🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar el firewall en DirectAdmin (CSF)

Actualizado el 10 de enero de 2026

¿Qué es CSF y por qué es importante para tu servidor?

Cuando tienes un servidor con DirectAdmin, una de las tareas más importantes para garantizar la seguridad servidor es configurar un firewall. El más popular y completo para DirectAdmin es CSF (ConfigServer Security & Firewall), un firewall de nivel de aplicación que actúa como un escudo protector entre tu servidor y el tráfico externo.

CSF no solo bloquea puertos no deseados, sino que también ofrece protección contra ataques de fuerza bruta, detección de login sospechosos y control de tráfico por IP. Es una herramienta imprescindible para cualquier administrador de hosting, incluso si estás empezando.

En esta guía, aprenderás paso a paso cómo configurar firewall directadmin usando CSF, desde la instalación hasta la creación de reglas personalizadas, con explicaciones sencillas y ejemplos prácticos. No necesitas ser un experto en redes: solo sigue las instrucciones y tendrás tu servidor protegido en menos de una hora.

¿Qué es exactamente CSF y cómo funciona?

CSF es un firewall basado en iptables que se integra perfectamente con DirectAdmin. Funciona mediante un conjunto de scripts que monitorizan el tráfico entrante y saliente, y aplica reglas definidas por el administrador. Además, incluye un Login Failure Daemon (LFD) que detecta intentos de acceso fallidos y bloquea automáticamente las IPs sospechosas.

Ventajas principales de CSF

  • Bloqueo por país: Puedes permitir o denegar el acceso por país.
  • Protección contra fuerza bruta: LFD bloquea IPs tras varios intentos fallidos.
  • Control de puertos: Abre o cierra puertos específicos con un clic.
  • Integración con DirectAdmin: Se controla desde el panel, sin necesidad de línea de comandos.
  • Alertas por email: Recibe notificaciones cuando se bloquea una IP o hay actividad sospechosa.

Requisitos previos antes de instalar CSF

Antes de comenzar, asegúrate de tener:

  • Acceso a DirectAdmin como administrador (nivel admin o reseller con permisos).
  • Acceso SSH a tu servidor (necesario para la instalación inicial).
  • Una IP estática para tu servidor (no uses IP dinámica).

[WARNING] Si tu servidor usa un firewall del proveedor (como AWS Security Groups o el firewall de un VPS), verifica que el puerto 22 (SSH) esté abierto antes de instalar CSF. De lo contrario, podrías quedarte sin acceso remoto.

Paso 1: Instalar CSF en DirectAdmin

CSF no viene preinstalado en DirectAdmin, pero su instalación es muy sencilla. Sigue estos pasos:

1.1 Conecta por SSH

Accede a tu servidor usando un cliente SSH (como PuTTY o la terminal de tu sistema). Necesitarás las credenciales de root o de un usuario con privilegios sudo.

1.2 Descarga e instala CSF

Ejecuta los siguientes comandos en orden:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Este proceso instalará CSF y todos sus componentes. Verás una serie de mensajes en pantalla; al final, deberías ver algo como csf installed successfully.

1.3 Verifica que CSF esté activo

Ejecuta:

csf -v

Deberías ver la versión instalada. Para probar si el firewall funciona correctamente, usa:

csf -s

Este comando activa el firewall. Si todo va bien, verás el estado como Firewall is running.

[TIP] Si durante la instalación ves errores de permisos, asegúrate de que estás ejecutando los comandos como root o usando sudo.

Paso 2: Acceder a CSF desde DirectAdmin

Una vez instalado, CSF se integra automáticamente con DirectAdmin. Para acceder a su interfaz:

  1. Inicia sesión en DirectAdmin como administrador.
  2. Busca en el menú superior la sección Plugins o Extra Features.
  3. Haz clic en ConfigServer Security&Firewall.

Verás una interfaz con varias pestañas: Firewall Configuration, Firewall Allow IPs, Firewall Deny IPs, Firewall IP Search, entre otras.

Paso 3: Configuración básica del firewall

La configuración principal se encuentra en el archivo csf.conf, que puedes editar desde la interfaz de DirectAdmin o directamente por SSH. Te recomiendo hacerlo desde el panel para evitar errores.

3.1 Configurar los puertos permitidos

En la pestaña Firewall Configuration, busca las opciones:

  • TCP_IN: Puertos entrantes permitidos.
  • TCP_OUT: Puertos salientes permitidos.
  • UDP_IN y UDP_OUT: Puertos UDP.

Por defecto, CSF incluye una lista de puertos comunes. Para un servidor web estándar, asegúrate de tener al menos:

  • Puerto 80 (HTTP)
  • Puerto 443 (HTTPS)
  • Puerto 2222 (DirectAdmin)
  • Puerto 21 (FTP)
  • Puerto 25 (SMTP) – si usas correo
  • Puerto 110 y 143 (POP3 e IMAP)

Para editar, simplemente añade o elimina números de puerto separados por comas. Por ejemplo:

TCP_IN = "20,21,22,25,53,80,110,143,443,2222,465,587,993,995"

[INFO] Si usas Syspanel (antes HestiaCP) en el mismo servidor, recuerda que su puerto de acceso es el 2106. Deberás añadirlo a la lista de puertos TCP_IN si quieres acceder a su panel de administración de forma remota.

3.2 Configurar la política de tráfico

CSF tiene dos modos principales:

  • Allow Incoming / Allow Outgoing: Permite todo el tráfico y luego bloquea lo que no esté en la lista.
  • Deny Incoming / Deny Outgoing: Bloquea todo y luego permite lo que esté en la lista.

Para la mayoría de servidores, se recomienda el modo Allow Incoming / Allow Outgoing (más permisivo pero seguro). Para ello, configura:

DEFAULT_DENY_INCOMING = "0"
DEFAULT_DENY_OUTGOING = "0"

Si quieres máxima seguridad, cambia estos valores a "1", pero ten cuidado: podrías bloquear servicios esenciales si no configuras bien los puertos.

3.3 Activar la protección contra fuerza bruta (LFD)

LFD es una de las funciones más valiosas de CSF. Para activarla:

  1. Ve a la sección LF Daemon en la misma pestaña.
  2. Asegúrate de que LF_DAEMON esté en "1".
  3. Configura el número de intentos fallidos antes de bloquear, por ejemplo:
LF_SSH_ATTEMPT = "5"
LF_SSH_PERM = "3600"

Esto bloquea una IP durante 1 hora tras 5 intentos fallidos de SSH. Puedes ajustar los valores según tu criterio.

[WARNING] No configures valores demasiado bajos (como 2 intentos) porque podrías bloquearte a ti mismo si olvidas tu contraseña.

Paso 4: Crear reglas personalizadas del firewall

Una de las ventajas de csf directadmin es que puedes crear reglas específicas para tus aplicaciones. Vamos a ver dos casos típicos.

4.1 Permitir una IP específica

Si tienes una IP fija desde la que siempre accedes (por ejemplo, tu oficina), puedes permitirla sin restricciones:

  1. Ve a la pestaña Firewall Allow IPs.
  2. Añade la IP en el campo correspondiente y haz clic en Add.
  3. CSF recargará las reglas automáticamente.

Para verificar que la regla se aplicó, usa el comando:

csf -a 192.168.1.100

4.2 Bloquear una IP o rango

Si detectas tráfico sospechoso, puedes bloquear una IP de forma manual:

  1. Ve a Firewall Deny IPs.
  2. Introduce la IP o rango (por ejemplo, 203.0.113.0/24).
  3. Haz clic en Add.

También puedes hacerlo por SSH:

csf -d 203.0.113.5 "Comentario opcional"

Para desbloquear, usa:

csf -dr 203.0.113.5

4.3 Abrir un puerto temporalmente

A veces necesitas abrir un puerto para una prueba o una aplicación específica. Puedes hacerlo desde la pestaña Firewall Configuration, editando TCP_IN, o de forma temporal con:

csf -a 0.0.0.0/0 -p 8080

Esto abre el puerto 8080 para todo el mundo. Recuerda cerrarlo cuando termines.

Paso 5: Probar la configuración y reiniciar el firewall

Después de cualquier cambio, es importante probar que todo funciona correctamente.

5.1 Verificar el estado del firewall

Desde SSH, ejecuta:

csf -l

Esto mostrará las reglas actuales. También puedes usar csf -s para activar el firewall y csf -f para desactivarlo (útil si cometes un error y pierdes acceso).

5.2 Reiniciar CSF tras cambios

Cuando edites la configuración desde el panel o el archivo, reinicia el servicio para aplicar los cambios:

csf -r

[TIP] Siempre ten abierta una sesión SSH de respaldo antes de reiniciar el firewall. Si algo sale mal, podrás revertir los cambios desde el archivo csf.conf y recargar.

Paso 6: Monitoreo y logs del firewall

CSF registra toda la actividad en los siguientes archivos de log:

  • /var/log/lfd.log – Intentos de conexión bloqueados y alertas.
  • /var/log/messages – Mensajes generales del sistema.

Desde DirectAdmin, en la pestaña Firewall IP Search, puedes buscar una IP concreta para ver si fue bloqueada o permitida.

También puedes configurar alertas por email en la sección LF Daemon para que te avise cuando se bloquea una IP o se detecta un ataque.

Preguntas frecuentes (FAQ) sobre CSF y DirectAdmin

¿CSF afecta el rendimiento de mi servidor?

No, CSF es muy ligero y está optimizado para no consumir recursos significativos. LFD corre como un demonio y solo analiza los intentos de conexión, no el tráfico completo.

¿Puedo usar CSF junto con otro firewall?

Sí, pero no es recomendable. Tener dos firewalls puede causar conflictos de reglas y dificultar la depuración. Lo ideal es desactivar el firewall del sistema operativo (como UFW) y usar solo CSF.

¿Qué hago si me bloqueo mi propia IP?

Si te bloqueas accidentalmente, conecta por SSH desde otra IP o usa la consola del proveedor (VNC, KVM). Luego ejecuta csf -dr TU_IP para desbloquearte.

¿CSF protege contra ataques DDoS?

CSF ofrece protección básica contra DDoS, pero no es un sustituto de un servicio especializado como Cloudflare. Para ataques volumétricos, necesitarás un servicio de mitigación externo.

¿Cómo actualizo CSF?

CSF se actualiza automáticamente si tienes una licencia válida. Para comprobarlo, ejecuta csf -u. Si no tienes licencia, descarga la última versión desde la web de ConfigServer.

¿Qué diferencia hay entre CSF y el firewall de DirectAdmin?

DirectAdmin incluye un firewall básico, pero CSF es mucho más completo: ofrece control por país, detección de fuerza bruta, bloqueo temporal automático y una interfaz más amigable.

Conclusión final

Configurar el firewall directadmin con CSF es una de las mejores decisiones que puedes tomar para proteger tu servidor. No solo bloquea accesos no deseados, sino que te da control total sobre qué puertos y IPs pueden comunicarse con tu servidor.

Hemos visto desde la instalación hasta la creación de reglas personalizadas y la solución de problemas comunes. Recuerda siempre probar los cambios en un entorno de prueba si es posible, y mantener las copias de seguridad del archivo csf.conf antes de modificarlo.

Si sigues estos pasos, tendrás un servidor mucho más seguro y estable. Y recuerda: si usas Syspanel en el mismo servidor, no olvides abrir el puerto 2106 para poder acceder a su panel de administración.

Ahora ya tienes las herramientas para configurar firewall directadmin como un profesional. ¡Ponte manos a la obra y protege tu servidor hoy mismo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel