
Un servidor cPanel recién instalado no es un servidor seguro. La configuración por defecto prioriza la compatibilidad sobre la seguridad: el puerto SSH está abierto de par en par, las reglas del firewall son permisivas, hay puertos de panel en texto plano escuchando, y el WAF está apagado o corriendo un ruleset mínimo. En un servidor eso es una tarde de limpieza manejable. En una flota de 20, 50 o 200 — donde se aprovisionan servidores nuevos constantemente y las configuraciones se desvían — mantenerse blindado deja de ser una tarea y se convierte en una disciplina operativa.
Escribimos una guía gratuita que convierte esa disciplina en un checklist: 18 pasos concretos, ordenados por impacto, desde la configuración SSH a nivel de sistema operativo hasta el firewall, el WAF, el endurecimiento del panel, la autenticación de correo, los backups y la auditoría. Cada paso es accionable, está probado en producción y está diseñado para no romper los sitios de los clientes.
Descarga la guía — PDF, 31 páginas, sin registro →
Para quién es la guía
Está escrita para quienes realmente operan cPanel en producción:
- Proveedores de hosting que dan el visto bueno a servidores nuevos y mantienen una flota blindada a medida que crece.
- Sysadmins y MSPs que heredaron un servidor (o cincuenta) y necesitan una línea base defendible, rápido.
- Cualquiera que alguna vez se haya dejado fuera del root intentando “solo apretar un poco el SSH” y quiera el orden de operaciones bien hecho.
Si tu trabajo es entregarle a un cliente un servidor por el que puedas responder, esto es para ti.
Qué hay dentro
La guía recorre cada capa que necesita atención antes de que un servidor cPanel esté listo para producción:
- Mantén cPanel actualizado — el tier STABLE y las actualizaciones automáticas, para que la plataforma se parchee sola en vez de irse desviando.
- SSH de la forma correcta — generar y probar las llaves antes de restringir el root, una llave por operador, y la jugada que más importa: reducir o eliminar por completo la exposición del puerto 22.
- Firewall y WAF — instalar y configurar PXF, bloquear redes maliciosas conocidas, y reemplazar un ModSecurity mínimo por un firewall de aplicaciones web de verdad.
- Específicos de cPanel y WHM — restringir WHM por IP, forzar 2FA, deshabilitar servicios sin uso, forzar HTTPS en todas partes y afinar la protección contra fuerza bruta cPHulk.
- Correo, backups y auditoría — exigir SPF, DKIM y DMARC, fijar límites de envío por cuenta, configurar backups remotos y auditar el acceso SSH y los cambios críticos de forma periódica.
Al final encontrarás un checklist para copiar y pegar que puedes correr contra cualquier servidor antes de aprobarlo, además de un apéndice de incidentes reales — un buzón comprometido quemando la reputación de tu IP, un sitio devolviendo un 500, una auditoría de exposición que encuentra un Redis sin autenticación abierto a internet.
La opinión que da forma a la guía
Una idea atraviesa todo el documento: lo más efectivo que puedes hacer por el SSH no es endurecerlo — es dejar de exponerlo.
Cerrar el puerto 22 a la internet pública por completo elimina toda una categoría de ataque en lugar de mitigarla. Los intentos de fuerza bruta, el credential-stuffing, el ruido diario de internet escaneando cada servidor que tienes — todo eso deja de importar cuando no hay nada escuchando a lo que llegar. La guía vuelve una y otra vez a eso: llaves en vez de contraseñas, un bastión en vez de un puerto abierto, un punto de entrada auditado en vez de treinta.
Dónde encaja CentralHost
El blindaje de esta guía es idéntico uses o no CentralHost — es seguridad cPanel estándar y neutral respecto al proveedor. Pero varios pasos plantean la misma pregunta: ¿cómo hago esto en 200 servidores? Ahí es donde aparece la plataforma — visibilidad de toda la flota sobre qué servidores siguen expuestos, un mapa de acceso SSH, una terminal en el navegador que funciona con el puerto 22 cerrado, y un asistente de IA que investiga un incidente entre logs, métricas y procesos y propone una solución detrás de una compuerta de aprobación. Lee esas secciones como la respuesta “a escala”; todo lo demás se sostiene por sí solo.
Consigue la guía
Es un PDF gratuito — 31 páginas, sin muro de email, sin registro. Léela de principio a fin o salta al paso que corresponda al servidor que tienes hoy delante.
Descarga “Cómo blindar tu servidor cPanel” (PDF) →
Cuando estés listo para mantener blindada una flota entera — no solo un servidor — empieza con CentralHost, una sola consola para cada servidor que operas.