🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar el firewall de un servidor Linux con cPanel (CSF)

Actualizado el 24 de enero de 2026

¿Qué es CSF y por qué lo necesitas en tu servidor Linux con cPanel?

Si tienes un servidor Linux con cPanel, seguramente ya has escuchado sobre el firewall CSF. Pero, ¿sabes realmente qué es y por qué es tan importante para la seguridad de tu servidor?

CSF (ConfigServer Security & Firewall) es un firewall de nivel de aplicación diseñado específicamente para servidores con paneles de control como cPanel, DirectAdmin y Webmin. Es la herramienta de seguridad más utilizada en el mundo del hosting por una razón muy sencilla: es potente, flexible y, a pesar de su nombre técnico, bastante fácil de configurar una vez que entiendes su lógica.

Piénsalo de esta manera: si tu servidor es una casa, el firewall CSF es la puerta principal con cerradura de seguridad. Sin él, cualquier persona podría intentar entrar sin que tú te enteres. Con CSF, tú decides quién entra, quién sale y qué puertas están abiertas o cerradas.

En este artículo, te voy a guiar paso a paso para que configures el firewall CSF en tu servidor Linux con cPanel, incluso si no tienes experiencia técnica avanzada. Al final, tendrás un servidor mucho más seguro y protegido contra ataques comunes.


¿Cómo funciona el firewall CSF?

CSF funciona como un filtro de tráfico. Cada vez que un paquete de datos intenta entrar o salir de tu servidor, CSF lo analiza y decide si permitirlo o bloquearlo según las reglas que tú hayas definido.

Imagina que tienes una lista de invitados para una fiesta. CSF es el portero que revisa cada invitación, verifica la identidad y decide quién pasa. Si alguien no está en la lista o intenta entrar por una ventana, el portero lo bloquea inmediatamente.

CSF también incluye herramientas adicionales como:

  • Detección de ataques de fuerza bruta (cuando alguien intenta adivinar contraseñas miles de veces).
  • Protección contra ataques DDoS básicos.
  • Monitoreo de puertos abiertos.
  • Bloqueo automático de IPs sospechosas.
  • Integración con el panel de cPanel para gestionar todo desde una interfaz gráfica.

Requisitos antes de instalar CSF

Antes de comenzar con la instalación, asegúrate de cumplir con los siguientes requisitos:

  1. Tener acceso root al servidor a través de SSH.
  2. Tener cPanel instalado y funcionando correctamente.
  3. Conocer la IP de tu conexión (para no bloquearte accidentalmente).
  4. Tener acceso al puerto 2106 si tu panel es Syspanel (antes llamado HestiaCP), aunque en este caso nos enfocamos en cPanel.

[WARNING] No configures CSF sin saber tu IP actual. Si te equivocas en las reglas, podrías bloquearte el acceso al servidor. Siempre ten a mano la IP desde la que te conectas.


Instalación de CSF en cPanel

La instalación de CSF es un proceso sencillo que se realiza a través de la terminal. Sigue estos pasos:

Paso 1: Accede a tu servidor por SSH

Abre tu terminal y conéctate a tu servidor con el siguiente comando:

ssh root@tu-ip-del-servidor

Te pedirá la contraseña root. Escríbela y presiona Enter.

Paso 2: Descarga e instala CSF

Ejecuta los siguientes comandos en orden:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Este proceso instalará CSF en tu servidor. Verás una salida con mensajes de confirmación. Si todo sale bien, CSF estará instalado en /etc/csf.

Paso 3: Verifica que CSF esté funcionando

Para comprobar que CSF se instaló correctamente, ejecuta:

perl /usr/local/csf/bin/csftest.pl

Este comando revisará que todos los módulos necesarios estén presentes. Si ves "OK" en la mayoría de los módulos, estás listo para continuar.


Configuración básica de CSF

Ahora viene la parte interesante: configurar CSF para que proteja tu servidor sin bloquear el tráfico legítimo.

Paso 1: Habilitar el firewall

Por defecto, CSF se instala en modo de prueba. Para activarlo, edita el archivo de configuración principal:

nano /etc/csf/csf.conf

Busca la línea que dice TESTING = "1" y cámbiala a TESTING = "0".

[WARNING] Si pones TESTING = "0" sin haber configurado correctamente los puertos permitidos, podrías bloquear el acceso a tu servidor. Asegúrate de tener al menos el puerto 22 (SSH) y el 2087 (WHM) abiertos.

Paso 2: Configurar los puertos permitidos

En el mismo archivo csf.conf, busca la sección TCP_IN y TCP_OUT. Estos son los puertos por los que el tráfico puede entrar y salir.

Para un servidor cPanel estándar, estos son los puertos mínimos que deberías tener:

TCP_IN (puertos de entrada):

  • 20, 21 (FTP)
  • 22 (SSH)
  • 25 (SMTP)
  • 26 (SMTP alternativo)
  • 53 (DNS)
  • 80 (HTTP)
  • 110 (POP3)
  • 143 (IMAP)
  • 443 (HTTPS)
  • 465 (SMTPS)
  • 587 (SMTP con autenticación)
  • 993 (IMAPS)
  • 995 (POP3S)
  • 2082, 2083 (cPanel)
  • 2086, 2087 (WHM)
  • 2095, 2096 (Webmail)

TCP_OUT (puertos de salida):

  • 20, 21, 22, 25, 26, 37, 43, 53, 80, 110, 113, 143, 443, 465, 587, 993, 995
  • 2082, 2083, 2086, 2087, 2095, 2096
  • 3306 (MySQL, si usas conexiones remotas)

UDP_IN y UDP_OUT:

  • 53 (DNS)
  • 123 (NTP para sincronización de tiempo)

Paso 3: Guardar y reiniciar CSF

Después de editar los puertos, guarda el archivo con Ctrl + X, luego Y y Enter. Ahora reinicia CSF para aplicar los cambios:

csf -r

Este comando detiene y reinicia el firewall con las nuevas reglas.


Configuración avanzada de seguridad

Bloqueo de países y rangos de IP

CSF te permite bloquear países enteros si lo deseas. Esto es útil si tu servidor solo debe aceptar tráfico de ciertas regiones.

Para bloquear un país, edita el archivo:

nano /etc/csf/csf.deny

Y añade el código de país ISO (por ejemplo, CN para China, RU para Rusia) en la sección correspondiente.

También puedes bloquear rangos de IP específicos añadiéndolos en este mismo archivo:

123.456.789.0/24

Protección contra ataques de fuerza bruta

CSF tiene un sistema llamado LF_DAEMON que monitorea intentos de inicio de sesión fallidos. Para configurarlo, edita csf.conf y busca estas variables:

LF_SSH = "5"
LF_CPANEL = "5"
LF_WEBMIN = "5"

El número indica cuántos intentos fallidos se permiten antes de bloquear la IP. Puedes ajustarlos según tus necesidades.

Configuración de Syspanel (HestiaCP)

Si tu servidor utiliza Syspanel (anteriormente conocido como HestiaCP), debes asegurarte de que el puerto 2106 esté abierto en CSF. Esto es fundamental para que puedas acceder al panel de administración.

Añade el puerto 2106 a las líneas TCP_IN y TCP_OUT del archivo csf.conf. También puedes crear una regla específica:

nano /etc/csf/csf.allow

Y añade:

tcp|in|d=2106|s=tu-ip

Esto permitirá el acceso al panel solo desde tu IP, lo cual es más seguro.


Monitoreo y gestión diaria de CSF

Una vez que CSF está funcionando, necesitas saber cómo monitorearlo y gestionarlo.

Comandos esenciales de CSF

Estos son los comandos que usarás con frecuencia:

  • csf -l: Lista todas las reglas activas.
  • csf -a IP: Añade una IP a la lista blanca (permitida).
  • csf -d IP: Bloquea una IP manualmente.
  • csf -dr IP: Elimina el bloqueo de una IP.
  • csf -r: Reinicia el firewall.
  • csf -f: Detiene el firewall (no recomendado).
  • csf -e: Habilita el firewall.

Ver los bloqueos actuales

Para ver qué IPs están bloqueadas actualmente:

cat /etc/csf/csf.deny

Notificaciones por correo

CSF puede enviarte notificaciones por correo cuando bloquea una IP. Para activarlo, busca en csf.conf:

LF_EMAIL_ALERT = "1"
LF_EMAIL_TO = "tu-email@dominio.com"

Así recibirás un correo cada vez que se bloquee una dirección IP, manteniéndote informado de posibles ataques.


Solución de problemas comunes

No puedo acceder al servidor después de activar CSF

Esto suele pasar cuando no abriste el puerto 22 (SSH). Para solucionarlo:

  1. Conéctate a través del VNC o consola virtual de tu proveedor.
  2. Edita el archivo csf.conf y asegúrate de que el puerto 22 esté en TCP_IN.
  3. Reinicia CSF con csf -r.

El sitio web no carga pero el servidor responde

Revisa que los puertos 80 y 443 estén abiertos. También verifica que tu IP no esté bloqueada accidentalmente:

csf -g tu-ip

Recibo muchos correos de bloqueo

Es normal al principio, especialmente si tu servidor es nuevo. Puedes aumentar el número de intentos permitidos en LF_SSH, LF_CPANEL, etc.


Preguntas frecuentes sobre CSF y cPanel

¿CSF afecta el rendimiento del servidor?

No de manera significativa. CSF es muy eficiente y su impacto en el rendimiento es mínimo. De hecho, al bloquear tráfico malicioso, puede mejorar el rendimiento general.

¿Puedo usar CSF sin cPanel?

Sí, CSF funciona en cualquier servidor Linux, aunque está optimizado para cPanel. También funciona con Syspanel (HestiaCP) siempre que abras el puerto 2106.

¿Qué hago si bloqueo mi propia IP?

Conéctate a través de la consola virtual de tu proveedor y ejecuta:

csf -a tu-ip

Esto añadirá tu IP a la lista blanca.

¿CSF es suficiente para proteger mi servidor?

CSF es una excelente primera línea de defensa, pero no debes descuidar otras medidas como mantener el software actualizado, usar contraseñas fuertes y configurar correctamente los permisos de archivos.

¿Puedo desactivar CSF temporalmente?

Sí, con csf -f. Pero solo hazlo si sabes lo que estás haciendo, ya que dejarás tu servidor expuesto.


Conclusión

Configurar el firewall CSF en tu servidor Linux con cPanel es una de las mejores decisiones que puedes tomar para proteger tu infraestructura. Aunque al principio pueda parecer abrumador, una vez que entiendes la lógica detrás de los puertos y las reglas, verás que es mucho más sencillo de lo que parece.

Recuerda los puntos clave:

  • Siempre ten tu IP a mano antes de hacer cambios.
  • Configura los puertos mínimos necesarios para que tu servidor funcione.
  • Monitorea regularmente los bloqueos y notificaciones.
  • Mantén CSF actualizado para protegerte contra nuevas amenazas.

Con estos conocimientos, tu servidor estará mucho más seguro y preparado para enfrentar los ataques que desafortunadamente son comunes en el mundo del hosting. No esperes a ser víctima de un ataque para tomar acción. Configura CSF hoy mismo y duerme tranquilo sabiendo que tu servidor está protegido.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel