ESC

Start typing to search across invoices, services, domains, tickets, and more...

Search... Ctrl+K
aaPanel / BaoTa

Cómo proteger aaPanel: puerto, entrada de seguridad y SSH

6 pasos 14 min de lectura 6 vistas 0
Contenido

aaPanel (BaoTa) facilita la administración del servidor, pero el panel también es uno de los objetivos favoritos de los atacantes: un puerto predeterminado, una contraseña débil o una versión desactualizada pueden acabar en una intrusión. Esta guía reúne ajustes de seguridad prácticos para aaPanel —cambiar el puerto del panel y la entrada de seguridad, restringir las IPs autorizadas, reforzar SSH, actualizar a tiempo y cerrar los puertos que no use— para servidores Debian/Ubuntu y CentOS/Rocky/AlmaLinux con aaPanel / BaoTa.

Al cambiar puertos, restricciones de IP o ajustes de SSH, mantenga abierta su sesión SSH actual y verifique la nueva configuración desde una segunda ventana antes de desconectarse. Si se queda sin acceso, use la consola VNC del área de cliente (inicie sesión → My Products & Services → seleccione el servidor → Manage).

Paso 1: Cambie el puerto de aaPanel

Elija un puerto alto libre (por ejemplo, 23456) y ábralo primero en el firewall. Compruebe que esté libre:

ss -tlnp | grep 23456

Abra el nuevo puerto en Debian / Ubuntu:

ufw allow 23456/tcp

Abra el nuevo puerto en CentOS / Rocky / AlmaLinux:

firewall-cmd --permanent --add-port=23456/tcp && firewall-cmd --reload

Después cambie "Panel port" en la sección Settings del panel y guarde. También puede ejecutar bt por SSH y elegir la opción para cambiar el puerto del panel ("change panel port"; los números del menú varían según la versión, así que lea el menú). Inicie sesión por el nuevo puerto para confirmar que funciona.

Paso 2: Use una entrada de seguridad y una contraseña robustas

La entrada de seguridad (security entrance) es la ruta que va después de la dirección del panel; solo quien conoce la ruta completa puede ver la página de inicio de sesión. En Settings, cámbiela por una cadena aleatoria larga (12 o más letras y dígitos combinados), cambie el nombre de usuario del panel y use una contraseña de 16 o más caracteres. Si es posible, active la autenticación en dos pasos integrada (Google Authenticator) y el SSL del panel, para que el panel se sirva por HTTPS y las credenciales no puedan interceptarse. Puede consultar en cualquier momento los datos actuales de la entrada:

bt default

Paso 3: Restrinja aaPanel a IPs autorizadas

Si la conexión de su oficina o de su casa tiene una IP fija, rellene "Authorized IP" en Settings del panel para que solo esas direcciones puedan acceder al panel y se rechace todo lo demás. Es una de las protecciones más eficaces contra los ataques de fuerza bruta al panel.

Si su IP cambia y se queda sin acceso, ejecute bt por SSH y elija la opción del menú para cancelar la restricción de acceso por IP ("cancel IP access restriction"); después vuelva a configurar la restricción.

Paso 4: Refuerce SSH: nuevo puerto, inicio de sesión con clave y Fail2ban

Genere una clave en su equipo local y cópiela al servidor (PowerShell de Windows 10/11 también incluye ssh-keygen):

ssh-keygen -t ed25519
ssh-copy-id [email protected]

Tras confirmar que el inicio de sesión con clave funciona, edite /etc/ssh/sshd_config y establezca lo siguiente (puerto 22022 como ejemplo; ábralo primero en el firewall):

Port 22022
PermitRootLogin prohibit-password
PasswordAuthentication no
MaxAuthTries 3

Compruebe la sintaxis y reinicie SSH (el servicio se llama ssh en Debian / Ubuntu y sshd en CentOS / Rocky / AlmaLinux):

sshd -t && systemctl restart ssh
sshd -t && systemctl restart sshd

Con SELinux habilitado en Rocky / AlmaLinux, permita primero el nuevo puerto: semanage port -a -t ssh_port_t -p tcp 22022. En Ubuntu 22.10 y posteriores con activación por socket, ejecute también systemctl daemon-reload && systemctl restart ssh.socket después de cambiar el puerto.

Por último, instale Fail2ban para bloquear las IPs que fallan repetidamente al iniciar sesión:

apt install -y fail2ban
dnf install -y epel-release && dnf install -y fail2ban

Cree /etc/fail2ban/jail.local con el siguiente contenido y luego ejecute systemctl enable --now fail2ban:

[sshd]
enabled = true
port = 22022
maxretry = 5
bantime = 3600

El menú "Security" del panel también permite cambiar el puerto SSH y desactivar el inicio de sesión con contraseña con el mismo efecto.

Paso 5: Mantenga el sistema operativo y aaPanel actualizados

Las vulnerabilidades del panel y de los paquetes del sistema se corrigen con regularidad, así que actualice a menudo. Haga clic en actualizar siempre que la página de inicio del panel muestre una nueva versión, y actualice el sistema operativo:

apt update && apt upgrade -y
dnf update -y

Instale solo los plugins y el software que realmente necesite, y detenga o desinstale los que no use (como phpMyAdmin o FTP) para reducir la superficie de ataque.

Paso 6: Cierre los puertos que no necesite

Liste los puertos que están a la escucha y confirme que cada uno es necesario:

ss -tlnp

Normalmente solo deben ser públicos el 80, el 443, su puerto SSH y el puerto del panel. Los puertos de bases de datos, como MySQL 3306 o Redis 6379, nunca deben estar abiertos a Internet. Después de cambiar los puertos del panel y de SSH, elimine las reglas de firewall antiguas:

ufw delete allow 8888/tcp
ufw delete allow 22/tcp
firewall-cmd --permanent --remove-port=8888/tcp && firewall-cmd --reload

También puede gestionar los puertos permitidos desde el menú "Security" del panel y eliminar las reglas que ya no necesite.

Preguntas frecuentes

El panel no abre después de cambiar su puerto.

Lo más probable es que el nuevo puerto no esté abierto en el firewall del sistema. Ábralo por SSH o mediante la consola VNC, o vuelva a cambiar el puerto desde el menú bt.

SSH me rechaza después de desactivar el inicio de sesión con contraseña.

Su clave no está configurada correctamente. Inicie sesión mediante la consola VNC, vuelva a poner temporalmente PasswordAuthentication en yes, reinicie SSH, suba de nuevo su clave pública y después desactive las contraseñas.

¿El panel tiene que estar funcionando todo el tiempo?

Si lo usa poco, deténgalo con /etc/init.d/bt stop cuando no lo necesite e inícielo cuando haga falta. Sus sitios web siguen funcionando y el riesgo se reduce aún más.

Si tiene problemas o sospecha que el servidor ha sido comprometido, envíe un ticket al soporte técnico 24/7 de IMIDC y le ayudaremos a investigarlo.

¿Fue útil la respuesta?

Tutoriales relacionados