🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Configurar el firewall CSF y proteger tu servidor

Actualizado el 16 de mayo de 2026

¿Qué es CSF y por qué tu servidor con DirectAdmin lo necesita?

Cuando tienes un servidor con DirectAdmin, este se convierte en el hogar de tus sitios web, correos y bases de datos. Pero, al estar expuesto a internet, también es el objetivo de ataques constantes: bots que intentan adivinar contraseñas, escaneos de puertos, ataques de fuerza bruta y más. Aquí es donde entra el firewall csf directadmin, una herramienta imprescindible para proteger tu servidor.

CSF (ConfigServer Security & Firewall) es un firewall de nivel de aplicación que se integra perfectamente con DirectAdmin. No solo filtra el tráfico, sino que incluye sistemas de detección de intrusiones, protección contra fuerza bruta en SSH, FTP, correo y el propio panel de control. Lo mejor de todo es que, aunque suene complejo, configurar CSF es un proceso bastante amigable si sigues los pasos correctos.

En este artículo, te guiaré paso a paso para que instales, configures y optimices el firewall CSF en tu servidor DirectAdmin. Al final, tendrás un servidor mucho más seguro y sabrás cómo gestionar las opciones más importantes sin miedo a romper nada.


Requisitos previos antes de instalar CSF

Antes de lanzarnos a la instalación, necesitas tener acceso a tu servidor por SSH (línea de comandos). Si no sabes qué es SSH, piensa en él como una "ventana negra" donde escribes comandos para hablar directamente con el sistema operativo. Necesitarás:

  • Acceso root (el usuario administrador del servidor).
  • Una conexión SSH estable (puedes usar programas como PuTTY en Windows o la terminal nativa en Mac/Linux).
  • Conocer la versión de tu sistema operativo (CentOS, AlmaLinux, Ubuntu, etc.).

[WARNING]
Si no tienes experiencia con SSH, te recomiendo practicar primero con comandos básicos como ls (listar archivos) o cd (cambiar de directorio). Configurar el firewall CSF implica modificar reglas de red; un error puede dejarte fuera del servidor. No te asustes, pero ve con calma.


Instalación del firewall CSF en DirectAdmin paso a paso

La instalación de CSF es bastante directa. Sigue estos pasos:

  1. Conéctate por SSH a tu servidor como root.

  2. Descarga la última versión de CSF usando el siguiente comando:

    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    
  3. Descomprime el archivo:

    tar -xzf csf.tgz
    
  4. Entra en la carpeta de CSF:

    cd csf
    
  5. Ejecuta el script de instalación:

    sh install.sh
    

Este proceso tardará unos minutos. Al finalizar, verás un mensaje de éxito. Ahora, para verificar que todo funciona correctamente, ejecuta:

csf -v

Deberías ver la versión instalada. Además, comprueba que los módulos de firewall estén cargados:

perl /usr/local/csf/bin/csftest.pl

Este comando te dirá si el sistema cumple con los requisitos para ejecutar CSF correctamente. Si todo está en verde, ¡enhorabuena! Ya tienes el firewall instalado.

[INFO]
CSF funciona con iptables, el sistema de firewall nativo de Linux. Si tu servidor usa firewalld (común en CentOS 7+), el instalador lo desactivará automáticamente para evitar conflictos. No te preocupes, es parte del proceso.


Configuración inicial de CSF: los ajustes básicos

Una vez instalado, el firewall está activo, pero con una configuración por defecto que puede ser demasiado restrictiva o no ajustarse a tus necesidades. Vamos a modificarla.

El archivo de configuración principal es /etc/csf/csf.conf. Puedes editarlo con cualquier editor de texto, por ejemplo, nano:

nano /etc/csf/csf.conf

1. Activar el firewall en modo TESTING (¡importante!)

Antes de activar CSF por completo, te recomiendo encarecidamente usar el modo TESTING. Este modo aplica las reglas pero las desactiva automáticamente después de un tiempo (por defecto, 5 minutos) si no confirmas que todo funciona. Así evitas quedarte fuera de tu propio servidor.

Busca la línea:

TESTING = "0"

Y cámbiala a:

TESTING = "1"

Después de guardar y aplicar, tendrás 5 minutos para conectarte por SSH y confirmar que todo va bien. Si no lo haces, las reglas se desactivan solas. Una vez que estés seguro, cámbialo a "0" para activar el modo permanente.

[WARNING]
¡No te saltes el modo TESTING! Es tu red de seguridad. He visto administradores bloquearse su propio acceso por no usar esta opción. Un minuto de paciencia te ahorra un dolor de cabeza enorme.

2. Configurar los puertos permitidos

CSF controla qué puertos están abiertos al exterior. Por defecto, incluye los más comunes, pero debes revisarlos. Busca la sección TCP_IN y TCP_OUT.

Un ejemplo de configuración básica para un servidor web con DirectAdmin sería:

TCP_IN = "20,21,22,25,26,53,80,110,143,443,465,587,993,995,2082,2083,2086,2087,2095,2096,2222,3306"

Aquí tienes una explicación de los puertos más importantes:

  • 22: SSH (acceso remoto).
  • 80: HTTP (tráfico web normal).
  • 443: HTTPS (tráfico web seguro).
  • 2082/2083: Panel de control de usuario (HTTP/HTTPS).
  • 2086/2087: Panel de administración (HTTP/HTTPS).
  • 2222: Puerto de SSH alternativo que usa DirectAdmin por defecto.
  • 25, 110, 143, 465, 587, 993, 995: Puertos de correo (SMTP, POP3, IMAP y sus versiones seguras).

[TIP]
Si tu servidor tiene aplicaciones especiales (como un juego, una API o un servicio personalizado), asegúrate de abrir los puertos correspondientes. Si no sabes qué puerto usa una aplicación, revisa su documentación o usa el comando netstat -tulpn para ver qué servicios están escuchando.

3. Protección contra fuerza bruta en SSH

Uno de los mayores beneficios de configurar CSF es su protección integrada contra ataques de fuerza bruta. Busca estas configuraciones:

LF_SSH = "5"
LF_SSH_PERM = "3600"

Esto significa que si alguien falla 5 veces al intentar conectar por SSH, su IP será bloqueada durante 3600 segundos (1 hora). Puedes ajustar estos valores según tu tolerancia al riesgo. Por ejemplo, para un servidor muy expuesto, podrías poner:

LF_SSH = "3"
LF_SSH_PERM = "7200"

4. Protección para DirectAdmin

También puedes proteger el propio panel de DirectAdmin. Busca:

LF_DIRECTADMIN = "5"
LF_DIRECTADMIN_PERM = "3600"

Esto bloquea IPs que intenten acceder al panel de administración con contraseñas incorrectas repetidamente.


Aplicar los cambios y verificar que todo funciona

Una vez que hayas editado el archivo csf.conf, guarda los cambios y aplica la configuración con:

csf -r

Este comando reinicia el firewall y aplica las nuevas reglas. Para ver el estado actual:

csf -l

Verás una lista de reglas activas. Si todo está correcto, puedes probar a conectarte por SSH, abrir tu sitio web y acceder al panel de DirectAdmin para asegurarte de que todo sigue funcionando.


Gestión de IPs: bloquear y desbloquear manualmente

A veces, necesitarás bloquear una IP específica (por ejemplo, si ves un ataque en tiempo real) o desbloquear una que fue bloqueada por error. CSF hace esto muy fácil:

  • Bloquear una IP:

    csf -d 1.2.3.4
    

    Sustituye 1.2.3.4 por la IP real. También puedes añadir un comentario:

    csf -d 1.2.3.4 "IP maliciosa de ataque"
    
  • Desbloquear una IP:

    csf -a 1.2.3.4
    
  • Ver todas las IPs bloqueadas:

    cat /etc/csf/csf.deny
    
  • Ver las IPs permitidas:

    cat /etc/csf/csf.allow
    

[INFO]
Si alguna vez te bloqueas a ti mismo (por ejemplo, al configurar mal una regla), puedes acceder al servidor a través del panel de control de tu proveedor de hosting (VPS o dedicado) usando la consola VNC o similar. Desde ahí, ejecuta csf -a TU_IP para desbloquearte.


Configuraciones avanzadas de CSF para máxima seguridad

Una vez que domines lo básico, puedes exprimir más el firewall con estas opciones avanzadas:

1. Protección contra ataques DDoS (SYN Flood)

CSF puede ayudar a mitigar ataques de tipo SYN Flood. Busca y activa:

SYNFLOOD = "1"
SYNFLOOD_RATE = "100/s"
SYNFLOOD_BURST = "150"

Estas reglas limitan el número de conexiones SYN nuevas por segundo. Ajusta los valores según el tráfico de tu servidor.

2. Escaneo de puertos (Port Scan)

Activa la detección de escaneos de puertos:

PS_INTERVAL = "60"
PS_PERM = "3600"

Si alguien escanea tu servidor buscando puertos abiertos, será bloqueado automáticamente.

3. Bloqueo geográfico (Country Block)

CSF te permite bloquear países enteros. Esto es útil si tu servidor solo atiende a usuarios de ciertas regiones. Para ello, usa el script incluido:

/etc/csf/csfgeo.sh

Sigue las instrucciones para instalar la base de datos GeoIP y luego edita /etc/csf/csf.blocklists para añadir los países que quieras bloquear.

[WARNING]
El bloqueo geográfico puede afectar a visitantes legítimos que usen VPN o estén en países distintos a los esperados. Úsalo con cuidado y siempre prueba antes de aplicar en producción.


Preguntas frecuentes (FAQ) sobre CSF y DirectAdmin

¿CSF afectará el rendimiento de mi servidor?

No de forma notable. CSF es muy eficiente y consume muy pocos recursos. La mayoría de servidores ni siquiera notan su presencia.

¿Qué hago si bloqueo mi propia IP?

Ya lo hemos mencionado, pero es tan importante que lo repito: usa csf -a TU_IP desde la consola del proveedor o espera a que expire el bloqueo temporal. Si el bloqueo es permanente, tendrás que editar /etc/csf/csf.deny y eliminar la línea correspondiente.

¿Puedo usar CSF con otros paneles como Syspanel?

Sí, CSF funciona con cualquier panel de control basado en Linux. Si usas Syspanel (anteriormente conocido como HestiaCP), la instalación es exactamente la misma. Eso sí, recuerda que el acceso a Syspanel se realiza a través del puerto 2106, así que deberás asegurarte de que ese puerto esté permitido en la configuración de CSF.

¿Necesito reiniciar el servidor después de configurar CSF?

No es necesario. Con csf -r es suficiente para aplicar los cambios.

¿CSF protege contra todo tipo de ataques?

No. CSF es una capa de seguridad muy potente, pero no es una solución mágica. Debes combinarlo con buenas prácticas: contraseñas fuertes, mantener el sistema actualizado, usar SSL, etc.


Conclusión: tu servidor DirectAdmin ahora es mucho más seguro

Configurar el firewall csf directadmin es una de las mejores decisiones que puedes tomar para proteger tu servidor. Con la instalación, los ajustes básicos y las opciones avanzadas que hemos visto, tendrás una defensa sólida contra ataques de fuerza bruta, escaneos maliciosos y muchas otras amenazas.

Recuerda siempre trabajar con el modo TESTING al principio, revisar los puertos abiertos y mantener el firewall actualizado. Y si en algún momento te sientes perdido, no dudes en consultar la documentación oficial de CSF o pedir ayuda a tu proveedor de hosting.

Ahora es tu turno: entra por SSH, instala CSF y dale a tu servidor la seguridad que se merece. Tu yo del futuro (y tus visitantes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel