Cómo reforzar la seguridad de tu servidor MaadiX

 

La seguridad de un servidor no es responsabilidad exclusiva del proveedor: hay una parte importante que depende de las decisiones que tomas  Aquí tienes una serie de recomendaciones prácticas para reducir riesgos y mantener tu servidor protegido.

1. Mantén el servidor actualizado

Es tu responsabilidad aplicar las actualizaciones que publicamos y anunciamos por correo. No subestimes estos avisos de nuevas releases: cada una incluye actualizaciones de paquetes de sistema, aplicaciones y mejoras de configuración que corrigen vulnerabilidades conocidas.

Además, ten en cuenta que las releases dejan de poder actualizarse cuando llegan a su fin de vida. Esto ocurre porque los paquetes antiguos pueden desaparecer de los repositorios y dejar de estar disponibles, lo que provoca que las actualizaciones fallen. Por eso es importante no quedarse atrás.

Aquí puedes consultar el ciclo de vida de las releases .

2. Activa la autenticación en dos factores (2FA)

 

El 2FA añade una segunda capa de protección: aunque alguien consiga tu contraseña, no podrá acceder sin el segundo factor. Esto reduce drásticamente el riesgo de accesos no autorizados por contraseñas filtradas, reutilizadas o débiles.

Ahora bien, el 2FA no es infalible si no se gestiona bien. Por ejemplo, si el segundo factor llega por correo y tu dispositivo está comprometido —es decir, alguien tiene acceso al mismo dispositivo donde recibes ese correo—, la protección deja de servir. Lo mismo ocurre si guardas los códigos de respaldo en ese mismo dispositivo.

Un caso típico: entra un malware en tu ordenador o en tu móvil, o alguien consigue acceso físico al dispositivo (por ejemplo, lo pierdes o te lo roban). Si los datos no están cifrados, el 2FA queda roto, porque el atacante tiene tanto la contraseña como el segundo factor. El bloqueo de pantalla no sirve: basta con extraer el disco o arrancar desde otro sistema para leer su contenido.

Nunca guardes contraseñas en texto plano. Usa un gestor de contraseñas cifrado, como:

Más información sobre 2FA: https://docs.maadix.net/2fa/

 

3. Habilita el acceso SSH solo con clave

Desactivar el acceso por contraseña y permitir solo autenticación por clave SSH elimina por completo los ataques de fuerza bruta contra el login.

Es igual de importante guardar la clave privada en un lugar seguro: un disco cifrado o un dispositivo dedicado como una YubiKey son buenas opciones. Si la clave privada se filtra sin protección adicional, el atacante tiene acceso directo al servidor.

 

4. Aísla cada web PHP en su propio pool

Para cada web en PHP, asigna un pool propio que no se comparta con otras aplicaciones. Así, si una web se ve comprometida, el resto de aplicaciones del servidor quedan aisladas y no se ven afectadas.

Más información: https://docs.maadix.net/php-fpm/

WordPress: la principal puerta de entrada

WordPress es una de las mayores puertas de entrada de malware en los servidores. Aunque el propio WordPress se actualice de forma automática, en muchísimos casos son los plugins los que introducen la vulnerabilidad. Por eso es imprescindible hacer un mantenimiento constante de los plugins instalados: actualizarlos, y eliminar los que no se usen.

Una buena opción, además de asignar un proceso propio (Pool), es activar el plugin Wordfence y seguir su base de datos de vulnerabilidades: https://www.wordfence.com/threat-intel/vulnerabilities/

5. Cambia el nombre del servidor a tu propio dominio

Cuando damos de alta un servidor, le asignamos un subdominio bajo maadix.org para poder entregarlo de forma rápida. Desde el panel de control puedes cambiar ese dominio por el tuyo propio.

Te recomendamos hacer este cambio: así el servidor de correo utilizará tu propio dominio, revelarás menos información sobre la infraestructura que usas y, además, queda mejor a nivel de imagen de marca.

 

6.Elimina software, servicios y cuentas que no uses

Cada aplicación instalada, cada servicio en ejecución y cada puerto abierto es una puerta más que alguien podría intentar forzar. Aunque un software esté bien mantenido y se actualice, si no lo usas no aporta ningún beneficio y solo suma riesgo: más superficie de ataque, más cosas que vigilar y más probabilidades de que una vulnerabilidad te afecte sin que te des cuenta. Lo mismo aplica a las cuentas, tanto del sistema como de las aplicaciones web (WordPress, correo, etc.).

Contacta

Ponte en contacto escribiendo un correo a: contact [at] maadix [dot] net

Clave PGP: 0xE5BB2110.asc

Huella: EF80 C4FB CC27 7A3E 8D0B 0DD9 B48B 2A9B E5BB 2110