VSFTPD: Instalar y asegurar un servidor FTP en Linux (Guía completa)
Incluso en la era de la nube y el almacenamiento de objetos, el protocolo FTP sigue siendo un estándar imprescindible para autómatas industriales, impresoras multifunción o transferencias por lotes. Sin embargo, utilizar un FTP «desnudo» es suicida. VSFTPD (Very Secure FTP Daemon) es la solución de referencia para asegurar estos intercambios en Linux.
Instalación y primer reflejo de seguridad
En Debian/Ubuntu, la instalación es trivial: sudo apt install vsftpd. Pero antes de iniciar el servicio, vacía el archivo de configuración por defecto y comienza desde una base sólida. La primera regla es prohibir el acceso anónimo: anonymous_enable=NO.
El Chroot: Enjaular para proteger
Uno de los mayores fallos del FTP clásico es la posibilidad de que un usuario suba en el árbol de directorios del sistema (cd ..). Con chroot_local_user=YES, el usuario queda confinado en su directorio personal.
Atención: Por razones de seguridad, VSFTPD se niega a arrancar si el directorio raíz del chroot tiene permisos de escritura. Deberás crear una subcarpeta para las cargas o utilizar la opción allow_writeable_chroot=YES (con moderación).
Cifrado SSL/TLS: No dejes nada en claro
El FTP clásico transmite las credenciales y los datos en texto plano. Cualquier sniffer en la red puede robar tus contraseñas. Por lo tanto, la activación de TLS es innegociable en 2024. Obliga al uso de SSL para las conexiones y transferencias de datos:
ssl_enable=YES
allow_anon_ssl=NO
force_local_data_ssl=YES
force_local_logins_ssl=YES

Modo pasivo y firewall: El rompecabezas resuelto
El FTP utiliza dos puertos: el 21 para los comandos y un puerto dinámico para los datos. Si estás detrás de un cortafuegos, el modo pasivo fallará si no defines un rango fijo:
pasv_min_port=40000
pasv_max_port=40100
No olvides abrir este rango (40000:40100/tcp) en tu cortafuegos (ufw o firewalld); de lo contrario, tus usuarios se conectarán pero no podrán listar los archivos.
¿Sigue valiendo la pena usar FTP? Si tienes opción, prioriza el SFTP (vía SSH). Pero si tu autómata industrial solo admite FTP, VSFTPD es tu mejor defensa. No olvides automatizar el respaldo de tus archivos de configuración de Linux con Oxidized.
Como Afiliado de Amazon, percibo ingresos por compras adscritas que cumplen los requisitos aplicables.
Saber más: Para dominar las bases de la electrónica, no te pierdas nuestra guía sobre la Ley de Ohm.


