# Endurecer un VPS nuevo
> Endurecer un VPS nuevo lleva unos veinte minutos: deshabilitar el inicio de sesión SSH con contraseña y como root, habilitar la autenticación solo con claves, configurar nftables para denegar todo el tráfico entrante por defecto, activar las actualizaciones de seguridad automáticas e instalar fail2ban. Esos cinco pasos eliminan la gran mayoría de los compromisos reales.
**Source:** https://incognitovps.com/es/guides/harden-a-new-vps
**Updated:** 2026-07-17

## Lo que realmente compromete los servidores

No son los zero-days. En la práctica: fuerza bruta contra contraseñas SSH débiles, servicios sin parchear dejados corriendo durante meses, paneles de administración expuestos con contraseñas por defecto y vulnerabilidades de aplicación en lo que el operador instaló. La lista es aburrida y no ha cambiado en quince años.

La lista de abajo está ordenada por cuánto riesgo elimina cada paso por minuto invertido. Hazlos en orden y detente cuando te quedes sin paciencia — igual habrás eliminado la mayor parte del riesgo.

## Paso 1 — solo claves SSH

Este único cambio elimina el ataque más común por completo. Genere una clave Ed25519, copie la pública al servidor y luego edite `/etc/ssh/sshd_config` para establecer `PasswordAuthentication no`, `PermitRootLogin prohibit-password` y `KbdInteractiveAuthentication no`.

Pruebe la clave en una segunda terminal antes de cerrar la primera. Quedarse fuera es vergonzoso y, en una máquina con acceso de consola, totalmente recuperable, pero hágalo en el orden correcto de todos modos.

## Paso 2: cortafuegos de denegación predeterminada

nftables en Debian y Ubuntu modernos, o firewalld en derivados de RHEL. Denegación predeterminada de entrada, permitir establecidas y relacionadas, permitir su puerto SSH, permitir lo que la carga de trabajo realmente necesita y nada más.

La disciplina importante es que “nada más” es el punto. Un cortafuegos con una regla permisiva añadida durante la depuración y nunca eliminada es un cortafuegos que no está haciendo nada.

- Política predeterminada: denegar entrada, aceptar salida
- Aceptar establecidas y relacionadas
- Aceptar loopback
- Aceptar su puerto SSH, idealmente con límite de velocidad
- Aceptar los puertos de la carga de trabajo, explícitamente listados
- Aceptar eco ICMP: no rompa el descubrimiento de MTU de ruta

## Paso 3: actualizaciones de seguridad automáticas

`unattended-upgrades` en Debian y Ubuntu, `dnf-automatic` en derivados de RHEL, configurados solo para actualizaciones de seguridad. La mayoría de los compromisos explotan vulnerabilidades parcheadas meses antes.

Habilite el reinicio automático en una ventana de mantenimiento si su carga de trabajo lo tolera. Las actualizaciones del kernel no hacen nada hasta que la máquina se reinicia, y un servidor con 400 días de tiempo de actividad y once CVEs de kernel pendientes no es una insignia de honor.

## Paso 4: fail2ban y una nota sobre su valor real

Con la autenticación por contraseña ya deshabilitada, fail2ban detiene relativamente pocos compromisos reales. Lo que hace es reducir drásticamente el ruido de los registros, lo que importa porque un registro lleno de miles de intentos fallidos es un registro que nadie lee, y los registros no leídos son cómo las intrusiones reales pasan desapercibidas durante semanas.

La jail de sshd predeterminada es suficiente. Añada jails para cualquier otra cosa que exponga a Internet.

## Paso 5: reducir la superficie de ataque

Ejecute `ss -tlnp` y observe lo que está escuchando. En una instalación predeterminada, esto suele incluir servicios que no sabía que se estaban ejecutando y que no necesita. Elimínelos en lugar de protegerlos con el cortafuegos: el software que no está instalado no tiene vulnerabilidades.

Vincule los servicios que solo necesitan acceso local a 127.0.0.1 en lugar de 0.0.0.0. Una base de datos escuchando en todas las interfaces detrás de un cortafuegos está a una mala configuración de ser pública.

## Qué omitir

Cambiar el puerto SSH reduce el ruido de los registros y detiene exactamente cero ataques dirigidos. Hágalo si quiere, pero no lo cuente como seguridad. El port knocking añade fragilidad para una ganancia marginal. Los sistemas de detección de intrusiones generan alertas que nadie triaje en un solo servidor.

Si desea un paso más significativo después de los cinco anteriores, es copias de seguridad cifradas fuera del sitio en una jurisdicción diferente, probadas restaurándolas realmente. La capacidad de recuperación vale más que otra capa de prevención.


## Preguntas frecuentes

### ¿Vale la pena cambiar el puerto SSH?

Para el ruido de registros, sí. Para seguridad, no: detiene escáneres oportunistas y cero ataques dirigidos. Hágalo si le gustan los registros más silenciosos, pero no lo cuente como un control.

### ¿Necesito fail2ban si uso claves SSH?

Para seguridad directa, apenas. Para higiene de registros, sí: miles de intentos fallidos hacen que los registros sean ilegibles, y los registros no leídos son cómo las intrusiones reales pasan desapercibidas.

### ¿Debo habilitar los reinicios automáticos?

Si la carga de trabajo lo tolera, sí, en una ventana de mantenimiento. Los parches del kernel no hacen nada hasta el reinicio. El tiempo de actividad prolongado con CVEs de kernel pendientes es un pasivo, no un logro.


---

Incognito VPS — VPS offshore, servidores bare-metal y GPU en 16 ubicaciones, 8 de ellas elegidas por sus propiedades legales. Sin identificación requerida, pago solo con criptomonedas, implementación en 55 segundos.
Operating since 2020. 16 locations, 8 of them privacy jurisdictions. AS204287.
Payment: BTC, XMR, ETH, USDT, USDC, LTC, TRX, SOL, BNB, DOGE, TON, DAI. No identity verification at any point.
Catalogue: https://incognitovps.com/pricing.md · API: https://incognitovps.com/openapi.json · Index: https://incognitovps.com/llms.txt