Ver planes
ESEN

Cambiar el puerto de SSH y endurecer el acceso

· 7 min de lectura · por el equipo técnico de VPS Argentina

Cambiar el puerto de SSH saca de encima el ruido de los robots que golpean el 22 todo el día. Se edita Port en /etc/ssh/sshd_config, se abre el puerto nuevo en el firewall antes de reiniciar el servicio y se comprueba la conexión desde otra terminal sin cerrar la que ya tenés abierta. El cambio de puerto no es seguridad por sí solo: lo que de verdad protege es entrar con clave y apagar el ingreso de root con contraseña.

El orden importa

La forma más común de quedarse afuera de un servidor es reiniciar SSH con el firewall cerrado en el puerto nuevo. Por eso el orden es siempre: abrir el puerto, cambiar la configuración, reiniciar, probar desde otra terminal y recién ahí cerrar el viejo.

Dejá siempre abierta la sesión actual hasta confirmar que la nueva funciona. Si algo sale mal, esa sesión es la que te salva.

Abrir el puerto en el firewall

Con ufw, en Debian o Ubuntu:

ufw allow 2222/tcp

Con firewalld, en AlmaLinux:

firewall-cmd --permanent --add-port=2222/tcp
firewall-cmd --reload

Si el servidor tiene CSF —el firewall que suele acompañar a DirectAdmin—, el puerto se agrega a TCP_IN y TCP_OUT en /etc/csf/csf.conf y después csf -r.

Cambiar el puerto

  1. Abrí la configuración: nano /etc/ssh/sshd_config.
  2. Buscá la línea #Port 22, sacale el numeral y poné el puerto nuevo: Port 2222.
  3. Elegí un puerto por encima de 1024 y que no use otro servicio.
  4. Guardá y comprobá que la configuración no tenga errores antes de reiniciar: sshd -t.
  5. Reiniciá el servicio: systemctl restart ssh en Debian y Ubuntu, systemctl restart sshd en AlmaLinux.

Probar sin cerrar la sesión

Desde tu computadora, en otra ventana:

ssh -p 2222 root@TU_IP

Si entra, ya está. Recién ahí podés cerrar el puerto 22 en el firewall. Si no entra, volvés a la sesión que dejaste abierta y revisás el firewall y el sshd_config.

Lo que de verdad protege

El puerto distinto reduce el ruido en los logs; las cuatro medidas de arriba son las que cierran la puerta.

  • Entrar con clave en lugar de contraseña: una clave no se adivina probando.
  • Con las claves funcionando, apagar el ingreso por contraseña con PasswordAuthentication no.
  • Desactivar el ingreso directo de root con PermitRootLogin no, y usar un usuario con sudo.
  • Fail2ban, que bloquea la IP que falla varias veces seguidas.

Acordate del puerto nuevo

Todo lo que se conecte por SSH hay que actualizarlo: el cliente de tu computadora, los respaldos que copian por rsync, los despliegues automáticos y cualquier monitor. Para no escribir el puerto cada vez, dejalo en ~/.ssh/config:

Host miservidor
  HostName 203.0.113.24
  Port 2222
  User root

Preguntas frecuentes

¿Cambiar el puerto es realmente más seguro?

Reduce el ruido, no el riesgo. Deja de aparecer el 99% de los intentos automáticos contra el 22, que ensucian los logs y gastan recursos. Contra alguien que te apunte a vos, un escaneo encuentra el puerto nuevo en segundos: ahí lo que protege son las claves y el firewall.

Me quedé afuera, ¿qué hago?

Entrá por la consola del panel, que no depende de SSH ni del firewall. Desde ahí revisás /etc/ssh/sshd_config y las reglas del firewall, y volvés a dejarlo como estaba.

¿Qué puerto conviene?

Cualquiera libre por encima de 1024 que no use otro servicio. Evitá los conocidos: 2222 y 22222 son los primeros que prueban los escaneos, aunque igual sirven para sacarse de encima el ruido.

¿Tengo que cambiar algo en DirectAdmin?

El panel no usa SSH para funcionar, así que no. Sí hay que actualizar el puerto en los clientes SFTP y en cualquier tarea que copie archivos al servidor.

¿Y si uso claves y me las roban?

Por eso la clave privada va con contraseña de paso y nunca se copia al servidor. Si sospechás que se filtró, borrá esa clave pública de ~/.ssh/authorized_keys y generá una nueva.

Seguí leyendo