Top.Mail.Ru
Español
Seguridad · 14 minutos

Seguridad de un VPS: configuración práctica y protección

Un VPS recibe escaneos automáticos desde que obtiene una IP pública. La defensa no depende de un ajuste secreto, sino de capas repetibles: acceso mínimo, actualizaciones, red cerrada, secretos separados, monitorización y copias recuperables.

Capas de seguridad de un VPS: acceso, red, actualizaciones, supervisión y copias
En este artículoAmenazasPrimera horaSSHRedActualizacionesAplicaciónControlErroresFAQ

Define qué estás protegiendo

Un sitio, una VPN y una base manejan datos y puertos distintos. Anota datos críticos, usuarios autorizados, dependencias externas y tiempo de parada admisible. Las amenazas habituales son contraseñas forzadas, software antiguo, tokens filtrados, paneles expuestos y denegación de servicio. Además de prevenir, limita el daño con usuarios separados, base aislada y backups externos.

Qué hacer durante la primera hora

AcciónObjetivoVerificación
Actualizar el sistemaCorregir vulnerabilidades conocidasNo quedan parches críticos
Crear administradorNo trabajar como rootsudo funciona
Añadir clave SSHEliminar contraseñas atacablesNuevo acceso probado
Configurar firewallExponer solo servicios necesariosEscaneo externo
Activar copiasTener recuperación independienteArchivo restaurado

No cierres la sesión actual hasta probar el nuevo acceso desde otra ventana. Confirma que el proveedor ofrece consola o rescue si una regla te bloquea.

Acceso SSH seguro

Usa un usuario personal, sudo y una clave distinta por persona. Protege la clave privada con contraseña o token. Tras la prueba, deshabilita root y la autenticación por contraseña. Cambiar el puerto reduce ruido, pero no sustituye claves, firewall o VPN. Las claves de automatización deben tener permisos mínimos y poder revocarse.

Firewall y superficie mínima

Parte de un bloqueo de entrada y permite solo lo necesario: normalmente SSH, HTTP y HTTPS. PostgreSQL, MySQL, Redis y paneles no deben escuchar internet; utiliza loopback, red privada, WireGuard o túnel SSH. Revisa IPv6 por separado y evita publicar contenedores en 0.0.0.0 sin necesidad.

Actualizaciones sin paradas inesperadas

El sistema, runtime, imágenes y dependencias tienen ciclos distintos. Instala parches críticos rápido y prueba los demás en una ventana con copia y rollback. Fija versiones o digest de contenedores; latest no identifica el artefacto. Un scanner ayuda a priorizar, pero hay que valorar si el componente vulnerable se usa y está expuesto.

Permisos, secretos y aplicación

Ejecuta cada servicio sin root y concede a la base acceso solo a su esquema. No guardes contraseñas o tokens en Git, Dockerfile, historial o JavaScript del navegador. Usa un gestor de secretos y practica la rotación. Si una clave se filtra, revócala en el servicio original: borrarla del último commit no limpia el historial.

Activa HTTPS automático, cookies Secure/HttpOnly/SameSite, límites de subida, validación y CSRF donde haya sesión por cookie. Registra acciones administrativas, pero no secretos ni datos personales completos.

Detectar problemas y responder

Supervisa disponibilidad, TLS, disco, CPU, RAM, errores y edad del backup. Envía alertas fuera del VPS. Usuarios SSH nuevos, procesos desconocidos, tráfico saliente o ficheros alterados son señales de incidente. Aísla el nodo, revoca secretos y reconstruye desde configuración limpia; no confíes plenamente en un sistema comprometido.

Conserva logs el tiempo suficiente para investigar, pero aplica rotación para que no llenen el disco. Registra accesos y acciones administrativas sin incluir tokens, contraseñas ni datos personales completos. Revisa periódicamente usuarios, claves autorizadas, tareas programadas e imágenes instaladas: la configuración segura del primer día se degrada si nadie la audita.

Errores frecuentes

Lista final

Preguntas frecuentes

¿Hace falta antivirus en Linux?

Puede ayudar con correo o archivos subidos, pero no reemplaza parches y aislamiento.

¿Basta cambiar el puerto SSH?

No; solo reduce ruido de bots.

¿Cada cuánto hacer copias?

Según la pérdida admisible. Define RPO y RTO.

¿El firewall local detiene cualquier DDoS?

No si el ataque satura antes el enlace; necesitas mitigación del proveedor.

Elige un VPS adecuado para producciónCompara recursos, virtualización y ubicación.
Buscar VPS

Continúa con copias de seguridad verificables.