Esquema de capas de seguridad para servidores Linux VPS
Infraestructura 19 feb 2026 2 min de lectura

Hardening de Servidores Linux VPS: Guía Profesional de Seguridad en Producción

Manual operativo para la protección de servidores Linux (Ubuntu/Debian/RHEL). Configuración estricta de SSH, cortafuegos UFW/nftables, políticas de sudoers, Fail2ban y auditoría del sistema.

Un servidor recién desplegado en cualquier proveedor cloud (AWS, DigitalOcean, Hetzner, Vultr) recibe miles de intentos de escaneo de puertos y ataques de fuerza bruta por minuto. Aplicar un perfil de hardening inicial reduce exponencialmente la superficie de ataque.

1. Creación de Usuario no Privilegiado y Configuración de Sudo

El primer paso consiste en deshabilitar el inicio de sesión interactivo de `root` y operar mediante un usuario dedicado asignado al grupo con privilegios administrativos (`sudo` o `wheel`).

terminal.sh
# Crear usuario de administración
adduser sysadmin_jorge

# Asignar al grupo sudo (en Debian/Ubuntu) o wheel (en RHEL/Rocky)
usermod -aG sudo sysadmin_jorge

# Copiar clave pública SSH autorizada
mkdir -p /home/sysadmin_jorge/.ssh
chmod 700 /home/sysadmin_jorge/.ssh
cp /root/.ssh/authorized_keys /home/sysadmin_jorge/.ssh/
chown -R sysadmin_jorge:sysadmin_jorge /home/sysadmin_jorge/.ssh
chmod 600 /home/sysadmin_jorge/.ssh/authorized_keys
bash

2. Hardening del Servicio OpenSSH (/etc/ssh/sshd_config)

El demonio OpenSSH debe ser configurado de forma estricta para restringir cifrados débiles y exigir autenticación basada exclusivamente en pares de claves criptográficas (Ed25519 o RSA 4096).

/etc/ssh/sshd_config.d/hardening.conf
# Cambiar el puerto por defecto (opcional para reducir ruido en logs)
Port 2222

# Deshabilitar acceso directo de root
PermitRootLogin no

# Exigir autenticación por claves públicas y deshabilitar contraseñas
PasswordAuthentication no
KbdInteractiveAuthentication no
PubkeyAuthentication yes

# Limitar intentos máximos de autenticación por conexión
MaxAuthTries 3
MaxSessions 2

# Desactivar reenvío de X11 y agentes no requeridos
X11Forwarding no
AllowAgentForwarding no
AllowTcpForwarding no

# Ajustar tiempo de inactividad de la sesión
ClientAliveInterval 300
ClientAliveCountMax 2

# Permitir inicio de sesión únicamente al usuario autorizado
AllowUsers sysadmin_jorge
ini

Tras modificar la configuración, se debe validar la sintaxis antes de reiniciar el servicio para evitar perder acceso al servidor:

terminal.sh
# Validar sintaxis del archivo de configuración
sshd -t

# Si no arroja errores, reiniciar el demonio OpenSSH
systemctl restart sshd
bash

3. Configuración del Cortafuegos (UFW / Nftables)

Se debe establecer una política predeterminada de denegación total (Default Deny), permitiendo de forma explícita únicamente los puertos estrictamente indispensables:

ufw-setup.sh
# Restablecer reglas previas
ufw --force reset

# Política predeterminada: bloquear todo lo entrante, permitir todo lo saliente
ufw default deny incoming
ufw default allow outgoing

# Permitir SSH en el puerto personalizado
ufw allow 2222/tcp comment 'OpenSSH Custom Port'

# Permitir tráfico web HTTP y HTTPS
ufw allow 80/tcp comment 'HTTP Web Server'
ufw allow 443/tcp comment 'HTTPS Web Server'

# Habilitar el firewall
ufw enable

# Verificar estado operativo
ufw status verbose
bash

4. Protección contra Fuerza Bruta con Fail2ban

Fail2ban inspecciona continuamente los registros del sistema (`/var/log/auth.log` o `journalctl`) e introduce reglas automáticas de bloqueo en `iptables` cuando detecta intentos fallidos recurrentes.

/etc/fail2ban/jail.local
[DEFAULT]
bantime  = 1h
findtime = 10m
maxretry = 3

[sshd]
enabled  = true
port     = 2222
logpath  = %(sshd_log)s
backend  = %(sshd_backend)s
ini

5. Actualizaciones de Seguridad Automatizadas

En sistemas basados en Debian o Ubuntu, se debe configurar el paquete `unattended-upgrades` para garantizar la aplicación automática de parches de seguridad críticos sin intervención manual:

terminal.sh
apt install unattended-upgrades dpkg-dev -y
dpkg-reconfigure --priority=low unattended-upgrades
bash
#linux #sysadmin #seguridad #vps #ssh #ufw #fail2ban #devops

Otros Informes Recomendados

Servidores Web

Hardening en Nginx y SSL/TLS: Configuración Avanzada de Seguridades y Cabeceras HTTP

Guía técnica para la optimización y aseguramiento de servidores web Nginx. Cifrado estricto TLS 1.3, HSTS, Rate Limiting, políticas CSP y mitigación de cabeceras sensibles.

Leer informe

Seguridad

Análisis y Mitigación de Ataques DDoS: Guía de Arquitectura de Red y Hardening

Manual técnico sobre vectores de ataque DoS/DDoS (Amplificación UDP, SYN Flood, HTTP Flood), mitigación en kernel Linux con iptables/sysctl y estrategias de protección en infraestructura productiva.

Leer informe