Cambiar el puerto de SSH y endurecer el acceso
Cambiar el puerto de SSH saca de encima el ruido de los robots que golpean el 22 todo el día. Se edita Port en /etc/ssh/sshd_config, se abre el puerto nuevo en el firewall antes de reiniciar el servicio y se comprueba la conexión desde otra terminal sin cerrar la que ya tenés abierta. El cambio de puerto no es seguridad por sí solo: lo que de verdad protege es entrar con clave y apagar el ingreso de root con contraseña.
El orden importa
La forma más común de quedarse afuera de un servidor es reiniciar SSH con el firewall cerrado en el puerto nuevo. Por eso el orden es siempre: abrir el puerto, cambiar la configuración, reiniciar, probar desde otra terminal y recién ahí cerrar el viejo.
Dejá siempre abierta la sesión actual hasta confirmar que la nueva funciona. Si algo sale mal, esa sesión es la que te salva.
Abrir el puerto en el firewall
Con ufw, en Debian o Ubuntu:
ufw allow 2222/tcpCon firewalld, en AlmaLinux:
firewall-cmd --permanent --add-port=2222/tcp
firewall-cmd --reloadSi el servidor tiene CSF —el firewall que suele acompañar a DirectAdmin—, el puerto se agrega a TCP_IN y TCP_OUT en /etc/csf/csf.conf y después csf -r.
Cambiar el puerto
- Abrí la configuración:
nano /etc/ssh/sshd_config. - Buscá la línea
#Port 22, sacale el numeral y poné el puerto nuevo:Port 2222. - Elegí un puerto por encima de 1024 y que no use otro servicio.
- Guardá y comprobá que la configuración no tenga errores antes de reiniciar:
sshd -t. - Reiniciá el servicio:
systemctl restart sshen Debian y Ubuntu,systemctl restart sshden AlmaLinux.
Probar sin cerrar la sesión
Desde tu computadora, en otra ventana:
ssh -p 2222 root@TU_IPSi entra, ya está. Recién ahí podés cerrar el puerto 22 en el firewall. Si no entra, volvés a la sesión que dejaste abierta y revisás el firewall y el sshd_config.
Lo que de verdad protege
El puerto distinto reduce el ruido en los logs; las cuatro medidas de arriba son las que cierran la puerta.
- Entrar con clave en lugar de contraseña: una clave no se adivina probando.
- Con las claves funcionando, apagar el ingreso por contraseña con
PasswordAuthentication no. - Desactivar el ingreso directo de root con
PermitRootLogin no, y usar un usuario con sudo. - Fail2ban, que bloquea la IP que falla varias veces seguidas.
Acordate del puerto nuevo
Todo lo que se conecte por SSH hay que actualizarlo: el cliente de tu computadora, los respaldos que copian por rsync, los despliegues automáticos y cualquier monitor. Para no escribir el puerto cada vez, dejalo en ~/.ssh/config:
Host miservidor
HostName 203.0.113.24
Port 2222
User rootPreguntas frecuentes
¿Cambiar el puerto es realmente más seguro?
Reduce el ruido, no el riesgo. Deja de aparecer el 99% de los intentos automáticos contra el 22, que ensucian los logs y gastan recursos. Contra alguien que te apunte a vos, un escaneo encuentra el puerto nuevo en segundos: ahí lo que protege son las claves y el firewall.
Me quedé afuera, ¿qué hago?
Entrá por la consola del panel, que no depende de SSH ni del firewall. Desde ahí revisás /etc/ssh/sshd_config y las reglas del firewall, y volvés a dejarlo como estaba.
¿Qué puerto conviene?
Cualquiera libre por encima de 1024 que no use otro servicio. Evitá los conocidos: 2222 y 22222 son los primeros que prueban los escaneos, aunque igual sirven para sacarse de encima el ruido.
¿Tengo que cambiar algo en DirectAdmin?
El panel no usa SSH para funcionar, así que no. Sí hay que actualizar el puerto en los clientes SFTP y en cualquier tarea que copie archivos al servidor.
¿Y si uso claves y me las roban?
Por eso la clave privada va con contraseña de paso y nunca se copia al servidor. Si sospechás que se filtró, borrá esa clave pública de ~/.ssh/authorized_keys y generá una nueva.
Seguí leyendo
Claves SSH desde Linux y macOS para entrar sin contraseña
Generá una clave ed25519, copiala al servidor con ssh-copy-id, sumá un alias y ssh-agent, y mirá qué revisar si el servidor igual te pide la contraseña.
Firewall y fail2ban en tu VPS con ufw o firewalld
Cómo activar ufw o firewalld sin quedarte afuera de tu VPS, qué puertos abrir y cómo frenar con fail2ban los intentos de entrar por SSH.
Instalar DirectAdmin y el firewall CSF en un VPS
Los requisitos previos, la instalación con la licencia, qué hacer inmediatamente después y cómo dejar CSF configurado sin quedarte afuera.