Revisión completa del VPS, el hosting, los dominios, el DNS y el correo de la cuenta, con hallazgos priorizados y un plan de acción.
La infraestructura está en buen estado y muy sobrada de recursos: el VPS trabaja al 10 % de CPU, 25 % de RAM y 10 % de disco, con backups diarios funcionando y el firewall activo. El servidor se reinstaló limpio el 11/08/2026 (plantilla Ubuntu 24.04 + Coolify) y ya tiene endurecido base preparado.
Lo que conviene atacar no es rendimiento, sino tres frentes: (1) cerrar el acceso SSH y endurecer la protección del correo; (2) ordenar la duplicidad entre el hosting compartido y el VPS —hay subdominios dados de alta en los dos sitios—; y (3) añadir monitorización y backups a nivel de aplicación para poder restaurar rápido. Nada urgente en rojo, pero sí deuda de orden y seguridad que crece cuanto más se tarda.
| Servicio | Detalle | Estado |
|---|---|---|
| VPS KVM 2 | Ubuntu 24.04 + Coolify · 2 vCPU / 8 GB RAM / 100 GB disco · IP 187.124.3.227 · reinstalado 11/08/2026 | Activo · renueva abr-2027 (275,76 €/año) |
| Hosting Business | Cuenta compartida (u681671785) con 25 vhosts (salmeronai.es principal + 24 addon) | Activo · prepagado hasta may-2030 |
| Dominios | salmeronai.es, elviasalmeron.es, aceitesdelzenete.es, salmeronai.tech | Activos |
| Correo | Starter Business Email: salmeronai.es (de pago), aceitesdelzenete.es y elviasalmeron.es (en periodo de prueba) | 3 órdenes activas |
| Firewall | FW-salmeronai-web → abre 22 (SSH), 80, 443 e ICMP a cualquiera | Sincronizado |
| Seguridad | Backups diarios (5 retenidos), 1 snapshot manual, escáner Monarx instalado | Operativo |
Arquitectura actual
El sitio principal salmeronai.es y su www se sirven desde el hosting compartido (CDN de Hostinger). En cambio, el comodín *.salmeronai.es y una lista de subdominios (panel, portal, n8n, intranet, datos, cms, nube…) apuntan al VPS, donde Coolify orquesta las aplicaciones. Es decir: tienes una arquitectura mixta —web comercial en compartido, aplicaciones en el VPS— que funciona, pero que se ha ido montando por capas y hoy tiene solapes.
El firewall permite el puerto 22 desde any y no hay ninguna clave SSH registrada en el panel de Hostinger. Eso deja la puerta expuesta a fuerza bruta y sugiere que el acceso podría estar por contraseña.
Acción: subir tu clave pública SSH, deshabilitar el login por contraseña en sshd_config, y restringir el puerto 22 en el firewall a tu IP fija (o rango de la oficina). El endurecido base con fail2ban ya lo tienes preparado como script: conviene confirmar que se aplicó tras la reinstalación.
Los tres dominios con correo (salmeronai.es, elviasalmeron.es, aceitesdelzenete.es) tienen SPF y DKIM correctos, pero el DMARC está en p=none: detecta suplantación pero no la bloquea. Cualquiera puede enviar correo falsificando tu dominio sin consecuencias.
Acción: pasar a p=quarantine unas semanas vigilando informes, y luego a p=reject. Protege tu marca frente a fraudes por email (facturas falsas, phishing a clientes).
Solo hay un snapshot manual y expira mañana. Los backups diarios cubren el desastre general, pero un snapshot es tu "deshacer" inmediato antes de tocar el servidor.
Acción: crear siempre un snapshot antes de cada cambio grande en Coolify o el sistema, y restaurar/renovar según haga falta.
Muchos subdominios (abitia, visor, contacto, qr, ofertas, clientes, jose, app, studia, catálogos, obras, gestión, presupuestos, aula, calidad, partes…) están dados de alta como vhosts en el hosting compartido, pero el comodín DNS los manda al VPS. Resultado: esos vhosts del compartido quedan huérfanos, sin recibir tráfico, y generan confusión sobre "dónde vive cada cosa".
Acción: decidir por cada servicio si vive en compartido o en VPS, y eliminar el vhost duplicado del lado que no se use. Un solo lugar por aplicación.
gdr, sened y tienda de aceitesdelzenete.es están dados de alta como vhosts en el compartido, pero en la zona DNS no existe registro para ellos → probablemente no resuelven / no cargan.
Acción: si se usan, crear el registro A/CNAME correspondiente; si no, dar de baja el vhost para no dejar residuos.
El dominio resuelve a 2.57.91.91, que no es ni tu VPS (187.124.3.227) ni el CDN del hosting compartido. Puede ser correcto (otro producto de Hostinger), pero conviene confirmar qué hay ahí para no perderlo de vista.
Acción: verificar qué servicio sirve elviasalmeron.es y documentarlo.
No hay un vigilante externo que avise si el VPS o una web se caen. Te enterarías cuando lo note un cliente.
Acción: activar las notificaciones de Coolify (Telegram/email) y un monitor de uptime externo (UptimeRobot o Better Stack) sobre panel, portal y las webs críticas.
Los backups de Hostinger son de la máquina completa: perfectos para un desastre, pero lentos e imprecisos si solo quieres recuperar una base de datos o los ficheros de una app.
Acción: configurar en Coolify backups de bases de datos y volúmenes hacia un almacenamiento externo (S3/Backblaze), con restauración granular y probada.
Tienes hosting Business prepagado hasta 2030 y, en paralelo, el VPS al 10-25 % de uso. No es un error —el compartido ya está pagado— pero con tanto margen en el VPS cabe consolidar cargas y, a futuro, no renovar lo que no aporte.
Acción: mientras el compartido esté pagado, aprovéchalo; planifica a medio plazo mover lo esencial al VPS.
El dominio .tech (≈60 €/año) solo apunta a la página de conexión de Hostinger, sin contenido.
Acción: redirigirlo a salmeronai.es o dejar que no renueve si no tiene uso previsto.
elviasalmeron.es y aceitesdelzenete.es están en trial y renovarán como Starter Business Email (≈7 €/año cada una). Bien para no perder el correo, pero conviene decidir cuáles se quedan.
Acción: confirmar qué buzones se usan y desactivar la autorenovación de los que no.
El escáner Monarx está pensado para hostings PHP/cPanel; en un VPS que solo corre Docker/Coolify su valor es limitado. No molesta, pero no es tu capa de defensa principal.
Acción: apoyarte en firewall + fail2ban + actualizaciones automáticas como defensa real; Monarx queda como extra.