Grupo Salmerón Infraestructura · TI
Auditoría de infraestructura

Qué tenemos montado en Hostinger y qué podemos mejorar en el VPS

Revisión completa del VPS, el hosting, los dominios, el DNS y el correo de la cuenta, con hallazgos priorizados y un plan de acción.

Fecha12 de agosto de 2026
Cuentajsalmeron@gruposalmeron.es
Estado generalSano · con margen de mejora
1 · Resumen ejecutivo

La infraestructura está en buen estado y muy sobrada de recursos: el VPS trabaja al 10 % de CPU, 25 % de RAM y 10 % de disco, con backups diarios funcionando y el firewall activo. El servidor se reinstaló limpio el 11/08/2026 (plantilla Ubuntu 24.04 + Coolify) y ya tiene endurecido base preparado.

Lo que conviene atacar no es rendimiento, sino tres frentes: (1) cerrar el acceso SSH y endurecer la protección del correo; (2) ordenar la duplicidad entre el hosting compartido y el VPS —hay subdominios dados de alta en los dos sitios—; y (3) añadir monitorización y backups a nivel de aplicación para poder restaurar rápido. Nada urgente en rojo, pero sí deuda de orden y seguridad que crece cuanto más se tarda.

10%
CPU en uso
~2/8 GB
RAM en uso
10/100 GB
Disco en uso
5
Backups diarios OK
2 · Qué tenemos montado

Inventario de la cuenta

ServicioDetalleEstado
VPS KVM 2Ubuntu 24.04 + Coolify · 2 vCPU / 8 GB RAM / 100 GB disco · IP 187.124.3.227 · reinstalado 11/08/2026Activo · renueva abr-2027 (275,76 €/año)
Hosting BusinessCuenta compartida (u681671785) con 25 vhosts (salmeronai.es principal + 24 addon)Activo · prepagado hasta may-2030
Dominiossalmeronai.es, elviasalmeron.es, aceitesdelzenete.es, salmeronai.techActivos
CorreoStarter Business Email: salmeronai.es (de pago), aceitesdelzenete.es y elviasalmeron.es (en periodo de prueba)3 órdenes activas
FirewallFW-salmeronai-web → abre 22 (SSH), 80, 443 e ICMP a cualquieraSincronizado
SeguridadBackups diarios (5 retenidos), 1 snapshot manual, escáner Monarx instaladoOperativo

Arquitectura actual

El sitio principal salmeronai.es y su www se sirven desde el hosting compartido (CDN de Hostinger). En cambio, el comodín *.salmeronai.es y una lista de subdominios (panel, portal, n8n, intranet, datos, cms, nube…) apuntan al VPS, donde Coolify orquesta las aplicaciones. Es decir: tienes una arquitectura mixta —web comercial en compartido, aplicaciones en el VPS— que funciona, pero que se ha ido montando por capas y hoy tiene solapes.

3 · Hallazgos · Prioridad alta (seguridad)

Cerrar lo primero

Alta Acceso SSH abierto a todo Internet

El firewall permite el puerto 22 desde any y no hay ninguna clave SSH registrada en el panel de Hostinger. Eso deja la puerta expuesta a fuerza bruta y sugiere que el acceso podría estar por contraseña.

Acción: subir tu clave pública SSH, deshabilitar el login por contraseña en sshd_config, y restringir el puerto 22 en el firewall a tu IP fija (o rango de la oficina). El endurecido base con fail2ban ya lo tienes preparado como script: conviene confirmar que se aplicó tras la reinstalación.

Alta DMARC en modo permisivo (p=none)

Los tres dominios con correo (salmeronai.es, elviasalmeron.es, aceitesdelzenete.es) tienen SPF y DKIM correctos, pero el DMARC está en p=none: detecta suplantación pero no la bloquea. Cualquiera puede enviar correo falsificando tu dominio sin consecuencias.

Acción: pasar a p=quarantine unas semanas vigilando informes, y luego a p=reject. Protege tu marca frente a fraudes por email (facturas falsas, phishing a clientes).

Alta Snapshot único y con caducidad de 24 h

Solo hay un snapshot manual y expira mañana. Los backups diarios cubren el desastre general, pero un snapshot es tu "deshacer" inmediato antes de tocar el servidor.

Acción: crear siempre un snapshot antes de cada cambio grande en Coolify o el sistema, y restaurar/renovar según haga falta.

4 · Hallazgos · Prioridad media (orden y resiliencia)

Ordenar y blindar

Media Duplicidad entre hosting compartido y VPS

Muchos subdominios (abitia, visor, contacto, qr, ofertas, clientes, jose, app, studia, catálogos, obras, gestión, presupuestos, aula, calidad, partes…) están dados de alta como vhosts en el hosting compartido, pero el comodín DNS los manda al VPS. Resultado: esos vhosts del compartido quedan huérfanos, sin recibir tráfico, y generan confusión sobre "dónde vive cada cosa".

Acción: decidir por cada servicio si vive en compartido o en VPS, y eliminar el vhost duplicado del lado que no se use. Un solo lugar por aplicación.

Media Subdominios de aceitesdelzenete.es sin DNS

gdr, sened y tienda de aceitesdelzenete.es están dados de alta como vhosts en el compartido, pero en la zona DNS no existe registro para ellos → probablemente no resuelven / no cargan.

Acción: si se usan, crear el registro A/CNAME correspondiente; si no, dar de baja el vhost para no dejar residuos.

Media elviasalmeron.es apunta a un servidor distinto

El dominio resuelve a 2.57.91.91, que no es ni tu VPS (187.124.3.227) ni el CDN del hosting compartido. Puede ser correcto (otro producto de Hostinger), pero conviene confirmar qué hay ahí para no perderlo de vista.

Acción: verificar qué servicio sirve elviasalmeron.es y documentarlo.

Media Sin monitorización ni alertas externas

No hay un vigilante externo que avise si el VPS o una web se caen. Te enterarías cuando lo note un cliente.

Acción: activar las notificaciones de Coolify (Telegram/email) y un monitor de uptime externo (UptimeRobot o Better Stack) sobre panel, portal y las webs críticas.

Media Backups solo a nivel de imagen

Los backups de Hostinger son de la máquina completa: perfectos para un desastre, pero lentos e imprecisos si solo quieres recuperar una base de datos o los ficheros de una app.

Acción: configurar en Coolify backups de bases de datos y volúmenes hacia un almacenamiento externo (S3/Backblaze), con restauración granular y probada.

5 · Hallazgos · Prioridad baja (coste y limpieza)

Afinar el gasto

Baja Pagas compartido + VPS a la vez

Tienes hosting Business prepagado hasta 2030 y, en paralelo, el VPS al 10-25 % de uso. No es un error —el compartido ya está pagado— pero con tanto margen en el VPS cabe consolidar cargas y, a futuro, no renovar lo que no aporte.

Acción: mientras el compartido esté pagado, aprovéchalo; planifica a medio plazo mover lo esencial al VPS.

Baja salmeronai.tech aparcado

El dominio .tech (≈60 €/año) solo apunta a la página de conexión de Hostinger, sin contenido.

Acción: redirigirlo a salmeronai.es o dejar que no renueve si no tiene uso previsto.

Baja Dos cuentas de correo en periodo de prueba

elviasalmeron.es y aceitesdelzenete.es están en trial y renovarán como Starter Business Email (≈7 €/año cada una). Bien para no perder el correo, pero conviene decidir cuáles se quedan.

Acción: confirmar qué buzones se usan y desactivar la autorenovación de los que no.

Baja Monarx aporta poco en un VPS solo-Docker

El escáner Monarx está pensado para hostings PHP/cPanel; en un VPS que solo corre Docker/Coolify su valor es limitado. No molesta, pero no es tu capa de defensa principal.

Acción: apoyarte en firewall + fail2ban + actualizaciones automáticas como defensa real; Monarx queda como extra.

6 · Plan de acción

Por dónde empezar