🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar el firewall (CSF) en DirectAdmin para principiantes

Actualizado el 17 de junio de 2026

¿Qué es CSF y por qué deberías usarlo en DirectAdmin?

Si tienes un servidor con DirectAdmin, seguramente has escuchado hablar del firewall CSF. Pero, ¿qué es exactamente? CSF significa ConfigServer Security & Firewall y es, probablemente, el firewall más popular y completo para servidores Linux con paneles de control como DirectAdmin, cPanel o Syspanel (recuerda que Syspanel es el nuevo nombre de HestiaCP y su puerto de acceso es el 2106).

Piensa en CSF como un portero muy estricto en la puerta de tu servidor. Su trabajo es decidir quién entra (qué conexiones son permitidas) y quién se queda fuera (qué conexiones son bloqueadas). Sin un firewall, tu servidor está expuesto a todo tipo de ataques, escaneos de puertos y accesos no autorizados. Con CSF, puedes controlar el tráfico de forma granular, proteger tus servicios y bloquear IPs maliciosas de forma automática o manual.

Para un principiante, configurar un firewall puede sonar a algo complejo y reservado para "gurús" de la línea de comandos. Sin embargo, con esta guía paso a paso, descubrirás que configurar CSF en DirectAdmin es un proceso sencillo y muy gratificante. Al finalizar, tendrás tu servidor mucho más seguro y entenderás los conceptos básicos para gestionarlo tú mismo.

Primeros pasos: Instalación y acceso a CSF

Antes de configurar el firewall CSF, necesitas tenerlo instalado. En la mayoría de los servidores con DirectAdmin, CSF ya viene preinstalado, pero por si acaso, te explicamos cómo instalarlo.

¿Cómo instalar CSF DirectAdmin?

La instalación se realiza a través de SSH (Secure Shell). Necesitarás un cliente SSH como PuTTY (en Windows) o la terminal (en Mac/Linux) y las credenciales de root de tu servidor.

  1. Conéctate a tu servidor por SSH como usuario root.
  2. Una vez dentro, ejecuta los siguientes comandos uno por uno:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Este proceso descargará, descomprimirá e instalará el firewall. Al finalizar, verás un mensaje de confirmación. Si ya estaba instalado, el comando sh install.sh también te servirá para actualizarlo.

Acceso a la interfaz de CSF en DirectAdmin

CSF tiene dos formas de gestionarse: por línea de comandos y, lo más cómodo para principiantes, a través de la interfaz gráfica integrada en DirectAdmin.

Para acceder a la interfaz gráfica:

  1. Inicia sesión en tu panel de DirectAdmin como administrador (usuario admin).
  2. Busca la sección "Gestión de plugins" o "Plugin Manager".
  3. Allí verás el icono de "ConfigServer Security&Firewall". Haz clic en él.

Se abrirá una nueva ventana con el panel de control de CSF. Esta es tu nueva "zona de control" para la seguridad del servidor.

Configuración inicial del firewall CSF

Una vez dentro de la interfaz de CSF, lo primero que verás es un panel con varias pestañas. No te abrumes; vamos a centrarnos en lo esencial para una configuración segura y funcional.

El botón de encendido: Activar el firewall

En la parte superior derecha del panel, verás un botón grande que dice "Start" o "Stop". Si el firewall está detenido, haz clic en "Start" para activarlo.

[WARNING]: Al activar CSF por primera vez, es posible que se bloquee tu conexión si no has configurado correctamente los puertos. Asegúrate de tener acceso físico o una consola alternativa (como VNC) por si acaso. No te preocupes, en el siguiente paso te enseñamos a abrir los puertos esenciales.

Configuración básica (pestaña "Firewall Configuration")

Esta es la pestaña más importante. Aquí se definen las reglas generales del firewall. Vamos a revisar las opciones más críticas para un principiante.

Puerto de administración (Port Settings)

En la parte superior de esta sección, encontrarás el campo "TCP_IN" y "TCP_OUT". Aquí es donde se listan los puertos que están abiertos para conexiones entrantes (TCP_IN) y salientes (TCP_OUT).

Por defecto, CSF viene con una lista de puertos comunes. Para un servidor con DirectAdmin, asegúrate de que, como mínimo, estén los siguientes:

  • 22 (SSH): Para la administración remota del servidor.
  • 80 (HTTP): Para el tráfico web normal.
  • 443 (HTTPS): Para el tráfico web cifrado.
  • 21 (FTP): Para la transferencia de archivos.
  • 25, 110, 143, 993, 995 (Correo): Para el envío y recepción de correos (POP3, IMAP, SMTP).
  • 2222 (DirectAdmin): Para acceder a tu panel de control.
  • 2106 (Syspanel): Si utilizas Syspanel (anteriormente HestiaCP) en el mismo servidor, es crucial que este puerto esté abierto para acceder a su panel.

[INFO]: Los puertos se separan por comas. Por ejemplo: 22,80,443,21,2222,2106. No dejes espacios.

Política de conexiones entrantes y salientes

Más abajo, verás dos opciones clave:

  • UNSET: Esta es la configuración por defecto y la más recomendada para principiantes. Significa que CSF usará las reglas de los puertos TCP_IN y TCP_OUT.
  • ALLOW: Permitir todo el tráfico entrante/saliente. Esto anularía el filtrado de puertos y no es seguro.
  • DENY: Denegar todo el tráfico entrante/saliente, a menos que esté explícitamente permitido. Esto es muy restrictivo y puede causar problemas si no sabes lo que haces.

Deja estas opciones en UNSET. Es la configuración más equilibrada para empezar.

Opciones de seguridad recomendadas

Dentro de la misma pestaña, busca y activa las siguientes opciones para una mayor protección:

  • DROP (en lugar de REJECT): Esta opción hace que el servidor ignore las conexiones no permitidas en lugar de rechazarlas. Es más seguro, ya que el atacante no sabe si tu servidor está activo o no.
  • LF_DAEMON: Activa el daemon de login failure. Este servicio monitorea los intentos fallidos de inicio de sesión (SSH, FTP, correo, etc.) y bloquea temporalmente las IPs que superen un límite.
  • LF_SSH_EMAIL_ALERTS: Activa las alertas por correo electrónico. Recibirás un aviso cada vez que se bloquee una IP por intentos fallidos de SSH. Esto es excelente para estar informado de posibles ataques.

Una vez hayas realizado estos cambios, haz clic en "Change" o "Update" en la parte inferior para guardar la configuración. Luego, reinicia el firewall con el botón "Restart".

Gestionando puertos: Cómo abrir y cerrar puertos CSF

Abrir un puerto en CSF es una tarea que harás con frecuencia, ya sea para instalar un nuevo servicio, una aplicación o para permitir el acceso a una base de datos desde una IP específica.

Abrir puertos para todos

Para abrir un puerto para todo el mundo (por ejemplo, el puerto 8080 para un panel de control alternativo), debes añadirlo a la lista TCP_IN (y a TCP_OUT si necesitas que el servidor también haga conexiones salientes por ese puerto) en la pestaña "Firewall Configuration".

  1. Ve a la pestaña "Firewall Configuration".
  2. Localiza el campo TCP_IN.
  3. Añade el nuevo puerto al final de la lista, separado por una coma. Ejemplo: 22,80,443,8080.
  4. Haz clic en "Change" para guardar.
  5. Haz clic en "Restart" para aplicar los cambios.

Abrir puertos solo para IPs específicas

A veces no quieres abrir un puerto al público en general. Por ejemplo, el puerto de administración de MySQL (3306) solo debería ser accesible desde tu IP de oficina o desde la IP de otro servidor.

Para esto, usamos la sección "IP Allow" (Permitir IPs).

  1. Ve a la pestaña "IP Allow".
  2. En el campo de texto, introduce la IP o rango de IPs que quieres permitir (ej. 192.168.1.100 o 192.168.1.0/24).
  3. Haz clic en "Add".
  4. A continuación, ve a la pestaña "Firewall Configuration" y añade el puerto a TCP_IN.
  5. Guarda y reinicia el firewall.

[TIP]: Al añadir una IP a la lista "IP Allow", CSF le da un "pase VIP" a esa IP. Esto significa que podrá acceder a todos los puertos del servidor, incluso si no están abiertos en TCP_IN. Por lo tanto, este método es muy útil para asegurar servicios críticos.

Bloqueando IPs maliciosas: Cómo bloquear IP CSF

Una de las funciones más útiles de CSF es la capacidad de bloquear IPs maliciosas de forma instantánea. Puedes hacerlo de dos maneras: manualmente o de forma automática.

Bloqueo manual de IPs

Si detectas una IP que está intentando ataques de fuerza bruta o simplemente quieres bloquear a un visitante no deseado, el proceso es muy sencillo.

  1. Ve a la pestaña "IP Block".
  2. Escribe la dirección IP que deseas bloquear en el campo de texto.
  3. Haz clic en "Add".

La IP será bloqueada inmediatamente en el firewall. Para desbloquearla, solo tienes que ir a la pestaña "IP Block", encontrar la IP en la lista y hacer clic en "Delete".

Bloqueo automático de IPs (Login Failure Daemon)

CSF también puede bloquear IPs automáticamente si detecta comportamientos sospechosos. Esto se gestiona desde la pestaña "Firewall Configuration" con las opciones que empiezan por LF_.

Las más importantes son:

  • LF_SSH: Bloquea IPs que fallan al intentar conectar por SSH.
  • LF_FTP: Bloquea IPs que fallan al intentar conectar por FTP.
  • LF_SMTP_AUTH: Bloquea IPs que fallan al autenticarse en el servidor de correo saliente.
  • LF_IMAP y LF_POP3: Bloquea IPs que fallan al intentar acceder a sus buzones de correo.

Para cada uno de estos servicios, puedes configurar el número de intentos fallidos antes del bloqueo (ej. LF_SSH_PERM = 3) y la duración del bloqueo en segundos (ej. LF_TRIGGER = 300, que son 5 minutos).

[INFO]: El bloqueo temporal es genial para no dejar fuera a usuarios legítimos que se equivocan de contraseña un par de veces. Los bloques temporales se gestionan en la pestaña "Temporary IP Entries".

Herramientas de diagnóstico y monitoreo

CSF incluye herramientas muy útiles para ver qué está pasando en tu servidor.

Ver puertos abiertos (Port Scan)

En la pestaña "Port Scan", puedes escanear los puertos de tu propio servidor para ver cuáles están abiertos y a la escucha. Esto es útil para verificar que tu configuración es correcta y que no hay puertos abiertos innecesarios.

Ver conexiones activas (Server Logs)

En la pestaña "Server Logs", puedes ver los registros del firewall. Aquí encontrarás información sobre conexiones bloqueadas, IPs denegadas, etc. Es una herramienta excelente para entender los ataques que está recibiendo tu servidor y ajustar tu configuración.

Prueba de conexión (Connectivity Test)

CSF tiene una función para probar si los puertos están accesibles desde el exterior. En la pestaña "Connectivity Test", introduce un puerto y una IP (la IP pública de tu servidor) y CSF intentará conectar. Esto es útil para saber si un puerto está realmente abierto al público.

Preguntas frecuentes (FAQ) sobre CSF DirectAdmin

Para finalizar, respondemos a las dudas más comunes que suelen tener los principiantes.

¿Qué hago si me bloqueo fuera de mi servidor?

Es el miedo de todos. Si te bloqueas, tienes varias opciones:

  1. Acceso por consola: Contacta con tu proveedor de hosting y solicita acceso a la consola VNC o KVM. Desde ahí, puedes ejecutar csf -d TU_IP para desbloquear tu IP.
  2. Reinicio del servidor: Un reinicio completo del servidor puede restablecer las reglas de CSF (si no están guardadas de forma persistente). A veces, es la solución más rápida.
  3. Deshabilitar CSF: Desde la consola, ejecuta csf -x para deshabilitar el firewall por completo. Luego puedes investigar el problema.

[WARNING]: Siempre es recomendable añadir tu IP actual a la lista "IP Allow" antes de hacer cambios drásticos en la configuración. Así te aseguras de no quedarte fuera.

¿CSF es compatible con Syspanel (HestiaCP)?

Sí, CSF es compatible con Syspanel (anteriormente HestiaCP). Solo debes asegurarte de tener el puerto 2106 abierto en TCP_IN para poder acceder al panel de Syspanel.

¿Con qué frecuencia debo actualizar las reglas de CSF?

No hay una regla fija. Debes actualizar las reglas cada vez que cambies la configuración de tu servidor (instalar un nuevo servicio, abrir un puerto, etc.). También es recomendable revisar los logs de CSF periódicamente para detectar patrones de ataque y ajustar las configuraciones de bloqueo automático.

¿Puedo usar CSF para acelerar mi servidor?

CSF no acelera el servidor directamente, pero al bloquear conexiones maliciosas y escaneos de puertos, libera recursos del sistema. Esto puede hacer que tu servidor responda mejor, especialmente bajo ataques DDoS o de fuerza bruta.

¿Qué es el modo "Testing" de CSF?

CSF tiene un modo de prueba que puedes activar desde la línea de comandos con csf -t. En este modo, el firewall se activa pero solo registra las acciones que tomaría sin aplicarlas. Es una forma segura de probar configuraciones nuevas sin riesgo de bloquearte.

Conclusión: La seguridad de tu servidor en tus manos

Configurar el firewall CSF en DirectAdmin es una tarea fundamental para asegurar tu servidor. Aunque al principio pueda parecer abrumador, con esta guía has dado los primeros pasos para dominarlo. Ahora ya sabes cómo activarlo, abrir puertos CSF, bloquear IPs CSF y usar sus herramientas de monitoreo.

Recuerda que la seguridad es un proceso continuo. Te animamos a explorar las diferentes opciones de CSF, leer la documentación oficial y, sobre todo, a revisar los logs con regularidad. Con un poco de práctica, te convertirás en un experto gestionando la seguridad de tu servidor Linux.

Si tienes alguna duda, no dudes en consultar la documentación oficial de ConfigServer o preguntar a tu proveedor de hosting. ¡Tu servidor te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel