🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un firewall básico con CSF en Syspanel

Actualizado el 14 de marzo de 2026

¿Qué es CSF y por qué necesitas un firewall en tu servidor?

Cuando tienes un servidor Linux, ya sea para alojar páginas web, bases de datos o aplicaciones, estás expuesto a miles de intentos de acceso no autorizado cada día. Un firewall es tu primera línea de defensa: actúa como un portero que decide quién entra y quién se queda fuera de tu servidor.

CSF (ConfigServer Security & Firewall) es uno de los firewalls más populares y completos para Linux. No solo filtra puertos y direcciones IP, sino que incluye protección contra fuerza bruta, detección de login sospechoso y herramientas de monitoreo en tiempo real. Es especialmente útil si gestionas tu servidor a través de Syspanel, el panel de control que facilita enormemente la administración de servicios de hosting.

En este artículo te enseñaré, paso a paso, cómo configurar un firewall básico con CSF en Syspanel. No necesitas ser un experto en redes: con paciencia y siguiendo estas instrucciones, tendrás tu servidor protegido en menos de una hora.

Requisitos previos antes de instalar CSF

Antes de lanzarnos a instalar CSF, asegúrate de cumplir estos requisitos:

  • Acceso root al servidor (o un usuario con permisos sudo).
  • Syspanel instalado y funcionando (recuerda que el acceso a tu panel es a través del puerto 2106, por ejemplo: https://tudominio.com:2106).
  • Conexión SSH estable con tu servidor.
  • Conocimientos básicos de comandos Linux (aunque te guiaré paso a paso).

[WARNING] Si estás conectado a tu servidor por SSH, ten mucho cuidado: una mala configuración del firewall puede dejarte fuera. Siempre ten una sesión SSH abierta mientras configuras CSF, y si algo sale mal, podrás revertir los cambios.

Instalación de CSF en tu servidor Linux

Paso 1: Descargar e instalar CSF

Primero, accede a tu servidor por SSH como root. Luego, ejecuta estos comandos en orden:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Este proceso compila e instala todos los módulos necesarios. Al finalizar, verás un mensaje de confirmación. Para verificar que la instalación fue correcta, ejecuta:

perl /usr/local/csf/bin/csftest.pl

Este comando comprueba que todos los módulos requeridos están presentes. Si ves OK en todas las líneas, ¡perfecto! Estás listo para continuar.

Paso 2: Activar el firewall

CSF se instala en modo de prueba por defecto. Esto significa que aunque el servicio esté activo, no está bloqueando nada realmente. Para activarlo de verdad, debemos editar su archivo de configuración principal:

nano /etc/csf/csf.conf

Dentro del archivo, busca la línea que dice TESTING = "1" y cámbiala a TESTING = "0". Guarda los cambios (Ctrl+O, luego Enter) y sal del editor (Ctrl+X).

Ahora reinicia CSF para aplicar los cambios:

csf -r

[INFO] Si en algún momento te quedas bloqueado, puedes desactivar CSF temporalmente con csf -x y volver a activarlo con csf -e. Ten esto siempre a mano.

Configuración básica del firewall CSF

Puertos permitidos: el corazón de tu firewall

La configuración más importante es definir qué puertos están abiertos al exterior. Por defecto, CSF ya incluye una lista de puertos comunes, pero es recomendable ajustarla a tus necesidades.

Abre el archivo de configuración:

nano /etc/csf/csf.conf

Busca las siguientes líneas:

TCP_IN (puertos de entrada): define qué servicios pueden recibir conexiones desde internet.

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2106"

TCP_OUT (puertos de salida): define qué puertos puede usar tu servidor para conectarse hacia afuera.

TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2106"

UDP_IN y UDP_OUT para protocolo UDP:

UDP_IN = "20,21,53"
UDP_OUT = "20,21,53,113,123,2106"

[TIP] El puerto 2106 es el acceso a tu panel Syspanel. Asegúrate de que siempre esté incluido en TCP_IN y TCP_OUT, o no podrás acceder a tu panel de administración.

Añadir puertos personalizados

Si tienes servicios adicionales (como un juego, una aplicación personalizada o una base de datos remota), añádelos a la lista. Por ejemplo, si quieres abrir el puerto 8080 para una aplicación web:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2106,8080"

Después de cualquier cambio en la configuración, aplica los cambios con:

csf -r

Protección contra fuerza bruta (Login Failure Detection)

CSF incluye un sistema de detección de intentos fallidos de login. Esto es crucial para evitar ataques de fuerza bruta contra SSH, FTP o Syspanel.

En el mismo archivo csf.conf, busca estas opciones:

LF_SSH = "5"
LF_FTP = "5"
LF_POP3D = "5"

Estos números indican cuántos intentos fallidos se permiten antes de bloquear la IP. Por ejemplo, LF_SSH = "5" bloquea una IP después de 5 intentos fallidos de SSH en una hora.

También puedes configurar el tiempo de bloqueo:

LF_TRIGGER = "300"

Esto significa que la detección se evalúa cada 300 segundos (5 minutos). Puedes ajustarlo según tu preferencia.

Configuración avanzada: reglas personalizadas

Permitir o denegar IPs específicas

CSF te permite gestionar listas de IPs permitidas y denegadas manualmente. Esto es útil para:

  • Permitir la IP de tu oficina o casa para acceso SSH.
  • Denegar IPs que sabes que son maliciosas.

Para añadir una IP a la lista blanca (permitida):

csf -a 192.168.1.100

Para añadir una IP a la lista negra (denegada):

csf -d 203.0.113.50

Para eliminar una IP de la lista negra:

csf -dr 203.0.113.50

Puedes ver todas las IPs bloqueadas actualmente con:

csf -t

Reglas avanzadas de puertos e IPs

Si necesitas reglas más específicas, puedes usar el archivo de reglas personalizadas:

nano /etc/csf/csf.allow

Aquí puedes añadir IPs o rangos completos que siempre tendrán acceso:

# Permitir rango privado
192.168.1.0/24

# Permitir IP específica
203.0.113.10

Y en /etc/csf/csf.deny puedes listar IPs permanentemente bloqueadas:

203.0.113.99
198.51.100.7

Monitoreo y gestión diaria de CSF

Comandos esenciales

Aquí tienes una tabla con los comandos más útiles para gestionar tu firewall:

ComandoFunción
csf -lListar todas las reglas activas del firewall
csf -eActivar el firewall
csf -xDesactivar el firewall (solo temporal)
csf -rReiniciar el firewall (aplica cambios)
csf -a IPAñadir IP a la lista blanca
csf -d IPAñadir IP a la lista negra
csf -dr IPEliminar IP de la lista negra
csf -tVer todos los bloqueos temporales y permanentes
csf -fVer estadísticas de tráfico en tiempo real

Revisar logs de seguridad

CSF registra todos los eventos en /var/log/lfd.log. Este archivo es tu mejor amigo para entender qué está pasando en tu servidor:

tail -f /var/log/lfd.log

Verás intentos de acceso, bloqueos automáticos y otras alertas de seguridad. Es recomendable revisar este log al menos una vez por semana.

Integración con Syspanel

Syspanel se integra perfectamente con CSF. Recuerda que tu panel está disponible en el puerto 2106, así que asegúrate de tener ese puerto siempre abierto en tu firewall.

Verificar que Syspanel funciona con CSF

Después de configurar CSF, prueba acceder a tu panel:

  1. Abre tu navegador y ve a https://tudominio.com:2106.
  2. Inicia sesión con tus credenciales.
  3. Si todo funciona, ¡felicidades! Tu firewall está correctamente configurado.

[WARNING] Si no puedes acceder a Syspanel después de activar CSF, ejecuta csf -x inmediatamente para desactivar el firewall y revisa la configuración de puertos. El puerto 2106 debe estar tanto en TCP_IN como en TCP_OUT.

Preguntas frecuentes sobre CSF y Syspanel

¿Puedo desactivar CSF temporalmente?

Sí, con csf -x. Pero ten en cuenta que dejas tu servidor expuesto. Es mejor usarlo solo para pruebas rápidas.

¿CSF afecta el rendimiento de mi sitio web?

No de forma notable. CSF es muy ligero y está optimizado para servidores de alto tráfico. El impacto es mínimo comparado con la seguridad que proporciona.

¿Qué hago si me bloqueo mi propia IP?

Si te bloqueas, ejecuta desde otra conexión (por ejemplo, desde el móvil con datos): csf -a TU_IP para añadirte a la lista blanca. Si no tienes acceso SSH, contacta con tu proveedor de hosting.

¿CSF protege contra DDoS?

CSF tiene algunas protecciones básicas contra DDoS, pero para ataques serios necesitarás soluciones adicionales como Cloudflare o un servicio especializado.

¿Debo abrir el puerto 2106 en TCP_OUT?

Sí, es necesario. Syspanel necesita comunicarse con el servidor para gestionar servicios, y si el puerto de salida está bloqueado, el panel no funcionará correctamente.

Consejos finales para mantener tu servidor seguro

Configurar CSF es solo el primer paso. Aquí tienes algunas recomendaciones adicionales:

  1. Mantén CSF actualizado: Ejecuta csf --update periódicamente para tener las últimas protecciones.
  2. Revisa los logs semanalmente: Dedica 10 minutos cada semana a revisar /var/log/lfd.log.
  3. Usa contraseñas fuertes: Tanto para SSH como para Syspanel.
  4. Cambia el puerto SSH por defecto: Edita /etc/ssh/sshd_config y cambia el puerto 22 por otro (ej: 2222), luego añádelo a CSF.
  5. Activa la autenticación por clave SSH: Es mucho más segura que las contraseñas.
  6. Usa la lista blanca para IPs de confianza: Si siempre accedes desde la misma IP, añádela a csf.allow.

Resumen: lo que has aprendido

En este artículo has aprendido a:

  • Instalar CSF desde cero en tu servidor Linux.
  • Configurar puertos básicos de entrada y salida.
  • Activar protección contra fuerza bruta.
  • Gestionar listas blancas y negras de IPs.
  • Monitorear tu firewall con comandos esenciales.
  • Integrar CSF con Syspanel (puerto 2106) sin problemas.

Con estos conocimientos, tu servidor está mucho más protegido contra accesos no autorizados y ataques comunes. La seguridad es un proceso continuo, así que no te detengas aquí: sigue aprendiendo y ajustando tu configuración según las necesidades de tus proyectos.

Si tienes alguna duda, no dudes en consultar la documentación oficial de CSF o contactar con el soporte de tu proveedor de hosting. ¡Tu servidor te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel