Proteger una carpeta del sitio con usuario y contraseña
Proteger una carpeta con contraseña hace que el servidor web pida usuario y clave antes de entregar cualquier archivo que esté adentro, incluidas las subcarpetas. En DirectAdmin se activa sobre la carpeta elegida: se escribe el aviso que verá el visitante, se crea al menos un usuario con su contraseña y se tilda la opción que habilita la protección. Sirve para una carpeta de archivos internos, para un listado que no querés que aparezca en Google o para un entorno de prueba. No reemplaza al login de una aplicación, no cifra los archivos y no sirve contra alguien que ya tiene acceso por FTP o al panel. Se saca borrando los usuarios, destildando la protección y grabando.
Qué hace exactamente
La protección la aplica el servidor web, antes de que se ejecute nada del sitio. Cuando alguien pide una dirección que cae dentro de la carpeta protegida, el navegador muestra un cartel gris pidiendo usuario y contraseña, y hasta que no los reciba el servidor no entrega ni una página, ni una imagen, ni un archivo suelto. Alcanza a todo lo que cuelgue de esa carpeta, subcarpetas incluidas.
Los archivos siguen guardados como estaban: no se cifran ni se mueven, lo único que cambia es que el servidor se niega a servirlos sin credenciales. Y como esas credenciales viajan dentro de la conexión, esto se usa con el certificado activo y el sitio abriendo por HTTPS: si la carpeta responde sin cifrar, el usuario y la clave cruzan la red a la vista de cualquiera que esté en el medio.
Cuándo sirve de verdad
- Una carpeta de archivos internos: listas de precios, manuales, planillas que compartís con cuatro personas.
- Un entorno de prueba o una versión nueva del sitio. La protección lo mantiene fuera de los buscadores sin depender de que un archivo de reglas esté bien escrito.
- Documentos que ya existen y que nadie tiene ganas de meter dentro de una aplicación con usuarios.
- Tapar rápido un directorio que quedó listando su contenido, mientras se arregla el problema de fondo.
- Poner una segunda puerta delante del panel de administración de una aplicación que recibe intentos de ingreso todo el día.
Cuándo no alcanza
- No reemplaza al login de una aplicación: no sabe quién es cada quien, no lleva registro ni tiene permisos por sección.
- No cifra nada. Quien entre por FTP, por el administrador de archivos o al panel ve los archivos como están.
- No protege lo que está afuera de la carpeta: si el mismo archivo se sirve desde otra ruta, esa ruta sigue abierta.
- No hay forma prolija de cerrar sesión: el navegador se acuerda de las credenciales hasta que se cierra la ventana.
- Con un solo usuario compartido, sacarle el acceso a una persona es cambiarle la clave a todas.
Proteger la carpeta
- Entrá al panel y abrí la pantalla de directorios protegidos con clave ("Password Protected Directories"). Según la versión aparece como un acceso propio del menú o como una acción de cada carpeta dentro del "Administrador de archivos" (File Manager).
- Elegí la carpeta. Si entraste por el administrador de archivos, usá la acción "Proteger" (Protect) de esa fila. Fijate bien cuál marcás: protegés esa y todo lo que tenga adentro.
- Escribí el aviso que se va a mostrar en el cartel del navegador. Es un texto corto que ve cualquiera que llegue, todavía sin haber puesto la clave.
- Cargá el primer usuario con su contraseña y repetila en el campo de confirmación. El usuario es propio de esta carpeta: no tiene nada que ver con el del panel ni con las casillas de correo.
- Tildá la casilla que habilita la protección. Sin ese tilde los usuarios quedan cargados pero la carpeta sigue abierta, y es el paso que más se saltea.
- Grabá. La pantalla vuelve al listado y la carpeta ya figura entre las protegidas.
Agregar y sacar usuarios
- Volvé a la pantalla de directorios protegidos y entrá en la carpeta desde el listado de las que ya están protegidas.
- Para sumar a alguien, cargá nombre de usuario, contraseña y confirmación, y grabá. El acceso queda activo en el momento.
- Para cambiarle la clave a alguien que ya existe, cargá el mismo nombre de usuario con la contraseña nueva: el campo actualiza si el usuario ya estaba.
- Para sacar a alguien, tildalo en la lista de usuarios de esa carpeta y borralo. Deja de entrar en el acto, aunque su navegador tenga la clave guardada.
- Grabá los cambios antes de salir de la pantalla.
Comprobar que quedó bien
- Abrí una ventana privada del navegador. En la ventana normal ya tenés las credenciales cargadas y vas a ver la carpeta abierta aunque la protección funcione.
- Pedí la dirección de la carpeta: tiene que aparecer el cartel con el aviso que escribiste.
- Cancelá el cartel. El servidor tiene que responder con un error de acceso, no con el contenido.
- Pedí un archivo suelto de adentro, por ejemplo una imagen, escribiendo su dirección completa. También tiene que pedir la clave: si te la entrega, la protección quedó a medias.
- Entrá con el usuario que creaste y probá una subcarpeta, para confirmar que la protección bajó a todo el árbol.
Lo que se rompe cuando protegés la carpeta equivocada
- La raíz del sitio entera: ahí no entra nadie, ni las personas ni los sistemas. Entre los que quedan afuera está la validación que usa el certificado para renovarse, que necesita leer una ruta del sitio sin credenciales: el certificado deja de renovar sin aviso.
- La carpeta de administración de WordPress: el sitio público usa uno de los archivos que viven ahí para sus llamadas internas, y varias funciones de la portada dejan de andar.
- La carpeta de imágenes o de archivos subidos: las páginas siguen abriendo pero las imágenes aparecen rotas, porque cada una es un pedido que ahora pide clave.
- Una carpeta con una interfaz que consumen otros sistemas: la pasarela de pago o la aplicación del teléfono reciben un pedido de credenciales donde esperaban datos.
Sacar la protección
- Entrá otra vez a la carpeta desde el listado de directorios protegidos.
- Borrá los usuarios que hayas creado, tildándolos y eliminándolos.
- Limpiá el aviso y destildá la casilla que habilita la protección.
- Grabá. La carpeta sale del listado y vuelve a responder sin pedir nada.
- Verificá en una ventana privada, igual que cuando la activaste: tiene que abrir directo.
Si sigue pidiendo la clave
- Probaste en la misma ventana donde ya te habías identificado. Cerrala del todo o usá una ventana privada.
- Quedó a mano un archivo de reglas dentro de la carpeta con la configuración vieja, porque alguien lo subió o lo editó por afuera del panel. Se ve desde el administrador de archivos.
- Protegiste una carpeta de más arriba y te olvidaste: la protección de una carpeta padre alcanza a todo lo que cuelga.
- Si el sitio empezó a devolver un error del servidor en vez de pedir la clave, algo quedó mal escrito en la configuración de esa carpeta. Si preferís, lo revisamos por ticket antes de que lo toques a mano.
Preguntas frecuentes
¿Puedo proteger una sola página?
No con esta herramienta: la unidad es la carpeta. Si necesitás blindar un archivo suelto, movelo a una carpeta propia y protegé esa carpeta.
¿Esto saca la carpeta de Google?
Impide que el buscador la lea de ahí en adelante, así que con el tiempo deja de mostrarla. Lo que ya se indexó no se borra solo: si era información sensible, además hay que pedir la eliminación por los canales del buscador.
¿Sirve para frenar los intentos de ingreso a WordPress?
Sí como segunda puerta delante de la pantalla de ingreso, y es efectivo contra los intentos automáticos. El costo es que tu equipo va a poner dos claves, y que hay que hacerlo con cuidado para no romper las llamadas internas que el sitio público hace a esa carpeta.
¿Puedo ver la contraseña de un usuario que creé?
No, se guarda cifrada y el panel no la muestra. Si alguien la perdió, cargá el mismo nombre de usuario con una contraseña nueva. Lo razonable es un usuario por persona, para poder sacarle el acceso a una sola sin molestar al resto.
Seguí leyendo
Cómo endurecer WordPress sin llenarlo de plugins
La mayoría de los sitios comprometidos lo fueron por una de tres causas. Cómo cubrirlas sin cargar el sitio de complementos.
Crear un subdominio en DirectAdmin
Dónde se crea, qué carpeta le corresponde, cuándo conviene un subdominio y cuándo una carpeta, y cómo borrarlo sin llevarte los archivos puestos.
Crear una cuenta de correo en DirectAdmin
Dónde está el formulario en el panel, qué va en cada campo, cómo entrar al webmail y cómo cambiar la clave o borrar la casilla sin perder el correo.