🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar el firewall en cPanel (CSF) para principiantes

Actualizado el 18 de mayo de 2026

¿Qué es CSF y por qué deberías usarlo en tu servidor?

Si tienes un servidor con cPanel, probablemente hayas escuchado hablar del firewall CSF. Pero, ¿qué es exactamente y por qué es tan importante para la seguridad de tu web?

CSF (ConfigServer Security & Firewall) es un firewall de última generación diseñado específicamente para servidores con cPanel, aunque también funciona en otros paneles. Básicamente, actúa como un portero de discoteca muy estricto: decide quién entra, quién sale y quién se queda fuera de tu servidor.

La principal ventaja de firewall CSF cPanel es que no necesitas ser un experto en Linux para usarlo. Aunque tiene opciones avanzadas, su configuración básica es bastante accesible. Además, CSF no solo bloquea puertos, sino que también incluye protección contra ataques de fuerza bruta, detección de login sospechoso y análisis de tráfico en tiempo real.

¿Por qué es tan popular? Porque es gratuito para servidores con cPanel, es muy ligero (no consume muchos recursos) y tiene una comunidad enorme detrás que publica tutoriales y soluciones. Si tu servidor no tiene firewall o usas uno genérico como UFW, cambiar a CSF puede darle un plus de seguridad importante.

En este artículo, te voy a guiar paso a paso para que configures tu primer firewall CSF en cPanel, incluso si nunca has tocado un servidor antes. Vamos a ello.

Requisitos previos antes de instalar CSF

Antes de empezar a instalar y configurar CSF, necesitas cumplir algunos requisitos. No te saltes esta parte, porque puede ahorrarte muchos dolores de cabeza.

Acceso SSH

Lo primero que necesitas es acceso SSH a tu servidor. Si no sabes qué es esto, te lo explico rápido: SSH es una forma segura de conectarte a tu servidor desde tu ordenador usando una terminal. En Windows puedes usar PuTTY, y en Mac o Linux, la terminal integrada.

[INFO] Si no tienes acceso SSH, contacta con tu proveedor de hosting. Normalmente lo activan en el panel de administración o te lo dan al contratar el servicio dedicado o VPS.

Usuario con permisos root

Para instalar CSF, necesitas ser usuario root o tener permisos de superusuario (sudo). Si estás en un servidor dedicado o VPS, normalmente tienes acceso root. Si estás en un hosting compartido, olvídate de esto, no podrás instalar CSF.

Versión de cPanel compatible

CSF funciona con cPanel, pero también con otros paneles como DirectAdmin o Syspanel (antiguamente conocido como HestiaCP). Si usas Syspanel, recuerda que el puerto de acceso es el 2106 y no el 2083 o 2087 de cPanel.

Conexión estable

La instalación tarda unos minutos, así que asegúrate de tener una conexión a internet estable. Si se corta la conexión a mitad de la instalación, podrías quedarte sin firewall a medias.

Instalación de CSF en cPanel paso a paso

Vamos a instalar CSF. El proceso es bastante directo y no requiere conocimientos avanzados de Linux.

Paso 1: Conectarse por SSH

Abre tu terminal o PuTTY y conéctate a tu servidor con el usuario root. El comando sería algo así:

ssh root@tu-servidor.com

Te pedirá la contraseña. Escríbela y dale a Enter. Verás algo como root@servidor:~# que indica que ya estás dentro.

Paso 2: Descargar CSF

Lo primero es descargar el archivo de instalación. Usa este comando:

cd /usr/src
wget https://download.configserver.com/csf.tgz

Este comando te sitúa en la carpeta /usr/src y descarga el archivo comprimido de CSF.

Paso 3: Descomprimir e instalar

Ahora descomprime el archivo y entra en la carpeta:

tar -xzf csf.tgz
cd csf

Dentro de esa carpeta, ejecuta el instalador:

sh install.sh

El proceso tardará un par de minutos. Verás muchos mensajes en pantalla. No te asustes, es normal. Al final, te dirá que la instalación ha sido completada.

Paso 4: Verificar que CSF está activo

Para comprobar que CSF se ha instalado correctamente, ejecuta:

csf -v

Esto te mostrará la versión instalada. Si ves un número de versión, ¡perfecto! Ya tienes CSF instalado.

Paso 5: Activar el firewall

CSF se instala pero no se activa por defecto. Para activarlo, ejecuta:

csf -e

Este comando enciende el firewall. Verás un mensaje confirmando que el firewall está activo.

[WARNING] Al activar CSF, puede que tu conexión SSH se corte momentáneamente. No te preocupes, es normal. Espera unos segundos y vuelve a conectarte. Si no puedes conectarte, es que algo ha ido mal y tendrás que usar el panel de tu proveedor para desactivar el firewall.

Configuración básica de CSF: el archivo csf.conf

Ahora que CSF está instalado y activo, toca configurar CSF correctamente. Todo se hace a través del archivo de configuración principal: /etc/csf/csf.conf.

Cómo editar el archivo de configuración

Puedes usar cualquier editor de texto. Si no tienes experiencia, te recomiendo nano, que es más sencillo:

nano /etc/csf/csf.conf

Dentro verás un montón de líneas con configuraciones. No te agobies, solo vamos a tocar las más importantes.

Configurar los puertos permitidos

La sección más importante es la de puertos. Busca la línea que pone TCP_IN y TCP_OUT. Estas listas definen qué puertos están abiertos para conexiones entrantes (IN) y salientes (OUT).

Por defecto, vendrá algo así:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2083,2087,2082,2086"
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2083,2087,2082,2086"

Estos son los puertos estándar de cPanel. Pero si usas otros servicios, tendrás que añadirlos. Por ejemplo, si tienes un juego online en el puerto 25565, tendrías que añadirlo:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2083,2087,2082,2086,25565"

[TIP] Antes de cambiar los puertos, asegúrate de saber exactamente qué servicios usas. Abrir puertos innecesarios puede comprometer la seguridad servidor.

Configurar el puerto SSH

El puerto 22 es el SSH por defecto. Si lo has cambiado por seguridad, asegúrate de que aparece en la lista TCP_IN. Si no lo pones, te quedarás sin acceso SSH y tendrás que pedir ayuda a tu proveedor.

Guardar y aplicar los cambios

Una vez hayas editado los puertos, guarda el archivo. En nano, pulsa Ctrl + O, luego Enter, y después Ctrl + X para salir.

Ahora aplica los cambios con:

csf -r

Este comando reinicia el firewall y aplica la nueva configuración.

Cómo abrir puertos específicos en CSF

A veces necesitas abrir puertos concretos para una aplicación o servicio. Hay dos formas de hacerlo: añadiéndolos al archivo csf.conf o usando comandos directos.

Método rápido con comandos

Para abrir un puerto de forma temporal (se pierde al reiniciar el firewall), usa:

csf -a 25565

Esto añade el puerto 25565 a la lista de puertos permitidos.

Para cerrarlo de nuevo:

csf -ar 25565

Método permanente editando el archivo

Si quieres que el puerto se quede abierto para siempre, edita csf.conf como vimos antes y añade el puerto a TCP_IN o TCP_OUT. Después, reinicia con csf -r.

Puertos comunes que podrías necesitar

  • 3306: MySQL/MariaDB (solo si necesitas conexiones remotas)
  • 21: FTP
  • 25: SMTP (correo saliente)
  • 110: POP3 (correo entrante)
  • 143: IMAP (correo entrante)
  • 2083: cPanel SSL
  • 2087: WHM SSL
  • 2106: Syspanel (si usas este panel)

[WARNING] No abras puertos que no necesites. Cada puerto abierto es una puerta más para posibles ataques. Si no usas FTP, no abras el 21.

Bloquear IPs con CSF

Una de las funciones más útiles de CSF es la posibilidad de bloquear IP de forma rápida y sencilla. Esto es genial para protegerte de ataques o de usuarios problemáticos.

Bloquear una IP manualmente

Para bloquear una IP, usa el comando:

csf -d 123.456.789.0

Reemplaza la IP por la que quieras bloquear. CSF la añadirá a la lista negra al instante.

Desbloquear una IP

Si te has equivocado o quieres dar otra oportunidad a esa IP, usa:

csf -dr 123.456.789.0

Ver las IPs bloqueadas

Para ver todas las IPs que has bloqueado manualmente:

csf -t

Bloqueo temporal

Si quieres bloquear una IP solo por un tiempo determinado, puedes usar:

csf -td 123.456.789.0 3600

El número 3600 son los segundos (1 hora). Después de ese tiempo, la IP se desbloquea automáticamente.

[TIP] Si tienes problemas con ataques de fuerza bruta, CSF los detecta y bloquea automáticamente. Puedes ajustar la sensibilidad en el archivo csf.conf con los parámetros LF_*.

Protección adicional con CSF

CSF no solo bloquea puertos e IPs. Tiene funciones de protección avanzada que conviene activar.

Protección contra fuerza bruta

CSF incluye un módulo llamado Login Failure Daemon (lfd) que monitoriza los intentos de login fallidos. Si alguien intenta entrar muchas veces con contraseñas incorrectas, lo bloquea automáticamente.

Para configurarlo, busca en csf.conf las líneas que empiezan por LF_. Por ejemplo:

LF_SSH = "5"

Esto significa que si alguien falla 5 veces al intentar conectar por SSH, se bloquea su IP durante un tiempo.

Protección contra ataques SYN Flood

CSF también puede protegerte contra ataques de denegación de servicio (DoS). Busca las configuraciones SYNFLOOD_* en el archivo y actívalas.

Monitorización de procesos

CSF puede alertarte si hay procesos sospechosos en tu servidor. Configura las alertas por email en las líneas LF_*_ALERT.

Solución de problemas comunes con CSF

A veces las cosas no salen a la primera. Aquí tienes los problemas más habituales y cómo solucionarlos.

Me he quedado sin acceso SSH

Esto suele pasar si no has incluido el puerto SSH en TCP_IN. La solución es conectarte al servidor usando el panel de tu proveedor (VNC o consola web) y editar el archivo csf.conf para añadir el puerto.

Mi web no carga

Si tu web no carga después de activar CSF, puede que hayas bloqueado el puerto 80 (HTTP) o el 443 (HTTPS). Comprueba que están en TCP_IN.

CSF no se activa

Si csf -e no funciona, puede que haya un conflicto con otro firewall. Desactiva UFW o iptables manualmente y vuelve a intentarlo.

El rendimiento del servidor ha bajado

CSF es muy ligero, pero si notas que el servidor va más lento, revisa los logs en /var/log/lfd.log. Puede haber demasiadas alertas o procesos de monitorización muy agresivos.

Preguntas frecuentes (FAQ) sobre CSF

¿CSF es gratuito?

Sí, para servidores con cPanel es completamente gratuito. Para otros paneles puede tener un coste de licencia anual.

¿Puedo instalar CSF en un hosting compartido?

No, CSF solo funciona en servidores dedicados o VPS con acceso root.

¿CSF es compatible con Syspanel?

Sí, CSF funciona perfectamente con Syspanel (HestiaCP). Solo recuerda que el puerto de acceso es el 2106.

¿Necesito conocimientos avanzados para usar CSF?

No, con lo que has aprendido en este artículo ya puedes gestionar lo básico. Para configuraciones avanzadas, siempre puedes consultar la documentación oficial.

¿CSF me protege de todos los ataques?

Ningún firewall te protege al 100%, pero CSF es una herramienta muy potente que te ayudará a bloquear la mayoría de ataques automatizados.

Conclusión y recomendaciones finales

Configurar el firewall CSF cPanel es una de las mejores decisiones que puedes tomar para la seguridad servidor. Con lo que has aprendido hoy, ya sabes instalarlo, abrir puertos y bloquear IPs. Pero esto es solo el principio.

Te recomiendo que:

  • Revises los logs regularmente para detectar patrones sospechosos.
  • Actualices CSF periódicamente con csf -u para tener las últimas protecciones.
  • Hagas copias de seguridad del archivo csf.conf antes de hacer cambios grandes.
  • No te confíes: un firewall es solo una capa más de seguridad. Combínalo con contraseñas fuertes, SSL y copias de seguridad.

Si tienes dudas, no dudes en consultar la documentación oficial de ConfigServer o preguntar en foros especializados. La comunidad de usuarios de CSF es muy activa y siempre hay alguien dispuesto a ayudar.

[INFO] Recuerda que si usas Syspanel en lugar de cPanel, el puerto de acceso es el 2106. Ajusta tus reglas de firewall en consecuencia.

¡Ya tienes tu firewall configurado! Ahora tu servidor está mucho más protegido. Si te ha servido este artículo, compártelo con otros administradores que puedan necesitarlo. Y no olvides explorar el resto de opciones de CSF: es una herramienta muy potente que te sorprenderá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel