Cómo proteger una carpeta con usuario y contraseña en DirectAdmin
En pocas palabras
En DirectAdmin se hace desde la opción de directorios protegidos con contraseña: elegís la carpeta, escribís el texto que muestra el navegador, creás al menos un usuario con su clave y activás la protección. Desde ese momento el servidor pide credenciales antes de entregar cualquier archivo de esa carpeta y de sus subcarpetas. Sirve para documentos internos, un sitio en desarrollo o una barrera extra delante de un panel de administración. No cifra los archivos, no reemplaza el ingreso de una aplicación y solo es segura con el sitio en HTTPS.
Qué pasa cuando alguien entra a una carpeta protegida
La protección usa la autenticación básica de HTTP y la aplica el servidor web, antes de que corra tu sitio. Cuando llega un pedido para algo que está dentro de la carpeta, el servidor responde con el código 401 y el navegador muestra una ventanita que pide usuario y contraseña. Sin credenciales válidas no sale nada: ni páginas, ni imágenes, ni un PDF suelto.
El navegador manda el usuario y la clave en cada pedido, codificados pero no cifrados. Por eso esto se usa con el certificado activo y la dirección en https://: por HTTP común, cualquiera en la misma red puede leerlos. El SSL está incluido en el plan y se renueva solo.
Para qué sirve y para qué no
| Caso | ¿Sirve? | Detalle |
|---|---|---|
| Documentos para un grupo chico: manuales, listas internas, planillas | Sí | Es el uso ideal: rápido y sin tocar el sitio |
| Un sitio en construcción o una copia de prueba | Sí | Mientras está cerrado, tampoco lo leen los buscadores |
| Una barrera extra delante de un panel de administración | Con cuidado | Depende de que el sitio público no use archivos de esa carpeta |
| Un área de clientes con permisos distintos para cada uno | No | No sabe de roles ni lleva registro de quién vio qué: eso lo hace una aplicación |
| Un solo archivo | No directamente | La unidad es la carpeta: mové el archivo a una propia |
| Ocultar archivos a quien entra por FTP o al panel | No | Los archivos siguen ahí, sin cifrar, para quien entra por esas vías |
Activarla paso a paso
Según la versión y el aspecto del panel, la opción aparece en Funciones avanzadas como directorios protegidos con contraseña (Password Protected Directories) o como la acción Proteger (Protect) de cada carpeta en el Administrador de archivos. El recorrido es el mismo:
- Ubicá la carpeta dentro de
public_html. Revisá bien cuál marcás: la protección alcanza a todo lo que tenga adentro. - Escribí el texto del cartel que va a ver el visitante antes de identificarse.
- Creá el primer usuario y su contraseña, y repetila en la confirmación. Ese usuario es solo de la carpeta: no tiene relación con el del panel ni con las casillas de correo.
- Marcá la casilla que habilita la protección. Si la salteás, el usuario queda creado pero la carpeta sigue abierta.
- Guardá. La carpeta pasa a figurar en la lista de directorios protegidos.
Sumar, cambiar y quitar usuarios
- Creá un usuario por persona. Así, cuando alguien deja de necesitar el acceso, lo borrás a él y los demás siguen igual.
- Para cambiar una clave, cargá el mismo nombre de usuario con la contraseña nueva: el panel la reemplaza.
- Para quitar a alguien, borralo de la lista de usuarios de esa carpeta. Aunque su navegador tenga la clave guardada, deja de entrar.
- El panel guarda las claves cifradas y no las puede mostrar. Si alguien olvidó la suya, le ponés una nueva.
Comprobar que de verdad quedó cerrada
La prueba en el navegador engaña: si ya pusiste la clave, la ventana la recuerda y vas a ver la carpeta abierta aunque esté protegida. Usá una ventana privada o, mejor, la terminal:
curl -I https://tudominio.com.ar/interno/
curl -I https://tudominio.com.ar/interno/manual.pdf
curl -I -u lucia https://tudominio.com.ar/interno/- Las dos primeras tienen que responder
401. Si la del archivo suelto responde200, la protección no está cubriendo lo que creías. - La tercera pide la contraseña de
luciay, si es correcta, responde200. - Probá también una subcarpeta: tiene que pedir la clave igual que la principal.
Carpetas que conviene no proteger
- La raíz del sitio. Además de dejar a todo el mundo afuera, bloquea la validación del certificado, que necesita leer sin credenciales una ruta dentro de
/.well-known/. El certificado deja de renovarse y te enterás cuando vence. wp-adminen WordPress. El sitio público usaadmin-ajax.php, que vive ahí, para formularios, carritos y filtros, y con la carpeta cerrada esas funciones fallan para los visitantes. Para proteger el ingreso de WordPress hay herramientas mejores: cómo endurecer WordPress.- La carpeta de archivos subidos o de imágenes. Las páginas abren, pero cada imagen pide clave y el sitio aparece roto.
- Carpetas que usan otros sistemas: el aviso de una pasarela de pago o una aplicación del celular esperan datos y reciben un pedido de contraseña.
Sacar la protección
- Volvé a la lista de directorios protegidos y entrá a la carpeta.
- Borrá los usuarios que creaste.
- Desmarcá la casilla que habilita la protección y guardá.
- Probá con
curl -Io en una ventana privada: tiene que responder sin pedir nada.
Si sigue pidiendo la clave, o da error
- Sigue pidiendo la clave después de quitarla: estás probando en una ventana que ya tenía la sesión, o hay una carpeta más arriba que también está protegida.
- Pide la clave dos veces seguidas: el sitio redirige de
httpahttps, o dewwwa sinwww, y cada versión pide sus propias credenciales. Entrá directo con la dirección definitiva. - Rechaza una clave correcta: fijate que no se haya colado un espacio al copiarla y que estés usando el usuario de la carpeta, no el del panel.
- La carpeta da error 500: algo quedó mal en su configuración, casi siempre por un archivo editado a mano. Escribinos por ticket y lo revisamos antes de que toques nada más.
Preguntas frecuentes
¿Puedo proteger un subdominio entero?
Sí. En DirectAdmin cada subdominio tiene su propia carpeta, en general dentro de public_html. Protegiendo esa carpeta cerrás el subdominio completo, algo muy útil para una copia de prueba del sitio. Cómo se crean está en crear un subdominio en DirectAdmin.
¿Google deja de mostrar la carpeta cuando la protejo?
Deja de poder leerla, así que con el tiempo la saca de los resultados. Lo que ya estaba indexado no desaparece en el momento: si era información sensible, pedí la eliminación temporal desde Search Console, en la sección de retiradas.
¿Varias personas pueden usar el mismo usuario?
Poder, pueden, pero perdés el control: para sacarle el acceso a una tenés que cambiarle la clave a todas. Un usuario por persona no cuesta nada y te deja quitar accesos de a uno.
¿Esto frena a los bots que prueban contraseñas en mi sitio?
Delante de un panel de administración, sí: los intentos automáticos chocan contra la primera puerta y ni llegan a la aplicación. El precio es que tu equipo pone dos claves para entrar.
Seguí leyendo
Endurecer WordPress: los ajustes que protegen sin sumar plugins
Actualizaciones, cuentas, wp-config.php, carpeta de subidas y acceso al escritorio: lo que de verdad frena los ataques a WordPress y lo que es maquillaje.
6 min de lectura
Permisos de archivos en tu hosting: 644, 755 y por qué nunca 777
Cómo leer los permisos de Linux, qué valor lleva cada archivo y carpeta, cómo cambiarlos desde DirectAdmin o FileZilla y qué hacer si el dueño no es tu usuario.
6 min de lectura
Crear un subdominio en DirectAdmin: carpeta, DNS y certificado
Dónde se crea un subdominio en DirectAdmin, en qué carpeta quedan sus archivos, qué pasa con el DNS y el certificado, y cómo darlo de baja sin perder nada.
6 min de lectura
