Hosting VPS y dedicados Version en ingles

Articulo de ayuda

Cómo Endurecer la Seguridad de un VPS (Guía)

Endurece la seguridad de tu VPS: fail2ban, UFW, claves SSH, actualizaciones automáticas y buenas prácticas para proteger tu servidor.

Publicado: 11/7/2026 Actualizado: 11/7/2026

Introducción

Un VPS expuesto a internet recibe intentos de ataque constantemente: robots que prueban contraseñas, escanean puertos y buscan vulnerabilidades las 24 horas. Es la realidad de tener un servidor conectado a internet.

La buena noticia es que con unas cuantas medidas de seguridad (lo que llamamos endurecimiento o hardening) puedes reducir el riesgo casi a cero. En este artículo vas a ver, en orden de prioridad, las acciones más efectivas para proteger tu VPS.

Si tienes un VPS administrado de miHosting, nosotros aplicamos y mantenemos todas estas medidas por ti. Esta guía es para quien gestiona su propio servidor.

Nivel 1: lo imprescindible (hazlo sí o sí)

1. Actualizar el sistema

La primera causa de intrusiones son software desactualizado con vulnerabilidades conocidas.

apt update && apt upgrade -y

Configura actualizaciones automáticas de seguridad:

apt install unattended-upgrades -y
dpkg-reconfigure --priority=low unattended-upgrades

2. Usar claves SSH y desactivar el acceso por contraseña

Las contraseñas se pueden adivinar. Las claves SSH no. Es la medida más efectiva.

Una vez configuradas tus claves SSH, edita la configuración:

nano /etc/ssh/sshd_config

Y pon:

PasswordAuthentication no
PermitRootLogin no

Reinicia SSH:

systemctl restart ssh

3. Cambiar el puerto SSH

Los robots atacan el puerto 22 por defecto. Cámbialo:

nano /etc/ssh/sshd_config
Port 2222

Recuerda abrir el puerto nuevo en el firewall antes de reiniciar SSH, o te quedarás fuera.

4. Activar el firewall

Un firewall cierra todos los puertos excepto los que tú abras expresamente. En Ubuntu/Debian:

ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable

[Imagen sugerida: captura de la activación de UFW en el terminal]

Nivel 2: muy recomendable (hazlo cuanto antes)

5. Instalar fail2ban

Fail2ban detecta intentos repetidos de acceso fallido y bloquea automáticamente la IP que los hace. Es una de las mejores herramientas contra ataques de fuerza bruta.

apt install fail2ban -y
systemctl enable fail2ban
systemctl start fail2ban

Por defecto, fail2ban protege SSH. Si cambiaste el puerto, crea un archivo de configuración:

nano /etc/fail2ban/jail.local
[sshd]
enabled = true
port = 2222
maxretry = 3
bantime = 3600

Reinicia fail2ban:

systemctl restart fail2ban

6. Crear un usuario normal y no usar root

Trabajar siempre como root es peligroso. Crea un usuario con sudo y desactiva el acceso root por SSH (ya lo hicimos arriba):

adduser miusuario
usermod -aG sudo miusuario

7. Cerrar puertos innecesarios

Cada puerto abierto es una puerta de entrada. Revisa qué puertos están abiertos:

ss -tulpn

Cierra los que no necesites desde el firewall.

Nivel 3: medidas avanzadas (para proyectos serios)

8. Instalar un WAF (Web Application Firewall)

Un WAF protege las aplicaciones web de ataques como inyección SQL o XSS. Opciones habituales:

  • ModSecurity para Apache y Nginx.
  • Wordfence o Solid Security para WordPress.

9. Configurar SELinux o AppArmor

Estos sistemas controlan qué puede hacer cada programa, limitando el daño si uno se ve comprometido. AppArmor viene activo en Ubuntu; SELinux en AlmaLinux/Rocky.

10. Auditoría periódica

Revisa regularmente:

  • Los logs de acceso: /var/log/auth.log.
  • Los usuarios del sistema: cat /etc/passwd.
  • Los procesos en ejecución: htop.
  • Los puertos abiertos: ss -tulpn.

Checklist de seguridad

Marca estos puntos para tener tu VPS bien protegido:

  • Sistema actualizado y actualizaciones automáticas activadas.
  • Claves SSH configuradas.
  • Acceso por contraseña desactivado.
  • Acceso root por SSH desactivado.
  • Puerto SSH cambiado.
  • Firewall activado.
  • fail2ban instalado y configurado.
  • Usuario normal con sudo creado.
  • Puertos innecesarios cerrados.
  • Backups configurados.

Consejos útiles

  • Nunca uses contraseñas débiles. Usa un gestor de contraseñas para generar y guardar contraseñas robustas.
  • No instales software de fuentes dudosas. Usa siempre los repositorios oficiales.
  • Haz backups. La seguridad nunca es 100 %. Ten siempre una copia reciente por si el servidor se compromete.
  • Monitoriza los logs. Los intentos de ataque son normales; lo que importa es que no prosperen.
  • Aplica las actualizaciones con regularidad. Una vez al mes como mínimo.

Problemas frecuentes

Me he quedado fuera del servidor

Probablemente olvidaste abrir el puerto nuevo en el firewall o desactivaste la contraseña sin haber configurado las claves SSH. Usa la consola de recuperación del panel o contacta con soporte.

Recibo muchos avisos de fail2ban

Es normal. Significa que fail2ban está haciendo su trabajo bloqueando intentos de acceso. Si el volumen es muy alto, puedes subir el bantime para bloquear más tiempo.

El servidor va más lento tras instalar fail2ban

No debería. fail2ban consume muy pocos recursos. Si notas lentitud, revisa con htop qué está consumiendo CPU o memoria.

No sé si mi servidor es seguro

Puedes hacer una auditoría con herramientas como Lynis:

apt install lynis -y
lynis audit system

Te dará un informe con puntos a mejorar.

Preguntas frecuentes

¿Es suficiente con un firewall?

No. El firewall es importante, pero solo controla conexiones. También necesitas claves SSH, fail2ban y un sistema actualizado.

¿fail2ban puede bloquearme a mí?

Sí, si fallas la contraseña varias veces. Si te bloquea, entra por la consola de recuperación y desbloquéate con fail2ban-client set sshd unbanip tu-ip.

¿Cuánto tarda en ser atacado un VPS nuevo?

Minutos. En cuanto tu IP es visible en internet, los robots empiezan a probar. Por eso la configuración inicial debe hacerse cuanto antes.

¿Las actualizaciones automáticas pueden romper el servidor?

Las actualizaciones de seguridad rara vez causan problemas. Las de versión mayor sí pueden. Por eso conviene separar las automáticas (solo seguridad) de las manuales (versiones mayores).

¿Necesito un antivirus?

En servidores Linux no es tan habitual como en Windows. Más que un antivirus, lo útil es un escáner de malware web (como ClamAV o maldet) si alojas WordPress u otras apps.

Protege tu VPS desde el primer día

La seguridad de un VPS no es algo que se hace una vez y se olvida: es un conjunto de medidas que se aplican desde el primer día y se mantienen con el tiempo. Las del nivel 1 son imprescindibles y te llevan poco tiempo. Las del nivel 2 y 3 te dan una protección muy sólida.

Si no quieres ocuparte de toda esta configuración, en miHosting ofrecemos VPS administrados donde aplicamos y mantenemos todas estas medidas de seguridad por ti: firewall, fail2ban, claves SSH, actualizaciones automáticas y monitorización. Abre un ticket desde tu panel de cliente y te ayudamos.