Guía

Protege un nuevo VPS en 10 minutos

Principiante10 min de lecturaActualizado 18 de junio de 2026
Respuesta corta

Cinco cambios eliminan esencialmente cada ataque automatizado contra un servidor nuevo: SSH basado en claves con contraseñas deshabilitadas, sin inicio de sesión directo como root, un firewall con denegación por defecto que cubra tanto IPv4 como IPv6, actualizaciones de seguridad desatendidas y fail2ban. En conjunto, toman unos diez minutos y son más importantes que cualquier característica del proveedor.

01 Generar e instalar una clave SSH

Do this from your own machine, not the server. Ed25519 keys are shorter and faster than RSA and are supported everywhere that matters.

ssh-keygen -t ed25519 -C "onionvps-$(date +%Y%m)"
ssh-copy-id -i ~/.ssh/id_ed25519.pub root@YOUR_SERVER_IP

02 Crear un usuario no root

Working as root all the time removes a useful safety net and makes every mistake maximally expensive.

adduser --gecos "" ops
usermod -aG sudo ops
rsync --archive --chown=ops:ops ~/.ssh /home/ops

03 Endurecer el demonio SSH

Disable password authentication entirely — brute force against key-only SSH is not possible. Keep a second terminal connected while you do this, so a mistake does not lock you out.

cat >/etc/ssh/sshd_config.d/99-hardening.conf <<'EOF'
PasswordAuthentication no
PermitRootLogin no
KbdInteractiveAuthentication no
AllowUsers ops
EOF
sshd -t && systemctl reload ssh

04 Configurar un firewall con denegación por defecto

Cover IPv6 as well as IPv4. Every OnionVPS instance has a routed /64, so a v4-only ruleset leaves every service publicly reachable over v6.

ufw default deny incoming
ufw default allow outgoing
ufw allow 22/tcp
ufw allow 80,443/tcp
ufw enable
ufw status verbose   # confirm IPv6 shows as enabled

05 Activar actualizaciones automáticas de seguridad

Unattended upgrades close the window between a patch being published and you noticing it exists.

apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades

06 Instalar fail2ban y tomar una instantánea

fail2ban mostly reduces log noise once passwords are disabled, but it is cheap. Then snapshot the configured state — that becomes your known-good baseline.

apt install -y fail2ban && systemctl enable --now fail2ban

Preguntas frecuentes

¿Debería cambiar el puerto SSH?

Es una reducción de ruido más que una medida de seguridad, pero es una reducción de ruido efectiva: la gran mayoría de los escáneres solo prueban el puerto 22. Combinado con autenticación solo con clave, el riesgo residual es despreciable en cualquier caso.

¿Qué pasa si me encierro fuera?

Usa la consola VNC fuera de banda del panel de control. Se conecta a la consola serial virtual y funciona sin ninguna red.