Hay un rito de paso para quien empieza a administrar su propio servidor: decides montar un firewall, tecleas un par de comandos de ufw, pulsas enable — y la terminal se queda muda. SSH desapareció. No rompiste nada ni te hackearon. Solo cerraste la puerta contigo fuera.
Le pasa hasta a buenos administradores. La semana pasada le pasó a un cliente nuestro, por eso lo escribo. La buena noticia: se recupera por completo en menos de un minuto, y no hace falta reinstalar ni perder un solo archivo. Aquí va.

Qué falló de verdad
ufw (Uncomplicated Firewall) por defecto deniega todo lo entrante. En el momento en que ejecutas ufw enable, todo lo que no permitiste explícitamente se descarta — incluida la sesión SSH en la que estás sentado. Si olvidaste hacer ufw allow a tu puerto SSH primero, cortaste tu propia conexión en cuanto la regla entró en vigor.
Esa es la versión clásica. Hay otras dos que también pillan a la gente:
- Permitiste el puerto equivocado. Un error al teclear, o permitiste el puerto del servicio (pongamos 8080) y olvidaste el 22.
- Permitiste el 22 pero pusiste una regla
denymás arriba en la lista que lo tapa. ufw es sensible al orden.
En cualquier caso el servidor está bien — corriendo, disco intacto, tu app sigue zumbando tras el muro. Es puramente un problema de acceso de red. Justo por eso se arregla fácil.
El movimiento equivocado: reinstalar
El primer impulso suele ser "pues reseteo el servidor y empiezo de cero". No lo hagas — para esto no. Reinstalar borra todo para recuperar un SSH que funcione, cuando lo que bloquea el SSH es un comando de firewall que puedes deshacer en diez segundos. Es quemar la casa porque cerraste la puerta de entrada.
Reinstalar es lo correcto cuando quieres borrón y cuenta nueva. Para un bloqueo de ufw, es matar moscas a cañonazos.
El movimiento correcto: la consola web
Todo VPS que se precie te da una consola fuera de banda — una vía a la máquina que no pasa por SSH ni por la pila de red. En EQVPS es el botón Console en la página de tu servidor. Es una consola serial: solo texto, conectada directamente a la VM como lo harían un monitor y un teclado. Una regla de firewall no tiene poder sobre ella, porque no es tráfico de red.

Púlsalo, entra con tus credenciales de root (o revela la contraseña en el panel si no la tienes a mano) y ya estás en la máquina — con firewall o sin él.
Ahora deshaz el daño. La vía más rápida:
sudo ufw disable
Eso apaga el firewall y conserva tus reglas, para que puedas reactivarlo más tarde una vez corregido el fallo. El SSH vuelve de inmediato.
Si prefieres no tumbar el firewall entero, abre solo el puerto que te faltaba:
sudo ufw allow 22
sudo ufw status numbered
Merece la pena mirar status numbered: muestra el orden de las reglas — ahí se esconden los casos de "permití el 22 y sigue bloqueando". Si hay un deny por encima de tu allow, bórralo con sudo ufw delete <número>.
La trampa de NAT que casi ninguna guía menciona
Si estás en un plan NAT, hay una trampa aquí. Entras por SSH en un puerto alto — algo como 20266 — así que el instinto natural es ufw allow 20266. Eso no hace nada.
En NAT, ese puerto externo está reenviado al puerto 22 dentro de la VM. ufw corre dentro de la VM y solo ve el 22. Así que la regla que de verdad necesitas es:
sudo ufw allow 22
Permite 20266 y te quedarás mirando una conexión igual de rota preguntándote por qué. Permite el 22 y estás dentro. Misma idea para cualquier servicio: permite el puerto que el proceso escucha dentro de la máquina, no el reenviado por el que conectas desde fuera.
Cómo no volver a hacerlo
Arreglarlo lleva un minuto, pero mejor no necesitarlo. Dos hábitos:
Permite tu puerto SSH antes de activar. Siempre en este orden:
sudo ufw allow 22
sudo ufw enable
Hazlo al revés y vuelves a la consola.
Mantén una segunda sesión SSH abierta mientras cambias reglas del firewall. Entra dos veces. Haz los cambios en una ventana; si el SSH muere, la otra sigue viva para arreglarlo. Truco viejo, te salva siempre.
Y si estás montando una máquina nueva, nuestra lista de seguridad para un VPS nuevo cubre ufw en el orden correcto, junto con las claves SSH y las pocas cosas más que de verdad importan en los primeros diez minutos.
Lo que te llevas
Un bloqueo de ufw asusta y no es casi nada. El servidor nunca se fue; solo necesitas una puerta que el firewall no pueda cerrar de golpe — la consola web — y un comando. Ten ufw disable y la consola a mano, permite tu puerto antes de activar la próxima vez, y esto no volverá a hacerte sudar.
Comentarios
Aún no hay comentarios. Sé el primero.