Configurar el firewall CSF en DirectAdmin para principiantes
¿Qué es CSF y por qué deberías usarlo en DirectAdmin?
Si tienes un servidor con DirectAdmin, seguramente has escuchado hablar de CSF DirectAdmin. CSF significa ConfigServer Security & Firewall, y es uno de los firewalls más populares y completos para servidores Linux con paneles de control como DirectAdmin, cPanel o Syspanel.
Piensa en CSF como un guardaespaldas digital para tu servidor. Su función principal es filtrar el tráfico entrante y saliente, permitiendo solo las conexiones que tú autorizas y bloqueando todo lo demás. Esto es esencial porque un servidor expuesto a Internet recibe ataques constantes: intentos de fuerza bruta, escaneos de puertos, inyecciones SQL y más.
Para un principiante, configurar un firewall puede sonar aterrador, pero con esta guía paso a paso podrás configurar CSF en DirectAdmin de forma segura y sin romper nada. Al final, tendrás un servidor mucho más protegido y entenderás los conceptos básicos de las reglas firewall.
Requisitos previos antes de empezar
Antes de lanzarnos a instalar CSF, asegúrate de tener lo siguiente:
- Acceso root (administrador total) a tu servidor vía SSH.
- DirectAdmin instalado y funcionando correctamente.
- Un sistema operativo compatible: CentOS, AlmaLinux, Rocky Linux, Ubuntu o Debian.
- Conexión estable a Internet.
[!TIP]
Si nunca has usado SSH, puedes conectarte con programas como PuTTY en Windows o directamente desde la terminal de Linux o macOS. El comando típico esssh root@tu-servidor.com.
Paso 1: Instalar CSF en DirectAdmin
La instalación es sorprendentemente sencilla. Solo necesitas ejecutar unos cuantos comandos en la terminal.
Descargar e instalar
Accede a tu servidor por SSH y ejecuta:
cd /usr/src
wget http://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
Este proceso compila e instala todos los módulos necesarios. Verás una salida larga de texto; no te preocupes, es normal. Al final deberías ver un mensaje de confirmación.
Verificar que CSF se instaló correctamente
Para comprobar que todo está en orden, ejecuta:
csf -v
Deberías ver la versión instalada. También puedes probar el modo de prueba:
csf -t
Este comando verifica que las reglas de iptables se cargan sin errores. Si no hay errores, ¡enhorabuena! Ya tienes el firewall instalado.
[!WARNING]
No actives CSF todavía. Primero vamos a configurarlo correctamente para evitar bloquearte fuera de tu propio servidor.
Paso 2: Configuración inicial básica de CSF
La configuración principal de CSF se encuentra en el archivo /etc/csf/csf.conf. Este archivo contiene cientos de opciones, pero para empezar solo necesitas ajustar unas pocas.
Editar el archivo de configuración
Usa un editor de texto como nano o vi:
nano /etc/csf/csf.conf
Ajustes esenciales
Busca estas líneas y cámbialas así:
TESTING = "0"
RESTRICT_SYSLOG = "2"
LF_DAEMON = "1"
- TESTING = "0": Desactiva el modo de prueba. Con
"1", CSF se activa pero se desactiva automáticamente después de 5 minutos (ideal para probar). - RESTRICT_SYSLOG = "2": Protege los logs del sistema contra manipulación.
- LF_DAEMON = "1": Activa el demonio de Login Failure, que monitorea intentos de acceso fallidos.
Puertos que debes abrir
Por defecto, CSF ya abre los puertos más comunes (SSH, HTTP, HTTPS, etc.). Pero asegúrate de que estos estén presentes en la sección TCP_IN y TCP_OUT:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222"
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2222"
[!INFO]
El puerto 2222 es el puerto típico de acceso a DirectAdmin. Si usas otro puerto personalizado para SSH, añádelo también. Si usas Syspanel, el puerto de acceso es el 2106 y debes asegurarte de incluirlo en la lista.
Guardar y aplicar los cambios
Guarda el archivo con Ctrl+O y sal con Ctrl+X. Luego aplica los cambios:
csf -r
Este comando reinicia el firewall y carga la nueva configuración.
Paso 3: Activar CSF de forma segura
Ahora que ya has configurado lo básico, es hora de activar CSF. Pero hazlo con cuidado.
Comprobar que tu IP no está bloqueada
Antes de activar, asegúrate de que tu IP actual no esté en la lista negra:
csf -a tu.ip.aqui
Esto añade tu IP a la lista blanca, garantizando que nunca te bloquees a ti mismo.
Activar el firewall
Para activar CSF definitivamente:
csf -e
Verás un mensaje confirmando que el firewall está activo. Para verificar que todo funciona:
csf -l
Este comando lista todas las reglas activas. Deberías ver una tabla con los puertos abiertos y las reglas de iptables.
[!TIP]
Si después de activar CSF pierdes la conexión y no puedes volver a entrar, no entres en pánico. Espera 5 minutos si teníasTESTING = "1"o reinicia el servidor desde el panel de tu proveedor. Tu IP debería estar en la lista blanca si seguiste el paso anterior.
Paso 4: Aprender a manejar las reglas firewall
CSF no solo bloquea puertos; también te permite crear reglas firewall personalizadas. Esto es esencial para bloquear IP DirectAdmin o permitir accesos específicos.
Comandos básicos de CSF
Aquí tienes los comandos más útiles que debes memorizar:
csf -e: Activar el firewall.csf -x: Desactivar el firewall.csf -r: Reiniciar el firewall (aplica cambios de configuración).csf -l: Listar todas las reglas activas.csf -a IP: Añadir una IP a la lista blanca.csf -d IP: Bloquear una IP (lista negra).csf -dr IP: Desbloquear una IP.csf -f: Vaciar todas las reglas de iptables.
Bloquear una IP manualmente
Imagina que detectas una IP sospechosa que intenta acceder a tu servidor. Para bloquear IP DirectAdmin de forma inmediata:
csf -d 123.456.789.0
Para desbloquearla:
csf -dr 123.456.789.0
Agregar reglas permanentes
Si quieres que una regla sea permanente, debes añadirla al archivo /etc/csf/csf.deny:
echo "123.456.789.0" >> /etc/csf/csf.deny
Y luego reiniciar CSF:
csf -r
Paso 5: Protección contra ataques de fuerza bruta
CSF incluye un módulo llamado Login Failure Daemon (LFD) que detecta y bloquea automáticamente direcciones IP que intentan acceder repetidamente con contraseñas incorrectas.
Configurar LFD
En el archivo csf.conf, busca estas opciones:
LF_SSH = "5"
LF_SSH_PERM = "600"
LF_FTP = "5"
LF_FTP_PERM = "600"
- LF_SSH = "5": Bloquea una IP después de 5 intentos fallidos de SSH.
- LF_SSH_PERM = "600": Mantiene el bloqueo durante 600 segundos (10 minutos).
También puedes configurar alertas por email. Busca LF_ALERT_TO y añade tu correo:
LF_ALERT_TO = "tu@email.com"
[!WARNING]
No configures valores demasiado bajos o bloquearás a usuarios legítimos que olvidaron su contraseña. Un valor de 5-10 intentos es razonable.
Paso 6: Integración con DirectAdmin
CSF se integra perfectamente con DirectAdmin. De hecho, después de instalarlo, verás una nueva sección en el panel de administración.
Acceso desde DirectAdmin
Inicia sesión en DirectAdmin como administrador y busca el icono de CSF. Desde ahí podrás:
- Ver estadísticas de bloqueos.
- Gestionar listas blancas y negras.
- Configurar ajustes avanzados.
- Monitorear ataques en tiempo real.
Plugins adicionales
También puedes instalar CME (ConfigServer Mail Queue) y CMM (ConfigServer ModSecurity) para mejorar la seguridad del correo y del servidor web, pero eso ya es para usuarios más avanzados.
Paso 7: Solución de problemas comunes
No puedo acceder a DirectAdmin después de activar CSF
Esto suele pasar porque el puerto de acceso no está abierto. Asegúrate de que el puerto 2222 (o el 2106 si usas Syspanel) esté en TCP_IN.
CSF desactiva solo
Si CSF se desactiva solo, probablemente tienes TESTING = "1" en la configuración. Cámbialo a "0" y reinicia.
Mi IP aparece bloqueada sin motivo
Esto puede pasar si activaste LFD y alguien intentó acceder con tu IP. Para desbloquearla:
csf -dr tu.ip.aqui
El servidor va más lento
CSF consume muy pocos recursos, pero si notas lentitud, revisa los logs en /var/log/lfd.log para ver si hay demasiados bloqueos o procesos.
Preguntas frecuentes (FAQ)
¿CSF es compatible con Syspanel?
Sí, CSF funciona perfectamente con Syspanel. Solo asegúrate de abrir el puerto 2106 en la configuración para poder acceder al panel de administración.
¿Puedo usar CSF junto con otros firewalls?
CSF ya incluye iptables, así que no necesitas otro firewall. Si tienes un firewall en tu proveedor de hosting (como AWS Security Groups), puedes usar ambos, pero ten cuidado de no duplicar reglas.
¿Cómo sé si CSF está funcionando?
Ejecuta csf -l y verás las reglas activas. También puedes comprobar el estado con systemctl status csf (en sistemas con systemd).
¿CSF protege contra ataques DDoS?
CSF tiene protección básica contra DDoS, pero para ataques grandes necesitarás soluciones más avanzadas como Cloudflare o un WAF.
¿Qué hago si me bloqueo yo mismo?
Si te bloqueas fuera del servidor, espera 5 minutos (si TESTING estaba activo) o reinicia el servidor desde el panel de tu proveedor. Luego asegúrate de añadir tu IP a la lista blanca.
Conclusión y recomendaciones finales
Configurar CSF DirectAdmin es un paso fundamental para asegurar tu servidor. Con esta guía, ya sabes cómo instalar, configurar y mantener un firewall robusto que te protegerá de la mayoría de ataques automatizados.
Recuerda estos puntos clave:
- Siempre añade tu IP a la lista blanca antes de activar CSF.
- Revisa los logs regularmente (
/var/log/lfd.log) para entender qué ataques estás sufriendo. - No bloquees puertos necesarios o tus servicios dejarán de funcionar.
- Mantén CSF actualizado con
csf -upara obtener las últimas protecciones.
Un firewall bien configurado es tu primera línea de defensa. No lo descuides. Con práctica, dominarás las reglas firewall y podrás adaptarlas a las necesidades específicas de tu servidor.
[!TIP]
Si tienes dudas sobre algún puerto o servicio, consulta la documentación oficial de CSF en configserver.com. También puedes preguntar en foros de DirectAdmin, donde hay muchos administradores experimentados dispuestos a ayudar.
Ahora que ya sabes configurar CSF en DirectAdmin para principiantes, ¡manos a la obra! Tu servidor te lo agradecerá.
