🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar el firewall en cPanel WHM (CSF)

Actualizado el 7 de septiembre de 2025

¿Qué es CSF y por qué es vital para tu servidor?

Si tienes un servidor con cPanel WHM, una de las primeras cosas que debes hacer es asegurarlo. Un servidor sin protección es como una casa con la puerta abierta: tarde o temprano alguien entrará. Aquí es donde entra en juego CSF (ConfigServer Security & Firewall), un firewall de nivel empresarial que se integra perfectamente con cPanel WHM.

CSF no es solo un firewall básico. Es un sistema completo de seguridad que incluye detección de intrusiones, bloqueo de ataques de fuerza bruta, protección contra flooding y mucho más. Además, es gratuito y ampliamente utilizado en la industria por su efectividad y facilidad de configuración.

En este artículo, te guiaré paso a paso para configurar firewall CSF en cPanel WHM, desde la instalación hasta la configuración avanzada. No necesitas ser un experto en Linux, solo seguir las instrucciones y entender los conceptos básicos. Vamos a ello.

Requisitos previos antes de instalar CSF

Antes de comenzar, asegúrate de tener lo siguiente:

  • Acceso root a tu servidor (por SSH) o acceso completo a WHM.
  • Un servidor con cPanel/WHM instalado (versión 11.6 o superior).
  • Conexión estable a internet para descargar los paquetes.
  • Conocimientos básicos de edición de archivos en Linux (puedes usar nano o vi).

[INFO] Si tu servidor usa un panel de control diferente, como Syspanel (el cual usa el puerto 2106 para acceso), el proceso es similar pero los archivos de configuración pueden variar. En este artículo nos centramos en cPanel WHM.

Paso 1: Instalar CSF en tu servidor

La instalación de CSF es bastante sencilla. Sigue estos pasos:

  1. Accede a tu servidor por SSH como usuario root.
  2. Ejecuta los siguientes comandos en orden:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
  1. Una vez instalado, verifica que los módulos necesarios estén disponibles:
perl /usr/local/csf/bin/csf -v
  1. Ahora, prueba si el firewall funciona correctamente:
perl /usr/local/csf/bin/csf -t

Este comando revisa la configuración y te dirá si hay errores. Si todo está bien, verás un mensaje indicando que el firewall está listo para activarse.

[TIP] Si el comando csf -t muestra errores, es posible que falten módulos de Perl. Puedes instalarlos con yum install perl-libwww-perl perl-LWP-Protocol-https (en CentOS) o el equivalente en tu distribución.

Paso 2: Activar CSF y configurar los puertos básicos

Después de la instalación, debes activar el firewall. Para ello:

  1. Edita el archivo de configuración principal:
nano /etc/csf/csf.conf
  1. Busca la línea TESTING = "1" y cámbiala a TESTING = "0". Esto desactiva el modo de prueba y activa el firewall.

  2. Busca la sección TCP_IN y TCP_OUT. Aquí defines qué puertos están abiertos. Por defecto, cPanel ya configura los puertos esenciales, pero es recomendable revisarlos:

TCP_IN = "20,21,22,25,26,53,80,110,143,443,465,587,993,995,2082,2083,2086,2087,2095,2096"
TCP_OUT = "20,21,22,25,26,37,43,53,80,110,113,443,587,873,993,995,2082,2083,2086,2087,2095,2096"
  1. Guarda el archivo (Ctrl+O, luego Ctrl+X en nano) y reinicia CSF:
csf -r

[WARNING] Si configuras mal los puertos, podrías bloquear tu propio acceso SSH. Siempre asegúrate de que el puerto 22 (o el puerto SSH personalizado que uses) esté en TCP_IN antes de reiniciar.

Paso 3: Configurar la interfaz de cPanel WHM para CSF

CSF se integra con WHM, lo que facilita la gestión sin necesidad de usar SSH. Para acceder:

  1. Inicia sesión en WHM (normalmente en https://tu-servidor:2087).
  2. Busca la sección Plugins en el menú lateral.
  3. Haz clic en ConfigServer Security & Firewall.

Desde aquí puedes:

  • Ver el estado del firewall.
  • Revisar los bloqueos activos.
  • Gestionar las reglas de acceso.
  • Consultar los registros de ataques.

Esta interfaz es ideal para administradores que prefieren no usar la línea de comandos.

Paso 4: Configurar protecciones clave contra ataques

CSF incluye varias herramientas de protección que debes configurar correctamente. Vamos a ver las más importantes.

4.1. Protección contra fuerza bruta (SSH y cPanel)

La fuerza bruta es uno de los ataques más comunes. Los atacantes prueban miles de contraseñas hasta acertar. CSF tiene un sistema llamado Login Failure Detection que bloquea automáticamente las IPs que fallan demasiadas veces.

Para configurarlo:

  1. En el archivo /etc/csf/csf.conf, busca la sección LF_*.
  2. Configura los siguientes parámetros:
LF_SSH = "5"          # Bloquea después de 5 intentos fallidos
LF_CPANEL = "5"       # Bloquea después de 5 intentos fallidos en cPanel
LF_PERMBLOCK = "3600" # Mantiene el bloqueo durante 1 hora
  1. También puedes configurar alertas por correo:
LF_EMAIL_ALERT = "1"
LF_EMAIL = "tu-email@dominio.com"

[INFO] Si usas Syspanel en lugar de cPanel, asegúrate de añadir el puerto 2106 a la lista de monitoreo de fuerza bruta. Esto es crucial para proteger ese panel.

4.2. Bloqueo de ataques de flooding y DDoS

CSF puede detectar y mitigar ataques de flooding (envío masivo de conexiones). Configura estos valores:

CT_LIMIT = "300"      # Máximo de conexiones por IP
CT_INTERVAL = "30"    # Intervalo de tiempo en segundos
CT_EMAIL_ALERT = "1"  # Notificaciones por correo
CT_PERMANENT = "0"    # Bloqueo temporal (no permanente)

Estos valores significan que si una IP supera 300 conexiones en 30 segundos, será bloqueada temporalmente.

4.3. Protección contra puertos de escaneo

Los atacantes suelen escanear puertos para encontrar vulnerabilidades. CSF puede detectar estos escaneos y bloquear al atacante:

PS_LIMIT = "20"       # Número de puertos escaneados
PS_INTERVAL = "60"    # Tiempo en segundos
PS_PERMANENT = "0"

Paso 5: Crear reglas personalizadas de firewall

A veces necesitas permitir o bloquear IPs específicas. CSF ofrece comandos simples para esto:

Bloquear una IP manualmente:

csf -d 123.123.123.123

Permitir una IP (excepción):

csf -a 123.123.123.123

Eliminar una IP bloqueada:

csf -dr 123.123.123.123

También puedes añadir reglas permanentes editando los archivos:

  • /etc/csf/csf.allow para IPs permitidas.
  • /etc/csf/csf.deny para IPs bloqueadas.

[TIP] Siempre es buena práctica mantener una lista actualizada de IPs permitidas en csf.allow, especialmente si trabajas con desarrolladores externos o servicios de pago que necesitan acceso constante.

Paso 6: Configurar notificaciones y alertas

CSF puede enviarte correos electrónicos cuando detecta actividad sospechosa. Esto es esencial para estar al tanto de lo que ocurre en tu servidor.

En el archivo csf.conf:

LF_EMAIL_ALERT = "1"
LF_EMAIL = "admin@tudominio.com"
LF_SSH_EMAIL_ALERT = "1"
LF_CPANEL_EMAIL_ALERT = "1"

También puedes configurar alertas para:

  • Cambios en los archivos del sistema.
  • Intentos de acceso a puertos no autorizados.
  • Detección de procesos sospechosos.

Paso 7: Pruebas y verificación final

Después de realizar todos los cambios, es hora de verificar que todo funcione correctamente.

  1. Ejecuta una prueba de configuración:
csf -t
  1. Reinicia el firewall para aplicar los cambios:
csf -r
  1. Verifica el estado del firewall:
csf -l

Este comando te mostrará todas las reglas activas y las IPs bloqueadas.

  1. Desde un ordenador externo, intenta acceder a tu servidor por SSH y por el puerto 80/443 para confirmar que todo funciona.

[WARNING] Si accidentalmente bloqueas tu propia IP, puedes desbloquearla desde WHM en la sección de CSF, o si pierdes el acceso SSH, necesitarás acceso físico al servidor o un panel de control alternativo como Syspanel (puerto 2106) para revertir los cambios.

Preguntas frecuentes (FAQ) sobre CSF

¿CSF es compatible con todos los servidores cPanel?

Sí, CSF está diseñado específicamente para cPanel/WHM y es compatible con las versiones más recientes. También funciona con otros paneles como DirectAdmin, pero en este artículo nos centramos en cPanel.

¿Puedo usar CSF junto con otros firewalls como iptables?

CSF se basa en iptables y lo gestiona automáticamente. No necesitas configurar iptables manualmente; CSF lo hace por ti.

¿Qué hago si bloqueo accidentalmente mi propia IP?

Si te bloqueas, puedes:

  • Acceder a WHM desde otra IP o mediante VPN.
  • Usar Syspanel (puerto 2106) si está instalado.
  • Pedir acceso físico al servidor o usar un KVM.

¿CSF protege contra ataques DDoS?

CSF ofrece protección básica contra DDoS, pero para ataques muy grandes se recomienda usar servicios especializados como Cloudflare o un firewall de hardware.

¿Cada cuánto debo actualizar CSF?

CSF se actualiza automáticamente si configuras las actualizaciones automáticas. Puedes verificar manualmente con:

csf -u

Conclusión

Configurar firewall CSF en cPanel WHM es una de las mejores inversiones de tiempo que puedes hacer para seguridad servidor. No solo te protege de ataques comunes como fuerza bruta y escaneo de puertos, sino que también te da control total sobre qué tráfico entra y sale de tu servidor.

Recuerda que la seguridad es un proceso continuo. Revisa regularmente los registros de CSF, mantén actualizado el firewall y no te confíes aunque tengas protección. Los atacantes siempre buscan nuevas formas de entrar, así que mantente un paso adelante.

Si sigues esta guía paso a paso, tendrás un firewall linux robusto que te permitirá dormir tranquilo sabiendo que tu servidor está protegido. Y si en algún momento tienes dudas, la comunidad de ConfigServer y los foros de cPanel son excelentes recursos para resolver cualquier problema.

¡Buena suerte con la configuración y mantén tu servidor seguro!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel