para ModSecurity, un firewall que analiza las peticiones HTTP entrantes y bloquea ataques comunes como inyecciones SQL, cross-site scripting (XSS) o intentos de inclusión de archivos.

Activar ModSecurity en Syspanel:

  1. Ve a Servidores web > Nginx (o Apache) > Configuración.
  2. Busca la opción ModSecurity y actívala.
  3. Elige un conjunto de reglas predefinido (OWASP CRS es el más recomendado).
  4. Guarda los cambios y fuerza la recarga del servidor web.

[INFO]: ModSecurity puede generar falsos positivos (bloquear tráfico legítimo). Si alguna funcionalidad de tu web deja de funcionar, revisa los logs en /var/log/modsec_audit.log y ajusta las reglas.


7. Realiza copias de seguridad periódicas (y pruébalas)

La seguridad no solo es prevenir ataques, sino también estar preparado para recuperarse de un desastre. Syspanel permite programar copias de seguridad automáticas de tus sitios web y bases de datos.

Configuración básica:

  1. En Syspanel, ve a Panel de control > Copias de seguridad.
  2. Selecciona la frecuencia (diaria, semanal) y el destino (local, FTP, Amazon S3, etc.).
  3. Activa la opción Copias de seguridad automáticas.
  4. IMPORTANTE: Descarga una copia manualmente y restáurala en un entorno de prueba para confirmar que funciona.

[TIP]: Guarda siempre una copia fuera del servidor (por ejemplo, en Google Drive o un servicio de backup remoto). Si el servidor se corrompe, la copia local se perderá junto con todo.


8. Desactiva servicios innecesarios

Cada servicio que corre en tu servidor es un posible vector de ataque. Syspanel instala varios componentes por defecto (correo, FTP, DNS, etc.). Si no los usas, desactívalos.

¿Qué puedes desactivar?

  • Servicio de correo: si no envías/recibes correo desde el servidor, detén Postfix o Dovecot.
  • FTP: usa SFTP (que va por SSH) en lugar de FTP puro. Syspanel permite desactivar el servidor FTP desde la configuración.
  • Base de datos secundaria: si solo usas MySQL/MariaDB, desactiva PostgreSQL si no la necesitas.

Para desactivar un servicio en Syspanel, ve a Panel de control > Servidores y marca el servicio como "detenido" o "deshabilitado".


9. Monitorea los intentos de inicio de sesión

Syspanel registra todos los intentos de acceso, tanto exitosos como fallidos. Revisar estos logs te ayuda a detectar ataques de fuerza bruta.

Dónde ver los logs:

  • Syspanel: en Panel de control > Registros encontrarás un historial de inicios de sesión.
  • Sistema: ejecuta sudo journalctl -u syspanel -f para ver los logs en tiempo real.

Si ves muchas entradas de "Fallo de autenticación" desde la misma IP, es señal de un ataque. Bloquea esa IP con el firewall:

sudo ufw deny from IP_ATACANTE

10. Preguntas frecuentes (FAQ) para principiantes

¿Es seguro acceder a Syspanel desde internet público?

No es recomendable. Siempre que puedas, accede desde una VPN o desde tu red local. Si debes hacerlo desde internet, asegúrate de haber limitado el acceso por IP y activado 2FA.

¿Qué hago si olvido la contraseña de Syspanel?

Puedes restablecerla desde la terminal del servidor con el comando:

sudo /usr/local/hestia/bin/v-change-user-password admin NUEVA_CONTRASEÑA

(Asegúrate de tener acceso SSH).

¿Syspanel es compatible con certificados SSL gratuitos?

Sí. Syspanel integra Let's Encrypt de forma nativa. Puedes solicitar certificados SSL gratuitos directamente desde el panel para cada dominio.

¿Debo cambiar el puerto 2106 por otro?

Cambiar el puerto puede reducir el ruido de escaneos automáticos, pero no es una medida de seguridad profunda. Es más efectivo limitar el acceso por IP que cambiar el puerto.


Conclusión

La ciberseguridad no tiene por qué ser abrumadora. Siguiendo estas mejores prácticas para Syspanel, un principiante puede lograr un nivel de protección muy alto sin necesidad de ser un experto. Recuerda: la seguridad es un proceso, no un destino. Revisa periódicamente tu configuración, mantén todo actualizado y nunca bajes la guardia.

Empieza hoy mismo: cambia tu contraseña, activa 2FA y configura el firewall. Tu yo del futuro (y tus visitantes) te lo agradecerán.

[TIP FINAL]: Si tienes dudas, la comunidad de Syspanel es muy activa. No dudes en buscar en foros o en la documentación oficial. ¡La seguridad es responsabilidad de todos!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel