Revisas los registros de tu VPS una noche y encuentras cientos de intentos de acceso fallidos, todos apuntando al mismo usuario, repetidos una y otra vez desde direcciones IP distintas. Todavia no lograron entrar, pero la señal es clara: tu servidor esta en la mira de bots automaticos que recorren internet buscando puertas abiertas, y si tenes tu tienda con dominio .cl corriendo ahi, un descuido puede costarte caro.
La buena noticia es que proteger un VPS no requiere ser un experto en seguridad informatica. Con un conjunto de configuraciones basicas -que se hacen una sola vez y despues quedan funcionando de forma automatica- podes cerrarle la puerta a la enorme mayoria de los ataques que circulan por la red todos los dias.
En esta guia vamos a ver, paso a paso, como activar un firewall, asegurar el acceso por SSH y mantener tu VPS actualizado, para que tu negocio con dominio .cl funcione sin sobresaltos. Nivel intermedio: se trabaja desde la consola de tu servidor por SSH, aunque no hace falta experiencia previa en seguridad.
Por que un VPS necesita mas atencion que un hosting compartido
Contratar un VPS significa alquilar un servidor virtual propio, con su propio sistema operativo, y buena parte de la configuracion de seguridad queda en tus manos. Esto no es una desventaja: es la contrapartida logica de tener mas control y mas recursos dedicados solo para tu proyecto. En un hosting compartido, muchas de estas tareas las resuelve el proveedor por vos; en un VPS, sos vos quien decide que puertas dejar abiertas y cuales cerrar.
La mayor parte de los intentos de acceso que vas a encontrar en tus registros no apuntan a tu negocio en particular: son bots que escanean rangos completos de direcciones IP buscando servidores con configuraciones por defecto, sin firewall y con contraseñas debiles. Cerrar esas puertas basicas elimina la gran mayoria del riesgo real.
Paso 1: Asegura el acceso por SSH primero que nada
El SSH es la puerta principal de entrada a tu VPS, asi que es el primer lugar donde poner candados. Estos cambios se hacen desde la consola de tu servidor, conectandote con el usuario y la contraseña que te dio tu proveedor.
- Crea un usuario nuevo sin privilegios de root con
adduser tunombrey sumalo al grupo sudo conusermod -aG sudo tunombre. Evita trabajar el dia a dia con el usuario root. - Configura el acceso por llave SSH en lugar de contraseña: genera un par de llaves en tu computadora con
ssh-keygeny copia la llave publica al servidor conssh-copy-id tunombre@tu-ip. - Deshabilita el login directo de root y el login por contraseña editando el archivo
/etc/ssh/sshd_config: cambiaPermitRootLoginanoyPasswordAuthenticationano, y reinicia el servicio consystemctl restart sshd. - Cambia el puerto por defecto del SSH (el 22) por otro numero alto, por ejemplo 2222, dentro del mismo archivo de configuracion. Esto reduce muchisimo el volumen de intentos automaticos.
Antes de cerrar la sesion actual, abri una segunda terminal y probá conectarte con el usuario nuevo y la llave SSH para confirmar que todo funciona correctamente. Si por algun error te quedas sin acceso, la mayoria de los proveedores de VPS ofrecen una consola web de emergencia para corregirlo sin perder el servidor.
Paso 2: Activa un firewall y deja abiertos solo los puertos necesarios
Un firewall funciona como un guardia que revisa cada conexion que intenta entrar al servidor y solo deja pasar las que vos autorizaste. En la mayoria de las distribuciones Linux modernas, la forma mas simple de configurarlo es con UFW (Uncomplicated Firewall).
- Instala UFW si todavia no lo tenes con
apt install ufw(en distribuciones basadas en Debian o Ubuntu, muy habituales en los VPS disponibles en Chile). - Permiti el nuevo puerto de SSH que configuraste antes, por ejemplo
ufw allow 2222/tcp, antes de activar el firewall (si te olvidas de este paso, quedas fuera de tu propio servidor). - Permiti los puertos web que tu tienda o tu web con dominio .cl necesita para funcionar:
ufw allow 80/tcppara HTTP yufw allow 443/tcppara HTTPS. - Activa el firewall con
ufw enabley revisa el estado conufw statuspara confirmar que las reglas quedaron como esperabas.
Con estas cuatro reglas ya dejas cerrada la enorme mayoria de puertos que un atacante podria intentar usar, manteniendo abierto solo lo estrictamente necesario para que tu web funcione y vos puedas administrarla.
Paso 3: Suma fail2ban para bloquear los intentos repetidos
Fail2ban es una herramienta gratuita que vigila los registros de tu servidor y bloquea de forma automatica, por un tiempo determinado, a cualquier direccion IP que falle varias veces seguidas al intentar iniciar sesion. Es el complemento ideal del firewall.
- Instalalo con
apt install fail2ban. - Copia el archivo de configuracion por defecto a uno local con
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local, para no perder tus cambios cuando se actualice el paquete. - Activa la proteccion para SSH dentro de ese archivo, ajustando el numero de intentos permitidos (por ejemplo, 5) y el tiempo de bloqueo (por ejemplo, una hora).
- Reinicia el servicio con
systemctl restart fail2bany confirma que este activo confail2ban-client status.
A partir de ese momento, cualquier bot que intente adivinar tu contraseña de forma insistente va a quedar bloqueado automaticamente despues de unos pocos intentos, sin que vos tengas que intervenir de forma manual.
Paso 4: Manten el sistema y los paquetes siempre al dia
Buena parte de los ataques exitosos a servidores no aprovechan configuraciones extrañas, sino vulnerabilidades ya conocidas en versiones de software desactualizadas. Mantener tu VPS al dia es una de las medidas de seguridad mas simples y mas efectivas que existen.
- Actualiza el sistema regularmente con
apt update && apt upgrade, revisando primero que actualizaciones estan disponibles. - Activa actualizaciones de seguridad automaticas con el paquete
unattended-upgrades, disponible en distribuciones basadas en Debian, para que los parches criticos se instalen solos. - Revisa tambien las actualizaciones de tu panel de control, tu CMS y tus plugins si tenes WordPress u otra plataforma corriendo sobre el VPS, ya que estas capas tambien pueden tener vulnerabilidades propias.
Reserva un momento fijo cada semana, aunque sean diez minutos, para revisar que todo este actualizado. Esta costumbre simple evita la gran mayoria de los incidentes de seguridad que terminan afectando a negocios chilenos con presencia online.
Paso 5: Confirma que tenes backups antes de tocar nada critico
Ninguna configuracion de seguridad ofrece una garantia absoluta, asi que la ultima red de proteccion siempre es contar con copias de respaldo recientes y probadas de tu VPS.
- Confirma que tu proveedor de VPS ofrece backups automaticos y activalos si todavia no lo hiciste.
- Descarga una copia adicional de forma manual antes de aplicar cambios grandes de configuracion, para tener un punto de retorno seguro.
- Probá restaurar un backup al menos una vez, en un entorno de prueba si es posible, para confirmar que el proceso realmente funciona cuando lo necesites.
Errores comunes al asegurar un VPS
- Activar el firewall sin permitir antes el puerto de SSH, lo que te deja bloqueado fuera de tu propio servidor.
- Dejar el usuario root con acceso directo por contraseña, la puerta de entrada favorita de los bots automaticos.
- Posponer las actualizaciones por miedo a que algo se rompa, cuando en realidad postergarlas aumenta el riesgo real de un incidente.
- Confiar en que «a mi negocio no le va a pasar»: los bots no eligen victimas, escanean todo internet sin distinguir el tamaño de tu emprendimiento.
Proteger tu VPS no es un proyecto que exija conocimientos avanzados de programacion ni una tarde entera dedicada: es una serie de pasos concretos que, una vez implementados, siguen cuidando tu negocio con dominio .cl de forma silenciosa, dia tras dia. Dedicale un rato a ponerlos en marcha y vas a poder trabajar mucho mas tranquilo sabiendo que tu servidor esta bien resguardado.