🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar el firewall de Syspanel para proteger tu web

Actualizado el 3 de septiembre de 2025

¿Tu web va lenta? ¿Te han dicho que la han intentado atacar? Si has llegado hasta aquí, seguramente ya has oído hablar de la necesidad de un firewall, pero te suena a chino. No te preocupes. Este artículo es tu guía de supervivencia. Vamos a desmontar, paso a paso y sin tecnicismos raros, cómo configurar el firewall de Syspanel para blindar tu web.

Olvídate de líneas de comando imposibles. Aquí te lo explico como si estuviéramos tomando un café, con instrucciones claras y ejemplos prácticos. Al final de esta lectura, no solo sabrás qué botones pulsar, sino que entenderás por qué los pulsas. La seguridad de tu servidor ya no será un misterio.

¿Qué es exactamente un Firewall y por qué tu web lo necesita?

Imagina que tu servidor es una casa. Tiene puertas (puertos) por las que entran y salen visitantes (datos). Un firewall es el portero de seguridad de esa casa. Su trabajo es decidir quién entra, quién sale y, sobre todo, a quién no se le permite ni acercarse.

Sin un firewall configurado, tu web está con la puerta principal abierta de par en par. Cualquiera podría intentar forzar la cerradura de servicios que no deberían ser públicos, como bases de datos o paneles de control. Configurarlo es la primera línea de defensa en cualquier estrategia de seguridad servidor.

Los puertos: Las puertas de tu servidor

Para entender el firewall, hay que entender los puertos. Cada servicio de tu web usa un "número de puerto" específico.

  • Puerto 80 (HTTP): El tráfico web normal.
  • Puerto 443 (HTTPS): El tráfico web cifrado (el candadito que ves en el navegador).
  • Puerto 22 (SSH): Para que tú te conectes y administres el servidor de forma segura.
  • Puerto 2106: El puerto de acceso al panel de control Syspanel (antes conocido como HestiaCP). Recuerda este número, es vital.

La regla de oro es: solo abre los puertos que necesitas. Si no usas un servicio, su puerto debe estar cerrado al mundo exterior.

Primeros Pasos: Accediendo al Firewall de Syspanel

Syspanel no solo gestiona tus sitios web y bases de datos; también trae un firewall integrado muy potente. Lo mejor de todo es que no necesitas ser un gurú de Linux para usarlo. La interfaz gráfica lo hace todo mucho más sencillo.

Para empezar, accede a tu panel de Syspanel. Recuerda que la URL suele ser https://tu-dominio.com:2106 o https://tu-ip:2106. Una vez dentro, busca la sección que se llama, literalmente, "Firewall" o "Firewall" en el menú lateral. Ahí es donde vamos a trabajar.

La interfaz: Reglas, IPs y más

Cuando entres, verás una tabla con las reglas existentes. Cada regla es una instrucción para el portero. No te agobies si ves muchas cosas. Nos centraremos en lo esencial:

  • Regla: Define qué puerto o servicio se ve afectado.
  • Dirección IP: A quién se aplica la regla (a todo el mundo, a una IP específica, etc.).
  • Acción: Permitir (ACCEPT) o Denegar (DROP/REJECT).

Nuestra misión es crear un conjunto de reglas que permitan el tráfico legítimo y bloqueen todo lo demás.

Configuración Esencial: Bloqueando lo que no necesitas

Vamos a lo práctico. La configuración más segura es comenzar desde cero, denegando todo el tráfico entrante y luego permitiendo solo lo que es imprescindible. Aunque Syspanel suele venir con reglas predefinidas, es bueno revisarlas.

Paso 1: Reglas Básicas para tu Web (HTTP y HTTPS)

Estas son las reglas más importantes. Sin ellas, nadie podría ver tu web.

  1. Ve a la sección "Firewall" y haz clic en "Añadir Regla" o "+ Agregar".
  2. En el campo "Puerto" o "Servicio", escribe 80.
  3. En "Dirección IP", pon 0.0.0.0/0 (esto significa "todo el mundo").
  4. En "Acción", selecciona "Permitir".
  5. Guarda la regla.

Repite los mismos pasos, pero ahora con el puerto 443. Con estas dos reglas, permites que cualquier visitante entre a tu web, tanto por HTTP como por HTTPS.

[TIP]: Siempre que añadas una regla, pruébala. Si bloqueas tu propio acceso, podrías quedarte fuera. Es buena idea tener una sesión SSH abierta por si acaso.

Paso 2: Protegiendo tu Acceso de Administración (SSH)

El puerto 22 es la puerta trasera de tu casa. Si alguien lo fuerza, podría tomar el control total. La mejor práctica es cambiar el puerto SSH por defecto y, si puedes, permitir el acceso solo desde tu IP de casa o trabajo.

  1. Añade una regla para el puerto 22 (o el que hayas configurado).
  2. En "Dirección IP", en lugar de poner 0.0.0.0/0, pon tu IP pública. Puedes saber cuál es buscando "cuál es mi IP" en Google.
  3. La acción será "Permitir".

De esta manera, solo tú (y los de tu red) podréis conectar por SSH. El resto del mundo recibirá un rechazo inmediato.

[WARNING]: Si no estás seguro de tu IP pública, no hagas este cambio desde una conexión remota o podrías quedarte fuera de tu propio servidor. Si te equivocas, no podrás acceder por SSH.

Paso 3: El Acceso a Syspanel (Puerto 2106)

Al igual que el SSH, el panel de control es una herramienta de administración. No debería estar expuesto a todo el mundo. Aunque es menos común que lo ataquen directamente, es una buena práctica restringirlo.

  1. Añade una regla para el puerto 2106.
  2. Al igual que con el SSH, limita el acceso a tu IP pública (o a un rango de IPs de confianza).
  3. Acción: "Permitir".

Así, solo desde tu casa u oficina podrás acceder al panel. Si intentas entrar desde el móvil con datos, no podrás a menos que configures la IP correcta.

Más Allá de lo Básico: Reglas Avanzadas y Buenas Prácticas

Una vez que dominas lo básico, puedes afinar tu firewall para una protección más granular.

Bloqueando IPs Maliciosas (Fail2Ban y Listas Negras)

¿Has visto intentos de acceso raros en los logs? Syspanel se integra con herramientas como Fail2Ban, que bloquea automáticamente las IPs que intentan forzar contraseñas. Pero también puedes añadir IPs manualmente a una lista negra.

  1. En la sección de Firewall, busca la opción de "Lista Negra" o "IPs Bloqueadas".
  2. Añade la IP maliciosa y selecciona la acción "Denegar".

Esta es una forma muy efectiva de detener ataques específicos. Si ves un patrón de IPs que intentan acceder a wp-login.php o similares, bloquéalas.

Reglas para Servicios Específicos (FTP, Email, Bases de Datos)

¿Tienes un cliente FTP? ¿Usas un cliente de correo? Cada uno de estos servicios usa puertos que, si no se gestionan bien, pueden ser un agujero de seguridad.

  • FTP (Puertos 20 y 21): Es un protocolo antiguo y poco seguro. Si lo usas, considera cambiarlo a SFTP (que usa el puerto 22). Si es imprescindible, restringe el acceso a IPs de confianza.
  • Email (Puertos 25, 110, 143, 587, 993): Necesitas estos puertos para que tu correo funcione. Sin embargo, el puerto 25 (SMTP) es un imán para el spam. No lo bloquees del todo, pero asegúrate de que tu servidor de correo esté bien configurado para evitar ser un relay.
  • Bases de Datos (Puerto 3306 para MySQL/MariaDB): NUNCA expongas este puerto a Internet. Solo debe ser accesible desde localhost (127.0.0.1) o desde la IP de tu aplicación si está en otro servidor. Si necesitas acceso remoto, hazlo a través de un túnel SSH.

[INFO]: La regla de oro es: "Principio de mínimo privilegio". Solo abre los puertos que sean absolutamente necesarios para el funcionamiento de tu web y tu administración.

Preguntas Frecuentes (FAQ) sobre el Firewall de Syspanel

Aquí tienes las dudas más comunes que resolvemos en el soporte técnico:

¿Qué pasa si bloqueo el puerto 2106 por error?

Si bloqueas el puerto 2106 para todo el mundo, no podrás acceder a Syspanel desde ninguna parte. La solución es conectarte por SSH (puerto 22) y editar el archivo de configuración del firewall para eliminar la regla problemática. Es un poco técnico, pero es la única vía si no tienes acceso al panel.

¿Es mejor "Denegar" (DROP) o "Rechazar" (REJECT)?

  • DROP: Simplemente ignora el paquete. El atacante no recibe respuesta, lo que hace que el escaneo sea más lento.
  • REJECT: Envía un mensaje de "conexión rechazada". Es más rápido para el usuario legítimo que se equivoca de puerto, pero le da más información al atacante.

Para la mayoría de los casos, DROP es más seguro. En Syspanel, la opción "Denegar" suele equivaler a DROP.

¿El firewall de Syspanel protege contra ataques DDoS?

Un firewall de red como el de Syspanel puede mitigar ataques DDoS simples (como SYN floods) bloqueando IPs o limitando conexiones. Sin embargo, para ataques DDoS grandes y complejos, necesitarás soluciones adicionales como un CDN (Cloudflare, por ejemplo) que absorba el tráfico antes de que llegue a tu servidor.

¿Puedo usar el firewall para acelerar mi web?

En sí mismo, no. Pero al bloquear bots maliciosos y rastreadores no deseados, reduces la carga del servidor. Esto puede traducirse en tiempos de respuesta más rápidos para tus visitantes legítimos. Es una mejora indirecta pero muy notable.

¿Qué hago si mi IP cambia y me quedo fuera?

Es un problema común si tienes IP dinámica. La solución es tener un servicio de "IP dinámica" (DDNS) que asocie un nombre de dominio a tu IP cambiante. Luego, en las reglas del firewall, en lugar de una IP, usas ese nombre de dominio. Es un poco más avanzado, pero te evitará dolores de cabeza.

Conclusión: Un servidor seguro es un servidor feliz

Configurar el firewall de Syspanel no es un lujo, es una necesidad. Es la barrera que separa tu web de los miles de bots y atacantes que rondan por Internet. Con los pasos que has aprendido hoy, ya puedes dar pasos de gigante en la protección web de tu proyecto.

No se trata de hacerlo todo de golpe. Empieza por lo básico: asegura el SSH, protege el acceso a Syspanel y deja abiertos solo los puertos web. Con el tiempo, irás afinando estas reglas y añadiendo capas de seguridad servidor adicionales.

La seguridad es un proceso, no un destino. Revisa tus reglas periódicamente, mantente al día con las actualizaciones de Syspanel y no tengas miedo de experimentar (siempre con cuidado). Tu web y tus visitantes te lo agradecerán.

Ahora que ya sabes cómo funciona, te invito a que abras tu panel y revises tus reglas actuales. ¿Hay algún puerto abierto que no debería estar? ¿Tu acceso de administración está limitado a tu IP? Empieza a aplicar estos consejos hoy mismo y duerme tranquilo sabiendo que tu web está un paso más protegida.

[TIP]: Si tienes alguna duda durante el proceso, no dudes en consultar la documentación oficial de Syspanel o abrir un ticket de soporte. Un pequeño error de configuración puede dejarte fuera, pero con un poco de ayuda y paciencia, lo solucionarás en un momento.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel