Entras al panel de tu VPS una tarde cualquiera y ves algo raro en los registros de acceso: decenas de intentos de conexion desde direcciones IP que nunca reconociste, probando usuarios como «admin» y «root» una y otra vez. Todavia no entraron, pero el susto ya esta hecho: si tenes tu tienda o tu web con dominio .com.ar corriendo en ese servidor, cualquier brecha puede significar perder pedidos, datos de clientes o directamente el sitio entero.
La buena noticia es que asegurar un VPS no requiere ser un experto en ciberseguridad. Con un puñado de configuraciones basicas -que se hacen una sola vez y despues quedan funcionando solas- podes cerrarle la puerta a la gran mayoria de los ataques automatizados que recorren internet las 24 horas buscando servidores desprotegidos.
Vamos a ver, paso a paso, como activar un firewall, asegurar el acceso por SSH y mantener tu VPS actualizado, para que tu negocio con dominio .com.ar funcione tranquilo. Nivel intermedio: vas a necesitar acceso por consola (SSH) a tu servidor, aunque no hace falta experiencia previa en seguridad.
Por que un VPS necesita mas cuidado que un hosting compartido
Cuando contratas un VPS estas alquilando un servidor virtual propio, con su propio sistema operativo, y la configuracion de seguridad queda en gran parte en tus manos. Esto no es un defecto del servicio: es la contrapartida logica de tener mas control y mas recursos dedicados solo para vos. En un hosting compartido, buena parte de estas tareas las resuelve el proveedor por vos; en un VPS, sos vos quien decide que puertas dejar abiertas y cuales cerrar.
La mayoria de los intentos de acceso que vas a ver en tus registros no son ataques dirigidos a tu negocio en particular: son bots que escanean rangos enteros de direcciones IP buscando servidores con configuraciones por defecto, sin firewall y con contraseñas debiles. Cerrar esas puertas basicas elimina el 90% del riesgo real.
Paso 1: Asegura el acceso por SSH antes que nada
El SSH es la puerta principal de entrada a tu VPS, asi que es el primer lugar donde poner candados. Estos cambios se hacen desde la consola de tu servidor, conectandote con el usuario y la contraseña que te dio tu proveedor.
- Crea un usuario nuevo sin privilegios de root con el comando
adduser tunombrey agregalo al grupo sudo conusermod -aG sudo tunombre. Nunca trabajes el dia a dia con el usuario root. - Configura el acceso por llave SSH en lugar de contraseña: generá un par de llaves en tu computadora con
ssh-keygeny copia la llave publica al servidor conssh-copy-id tunombre@tu-ip. - Deshabilita el login directo de root y el login por contraseña editando el archivo
/etc/ssh/sshd_config: cambiaPermitRootLoginanoyPasswordAuthenticationano, y reinicia el servicio consystemctl restart sshd. - Cambia el puerto por defecto del SSH (el 22) por otro numero alto, por ejemplo 2222, en el mismo archivo de configuracion. Esto no reemplaza a las medidas anteriores, pero reduce muchisimo el ruido de bots automaticos.
Antes de cerrar la sesion actual, abri una segunda terminal y probá conectarte con el usuario nuevo y la llave SSH para confirmar que todo funciona. Si te quedas sin acceso por un error de configuracion, la mayoria de los paneles de VPS en Argentina ofrecen una consola web de emergencia para corregirlo.
Paso 2: Activa un firewall y deja solo los puertos que usas
Un firewall es, en esencia, un guardia que revisa cada conexion que intenta entrar a tu servidor y solo deja pasar las que vos autorizaste. En la mayoria de las distribuciones Linux modernas, la forma mas simple de configurarlo es con UFW (Uncomplicated Firewall).
- Instala UFW si todavia no lo tenes con
apt install ufw(en distribuciones basadas en Debian o Ubuntu, muy comunes en los VPS argentinos). - Permiti el nuevo puerto de SSH que configuraste antes, por ejemplo
ufw allow 2222/tcp, antes de activar el firewall (si te olvidas de este paso, te quedas afuera de tu propio servidor). - Permiti los puertos web que tu tienda o tu web con dominio .com.ar necesita para funcionar:
ufw allow 80/tcppara HTTP yufw allow 443/tcppara HTTPS. - Activa el firewall con
ufw enabley revisa el estado conufw statuspara confirmar que las reglas quedaron como esperabas.
Con estas cuatro reglas ya tenes cerrada la enorme mayoria de puertos que un atacante podria intentar usar, dejando abierto solo lo estrictamente necesario para que tu web funcione y vos puedas administrarla.
Paso 3: Suma fail2ban para bloquear intentos repetidos
Fail2ban es una herramienta gratuita que vigila los registros de tu servidor y bloquea automaticamente, por un tiempo, a cualquier direccion IP que falle varias veces seguidas al intentar iniciar sesion. Es el complemento perfecto del firewall.
- Instalalo con
apt install fail2ban. - Copia el archivo de configuracion por defecto a uno local con
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local, para no perder tus cambios cuando se actualice el paquete. - Activa la proteccion para SSH dentro de ese archivo, ajustando el numero de intentos permitidos (por ejemplo, 5) y el tiempo de bloqueo (por ejemplo, una hora).
- Reinicia el servicio con
systemctl restart fail2bany revisa que este activo confail2ban-client status.
Desde ese momento, cualquier bot que intente adivinar tu contraseña a los ponchazos va a quedar bloqueado automaticamente despues de unos pocos intentos, sin que vos tengas que hacer nada manualmente.
Paso 4: Manten el sistema y los paquetes siempre actualizados
Buena parte de los ataques exitosos a servidores no explotan configuraciones raras, sino vulnerabilidades ya conocidas en versiones de software desactualizadas. Mantener tu VPS al dia es una de las medidas de seguridad mas simples y mas efectivas que existen.
- Actualiza el sistema regularmente con
apt update && apt upgrade, revisando primero que actualizaciones estan disponibles. - Activa actualizaciones de seguridad automaticas con el paquete
unattended-upgrades, disponible en distribuciones basadas en Debian, para que los parches criticos se instalen solos. - Revisa tambien las actualizaciones de tu panel de control, tu CMS y tus plugins si tenes WordPress u otra plataforma corriendo sobre el VPS, ya que estas capas tambien pueden tener vulnerabilidades propias.
Programa un momento fijo cada semana, aunque sean diez minutos, para revisar que todo este actualizado. Esta costumbre simple evita la gran mayoria de los incidentes de seguridad que terminan afectando negocios argentinos con presencia online.
Paso 5: Verifica que tenes backups antes de tocar nada critico
Ninguna configuracion de seguridad es garantia absoluta al cien por ciento, asi que la ultima red de proteccion siempre es tener copias de respaldo recientes y probadas de tu VPS.
- Confirma que tu proveedor de VPS ofrece backups automaticos y activalos si todavia no lo hiciste.
- Descarga una copia adicional de forma manual antes de aplicar cambios grandes de configuracion, para tener un punto de retorno seguro.
- Probá restaurar un backup al menos una vez, en un entorno de prueba si es posible, para confirmar que el proceso realmente funciona cuando lo necesites.
Errores comunes al asegurar un VPS
- Activar el firewall sin permitir antes el puerto de SSH, lo que te deja bloqueado fuera de tu propio servidor.
- Dejar el usuario root con acceso directo por contraseña, la puerta de entrada favorita de los bots automaticos.
- Posponer las actualizaciones por miedo a que algo se rompa, cuando en realidad postergarlas aumenta el riesgo real de un incidente.
- Confiar en que «a mi negocio no le va a pasar»: los bots no eligen victimas, escanean todo internet sin distinguir el tamaño de tu emprendimiento.
Asegurar tu VPS no es un proyecto de una tarde entera ni exige conocimientos avanzados de programacion: es una serie de pasos concretos que, una vez hechos, siguen protegiendo tu negocio con dominio .com.ar de forma silenciosa, dia tras dia. Dedicale una tarde a implementarlos y vas a poder dormir mucho mas tranquilo sabiendo que tu servidor esta cuidado.