Apenas un servidor tiene una IP pública, bots automáticos empiezan a probar contraseñas por SSH. No es paranoia: basta revisar /var/log/auth.log unas horas después de crear un VPS. Estos ocho pasos cubren lo esencial. Los comandos son para Ubuntu 22.04 y 24.04.
1. Actualiza el sistema
apt update && apt upgrade -y
Lo primero es aplicar los parches de seguridad pendientes de la imagen base.
2. Crea un usuario propio con sudo
adduser deploy
usermod -aG sudo deploy
Trabajar siempre como root multiplica el daño de cualquier error. Usa un usuario normal y eleva privilegios con sudo solo cuando haga falta.
3. Accede con llaves SSH
En tu computadora genera una llave (si no tienes una) y cópiala al servidor:
ssh-keygen -t ed25519 -C "[email protected]"
ssh-copy-id deploy@IP_DEL_SERVIDOR
Comprueba que puedes entrar con ssh deploy@IP_DEL_SERVIDOR antes de seguir.
4. Desactiva el acceso por contraseña y el login de root
Edita /etc/ssh/sshd_config (o crea un archivo en /etc/ssh/sshd_config.d/) con:
PermitRootLogin no
PasswordAuthentication no
Y reinicia el servicio:
sudo systemctl restart ssh
Mantén abierta tu sesión actual y prueba el acceso desde otra terminal: si algo salió mal, podrás corregirlo sin quedarte fuera. Si igualmente pierdes el acceso, la consola del panel de gestión te permite entrar.
5. Activa el firewall UFW
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw allow 80,443/tcp
sudo ufw enable
sudo ufw status verbose
Abre solo los puertos que realmente usas. Una base de datos casi nunca debería estar expuesta a internet.
6. Instala fail2ban
sudo apt install fail2ban -y
sudo systemctl enable --now fail2ban
sudo fail2ban-client status sshd
fail2ban bloquea temporalmente las IPs que fallan repetidamente al autenticarse. Con la configuración por defecto ya protege SSH.
7. Actualizaciones de seguridad automáticas
sudo apt install unattended-upgrades -y
sudo dpkg-reconfigure --priority=low unattended-upgrades
Así los parches de seguridad se aplican solos cada día.
8. Toma un snapshot y planifica backups
Con el servidor ya endurecido, toma un snapshot desde el panel: es tu punto de restauración limpio. Después define una estrategia de backups fuera del servidor; te lo explicamos en backups y snapshots: la regla 3-2-1.
¿Prefieres que lo hagamos nosotros?
El hardening inicial es uno de nuestros servicios adicionales. Contrata tu VPS y pide el servidor ya asegurado.
Preguntas frecuentes
¿Debo cambiar el puerto 22 de SSH?
Reduce el ruido en los logs, pero no es una medida de seguridad real por sí sola. Lo importante es desactivar las contraseñas, usar llaves SSH y tener fail2ban.
¿Qué hago si me quedo fuera del servidor?
Usa la consola del panel de gestión del VPS, que funciona aunque SSH o el firewall estén mal configurados, y corrige la configuración desde ahí.
¿Sirve lo mismo para Debian?
Sí, los pasos son prácticamente idénticos en Debian. En AlmaLinux o Rocky Linux se usa firewalld en lugar de UFW y dnf en lugar de apt.