🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar el firewall (CSF) en DirectAdmin

Actualizado el 3 de diciembre de 2025

¿Qué es CSF y por qué necesitas configurarlo en tu servidor DirectAdmin?

Si tienes un servidor con DirectAdmin, probablemente hayas escuchado hablar del firewall CSF (ConfigServer Security & Firewall). Pero, ¿qué es exactamente y por qué es tan importante para la seguridad de tu servidor?

CSF es un firewall de nivel empresarial diseñado específicamente para servidores Linux con paneles de control como DirectAdmin, cPanel o Syspanel. Actúa como una barrera inteligente entre tu servidor y el mundo exterior, filtrando el tráfico no deseado, bloqueando ataques de fuerza bruta y protegiendo los puertos críticos de tu sistema.

Cuando configuras el firewall CSF en DirectAdmin, no solo estás instalando un programa más: estás implementando un sistema de defensa proactivo que monitorea constantemente los intentos de acceso sospechosos, las conexiones anómalas y los patrones de tráfico malicioso. Para cualquier administrador de servidores, dominar la configuración de CSF es una habilidad fundamental que marca la diferencia entre un servidor vulnerable y uno fortificado.

Beneficios clave de usar CSF en DirectAdmin

  • Bloqueo automático de IPs maliciosas: CSF detecta patrones de ataque y bloquea automáticamente las direcciones IP responsables.
  • Protección contra fuerza bruta: Monitorea los intentos fallidos de acceso SSH, FTP y otros servicios.
  • Control granular de puertos: Puedes abrir o cerrar puertos específicos según las necesidades de tu aplicación.
  • Integración nativa: Funciona perfectamente con DirectAdmin, añadiendo una capa extra de seguridad sin complicar la gestión diaria.

Requisitos previos antes de configurar CSF en DirectAdmin

Antes de lanzarte a instalar el firewall CSF, es fundamental que verifiques algunos aspectos de tu servidor. La configuración de CSF requiere acceso root al servidor y ciertos paquetes básicos instalados.

Verificar el sistema operativo y los permisos

CSF es compatible con las principales distribuciones de Linux: CentOS, AlmaLinux, Rocky Linux, Ubuntu y Debian. Para verificar tu sistema operativo, puedes ejecutar:

cat /etc/os-release

También necesitarás acceso SSH como usuario root o un usuario con privilegios sudo. Si no tienes acceso root, la instalación no será posible, ya que CSF modifica archivos críticos del sistema.

Comprobar que DirectAdmin está funcionando correctamente

Es importante que DirectAdmin esté completamente operativo antes de instalar CSF. Puedes verificar el estado del panel con:

systemctl status directadmin

Si todo está en orden, verás un mensaje indicando que el servicio está activo y funcionando. En caso de problemas, resuélvelos antes de continuar con la instalación del firewall.


Instalación paso a paso del firewall CSF en DirectAdmin

La instalación de CSF es un proceso relativamente sencillo si sigues los pasos correctamente. Vamos a desglosarlo para que no te pierdas en ningún momento.

Paso 1: Descargar CSF desde el sitio oficial

Accede a tu servidor por SSH y navega al directorio donde quieras descargar el archivo. Normalmente se usa /usr/src para este tipo de instalaciones:

cd /usr/src
wget https://download.configserver.com/csf.tgz

Este comando descargará el archivo comprimido de CSF. Si prefieres usar la versión más reciente, puedes consultar la página oficial de ConfigServer.

Paso 2: Descomprimir y ejecutar el instalador

Una vez descargado, descomprime el archivo con:

tar -xzf csf.tgz
cd csf

Ahora, dentro del directorio, ejecuta el script de instalación:

sh install.sh

Este script se encargará de verificar las dependencias, copiar los archivos necesarios y configurar los servicios básicos. El proceso suele tardar entre 1 y 3 minutos, dependiendo de la velocidad del servidor.

Paso 3: Verificar que CSF se ha instalado correctamente

Después de la instalación, comprueba que CSF está activo:

csf -v

Este comando mostrará la versión instalada. Además, puedes verificar el estado del firewall con:

csf -s

Si todo ha ido bien, verás un mensaje indicando que el firewall está activo y funcionando.


Configuración básica del firewall CSF para DirectAdmin

Ahora que tienes CSF instalado, es momento de configurarlo correctamente. La configuración principal se encuentra en el archivo /etc/csf/csf.conf. Vamos a explorar las opciones más importantes que debes ajustar.

Ajustar la configuración principal (csf.conf)

Abre el archivo de configuración con tu editor favorito:

nano /etc/csf/csf.conf

Opciones esenciales que debes revisar:

  • TESTING: Cuando instalas CSF por primera vez, esta opción está en "1" (modo prueba). Esto significa que el firewall no aplicará restricciones reales durante 5 minutos. Es fundamental cambiarla a "0" para activar la protección completa:
TESTING = "0"
  • TCP_IN y TCP_OUT: Estas variables definen los puertos entrantes y salientes permitidos. Para un servidor DirectAdmin estándar, una configuración típica sería:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222"
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2222"

[WARNING] No bloquees el puerto 2222, ya que es el puerto predeterminado de acceso a DirectAdmin. Si lo bloqueas, perderás el acceso al panel.

  • UDP_IN y UDP_OUT: Para tráfico UDP, normalmente se permite DNS (53) y NTP (123):
UDP_IN = "53,123"
UDP_OUT = "53,123"

Configurar la protección contra fuerza bruta

CSF incluye un módulo llamado Login Failure Daemon (LFD) que monitoriza los intentos fallidos de acceso. Para configurarlo, busca estas opciones:

LF_SSH = "5"
LF_FTP = "5"
LF_EMAIL = "5"

Estos valores indican el número de intentos fallidos permitidos antes de bloquear la IP. Por ejemplo, LF_SSH = "5" significa que después de 5 intentos fallidos de SSH, la IP será bloqueada automáticamente.

Configurar puertos específicos para DirectAdmin

DirectAdmin utiliza varios puertos que debes tener siempre abiertos:

  • Puerto 2222: Acceso al panel de control
  • Puerto 21: FTP
  • Puerto 25: SMTP (envío de correo)
  • Puerto 80: HTTP
  • Puerto 443: HTTPS
  • Puerto 3306: MySQL (si accedes remotamente)

Para añadir un puerto personalizado, simplemente edita las variables TCP_IN y añade el número de puerto separado por comas.


Gestión avanzada: cómo permitir y bloquear IPs con CSF

Una de las funciones más útiles de CSF es la gestión de direcciones IP. Puedes permitir IPs de confianza o bloquear IPs maliciosas de forma manual.

Añadir una IP a la lista blanca (permitida)

Para permitir una IP específica, añádela al archivo de lista blanca:

csf -a 192.168.1.100

Este comando añade la IP a /etc/csf/csf.allow y la excluye de todos los filtros de bloqueo.

Bloquear una IP manualmente

Si detectas una IP sospechosa, puedes bloquearla inmediatamente:

csf -d 203.0.113.50

La IP se añadirá a /etc/csf/csf.deny y quedará bloqueada al instante.

Eliminar una IP de la lista negra

Si cometiste un error o la IP ya no es una amenaza:

csf -dr 203.0.113.50

Este comando elimina la IP de la lista de denegados.


Configurar exclusiones y puertos personalizados

A veces necesitas abrir puertos específicos para aplicaciones personalizadas o servicios de terceros. CSF te permite hacerlo de forma sencilla.

Añadir puertos personalizados

Para abrir un puerto adicional, por ejemplo el 8080 para una aplicación web:

  1. Edita /etc/csf/csf.conf
  2. Busca la variable TCP_IN
  3. Añade el puerto al final: TCP_IN = "... ,8080"
  4. Guarda el archivo

Después de cualquier cambio, debes reiniciar CSF para que los cambios surtan efecto:

csf -r

Excluir IPs de la monitorización de fuerza bruta

Si tienes una IP de oficina que constantemente hace intentos de conexión fallidos (quizás por un error de configuración), puedes excluirla de la monitorización:

csf -a 192.168.1.0/24

Este comando permite toda la subred 192.168.1.x y evita que LFD la bloquee.


Solución de problemas comunes al configurar CSF en DirectAdmin

Aunque CSF es un firewall muy estable, pueden surgir problemas durante la configuración. Vamos a repasar los más comunes y cómo solucionarlos.

Problema: Pierdo la conexión SSH después de activar CSF

Esto suele ocurrir cuando se bloquea el puerto 22 o cuando el firewall no permite conexiones entrantes. Para solucionarlo:

  1. Accede al servidor por la consola de tu proveedor (KVM/IPMI)
  2. Edita /etc/csf/csf.conf
  3. Asegúrate de que el puerto 22 está en TCP_IN
  4. Cambia TESTING = "0" a TESTING = "1" temporalmente
  5. Ejecuta csf -r para reiniciar

[TIP] Siempre configura CSF en modo test la primera vez y verifica que todo funciona antes de activar el modo producción.

Problema: DirectAdmin no carga después de configurar CSF

Si el panel no responde, verifica que el puerto 2222 está abierto:

netstat -tulpn | grep 2222

Si el puerto está escuchando pero no puedes acceder, revisa las reglas de CSF:

csf -l

Problema: El correo no se envía o recibe

CSF puede estar bloqueando los puertos de correo. Asegúrate de tener abiertos los puertos 25, 110, 143, 465, 587, 993 y 995 tanto en entrada como en salida.


Preguntas frecuentes sobre CSF y DirectAdmin

¿CSF afecta al rendimiento del servidor?

CSF tiene un impacto mínimo en el rendimiento. Los procesos de monitoreo utilizan muy pocos recursos del sistema. En servidores con 2GB de RAM o más, el impacto es prácticamente imperceptible.

¿Puedo usar CSF con Syspanel o solo con DirectAdmin?

CSF es compatible con múltiples paneles de control. Si usas Syspanel (el panel que antes conocías como HestiaCP), también puedes instalar CSF. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106, así que asegúrate de tenerlo abierto en tu configuración de CSF.

¿Cómo puedo revertir la configuración de CSF si algo sale mal?

Si tienes problemas graves, puedes desactivar CSF temporalmente:

csf -x

Este comando detiene el firewall sin desinstalarlo. Para reactivarlo, usa csf -e.

¿Es necesario reiniciar el servidor después de configurar CSF?

No es necesario reiniciar el servidor. Basta con reiniciar el servicio CSF:

systemctl restart csf lfd

¿CSF protege contra ataques DDoS?

CSF incluye algunas protecciones básicas contra DDoS, pero para ataques de gran magnitud necesitarás soluciones especializadas como Cloudflare o un firewall de hardware. CSF puede mitigar ataques de fuerza bruta y escaneo de puertos, pero no es un sustituto completo de una protección DDoS profesional.


Mejores prácticas para mantener tu servidor DirectAdmin seguro con CSF

Para sacar el máximo partido a tu firewall CSF, te recomendamos seguir estas buenas prácticas:

Mantén CSF actualizado

CSF se actualiza regularmente para añadir nuevas firmas de ataques y mejorar su rendimiento. Puedes actualizarlo con:

csf -u

Revisa los logs periódicamente

El archivo /var/log/lfd.log contiene información valiosa sobre los intentos de ataque bloqueados. Revísalo semanalmente para detectar patrones sospechosos:

tail -f /var/log/lfd.log

Configura alertas por correo

CSF puede enviarte notificaciones por correo cuando bloquea una IP. Configura las alertas en el archivo csf.conf:

LF_ALERT_TO = "tu@email.com"
LF_ALERT_FROM = "csf@tudominio.com"

Haz copias de seguridad de tu configuración

Antes de hacer cambios importantes, guarda una copia de tu configuración:

cp /etc/csf/csf.conf /etc/csf/csf.conf.bak

Conclusión: asegura tu servidor DirectAdmin con CSF

Configurar el firewall CSF en tu servidor DirectAdmin es una de las decisiones más inteligentes que puedes tomar para proteger tu infraestructura. No solo estarás bloqueando ataques de fuerza bruta y conexiones maliciosas, sino que también tendrás un control granular sobre qué puertos están abiertos y quién puede acceder a ellos.

A lo largo de esta guía hemos visto que la instalación es sencilla, la configuración es accesible incluso para administradores novatos, y las opciones avanzadas permiten un control total sobre la seguridad de tu servidor. Los beneficios inmediatos incluyen una reducción drástica de intentos de intrusión, una mayor estabilidad del sistema y la tranquilidad de saber que tu servidor está protegido por una de las soluciones de firewall más respetadas del ecosistema Linux.

Recuerda que la seguridad es un proceso continuo. No basta con instalar CSF y olvidarte de él. Debes revisar los logs regularmente, mantener el software actualizado y ajustar las reglas según evolucionen las necesidades de tu servidor. Con CSF bien configurado, tu servidor DirectAdmin estará preparado para enfrentar las amenazas más comunes del panorama actual de ciberseguridad.

Si tienes dudas específicas sobre tu configuración, no dudes en consultar la documentación oficial de ConfigServer o contactar con tu proveedor de hosting. La seguridad de tu servidor es una inversión que siempre merece la pena.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel