Un cliente te escribe alarmado: su web dejo de funcionar de un momento a otro y, al revisar, aparece un mensaje extraño en la pagina de inicio que el nunca puso ahi. El servidor no se cayo por una falla tecnica: alguien logro entrar. Si tu negocio corre sobre un VPS propio, este es exactamente el escenario que un puñado de configuraciones basicas puede evitarte.
La buena noticia es que blindar un VPS no requiere ser especialista en seguridad informatica. Con algunas configuraciones concretas -que se hacen una sola vez y despues siguen funcionando solas- podes cerrarle la puerta a la gran mayoria de los ataques automatizados que recorren internet todos los dias buscando servidores desprotegidos.
En esta guia vamos a repasar, paso a paso, como activar un firewall, asegurar el acceso por SSH y mantener tu VPS actualizado. Nivel intermedio: vas a necesitar acceso por consola (SSH) a tu servidor, aunque no hace falta experiencia previa en seguridad.
Por que un VPS necesita mas cuidado que un hosting compartido
Cuando contratas un VPS estas alquilando un servidor virtual propio, con su propio sistema operativo, y la configuracion de seguridad queda en gran parte en tus manos. Esto no es una desventaja del servicio: es la contrapartida logica de tener mas control y mas recursos dedicados exclusivamente para tu negocio. En un hosting compartido, buena parte de estas tareas las resuelve el proveedor por vos; en un VPS, sos vos quien decide que puertas dejar abiertas y cuales cerrar.
La mayoria de los intentos de acceso que vas a encontrar en tus registros no son ataques dirigidos especificamente a tu negocio: son bots que escanean rangos enteros de direcciones IP buscando servidores con configuraciones por defecto, sin firewall y con contraseñas debiles. Cerrar esas puertas basicas elimina la gran mayoria del riesgo real.
Paso 1: Asegura el acceso por SSH antes que nada
El SSH es la puerta principal de entrada a tu VPS, asi que es el primer lugar donde poner candados. Estos cambios se hacen desde la consola de tu servidor, conectandote con el usuario y la contraseña que te dio tu proveedor.
- Crea un usuario nuevo sin privilegios de root con
adduser tunombrey agregalo al grupo sudo conusermod -aG sudo tunombre. Evita trabajar el dia a dia con el usuario root. - Configura el acceso por llave SSH en lugar de contraseña: genera un par de llaves en tu computadora con
ssh-keygeny copia la llave publica al servidor conssh-copy-id tunombre@tu-ip. - Deshabilita el login directo de root y el login por contraseña editando el archivo
/etc/ssh/sshd_config: cambiaPermitRootLoginanoyPasswordAuthenticationano, y reinicia el servicio consystemctl restart sshd. - Cambia el puerto por defecto del SSH (el 22) por otro numero alto, por ejemplo 2222, en el mismo archivo. Esto no reemplaza a las medidas anteriores, pero reduce muchisimo el ruido de bots automaticos.
Antes de cerrar la sesion actual, abri una segunda terminal y probá conectarte con el usuario nuevo y la llave SSH para confirmar que todo funciona. Si te quedas sin acceso por algun error de configuracion, la mayoria de los proveedores de VPS en la region ofrecen una consola web de emergencia para corregirlo.
Paso 2: Activa un firewall y deja solo los puertos que usas
Un firewall funciona como un guardia que revisa cada conexion que intenta entrar a tu servidor y solo deja pasar las que vos autorizaste. En la mayoria de las distribuciones Linux modernas, la forma mas simple de configurarlo es con UFW (Uncomplicated Firewall).
- Instala UFW si todavia no lo tenes con
apt install ufw(en distribuciones basadas en Debian o Ubuntu, muy comunes entre los VPS que se contratan en Mexico, Colombia y el resto de Latinoamerica). - Permiti el nuevo puerto de SSH que configuraste antes, por ejemplo
ufw allow 2222/tcp, antes de activar el firewall. - Permiti los puertos web que tu negocio necesita para funcionar:
ufw allow 80/tcppara HTTP yufw allow 443/tcppara HTTPS. - Activa el firewall con
ufw enabley revisa el estado conufw statuspara confirmar que las reglas quedaron como esperabas.
Paso 3: Suma fail2ban para bloquear intentos repetidos
Fail2ban es una herramienta gratuita que vigila los registros de tu servidor y bloquea automaticamente, por un tiempo, a cualquier direccion IP que falle varias veces seguidas al intentar iniciar sesion.
- Instalalo con
apt install fail2ban. - Copia el archivo de configuracion por defecto a uno local con
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local, para no perder tus cambios cuando se actualice el paquete. - Activa la proteccion para SSH dentro de ese archivo, ajustando el numero de intentos permitidos y el tiempo de bloqueo segun tu criterio.
- Reinicia el servicio con
systemctl restart fail2bany confirma que este activo confail2ban-client status.
Paso 4: Manten el sistema y los paquetes siempre actualizados
Buena parte de los ataques exitosos a servidores no explotan configuraciones raras, sino vulnerabilidades ya conocidas en versiones de software desactualizadas. Mantener tu VPS al dia es una de las medidas de seguridad mas simples y efectivas que existen.
- Actualiza el sistema regularmente con
apt update && apt upgrade, revisando primero que actualizaciones estan disponibles. - Activa actualizaciones de seguridad automaticas con el paquete
unattended-upgrades, para que los parches criticos se instalen solos. - Revisa tambien las actualizaciones de tu CMS y tus plugins si tenes WordPress u otra plataforma corriendo sobre el VPS.
Programa un momento fijo cada semana, aunque sean diez minutos, para revisar que todo este actualizado. Esta costumbre simple evita la gran mayoria de los incidentes de seguridad que terminan afectando negocios con presencia online en toda la region.
Paso 5: Verifica que tenes backups antes de tocar nada critico
Ninguna configuracion de seguridad es garantia absoluta al cien por ciento, asi que la ultima red de proteccion siempre es tener copias de respaldo recientes y probadas de tu VPS.
- Confirma que tu proveedor de VPS ofrece backups automaticos y activalos si todavia no lo hiciste.
- Descarga una copia adicional de forma manual antes de aplicar cambios grandes de configuracion.
- Probá restaurar un backup al menos una vez, para confirmar que el proceso realmente funciona cuando lo necesites.
Paso 6: Suma una revision periodica, no solo la configuracion inicial
Configurar el firewall, el SSH y las actualizaciones una sola vez es un excelente comienzo, pero la seguridad de un VPS funciona mejor como una rutina sostenida en el tiempo que como una tarea que se hace una vez y se olvida.
- Arma un recordatorio mensual para revisar los registros de acceso de tu servidor y detectar patrones inusuales a tiempo.
- Verifica que las reglas del firewall sigan reflejando los servicios que realmente usas, eliminando puertos que hayan quedado abiertos de pruebas anteriores.
- Confirma que fail2ban y las actualizaciones automaticas sigan activas despues de cualquier cambio grande en el servidor, ya que algunas reinstalaciones o migraciones pueden desactivarlas sin que te des cuenta.
Esta revision periodica no lleva mas de quince minutos al mes, pero es justamente la diferencia entre un servidor que se protegio una vez y uno que se mantiene protegido de verdad con el paso del tiempo. Un negocio que crece en toda la region necesita esa misma constancia para no quedar expuesto por descuido.
Errores comunes al asegurar un VPS
- Activar el firewall sin permitir antes el puerto de SSH, lo que te deja bloqueado fuera de tu propio servidor.
- Dejar el usuario root con acceso directo por contraseña, la puerta de entrada favorita de los bots automaticos.
- Posponer las actualizaciones por miedo a que algo se rompa, cuando en realidad postergarlas aumenta el riesgo real de un incidente.
- Confiar en que «a mi negocio no le va a pasar»: los bots no eligen victimas, escanean todo internet sin distinguir el tamaño del negocio.
Asegurar tu VPS no es un proyecto que exija conocimientos avanzados de programacion: es una serie de pasos concretos que, una vez implementados, siguen protegiendo tu negocio de forma silenciosa, dia tras dia. Dedicale una tarde a ponerlos en marcha y vas a poder trabajar mucho mas tranquilo.