La seguridad en servidor VPS se reduce a dos principios: reducir la superficie de ataque y detectar cualquier intento de intrusión antes de que cause daño. Si acabas de contratar un VPS o quieres revisar el estado de uno existente, esta guía te da los pasos concretos que debes ejecutar, en orden de prioridad.
1. Primer acceso: cambia los valores predeterminados
El mayor riesgo al recibir un VPS nuevo es dejarlo con la configuración de fábrica. Los atacantes escanean internet en busca exactamente de eso.
Cambia el puerto SSH
El puerto 22 recibe decenas de miles de intentos de fuerza bruta diarios. Moverlo a un puerto no estándar (p. ej., 2222 o cualquier número alto) reduce el ruido considerablemente. Edita /etc/ssh/sshd_config:
Port 2222
Recuerda abrir ese puerto en el firewall antes de reiniciar el servicio SSH, o perderás el acceso.
Crea un usuario no-root y deshabilita el login como root
Nunca administres tu servidor directamente como root. Crea un usuario con privilegios sudo:
adduser adminuser
usermod -aG sudo adminuser
Luego en /etc/ssh/sshd_config establece:
PermitRootLogin no
Usa autenticación por llave SSH
Las contraseñas son vulnerables al ataque por diccionario. Genera un par de llaves en tu máquina local y sube la llave pública al servidor:
ssh-keygen -t ed25519 -C "mi-vps"
ssh-copy-id -p 2222 adminuser@IP_DE_TU_VPS
Una vez confirmado el acceso por llave, deshabilita la autenticación por contraseña:
PasswordAuthentication no
2. Configura un firewall desde el primer día
Un VPS sin firewall expone todos sus puertos a internet. UFW (Uncomplicated Firewall) es la opción más sencilla en Ubuntu/Debian; firewalld es el estándar en CentOS/RHEL.
Configuración básica con UFW
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp # tu puerto SSH personalizado
ufw allow 80/tcp # HTTP
ufw allow 443/tcp # HTTPS
ufw enable
Regla de oro: bloquea todo y abre solo lo que necesitas. Si mañana instalas un panel de control en el puerto 8443, abre ese puerto en ese momento, no antes.
Considera fail2ban para bloquear IPs atacantes
fail2ban monitorea los logs del sistema y bloquea automáticamente las IPs que superan un número de intentos fallidos. Instala y activa el jail para SSH con las opciones predeterminadas; es suficiente para la mayoría de los casos.
3. Mantén el sistema operativo actualizado
Las vulnerabilidades conocidas son las más explotadas porque los atacantes tienen herramientas automatizadas para ellas. Mantener el sistema actualizado es la medida de mayor retorno por esfuerzo.
- En Ubuntu/Debian: habilita las unattended-upgrades para parches de seguridad automáticos.
- En CentOS/RHEL: usa
dnf-automaticcon la opciónapply_updates = yesen modo security-only. - Revisa también el software que instalas manualmente (Nginx, MySQL, PHP): actualízalos con la misma frecuencia.
Para una visión completa de las buenas prácticas de administración, consulta nuestra guía en servidores VPS.
4. Monitoreo y detección de intrusos
Las medidas preventivas no son suficientes si nadie detecta cuándo algo falla. El monitoreo es la capa que cierra el ciclo.
Revisa los logs regularmente
Los archivos clave son /var/log/auth.log (intentos SSH en Debian/Ubuntu) y /var/log/secure (en RHEL/CentOS). Un comando rápido para ver intentos fallidos:
grep "Failed password" /var/log/auth.log | tail -20
Herramientas de monitoreo recomendadas
| Herramienta | Función principal | Dificultad |
|---|---|---|
| fail2ban | Bloqueo automático de IPs | Baja |
| Lynis | Auditoría de seguridad del sistema | Baja |
| rkhunter | Detección de rootkits | Media |
| Netdata / Prometheus | Monitoreo de recursos y alertas | Media |
| OSSEC / Wazuh | IDS (Sistema de detección de intrusos) | Alta |
Para la mayoría de los VPS de una pyme o agencia, fail2ban + Lynis + revisiones semanales de logs es suficiente como punto de partida.
5. Backups y plan de recuperación
La seguridad no es solo prevención: también es recuperación. Un VPS comprometido que tienes que limpiar a mano puede costarte horas; uno con un snapshot de ayer se restaura en minutos.
- Activa los snapshots automáticos que ofrece tu proveedor (normalmente una opción en el panel de control).
- Complementa con backups offsite de los datos críticos: bases de datos, archivos de configuración, certificados.
- Prueba periódicamente que puedes restaurar. Un backup que nunca se ha restaurado es un backup no verificado.
Si quieres ayuda para implementar estas medidas en tu infraestructura, el equipo de elenlace.com ofrece servicios de administración de servidores para agencias y pymes en México.
Conclusiones clave
- Cambia el puerto SSH y deshabilita el login como root desde el primer día.
- Usa autenticación por llaves SSH y desactiva las contraseñas por SSH.
- Configura un firewall (UFW o firewalld) con política de denegación por defecto.
- Instala fail2ban para bloquear automáticamente ataques de fuerza bruta.
- Mantén el sistema operativo y el software actualizado con parches de seguridad.
- Revisa los logs regularmente y ejecuta auditorías con Lynis.
- Ten snapshots o backups automáticos y verifica que puedes restaurar.
¿Quieres que alguien se encargue de la seguridad de tu servidor por ti? Visita elenlace.com y descubre nuestros planes de administración VPS con monitoreo incluido.
Preguntas frecuentes
¿Qué es lo primero que debo hacer al recibir un VPS nuevo?
Cambia el puerto SSH, crea un usuario no-root con sudo, habilita la autenticación por llaves SSH y configura el firewall. Estos cuatro pasos, en ese orden, eliminan la gran mayoría de los vectores de ataque inmediatos.
¿Necesito contratar un servicio de seguridad administrada o puedo hacerlo yo mismo?
Si tienes conocimientos básicos de Linux, los pasos de esta guía son ejecutables en menos de una hora. Para entornos de producción críticos o si tu equipo no tiene capacidad técnica, un servicio de administración VPS garantiza monitoreo continuo y respuesta ante incidentes.
¿Con qué frecuencia debo actualizar el sistema operativo del VPS?
Los parches de seguridad deben aplicarse tan pronto como estén disponibles, idealmente de forma automática para paquetes del sistema. Las actualizaciones de versión mayor (p. ej., Ubuntu 22 → 24) se planifican con más cuidado para evitar incompatibilidades.
¿fail2ban protege contra todos los ataques de fuerza bruta?
Fail2ban es muy eficaz contra ataques de fuerza bruta tradicionales desde una sola IP. No detiene ataques distribuidos (DDoS de credenciales) ni vulnerabilidades de día cero. Úsalo como parte de una estrategia en capas, no como única defensa.
Recursos útiles
Otros proveedores y guías que vale la pena comparar: