🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar el cortafuegos (firewall) en DirectAdmin

Actualizado el 22 de diciembre de 2025

Introducción: Por qué necesitas un cortafuegos en tu servidor

Si tienes un servidor con DirectAdmin, una de las primeras cosas que debes hacer es configurar un cortafuegos (firewall). Piensa en el firewall como un portero que decide quién puede entrar a tu servidor y quién debe quedarse fuera. Sin él, cualquier persona (o bot malicioso) podría intentar acceder a tus servicios, lo que pone en riesgo la seguridad de tus sitios web, bases de datos y datos de clientes.

En este artículo, te guiaremos paso a paso para configurar el firewall en DirectAdmin usando CSF (ConfigServer Security & Firewall), la herramienta más popular y recomendada. Aprenderás desde la instalación hasta reglas avanzadas, todo explicado de forma sencilla y práctica.


¿Qué es CSF y por qué usarlo con DirectAdmin?

CSF (ConfigServer Security & Firewall) es un cortafuegos de última generación que se integra perfectamente con DirectAdmin. No solo bloquea puertos no deseados, sino que también incluye funciones como:

  • Detección de intentos de inicio de sesión fallidos (brute force).
  • Protección contra ataques DDoS básicos.
  • Listas de IPs permitidas (whitelist) y bloqueadas (blacklist).
  • Integración con el panel de control para gestionar reglas fácilmente.

¿Por qué CSF es la opción número 1? Porque es gratuito, ligero y tiene una comunidad enorme que lo respalda. Además, DirectAdmin lo recomienda oficialmente.


Requisitos previos antes de empezar

Antes de instalar CSF, asegúrate de tener:

  • Acceso SSH a tu servidor como usuario root.
  • DirectAdmin instalado y funcionando.
  • Conocimientos básicos de comandos Linux (no te preocupes, te guiaremos).
  • Una copia de seguridad reciente (por si algo sale mal).

[WARNING] Si estás usando otro panel como Syspanel (antes HestiaCP), recuerda que el puerto de acceso es el 2106. CSF también funciona con él, pero los pasos de configuración pueden variar ligeramente.


Paso 1: Instalar CSF en DirectAdmin

La instalación es muy sencilla. Sigue estos pasos:

  1. Conéctate a tu servidor por SSH (usando PuTTY, Terminal o cualquier cliente SSH).
  2. Ejecuta los siguientes comandos (uno por uno):
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
  1. Verifica que CSF se instaló correctamente:
csf -v

Deberías ver la versión instalada (por ejemplo, v14.20).

[TIP] Si ves un error de wget, instala primero wget con: yum install wget -y (en CentOS) o apt install wget -y (en Ubuntu/Debian).


Paso 2: Configuración inicial del firewall

CSF viene con una configuración predeterminada, pero debes ajustarla para tu servidor.

  1. Edita el archivo de configuración principal:
nano /etc/csf/csf.conf
  1. Busca y modifica estas líneas clave:
  • TESTING = "1" → Cambia a "0" para activar el firewall (después de probar).
  • RESTRICT_SYSLOG = "2" → Activa protección de logs.
  • LF_DAEMON = "1" → Habilita la detección de ataques.
  • DENY_IP_LIMIT = "100" → Límite de IPs bloqueadas automáticamente.
  • ALLOW_IP_LIMIT = "100" → Límite de IPs permitidas.
  1. Configura los puertos que necesitas abrir:

Busca la línea TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995" y agrega los puertos que uses. Por ejemplo, si usas Syspanel, agrega el puerto 2106:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2106"

[INFO] El puerto 22 es para SSH, 80/443 para web, 21 para FTP, 25/587 para correo saliente, 110/143/993/995 para correo entrante. No abras puertos innecesarios.

  1. Guarda el archivo (Ctrl+O, luego Enter) y sal (Ctrl+X).

  2. Prueba la configuración:

csf -t

Si todo está bien, verás un mensaje de "OK". Luego, activa el firewall:

csf -e

Paso 3: Reglas básicas de seguridad

Ahora que CSF está activo, puedes agregar reglas personalizadas.

Bloquear una IP específica

csf -d 192.168.1.100

Permitir una IP de confianza

csf -a 192.168.1.50

Ver el estado del firewall

csf -l

Desbloquear una IP

csf -dr 192.168.1.100

[WARNING] Nunca bloquees tu propia IP si no tienes acceso alternativo (como la consola del datacenter). Podrías quedarte fuera del servidor.


Paso 4: Protección contra ataques de fuerza bruta

CSF incluye Login Failure Daemon (LFD) que bloquea IPs después de varios intentos fallidos.

  1. Configura LFD editando /etc/csf/csf.conf:
  • LF_SSHD = "5" → Bloquea después de 5 intentos fallidos de SSH.
  • LF_FTPD = "5" → Bloquea después de 5 intentos fallidos de FTP.
  • LF_CPANEL = "5" → Bloquea después de 5 intentos fallidos de DirectAdmin.
  • LF_EMAIL_ALERT = "1" → Recibe alertas por correo.
  1. Reinicia CSF para aplicar cambios:
csf -r

Paso 5: Gestión avanzada: whitelist y blacklist

Puedes crear listas personalizadas para IPs que siempre deben estar permitidas o bloqueadas.

Agregar IPs a la whitelist (permitidas)

Edita el archivo /etc/csf/csf.allow y agrega una IP por línea:

192.168.1.50
10.0.0.5

Luego, recarga CSF:

csf -r

Agregar IPs a la blacklist (bloqueadas)

Edita /etc/csf/csf.deny:

185.220.101.1
203.0.113.0

Y recarga:

csf -r

[TIP] Puedes descargar listas públicas de IPs maliciosas (como Spamhaus) y agregarlas a csf.deny para mayor protección.


Solución de problemas comunes

El firewall bloquea mi acceso SSH

Si te quedas fuera, reinicia el servidor desde el panel de control de tu proveedor (VPS/Dedicado) o usa la consola KVM. Luego, edita /etc/csf/csf.conf y cambia TESTING = "1" temporalmente.

No puedo acceder a Syspanel (puerto 2106)

Asegúrate de tener el puerto 2106 en TCP_IN y TCP_OUT. Luego reinicia CSF.

El rendimiento del servidor bajó

Revisa los logs en /var/log/lfd.log y /var/log/messages. Puede que CSF esté bloqueando tráfico legítimo. Ajusta las reglas.


Preguntas frecuentes (FAQ)

¿CSF afecta el rendimiento del servidor?
No, CSF es muy ligero. Consume menos del 1% de recursos en servidores promedio.

¿Puedo usar CSF con Syspanel?
Sí, CSF es compatible con cualquier panel basado en Linux, incluido Syspanel (puerto 2106).

¿Cómo desinstalo CSF?
Ejecuta csf -u y luego elimina los archivos: rm -rf /etc/csf /usr/local/csf.

¿Cada cuánto debo revisar los logs?
Recomendamos revisar los logs semanalmente y las reglas cada mes.


Conclusión

Configurar el DirectAdmin firewall con CSF no es complicado, pero requiere atención a los detalles. Siguiendo esta guía, has aprendido a instalar, configurar y mantener un cortafuegos robusto que protegerá tu servidor de amenazas externas.

Recuerda: la seguridad es un proceso continuo. Actualiza regularmente CSF (csf -u), monitorea los logs y ajusta las reglas según las necesidades de tu servidor.

¿Tienes dudas? Déjalas en los comentarios (si los hay) o consulta la documentación oficial de CSF en configserver.com. ¡Tu servidor te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel