🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar el firewall en cPanel (CSF) para mayor seguridad

Actualizado el 3 de octubre de 2025

¿Por qué necesitas un firewall en tu servidor cPanel?

Cuando tienes un servidor con cPanel, este se convierte en el hogar de tus sitios web, bases de datos y correos electrónnicos. Sin un firewall, es como dejar la puerta de tu casa abierta: cualquiera podría intentar entrar. Un firewall actúa como un portero que decide quién entra y quién se queda fuera.

El CSF (ConfigServer Security & Firewall) es la solución más popular y robusta para servidores cPanel. No solo bloquea accesos no deseados, sino que también detecta ataques de fuerza bruta, protege puertos específicos y te da control total sobre el tráfico entrante y saliente.

En esta guía completa, aprenderás a configurar firewall cPanel usando CSF, desde la instalación hasta la configuración avanzada, con explicaciones claras y ejemplos prácticos. Al final, también responderemos las preguntas más frecuentes que recibimos en soporte.


¿Qué es CSF y cómo funciona?

CSF (ConfigServer Security & Firewall) es un firewall basado en iptables que se integra perfectamente con cPanel. Su principal ventaja es que combina múltiples capas de seguridad en una sola herramienta:

  • Filtrado de puertos (abrir o cerrar puertos específicos).
  • Protección contra ataques de fuerza bruta (SSH, FTP, correo, etc.).
  • Detección de conexiones sospechosas en tiempo real.
  • Integración con servicios de listas negras (blocklists) para IPs maliciosas.
  • Panel de control intuitivo accesible desde WHM.

Cuando hablamos de CSF cPanel, nos referimos a la integración de este firewall con el panel de control. CSF monitorea los logs del sistema y responde automáticamente ante patrones de ataque, bloqueando las IPs infractoras temporal o permanentemente.


Paso 1: Instalar CSF en tu servidor cPanel

La instalación de CSF es sencilla y no requiere más de 10 minutos. Sigue estos pasos:

Requisitos previos

  • Acceso root al servidor (vía SSH).
  • cPanel instalado y funcionando.
  • Sistema operativo Linux (CentOS, AlmaLinux, Ubuntu, etc.).
  • Al menos 512 MB de RAM libre.

Proceso de instalación

  1. Accede a tu servidor por SSH: ssh root@tu-servidor.com
  2. Descarga la última versión de CSF:
    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    
  3. Descomprime el archivo:
    tar -xzf csf.tgz
    
  4. Entra en el directorio y ejecuta el instalador:
    cd csf
    sh install.sh
    
  5. Una vez instalado, verifica que los módulos necesarios estén activos:
    perl /usr/local/csf/bin/csftest.pl
    
  6. Activa el firewall (por defecto se instala en modo prueba):
    csf -e
    

[INFO] En modo prueba (TESTING), CSF registra acciones pero no bloquea nada. Es recomendable dejarlo así durante 24-48 horas para asegurarte de que no se bloquean conexiones legítimas.


Paso 2: Acceder a la interfaz de CSF en WHM

Una vez instalado, CSF se integra con WHM (el panel de administración de cPanel). Para acceder:

  1. Inicia sesión en WHM: https://tu-servidor.com:2087
  2. Busca la sección Plugins en el menú lateral.
  3. Haz clic en ConfigServer Security&Firewall.

Verás un panel con pestañas que te permiten gestionar:

  • Firewall Configuration: Ajustes generales y puertos.
  • Firewall Allow/Deny: Listas de IPs permitidas o bloqueadas.
  • Firewall Logs: Registro de eventos y bloqueos.
  • Firewall Reports: Estadísticas de tráfico y ataques.

[TIP] Si no ves el plugin, verifica que la instalación fue exitosa y que el servicio csf está corriendo: systemctl status csf.


Paso 3: Abrir y cerrar puertos en cPanel

Uno de los usos más comunes de CSF es abrir puertos cPanel para servicios específicos. Por defecto, CSF ya tiene configurados los puertos estándar, pero si instalas un servicio nuevo (como un panel alternativo o una aplicación personalizada), necesitarás abrir el puerto correspondiente.

Puertos por defecto en cPanel

ServicioPuertoProtocolo
SSH22TCP
HTTP80TCP
HTTPS443TCP
FTP21TCP
MySQL3306TCP (solo local)
SMTP25, 465, 587TCP
POP3110, 995TCP
IMAP143, 993TCP
cPanel2082, 2083TCP
WHM2086, 2087TCP
Webmail2095, 2096TCP

Cómo abrir un puerto nuevo

  1. Ve a Firewall Configuration en el panel de CSF.
  2. Busca la sección TCP_IN (para conexiones entrantes).
  3. Añade el puerto separado por comas. Por ejemplo, si quieres abrir el puerto 8080:
    TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2082,2083,2086,2087,2095,2096,8080"
    
  4. Guarda los cambios y reinicia CSF:
    csf -r
    

[WARNING] No abras puertos innecesarios. Cada puerto abierto es una puerta más para posibles atacantes. Si un servicio no lo usas, mantenlo cerrado.


Paso 4: Configurar reglas avanzadas de seguridad

CSF no solo bloquea puertos; también puedes crear reglas personalizadas para:

4.1 Permitir o bloquear IPs específicas

  • Para permitir una IP: Ve a Firewall Allow/Deny > Quick Allow e introduce la IP.
  • Para bloquear una IP: Ve a Quick Deny e introduce la IP.
  • También puedes hacerlo por línea de comandos:
    csf -a 192.168.1.100   # Permite la IP
    csf -d 203.0.113.50    # Bloquea la IP
    

4.2 Protección contra fuerza bruta

CSF tiene un módulo llamado LF (Login Failure) que detecta intentos fallidos de acceso. Configúralo en la pestaña Firewall Configuration:

  • LF_SSH = "5": Bloquea después de 5 intentos fallidos de SSH.
  • LF_FTP = "5": Bloquea después de 5 intentos fallidos de FTP.
  • LF_CPANEL = "5": Protege el acceso a cPanel.
  • LF_TRIGGER = "10": Número de fallos antes de bloquear la IP.

El bloqueo es temporal por defecto (300 segundos), pero puedes aumentar el tiempo con LF_TEMP_BLOCK_TIME.

4.3 Integración con listas negras

CSF puede consultar listas de IPs maliciosas conocidas. Activa esta opción en:

CC_DENY = "1"

Esto permite que CSF consulte automáticamente bases de datos de IPs maliciosas y las bloquee.


Paso 5: Monitoreo y logs del firewall

Es fundamental revisar periódicamente los logs para detectar patrones de ataque o errores de configuración.

Ver logs en tiempo real

tail -f /var/log/lfd.log

Ver estadísticas de bloqueos

csf -l

Ver IPs bloqueadas actualmente

csf -t

Generar un reporte semanal

CSF envía por correo un reporte semanal si configuras LF_REPORT_EMAIL en la configuración.

[INFO] Si notas que una IP legítima fue bloqueada por error, puedes desbloquearla con: csf -dr IP.


Paso 6: Configuración recomendada para servidores de producción

Después de probar en modo TESTING, estos son los ajustes que recomendamos para un servidor en producción:

Parámetros esenciales

TESTING = "0"
RESTRICT_SYSLOG = "3"
LF_DAEMON = "1"
LF_SSH = "5"
LF_FTP = "5"
LF_CPANEL = "5"
LF_TRIGGER = "10"
LF_TEMP_BLOCK_TIME = "600"
LF_PERMBLOCK_COUNT = "5"
LF_PERMBLOCK_TIME = "86400"

Puertos adicionales según uso

  • Si usas Syspanel (HestiaCP), recuerda que el puerto de acceso es el 2106.
  • Si usas un panel de control alternativo, añade su puerto a TCP_IN.
  • Para servicios de monitoreo externo (como Pingdom), añade sus IPs a la lista blanca.

Buenas prácticas extra

  1. Cambia el puerto SSH por defecto (22) a uno no estándar.
  2. Limita el acceso a WHM solo a IPs específicas.
  3. Activa SYNFLOOD = "1" para protegerte contra ataques SYN.
  4. Configura alertas por correo electrónico para eventos críticos.

Paso 7: Solución de problemas comunes

El firewall bloquea mi conexión

  1. Verifica si tu IP está bloqueada: csf -t | grep "TU_IP".
  2. Si aparece, desbloquéala: csf -dr TU_IP.
  3. Añade tu IP a la lista blanca temporalmente mientras ajustas la configuración.
  4. Revisa los logs para entender por qué fue bloqueada.

No puedo abrir un puerto

  • Confirma que el servicio está escuchando en ese puerto: netstat -tulpn.
  • Verifica que el puerto está en TCP_IN o UDP_IN según el protocolo.
  • Reinicia CSF después de cada cambio.

El firewall no se activa

  • Revisa el estado del servicio: systemctl status csf.
  • Verifica que los módulos de iptables están activos.
  • Consulta el log de instalación: /var/log/csf_install.log.

Preguntas frecuentes (FAQ)

¿CSF es compatible con todos los servidores cPanel?

Sí, CSF es compatible con las versiones más recientes de cPanel y los sistemas operativos Linux más comunes (CentOS, AlmaLinux, RockyLinux, Ubuntu).

¿Puedo usar CSF junto con otros firewalls?

Sí, pero es recomendable desactivar otros firewalls (como firewalld o ufw) para evitar conflictos. CSF gestiona iptables directamente.

¿Qué hago si bloqueo mi propia IP?

Accede al servidor por consola (si es posible) o usa el servicio de rescate de tu proveedor. Luego ejecuta: csf -dr TU_IP o edita /etc/csf/csf.deny.

¿CSF afecta el rendimiento del servidor?

CSF es muy ligero. El impacto en rendimiento es mínimo (menos del 1% en la mayoría de casos). El monitor lfd consume muy pocos recursos.

¿Cómo actualizo CSF?

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

¿Puedo desinstalar CSF si no me convence?

Sí: sh /usr/local/csf/bin/remove.sh. Esto eliminará todas las reglas y restablecerá iptables a su estado anterior.


Conclusión

Configurar CSF en cPanel es una de las mejores inversiones en seguridad que puedes hacer para tu servidor. No solo te protege contra ataques externos, sino que también te da un control granular sobre qué servicios son accesibles y desde dónde.

Recuerda los puntos clave:

  • Empieza en modo TESTING para evitar bloqueos accidentales.
  • Abre solo los puertos necesarios (como el 2106 si usas Syspanel).
  • Monitorea los logs regularmente para ajustar la configuración.
  • Mantén CSF actualizado para protegerte contra nuevas amenazas.

Con esta guía, ya tienes las herramientas para configurar firewall cPanel como un profesional. Si tienes dudas, tu proveedor de hosting o el equipo de soporte de cPanel siempre pueden ayudarte. La seguridad de tu servidor es responsabilidad de todos, y CSF es tu mejor aliado.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel