🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar el firewall de DirectAdmin (CSF) para principiantes

Actualizado el 1 de mayo de 2026

¡Hola! Si estás leyendo esto, probablemente acabas de aterrizar en el mundo de la administración de servidores con DirectAdmin y te han hablado maravillas (o terrores) sobre el firewall CSF. No te preocupes, respira hondo.

Configurar el firewall de DirectAdmin (CSF) puede sonar a algo de hackers o ingenieros de sistemas con barba frondosa, pero la realidad es que es un proceso muy lógico y, una vez que le coges el truco, casi intuitivo. En esta guía extensa, vamos a desmitificar por completo el firewall directadmin, centrándonos en CSF config desde cero, pensando en ti que no has tocado un terminal por placer en tu vida.

Vamos a ello. Al final de este artículo, no solo sabrás configurar CSF, sino que entenderás qué está pasando en cada paso, lo cual es la clave para no romper nada y, sobre todo, para reforzar la seguridad directadmin.

¿Qué es exactamente CSF y por qué necesitas configurarlo?

Antes de tocar nada, vamos a ponernos en contexto. DirectAdmin es un panel de control increíblemente potente, pero por defecto, viene con un conjunto de puertos abiertos para que funcione (SSH, correo, web, FTP, etc.). Un servidor recién instalado es como una casa con las ventanas abiertas: funciona, pero cualquiera podría asomarse.

CSF (ConfigServer Security & Firewall) es la solución que viene integrada con DirectAdmin. Es un firewall de nivel de aplicación que gestiona las reglas de iptables (el cortafuegos nativo de Linux) pero con una interfaz mucho más amigable y, lo más importante, con una capa de seguridad adicional: el Login Failure Daemon (LFD).

Este sistema no solo bloquea puertos; también monitoriza los intentos de acceso fallidos. Si alguien intenta adivinar tu contraseña de SSH o la de tu correo 5 veces seguidas, CSF lo detecta y bloquea su IP automáticamente. Por eso, configurar CSF no es una opción, es una necesidad para cualquier administrador que se precie.

[INFO] Aunque esta guía se centra en DirectAdmin, el conocimiento de CSF es transversal. Si algún día usas otro panel como Syspanel (cuyo acceso es a través del puerto 2106), los conceptos de firewall serán idénticos, ya que ambos se basan en la misma estructura de puertos y servicios.

Primeros pasos: Accediendo a la interfaz de CSF

Olvídate de escribir comandos complejos en la terminal para la configuración básica. DirectAdmin nos da una interfaz gráfica muy pulida para gestionar todo esto. Solo tienes que ir a tu panel de administrador (normalmente accedes con el usuario admin en https://tu-dominio.com:2222).

Una vez dentro, busca en el menú lateral o superior la sección de "Gestión de Servidores" o directamente el icono que dice "ConfigServer Security & Firewall". Al hacer clic, se abrirá una nueva ventana (a veces en una pestaña nueva) con el panel de control de CSF.

Verás un montón de pestañas y opciones. No te abrumes. Nosotros vamos a centrarnos en las pestañas más importantes para empezar: Firewall Configuration y Firewall Allow/Deny.

La pestaña mágica: Firewall Configuration (CSF Config)

Esta es la parte central de la CSF config. Aquí es donde se definen las reglas globales de tráfico. Piensa en ello como el "panel de control" del portero de tu discoteca: decides quién entra (puertos abiertos), quién sale (puertos de salida) y qué hacer con los que se ponen pesados.

Puertos de Entrada (TCP_IN y UDP_IN)

Esta es la sección más crítica. Aquí defines qué puertos están abiertos al mundo exterior. Si un puerto no está en esta lista, el tráfico entrante será rechazado silenciosamente. Es como si no existiera.

Para un servidor web estándar con DirectAdmin, esta lista suele venir bien configurada, pero vamos a repasarla para que sepas qué es cada cosa:

  • 20, 21 (FTP): Para transferencia de archivos. Si no usas FTP y prefieres SFTP (recomendado), puedes cerrar el 21.
  • 22 (SSH): Imprescindible para administrar tu servidor. NUNCA lo cierres o te quedarás fuera.
  • 25, 26, 110, 143, 993, 995 (Correo): SMTP (envío), POP3 (recepción) e IMAP. El 26 es el SMTP alternativo que usa DirectAdmin.
  • 80, 443 (Web): HTTP y HTTPS. Son los puertos de tu web. El 443 es el seguro, el que tiene el candadito. No los toques.
  • 465, 587 (SMTP Seguro): Envío de correo con cifrado. Muy importantes hoy en día.
  • 2222 (Acceso a DirectAdmin): El puerto de tu panel de control. No lo cierres.
  • 3306 (MySQL): Base de datos. MUY IMPORTANTE: Este puerto debería estar cerrado y solo accesible desde localhost (127.0.0.1). Si lo tienes abierto al exterior, estás invitando a los hackers a intentar entrar a tu base de datos. Si tu web y tu base de datos están en el mismo servidor, no necesitas tenerlo abierto.

[WARNING] Si ves el puerto 3306 en tu lista TCP_IN, es un error de seguridad grave. Deberías eliminarlo de la lista de puertos de entrada. Tu base de datos se conectará igualmente desde tu web porque la conexión se hace internamente.

Puertos de Salida (TCP_OUT y UDP_OUT)

Esta sección controla el tráfico saliente. Es decir, qué puertos puede usar tu servidor para conectarse con el exterior. Aunque parece menos peligroso, es crucial para evitar que, si alguien compromete tu servidor, pueda instalar malware que se comunique con un servidor externo.

La configuración por defecto suele ser TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2222". Esto permite que tu servidor envíe correos, actualice paquetes y haga peticiones web. Es una lista segura. Si algún día instalas un plugin que necesita conectarse a un puerto específico (ej. el 8080), deberás añadirlo aquí.

Otras opciones clave en la CSF Config

No todo son puertos. Hay varias casillas que marcan la diferencia en tu seguridad directadmin:

  • TESTING (Modo Pruebas): Esta es tu mejor amiga al principio. Si marcas TESTING = "1", el firewall se desactivará automáticamente después de 5 minutos. Es la red de seguridad perfecta para que, si te equivocas y bloqueas tu propio acceso, no te quedes encerrado fuera. Te recomiendo encarecidamente que la actives mientras estás aprendiendo.
  • LF_DAEMON: Asegúrate de que está en "1". Esto activa el sistema de monitoreo de intentos de acceso fallidos del que hablábamos antes.
  • LF_SSH_EMAIL_ALERT: Ponlo en "1" para recibir un correo cada vez que alguien falle al intentar entrar por SSH. Es una buena manera de saber si alguien está intentando atacarte.
  • LF_PERMBLOCK_ALERT: Si se detecta un ataque, te avisará por correo. Útil para estar al tanto.

Gestionando IPs: La pestaña Firewall Allow/Deny

Esta es la parte más visual y sencilla de manejar. Aquí puedes bloquear o permitir direcciones IP concretas de forma manual. Es como tener una lista negra y una lista blanca.

¿Cómo bloqueo una IP que me está atacando?

Imagina que ves en los logs que la IP 123.123.123.123 está intentando entrar por FTP miles de veces. Con CSF, es pan comido.

  1. Ve a la pestaña Firewall Deny.
  2. En el campo IP Address, escribe 123.123.123.123.
  3. En el campo Comment, escribe un comentario para recordar quién es (ej. "IP maliciosa de Rusia").
  4. Haz clic en Add.

¡Listo! Esa IP queda bloqueada al instante en todos los puertos. También puedes usar rangos de IPs (ej. 123.123.123.0/24 para bloquear las 256 IPs de ese rango).

¿Y si quiero permitir una IP específica?

A veces, por seguridad, puedes querer que solo tu IP de casa pueda acceder al puerto 2222 de DirectAdmin o al 22 de SSH. Para eso usamos Firewall Allow.

  1. Ve a la pestaña Firewall Allow.
  2. Escribe la IP y el puerto (o déjalo en blanco para permitir todos los puertos).
  3. Añade un comentario y haz clic en Add.

[TIP] Si vas a trabajar desde una conexión con IP dinámica (que cambia cada cierto tiempo), no bloquees el acceso al 2222 solo para tu IP, porque cuando te cambie la IP, te quedarás fuera. En ese caso, es mejor usar las reglas de puertos y una VPN.

Configuraciones avanzadas pero útiles: La pestaña "Other"

Vamos a explorar un par de opciones más que son muy útiles para el día a día y que te harán parecer un experto.

Ignorar IPs (CIDR Ignore)

Esta lista es para IPs que quieres que CSF ignore por completo, tanto para bien como para mal. Es útil si tienes un monitor de uptime que se conecta a menudo y no quieres que se bloquee por error.

Quick Edit (Edición Rápida)

En la parte superior derecha del panel de CSF, verás un enlace que dice "Quick Edit". Esto te lleva directamente al archivo de configuración principal (csf.conf) en una interfaz simple. Es la misma información que la pestaña "Firewall Configuration" pero en formato texto. Si te sientes cómodo, puedes editar aquí también, pero para principiantes, la interfaz gráfica es más segura.

El Botón Mágico: Restart/Start/Stop

Después de hacer cualquier cambio en la configuración (ya sea en puertos, IPs o reglas), es obligatorio reiniciar el firewall para que los cambios surtan efecto. Ten cuidado con esto, porque si haces un cambio drástico (como cerrar el puerto 2222), al reiniciar, tu sesión se caerá.

En la parte superior del panel de CSF, verás botones como:

  • Restart csf and lfd: Reinicia todo el sistema de seguridad. Es el que usarás el 90% de las veces.
  • Stop csf and lfd: Detiene el firewall. ¡PELIGRO! Esto deja tu servidor completamente expuesto. Solo úsalo si sabes exactamente lo que estás haciendo y durante un periodo muy corto de tiempo.
  • Start csf and lfd: Arranca el firewall si lo has parado.

[WARNING] Nunca, jamás, uses "Stop csf and lfd" como método para solucionar un problema de conexión. Es como quitarle la puerta a tu casa porque no encuentras las llaves. Siempre intenta afinar las reglas de acceso antes.

Preguntas Frecuentes (FAQ) que todo principiante se hace

Aquí van las dudas más comunes que resolverás mientras aprendes a configurar CSF:

¿He bloqueado mi propia IP y ahora no puedo entrar al servidor?

No entres en pánico. Es el error más común. Tienes dos opciones:

  1. Esperar: Si el bloqueo fue automático por LFD, suele ser temporal (de 1 a 24 horas).
  2. Acceso por consola: Si tu proveedor de hosting te ofrece acceso por consola web (VNC o similar), entra por ahí y ejecuta csf -a TU_IP para añadir tu IP a la lista blanca. Luego ejecuta csf -r para reiniciar.
  3. Pedir ayuda: Contacta con tu proveedor de hosting. Ellos tienen acceso root físico y pueden desbloquearte en segundos.

¿Cada cuánto tiempo debo revisar mi firewall?

Al principio, cada semana está bien. Revisa los logs de LFD (pestaña "Logs" o en tail -f /var/log/lfd.log) para ver qué IPs están intentando atacar y si el firewall las está gestionando bien. Con el tiempo, verás que CSF hace su trabajo solo y solo tendrás que intervenir para casos muy específicos.

¿CSF afecta al rendimiento de mi web?

En la práctica, no. CSF es extremadamente ligero. Su proceso principal (LFD) solo se ejecuta cada pocos segundos para comprobar los logs. La gestión de reglas de iptables es instantánea y no añade latencia a las peticiones web.

¿Puedo usar CSF para bloquear un país entero?

Sí, en la pestaña "Firewall Configuration" hay una opción llamada CC_DENY donde puedes poner los códigos de país (ej. CC_DENY = "CN,BR,RU") para bloquear todo el tráfico de esos países. Es una medida un poco agresiva, pero muy efectiva si tu web no tiene audiencia en esas zonas.

Conclusión: Tu servidor está blindado (o casi)

Configurar el firewall de DirectAdmin (CSF) no es una ciencia espacial, es cuestión de lógica y de conocer las herramientas. Con lo que has aprendido hoy, ya puedes:

  • Entender qué puertos tienes abiertos y por qué.
  • Bloquear y permitir IPs manualmente.
  • Activar el sistema de detección de ataques (LFD).
  • Solucionar el error más común (bloquearte a ti mismo).

Te animo a que juegues con el modo TESTING y explores todas las pestañas. La mejor manera de aprender es trastear en un entorno seguro. Recuerda que la seguridad directadmin es un proceso continuo, y CSF es tu mejor aliado para mantener a raya a los curiosos y malintencionados.

[INFO] Si algún día te pasas a otro panel de control como Syspanel (recuerda, su puerto de acceso es el 2106), no olvides que tu conocimiento de CSF te servirá al 100%. La lógica de puertos y reglas es universal, solo cambia la interfaz que los gestiona.

¿Tienes alguna duda concreta sobre algún puerto o alguna función específica? Déjala en los comentarios y estaremos encantados de ayudarte a dar tus primeros pasos seguros en el mundo del hosting. ¡Nos vemos en el siguiente tutorial!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel