Permitir acceso MySQL remoto

El acceso remoto a MySQL desde cPanel permite que un servidor o una aplicación ubicada fuera de la cuenta de hosting se conecte a una base de datos MySQL o MariaDB. Por seguridad, la conexión no debería quedar disponible para cualquier origen: cPanel mantiene una lista de hosts autorizados.

Esta función actualmente puede aparecer como Remote Database Access o Acceso remoto a bases de datos. En versiones antiguas se llamaba Remote MySQL o MySQL remoto. El cambio de nombre no modifica el objetivo principal: permitir únicamente los orígenes que realmente necesitan conectarse.

Cuándo necesitás habilitar acceso remoto

El acceso remoto se utiliza cuando la aplicación y la base de datos están en servidores diferentes. Algunos ejemplos son un sistema de gestión alojado en otra infraestructura, una herramienta autorizada de análisis o una aplicación interna que consulta datos del sitio.

No hace falta habilitarlo cuando el sitio y MySQL funcionan en la misma cuenta de hosting. En ese caso, la aplicación normalmente utiliza localhost u otro host interno informado por el proveedor. Agregar una IP remota no mejora el funcionamiento de una instalación local.

Antes de comenzar

Reuní los siguientes datos:

  • La dirección IPv4, IPv6 o el nombre de host público desde el que saldrá la conexión.
  • El nombre completo de la base de datos y del usuario, incluidos los prefijos que aplique cPanel.
  • La contraseña del usuario de base de datos.
  • El nombre o dirección del servidor MySQL que debe utilizar la aplicación remota.
  • La confirmación de que el plan permite conexiones externas y de que el firewall admite el servicio.

La IP que se debe autorizar es la IP pública de salida del sistema remoto. No siempre coincide con la IP privada de una computadora o servidor. Una oficina, una VPN, un router o un proveedor de nube puede traducir la conexión y mostrar otra dirección al exterior.

Crear la base de datos y el usuario

Autorizar un host no crea la base ni concede privilegios automáticamente. Primero necesitás una base de datos, un usuario y los permisos adecuados. Podés seguir la guía para crear una base de datos MySQL en cPanel.

Aplicá el principio de mínimo privilegio: concedé al usuario solamente las operaciones que necesita la aplicación. Evitá reutilizar las credenciales administrativas de otro sistema. Si la conexión se compromete, un usuario limitado reduce el alcance del incidente.

Cómo autorizar un host remoto en cPanel

  1. Ingresá al cPanel de la cuenta donde se encuentra la base de datos.
  2. En la sección Databases o Bases de datos, abrí Remote Database Access. En una instalación anterior puede figurar como Remote MySQL.
  3. En el campo Host, ingresá la IP o el nombre de host que realizará la conexión.
  4. Agregá un comentario descriptivo, por ejemplo “Servidor de reportes” o “IP fija de oficina”. Esto facilita futuras auditorías.
  5. Hacé clic en Add Host o Añadir host.

La interfaz admite nombres de host, IPv4 e IPv6. También admite comodines para determinados rangos, pero ampliar el origen autorizado aumenta la superficie de exposición. Utilizá una dirección exacta siempre que sea posible.

Por qué no conviene autorizar el comodín global

El carácter % funciona como comodín en las reglas de host de MySQL. Autorizarlo sin una parte fija equivale a aceptar intentos de conexión desde cualquier origen. Aunque el usuario todavía necesita una contraseña válida, esa configuración elimina una barrera importante y facilita ataques de fuerza bruta o explotación de credenciales filtradas.

No utilices un comodín global como solución permanente. Si la IP remota cambia con frecuencia, evaluá una IP fija, una VPN, un túnel seguro o una alternativa aprobada por el proveedor. Si necesitás permitir un rango, limitá el patrón al rango imprescindible y documentá el motivo.

Configurar la aplicación remota

Después de autorizar el origen, configurá la aplicación con el host de base de datos que informe el hosting, el nombre completo de la base, el usuario y su contraseña. El puerto predeterminado de MySQL suele ser el 3306, pero no debe suponerse que está expuesto públicamente: el proveedor puede utilizar reglas distintas o exigir otra vía de acceso.

No confundas el host autorizado con el servidor al que te conectás. En cPanel agregás la IP de origen; en la aplicación remota configurás el servidor de destino. Si el proveedor ofrece cifrado TLS para MySQL, activalo y validá el certificado según sus instrucciones.

Cómo comprobar la conexión

Realizá una prueba desde el mismo servidor o red que utilizará la aplicación. Una prueba desde otra conexión puede salir con una IP pública diferente y producir un resultado engañoso.

Una vez conectado, verificá que el usuario pueda acceder únicamente a la base prevista. Para tareas administrativas dentro de cPanel, también podés utilizar phpMyAdmin; no necesitás habilitar acceso remoto para abrir esa herramienta desde el panel.

Errores frecuentes y cómo interpretarlos

  • Access denied: revisá usuario, contraseña, prefijo de cPanel, privilegios y host autorizado. El mensaje puede indicar que MySQL reconoce el intento, pero no acepta la combinación.
  • Connection timed out: suele apuntar a firewall, puerto, ruta de red, host incorrecto o servicio no disponible desde Internet.
  • Unknown host: comprobá el nombre del servidor y su resolución DNS.
  • Funciona desde una red pero no desde otra: verificá la IP pública de salida de cada ubicación.
  • Dejó de funcionar después de un cambio de proveedor de Internet: posiblemente cambió la IP autorizada.
  • El host agregado reaparece después de eliminarlo: cPanel indica que el proveedor puede administrar reglas a nivel de servidor; consultá al soporte.

Cómo retirar el acceso

Cuando una integración deja de utilizarse, regresá a Remote Database Access y eliminá el host correspondiente. Cambiá también la contraseña del usuario si las credenciales fueron compartidas con un tercero o almacenadas en un sistema que ya no controlás.

Revisá periódicamente la lista de hosts. Un comentario claro permite reconocer cada autorización. Si aparece una IP o un hostname que no identificás, no lo ignores: confirmá su origen con el proveedor antes de realizar cambios que puedan afectar un servicio legítimo.

Buenas prácticas de seguridad

  • Autorizá una IP exacta y estable en lugar de un rango amplio.
  • Creá un usuario exclusivo para cada aplicación y asignale los privilegios mínimos.
  • Utilizá contraseñas largas, únicas y almacenadas de forma segura.
  • Preferí conexiones cifradas, una VPN o un túnel cuando estén disponibles.
  • No expongas credenciales en repositorios, archivos públicos ni capturas de pantalla.
  • Eliminá accesos temporales al finalizar el trabajo.

La documentación vigente de Remote Database Access de cPanel confirma el nombre actual de la interfaz y los tipos de host admitidos. La función puede estar oculta si el proveedor la deshabilitó en el plan. En ese caso, consultá al soporte en lugar de intentar abrir el servicio por otros medios.