Cómo asegurar tu VPS Linux: buenas prácticas
Esta guía reúne las medidas de seguridad esenciales para su VPS con Linux. Un servidor expuesto a internet es objetivo de ataques automáticos desde el primer minuto; estas prácticas detienen a la enorme mayoría.
En un VPS, la seguridad del sistema es su responsabilidad, no la del hosting. Un servidor recién entregado, sin proteger, empieza a recibir intentos de acceso a las pocas horas de estar en línea. No aplace estos pasos.
1. Contraseña de root fuerte, o mejor, clave SSH#
Lo primero. Una contraseña larga y única ya evita casi todos los ataques de adivinación. Aún mejor es configurar acceso por clave SSH:
- Genere un par de claves en su computador:
ssh-keygen -t ed25519- Copie su clave pública al servidor:
ssh-copy-id root@su-ip- Una vez que confirme que entra con la clave, desactive el acceso por contraseña.
Con clave SSH, los ataques de adivinación de contraseña dejan de ser posibles.
2. Mantenga el sistema actualizado#
Las actualizaciones tapan agujeros de seguridad conocidos. Un sistema al día es mucho más difícil de atacar.
apt update && apt upgrade (Debian, Ubuntu)
dnf update (Rocky, Alma, CentOS)Hágalo con regularidad. Puede configurar actualizaciones de seguridad automáticas.
3. Cree un usuario aparte y no trabaje siempre como root#
Trabajar todo el tiempo como root es arriesgado: cualquier error se ejecuta con permisos totales. Cree un usuario normal para el día a día y use sudo solo cuando haga falta.
adduser miusuario
usermod -aG sudo miusuario (Debian, Ubuntu)4. Configure un firewall#
El firewall controla qué puertos están abiertos a internet. Cierre todo lo que no use.
En Ubuntu o Debian, con UFW:
ufw allow OpenSSH
ufw enableAbra solo los puertos de los servicios que realmente ofrece (por ejemplo, el 80 y 443 de un sitio web).
Antes de activar el firewall, asegúrese de permitir SSH (ufw allow OpenSSH). Si activa el firewall sin abrir SSH, se dejará fuera de su propio servidor. Si le llega a pasar, use la consola VNC del panel para entrar y corregirlo.
5. Instale protección contra fuerza bruta#
Una herramienta como Fail2ban detecta los intentos repetidos de acceso y bloquea automáticamente la dirección atacante.
apt install fail2ban (Debian, Ubuntu)Con su configuración por defecto ya protege el acceso SSH.
6. Considere cambiar el puerto de SSH#
Mover SSH del puerto 22 a otro reduce mucho el ruido de los ataques automáticos, que casi siempre prueban solo el puerto estándar. No es una defensa por sí sola, pero limpia bastante los registros.
Lista rápida de comprobación#
- [ ] Contraseña de root fuerte o acceso por clave SSH
- [ ] Sistema actualizado
- [ ] Usuario aparte para el trabajo diario
- [ ] Firewall activo, con solo lo necesario abierto
- [ ] Protección contra fuerza bruta instalada
- [ ] Copias de seguridad configuradas
Nuestros servidores cuentan con protección Anti-DDoS a nivel de red, que lo defiende de los ataques de saturación. La seguridad del sistema operativo, en cambio, la controla usted desde dentro: ambas capas se complementan.
Si tiene alguna pregunta o necesita nuestra ayuda, no dude en ponerse en contacto con nuestro sistema de soporte.