🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un firewall básico con UFW en Ubuntu

Actualizado el 6 de diciembre de 2025

¿Qué es UFW y por qué necesitas uno en tu servidor Ubuntu?

Si tienes un servidor Ubuntu, ya sea en casa o en la nube, configurar un firewall es el primer paso para mantenerlo seguro. Piensa en un firewall como un portero virtual que decide quién puede entrar y quién no a tu servidor. UFW (Uncomplicated Firewall) es la herramienta perfecta para esto, especialmente diseñada para hacer que la configuración de iptables (el sistema de firewall nativo de Linux) sea sencilla y amigable.

UFW ubuntu es, literalmente, un "firewall no complicado". Con solo unos pocos comandos, puedes proteger tu servidor de accesos no autorizados. Este artículo te guiará paso a paso para que puedas configurar ufw y establecer ufw reglas basicas que mantengan a raya a los intrusos.

[INFO] UFW viene preinstalado en la mayoría de las versiones modernas de Ubuntu. Si no lo tienes, puedes instalarlo fácilmente con sudo apt install ufw.

Primeros pasos: Instalación y estado inicial

Antes de empezar a abrir y cerrar puertos, es importante verificar el estado actual de tu firewall. Lo primero que debes hacer es conectarte a tu servidor por SSH (si es remoto) o abrir una terminal (si es local).

Verificar el estado de UFW

Para saber si UFW está activo o inactivo, ejecuta:

sudo ufw status

Lo más probable es que veas algo como Status: inactive. No te preocupes, es normal. Ahora vamos a ponerlo en marcha.

Instalación (si es necesario)

Aunque UFW suele venir instalado, si por alguna razón no lo tienes, puedes instalarlo con:

sudo apt update
sudo apt install ufw

Configuración básica: Las reglas esenciales

Configurar ufw es un proceso muy intuitivo. La clave está en definir qué tráfico permites y cuál bloqueas. Vamos a establecer las reglas más comunes para un servidor web o de aplicaciones.

Paso 1: Establecer políticas por defecto (lo más seguro)

Las políticas por defecto determinan qué hacer con el tráfico que no coincide con ninguna regla específica. La mejor práctica es denegar todo el tráfico entrante y permitir todo el saliente. Esto asegura que nada entre sin tu permiso.

sudo ufw default deny incoming
sudo ufw default allow outgoing

[TIP] Esta configuración es la más segura para un servidor. Si necesitas acceso remoto, solo tendrás que abrir los puertos específicos que uses.

Paso 2: Permitir SSH (¡IMPORTANTE!)

Si estás configurando un servidor remoto, NUNCA actives UFW sin antes haber permitido SSH. De lo contrario, te quedarás fuera de tu propio servidor. El puerto por defecto para SSH es el 22.

sudo ufw allow ssh

O, si quieres ser más específico, puedes usar el número de puerto:

sudo ufw allow 22/tcp

[WARNING] Si cambiaste el puerto SSH por seguridad (por ejemplo, al puerto 2222), asegúrate de permitir ese puerto en lugar del 22. Ejemplo: sudo ufw allow 2222/tcp.

Paso 3: Habilitar UFW

Ahora que ya tienes las reglas básicas, es momento de activar el firewall. Este comando aplicará todas las reglas y empezará a proteger tu servidor.

sudo ufw enable

Verás un mensaje de advertencia diciendo que esto puede interrumpir conexiones SSH existentes. Si ya permitiste SSH (paso 2), confirma con y y listo.

Paso 4: Verificar las reglas activas

Para asegurarte de que todo está funcionando, vuelve a consultar el estado:

sudo ufw status verbose

Deberías ver algo como:

Status: active
Logging: on (low)
Default: deny (incoming), allow (outgoing)
New profiles: skip

To                         Action      From
--                         ------      ----
22/tcp                     ALLOW IN    Anywhere
22/tcp (v6)                ALLOW IN    Anywhere (v6)

¡Felicidades! Ya tienes un firewall ubuntu ufw funcionando.

Reglas avanzadas pero fáciles: Abriendo puertos para servicios

Un servidor sin servicios no sirve de mucho. Vamos a ver cómo abrir puertos para aplicaciones comunes.

Permitir HTTP y HTTPS (para sitios web)

Si tu servidor aloja páginas web, necesitas permitir el tráfico web:

sudo ufw allow http
sudo ufw allow https

O usando los puertos:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

Permitir FTP (si usas transferencia de archivos)

Para FTP seguro (SFTP) normalmente usas SSH, pero si necesitas FTP tradicional:

sudo ufw allow ftp

O el puerto 21:

sudo ufw allow 21/tcp

Permitir acceso a Syspanel (HestiaCP)

Si utilizas Syspanel (anteriormente conocido como HestiaCP) para gestionar tu hosting, necesitas abrir su puerto de administración. Recuerda que Syspanel usa el puerto 2106 para el panel de control.

sudo ufw allow 2106/tcp

[INFO] Syspanel es una herramienta potente para gestionar servidores web, correo y bases de datos. Asegúrate de que este puerto esté abierto solo para tu IP o rango de IPs de confianza (más adelante veremos cómo).

Cómo eliminar y modificar reglas

A veces necesitas ajustar la configuración. Aquí te muestro cómo hacerlo.

Eliminar una regla por número

Primero, lista las reglas con números:

sudo ufw status numbered

Verás algo como:

[ 1] 22/tcp                     ALLOW IN    Anywhere
[ 2] 80/tcp                     ALLOW IN    Anywhere

Para eliminar la regla 2 (HTTP):

sudo ufw delete 2

Eliminar una regla por especificación

También puedes eliminarla escribiendo la regla completa:

sudo ufw delete allow 80/tcp

Reglas avanzadas: Restringir por IP

Una de las características más potentes de UFW es la capacidad de limitar el acceso a direcciones IP específicas. Esto es ideal para servicios administrativos como SSH o Syspanel.

Permitir SSH solo desde tu IP de trabajo

Imagina que tu IP pública es 192.168.1.100. Para permitir SSH solo desde esa IP:

sudo ufw allow from 192.168.1.100 to any port 22

Permitir acceso a Syspanel solo desde tu red local

Si tu red local es 192.168.1.0/24:

sudo ufw allow from 192.168.1.0/24 to any port 2106

[TIP] Usar rangos de IP (/24, /16, etc.) es muy útil para oficinas o redes domésticas. Si no sabes tu IP, puedes consultarla con curl ifconfig.me.

Bloquear una IP específica (lista negra)

Si detectas actividad sospechosa desde una IP, puedes bloquearla:

sudo ufw deny from 203.0.113.50

Gestión del firewall: Activar, desactivar y reiniciar

A veces necesitarás pausar el firewall por mantenimiento o pruebas.

Desactivar UFW temporalmente

sudo ufw disable

[WARNING] Esto deja tu servidor completamente expuesto. Úsalo solo en entornos controlados o por breves momentos.

Reactivar UFW

sudo ufw enable

Recargar UFW (después de cambios manuales en iptables)

Si editaste reglas directamente en iptables, puedes recargar UFW:

sudo ufw reload

Ver logs y monitorear el firewall

UFW registra los intentos de conexión bloqueados. Esto es útil para detectar ataques o configuraciones incorrectas.

Ver logs en tiempo real

sudo tail -f /var/log/ufw.log

Ver los últimos 50 eventos bloqueados

sudo grep "UFW BLOCK" /var/log/ufw.log | tail -50

[INFO] Los logs son tus mejores aliados para entender qué está pasando en tu servidor. Revísalos periódicamente.

Preguntas frecuentes (FAQ)

1. ¿Puedo tener UFW y otro firewall al mismo tiempo?

Sí, pero no es recomendable. Si usas un firewall de hardware o de tu proveedor de cloud, UFW puede ser redundante. Sin embargo, nunca está de más tener una capa adicional.

2. ¿Cómo permito un puerto para un servicio específico?

Usa sudo ufw allow <puerto>/<protocolo>. Por ejemplo, para MySQL (puerto 3306): sudo ufw allow 3306/tcp.

3. ¿Qué hago si me quedé fuera de mi servidor?

Si bloqueaste tu propia IP, necesitarás acceso físico o a través de un panel de control (como el de tu VPS) para desactivar UFW desde la consola remota (VNC, IPMI, etc.).

4. ¿UFW afecta el rendimiento del servidor?

Mínimamente. UFW es muy ligero y no debería afectar el rendimiento en servidores modernos.

5. ¿Cómo configuro UFW para que permita solo tráfico de ciertos países?

UFW no tiene integración geográfica por sí mismo. Necesitarías usar herramientas como xtables-addons o un CDN con firewall geográfico.

6. ¿Puedo usar UFW en un contenedor Docker?

Sí, pero ten cuidado. Docker a veces modifica las reglas de iptables directamente. Es recomendable configurar UFW antes de iniciar Docker.

Resumen y buenas prácticas

Para terminar, aquí tienes un checklist rápido para tu firewall ubuntu ufw:

  • ✅ Siempre permite SSH antes de activar UFW.
  • ✅ Usa políticas por defecto restrictivas (deny incoming, allow outgoing).
  • ✅ Abre solo los puertos necesarios (HTTP, HTTPS, Syspanel, etc.).
  • ✅ Restringe el acceso administrativo a IPs de confianza.
  • ✅ Revisa los logs periódicamente.
  • ✅ Mantén UFW actualizado (se actualiza con el sistema).

Configurar un firewall con ufw ubuntu es sencillo pero poderoso. Con estas ufw reglas basicas, tu servidor estará mucho más seguro. Recuerda que la seguridad es un proceso continuo: revisa tus reglas, monitorea los accesos y mantente informado sobre nuevas amenazas.

[TIP] Si tienes dudas, siempre puedes escribir sudo ufw --help para ver todas las opciones disponibles.

¡Ahora ya sabes cómo proteger tu servidor Ubuntu como un profesional!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel