Gratis Te mudamos el sitio y los correos sin cortes ni costo

0810 345 6377 ESEN, cambiar a inglés
InHosting
ESEN, cambiar a inglés

Cloud VPS

Primeros pasos con tu VPS: la primera hora, en orden

Por el equipo técnico de InHosting5 min de lectura

En pocas palabras

Un VPS con IP pública empieza a recibir intentos de ingreso por SSH al rato de encenderse, así que antes de instalar tu aplicación conviene dedicarle una hora a lo básico: actualizar el sistema, crear un usuario propio con sudo, entrar con clave SSH y apagar el ingreso con contraseña y el de root, encender el firewall con los puertos justos, fijar la zona horaria, activar las actualizaciones de seguridad automáticas y dejar un respaldo fuera del servidor. En un Cloud VPS el sistema operativo lo administrás vos: esta lista es tuya.

Lo primero: entrar y ver qué te entregaron

Con los datos del correo de bienvenida, entrá como root desde tu computadora. Antes de cambiar nada, mirá con qué estás trabajando:

ssh root@IP_DEL_VPS
cat /etc/os-release   # distribución y versión
nproc && free -h      # núcleos y memoria
df -h /               # disco
ip -br address        # direcciones IP
ss -tulpn             # qué está escuchando
  • Fijate que la distribución y los recursos coincidan con el plan que contrataste.
  • En ss -tulpn, un sistema recién instalado debería mostrar SSH y poco más. Anotá lo que haya: es tu punto de partida.

Actualizar antes que nada

La imagen con la que se instaló el sistema puede tener semanas o meses, y desde entonces salieron parches de seguridad. Actualizá todo y reiniciá si se actualizó el núcleo.

TareaDebian y UbuntuAlmaLinux
Actualizar todoapt update && apt full-upgradednf upgrade
¿Hace falta reiniciar?En Ubuntu, si existe /var/run/reboot-required; en Debian, si se actualizó un paquete linux-imagednf needs-restarting -r
Reiniciarrebootreboot

Tu usuario, con sudo

Trabajar siempre como root es tener el dedo sobre el botón rojo: un error de tipeo no pide confirmación. Creá tu usuario y dale permisos de administración; root queda para emergencias. Si sudo no existe, en Debian se instala con apt install sudo. El detalle, con los errores típicos, está en crear un usuario administrador con sudo.

Debian y UbuntuAlmaLinux
Crear el usuarioadduser anauseradd -m ana && passwd ana
Darle sudousermod -aG sudo anausermod -aG wheel ana
Probarsu - ana y después sudo whoamisu - ana y después sudo whoami

Clave SSH, y chau contraseñas

Desde tu computadora, no desde el VPS, generá un par de claves si todavía no tenés y copiá la pública al usuario nuevo. En Windows, ssh-keygen y ssh vienen con el sistema pero ssh-copy-id no: pegá el contenido de tu id_ed25519.pub en el archivo ~/.ssh/authorized_keys del usuario.

ssh-keygen -t ed25519 -C "ana@notebook"
ssh-copy-id ana@IP_DEL_VPS
ssh ana@IP_DEL_VPS

Cuando ya entrás con la clave, apagá el ingreso con contraseña y el de root con un archivo de configuración propio:

sudo tee /etc/ssh/sshd_config.d/00-endurecido.conf <<'EOF'
PasswordAuthentication no
KbdInteractiveAuthentication no
PermitRootLogin no
EOF
sudo sshd -t && sudo systemctl restart ssh    # en AlmaLinux: sshd
sudo sshd -T | grep -Ei "passwordauth|permitroot"
  • El nombre empieza con 00- a propósito: SSH se queda con el primer valor que lee, y algunas imágenes traen archivos como 50-cloud-init.conf o 01-permitrootlogin.conf que vuelven a habilitar la contraseña o root. El tuyo se lee antes.
  • sshd -t revisa la sintaxis antes de reiniciar; sshd -T muestra la configuración que quedó vigente. Tiene que decir passwordauthentication no y permitrootlogin no.
  • Probá entrar desde otra terminal antes de cerrar la actual.

Firewall y fail2ban

Encendé el firewall dejando pasar solo SSH y lo que vaya a usar tu aplicación, y sumá fail2ban para que las IP que insisten con contraseñas queden bloqueadas un rato. Los comandos para ufw y firewalld, qué puertos abrir y la configuración de fail2ban están en firewall y fail2ban en tu VPS. Lo mínimo, en Debian o Ubuntu:

sudo apt install ufw
sudo ufw allow OpenSSH
sudo ufw enable

La hora del servidor

Con la hora mal, los registros no sirven para reconstruir nada y algunos certificados fallan. Poné la zona horaria con la que vas a leer los registros y confirmá que el reloj se sincroniza solo:

sudo timedatectl set-timezone America/Argentina/Buenos_Aires
timedatectl
  • La salida tiene que decir System clock synchronized: yes.
  • Si dice no, instalá el servicio de hora: systemd-timesyncd en Debian y Ubuntu, o chrony en AlmaLinux, que se enciende con systemctl enable --now chronyd.

Parches de seguridad sin tener que acordarte

Debian y UbuntuAlmaLinux
Instalarapt install unattended-upgradesdnf install dnf-automatic
Configurardpkg-reconfigure -plow unattended-upgrades y responder que síEn /etc/dnf/automatic.conf, upgrade_type = security y apply_updates = yes
ActivarQueda activo al configurarlosystemctl enable --now dnf-automatic.timer

Así configurados, aplican solo los parches de seguridad. Los saltos grandes, como pasar a una versión nueva de la distribución, se planifican a mano y con un respaldo recién hecho.

El respaldo, fuera del VPS

En un Cloud VPS los respaldos corren por tu cuenta, y la regla es simple: la copia no puede vivir solo en el mismo servidor, porque lo que se lleve el servidor se lleva la copia. Armá una tarea diaria que copie la base de datos y los archivos importantes a otro lugar, y restaurá una vez para comprobar que sirve antes de poner nada en producción. Las opciones, de las instantáneas a las copias con restic o borg, están en snapshots y backups en un VPS.

Lo que conviene anotar hoy

  • La IP, el puerto de SSH y qué usuarios pueden entrar.
  • Dónde está guardada la clave privada y dónde su copia.
  • Qué puertos abriste en el firewall y por qué.
  • Qué instalaste, con qué versión y para qué.
  • Adónde van los respaldos y cuándo fue la última restauración de prueba.

Preguntas frecuentes

¿Y si mi VPS tiene Windows Server?

Los principios son los mismos, con otras herramientas. Instalá las actualizaciones pendientes desde Windows Update, cambiá la contraseña del Administrador por una larga y única, creá un usuario propio para trabajar y, en el Firewall de Windows, limitá el escritorio remoto (puerto 3389) a tu IP. Si varias personas tienen que entrar, que lo hagan a través de una VPN.

¿Puedo dejar entrar a root solo con clave?

Sí: PermitRootLogin prohibit-password permite root con clave SSH y lo niega con contraseña. Es un punto intermedio aceptable si hay scripts que necesitan entrar como root. Para el trabajo diario, igual conviene tu usuario con sudo: queda registro de quién hizo qué.

¿Qué pasa si pierdo la clave privada?

Con el ingreso por contraseña apagado, no entrás por SSH. Para evitarlo, cargá en authorized_keys dos claves de dos equipos distintos y guardá una copia de la privada en un gestor de contraseñas. Si igual te pasa, escribinos por ticket.

¿Necesito instalar un panel como DirectAdmin o cPanel?

Solo si vas a alojar varios sitios con correo y querés administrarlos sin terminal. En un Cloud VPS podés sumar una licencia de cualquiera de los dos; para una sola aplicación, lo habitual es no usar panel y ahorrarte los recursos que consume.

Seguí leyendo

¿Preferís que lo veamos juntos? Te atiende una persona.

Si la guía no alcanza para tu caso, contanos qué necesitás: te ayudamos a elegir el plan, a migrar o a configurar tu servidor.

Hablar con un técnico