Inicio / Guías de Alojamiento Privado / La primera hora de hardening de un VPS: una checklist
Operaciones

La primera hora de hardening de un VPS: una checklist

La mayoría de los servidores comprometidos caen en sus primeros días en línea por escaneos oportunistas, no por ataques dirigidos. Esta checklist ordenada cubre la primera hora en un VPS nuevo: claves SSH, un firewall, fail2ban, actualizaciones automáticas y recorte de la superficie de ataque.

Sin KYC
Solo cripto
Sin registros
DMCA ignorado
Root completo
NVMe SSD

Un VPS recién estrenado es escaneado y sondeado en cuestión de minutos desde que entra en línea. La buena noticia: una hora de hardening ordenado detiene la inmensa mayoría de los ataques oportunistas. Esta es la checklist, en el orden que importa, para un servidor nuevo centrado en la privacidad.

1. Asegura SSH primero

Crea un usuario no root con sudo, añade tu clave pública y luego desactiva la autenticación por contraseña y el login de root en sshd_config (PasswordAuthentication no, PermitRootLogin no). El SSH solo con claves basta por sí solo para vencer la fuerza bruta de contraseñas, que es la mayor parte del ruido que golpea tu servidor. Reinicia SSH y confirma que una sesión nueva funciona antes de cerrar la actual.

La primera hora de hardening de un VPS: una checklist
Los pasos de hardening ordenados que detienen la inmensa mayoría de los ataques oportunistas.

2. Pon un firewall por delante

Deniega por defecto el tráfico entrante, permite solo lo que necesitas. Con ufw: deniega lo entrante, permite lo saliente, y luego abre tu puerto SSH y los puertos concretos de los servicios que ejecutas. Un firewall convierte «todo puerto abierto es un objetivo» en «solo existen las puertas que yo elegí», lo que reduce muchísimo la superficie de ataque.

3. Añade fail2ban

Instala fail2ban para vigilar los logs de autenticación y bloquear temporalmente las IP que fallan repetidamente. Incluso con SSH solo por claves, reduce el ruido en los logs y frena los intentos de fuerza bruta contra cualquier servicio que expongas. Los valores por defecto son sensatos; activa el jail de sshd y cualquier jail para los servicios que ejecutes.

4. Activa las actualizaciones de seguridad automáticas

Activa unattended-upgrades (Debian/Ubuntu) para que los parches de seguridad lleguen sin que tengas que acordarte. La forma más habitual, con diferencia, en que se comprometen los servidores es una vulnerabilidad conocida para la que ya había un parche disponible — automatizar las actualizaciones cierra esa ventana mientras duermes.

5. Reduce la superficie de ataque

Desinstala los servicios que no uses, ata los daemons de uso local a 127.0.0.1, y revisa qué está escuchando con ss -tlnp. Cada servicio a la escucha es un posible punto de entrada; cuantos menos ejecutes y expongas, menos hay que atacar. Después, configura copias de seguridad fuera del servidor para que un compromiso sea recuperable y no una catástrofe.

La hora, resumida

SSH solo con claves, un firewall que deniega por defecto, fail2ban, actualizaciones automáticas y una superficie de escucha mínima. Nada de esto es exótico, todo es rápido, y juntos detienen los ataques automatizados responsables de casi todos los compromisos reales. Hazlo antes de desplegar nada que importe.

Preguntas frecuentes

Preguntas frecuentes sobre hardening de VPS

01 ¿Cuál es el primer paso más importante en un VPS nuevo?

Desactiva el SSH por contraseña y usa solo claves, con el login de root desactivado. La fuerza bruta de contraseñas es la mayor parte del ruido automatizado que golpea un servidor nuevo, y el SSH solo con claves la vence por completo. Haz esto antes que cualquier otra cosa.

02 ¿Sigo necesitando fail2ban si uso claves SSH?

Sí — reduce el ruido en los logs y protege cualquier otro servicio que expongas, no solo SSH. El SSH solo con claves detiene la fuerza bruta por contraseña en SSH, pero fail2ban frena ataques en todos los frentes y mantiene tus logs legibles.

03 ¿Qué firewall debería usar?

En Debian/Ubuntu, ufw es el más sencillo: deniega por defecto lo entrante, permite lo saliente, y luego abre solo tu puerto SSH y los servicios concretos que ejecutas. La herramienta importa menos que la postura de denegar por defecto.

04 ¿Es seguro activar las actualizaciones automáticas?

Para actualizaciones de seguridad, sí — unattended-upgrades aplica parches sin romper configuraciones en la inmensa mayoría de los casos, y el riesgo de una vulnerabilidad conocida sin parchear es mucho mayor. Mantén copias de seguridad y es una ganancia clara.

05 ¿Cómo sé qué está expuesto?

Ejecuta ss -tlnp para listar los sockets a la escucha y los procesos detrás de ellos. Cualquier cosa atada a 0.0.0.0 es alcanzable desde internet; ata a 127.0.0.1 lo que deba quedarse local y protege el resto con el firewall.

06 ¿De verdad se puede blindar un servidor en una hora?

Sí. SSH solo con claves, un firewall, fail2ban, actualizaciones automáticas y una superficie de escucha mínima llevan bastante menos de una hora y detienen la inmensa mayoría de los ataques oportunistas. Después puede venir un hardening más profundo, pero este es el primer paso de mayor valor.

Despliega un servidor que merezca ser blindado

VPS y servidores dedicados offshore con root completo, desplegados en menos de cinco minutos — paga en cripto, sin identidad requerida.

Planes VPS Hosting offshore Precios