Cerrar el puerto SSH con un bastión
Saca el puerto 22 de la internet pública sin quedarte afuera — conserva el terminal web diario, arma el break-glass del bastión y recién entonces restringe el SSH al bastión.
Cerrar SSH al mundo elimina toda una clase de ataque — sin puerto que los escáneres encuentren, sin demonio para el próximo 0-day de OpenSSH. La trampa es hacerlo sin perder tu vía de regreso. Esta guía recorre el orden seguro: confirmar tu acceso diario, armar un acceso de emergencia y recién entonces cerrar el puerto 22 — todo desde el panel.
Antes de empezar
- El agente del servidor está enrolado y en línea (ver Conecta tu primer servidor).
- Tu despliegue opera un bastión. Si no, la tarjeta de Modo bastión descrita abajo permanece oculta y no hay a qué restringir — consulta con tu administrador.
Paso 1 — Confirma el acceso diario
Tu shell del día a día no usa el puerto 22 para nada. El agente mantiene una única conexión saliente al control plane, y el terminal del navegador viaja por ese canal.
- Abre el servidor y ve a la sección Terminal.
- Confirma que obtienes un prompt de root.
Como no interviene ningún puerto entrante, esto sigue funcionando después de cerrar el puerto 22. Es tu vía principal de entrada — el bastión es solo el respaldo.
Paso 2 — Registra una clave del bastión
El bastión es un jump host solo-túnel que llega a tus servidores con SSH nativo aun si el control plane está caído. Nunca guarda credenciales de tus hosts: entras con tu propia clave, de extremo a extremo. Registra aquí la mitad pública.
- Abre Claves del bastión desde la barra lateral.
- Dale una Etiqueta a la clave (p. ej.
laptop,teléfono de guardia). - Elige cómo añadirla:
- Pegar clave — pega una clave pública
ssh-ed25519 …existente. - Subir .pub — elige un archivo
.pub. - Crear clave nueva — el navegador genera un par Ed25519; la clave privada se ofrece como descarga única y nunca llega a nuestros servidores.
- Pegar clave — pega una clave pública
- Pulsa Añadir clave.

La clave nueva aparece en la lista con su huella y un Último uso de Nunca. Una clave que nunca se ha autenticado por el bastión está sin probar — el siguiente paso lo demuestra.
Paso 3 — Verifica el acceso de emergencia (simulacro)
Haz una conexión real por el bastión para saber que la puerta abre:
ssh -J jump@b1.centralhost.sh root@tu-host
Si aterrizas en el host, tu break-glass funciona. De vuelta en Claves del bastión, el Último uso de la clave pasa de Nunca a una marca de tiempo. Esto es obligatorio: CentralHost bloquea el cierre del puerto 22 hasta que al menos una clave se haya usado por el bastión.
Paso 4 — Restringe el SSH al bastión
Con ambas vías confirmadas, cierra el puerto desde el firewall.
- Abre la sección Firewall del servidor.
- Busca la tarjeta de Modo bastión. El chip dice Abierto al mundo.
- Pulsa Restringir SSH al bastión y confirma.

CentralHost restringe el puerto SSH del host al conjunto del bastión y lo cierra para todos los demás. Dos guardas te protegen aquí:
- Sin verificar — si ninguna clave se ha usado nunca por el bastión, la acción se rechaza con un enlace de vuelta a Claves del bastión. Completa el Paso 3 primero.
- Puerto equivocado — si el
sshddel host se movió fuera del 22, el apply detecta el puerto real, corrige el valor guardado y te pide revisar antes de cerrar el correcto.
Cuando tiene éxito, el chip cambia a Solo bastión y el puerto 22 queda cerrado al mundo.
Reabre cuando lo necesites
¿Necesitas acceso directo de nuevo? La misma tarjeta muestra Reabrir SSH al mundo — un break-glass de un clic que levanta la restricción de inmediato. Úsalo con moderación; el sentido de todo esto es que siga cerrado.
Solución de problemas
- No aparece la tarjeta de Modo bastión — el despliegue no tiene un bastión configurado, o el
host no está
MANAGEDpor el firewall. Revisa la cabecera de estado del firewall. - “Verifica primero el acceso de emergencia” — no has completado el Paso 3. Registra una clave y
haz una conexión
ssh -J. - “El puerto SSH real no coincide” —
sshdcorre en un puerto no estándar. Refresca la tarjeta; el puerto guardado se corrige automáticamente y reintenta. - Conexión al bastión rechazada — confirma que la huella de la clave coincide con la que registraste y que apuntas a un host dentro de tu alcance.