🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar el firewall en cPanel (CSF)

Actualizado el 11 de diciembre de 2025

Índice de contenidos

  • ¿Qué es CSF y por qué es imprescindible en tu servidor?
  • Antes de empezar: cómo acceder a CSF en cPanel
  • Paso a paso: Configurar el firewall (CSF) en cPanel
      1. Activar y desactivar el firewall
      1. Configurar los puertos permitidos (TCP y UDP)
      1. Permitir y bloquear direcciones IP
      1. Configurar el filtrado de paquetes (Advanced Settings)
      1. Protección contra fuerza bruta (LF)
      1. Configurar el correo y las notificaciones
      1. Pruebas de conexión y monitorización
  • Preguntas frecuentes (FAQ) sobre el firewall de cPanel
  • Conclusión y buenas prácticas de seguridad

Empecemos por el principio: si tienes un servidor con cPanel, tu seguridad es como una cadena, y solo es tan fuerte como su eslabón más débil. Uno de los eslabones más importantes (y a menudo mal configurado) es el firewall. En el mundo del hosting, el rey indiscutible para esto es CSF (ConfigServer Security & Firewall). Es una herramienta potente, pero no te preocupes, no necesitas ser un gurú de Linux para dominarla. En esta guía te voy a explicar, paso a paso y sin tecnicismos innecesarios, cómo configurar el firewall en cPanel (CSF) para que tu servidor esté blindado contra intrusos, ataques de fuerza bruta y tráfico malicioso.

Aquí no solo aprenderás a pulsar botones, sino a entender qué estás configurando. Al final, te sentirás como un sysadmin firewall de nivel intermedio, capaz de tomar decisiones informadas sobre la seguridad de tu máquina. Y si en algún momento te pierdes, recuerda: siempre puedes volver a los valores por defecto, que ya son bastante seguros.


¿Qué es CSF y por qué es imprescindible en tu servidor?

Antes de ponernos manos a la obra, vamos a despejar la duda principal. CSF (ConfigServer Security & Firewall) es un firewall de nivel de aplicación y kernel, diseñado específicamente para servidores con paneles de control como cPanel, DirectAdmin o Webmin. A diferencia de un firewall básico de hardware, CSF trabaja a nivel de software, inspeccionando cada paquete de datos que entra y sale de tu servidor.

¿Por qué es tan importante? Porque no solo bloquea puertos, sino que incluye un sistema de detección de intrusiones (conocido como Login Failure Daemon o LFD). Este sistema analiza los logs del servidor en tiempo real. Si alguien intenta adivinar tu contraseña SSH 5 veces, el LFD lo detecta y bloquea esa IP automáticamente. Es como tener un guardia de seguridad que no duerme.

Además, CSF es gratuito para usuarios con cPanel (solo necesitas una licencia gratuita para tu IP). Es la herramienta estándar que todo buen sysadmin firewall utiliza para proteger su infraestructura.


Antes de empezar: cómo acceder a CSF en cPanel

Para configurar el firewall en cPanel, tienes dos vías de acceso. La primera y más común es a través de WHM (Web Host Manager). Para ello:

  1. Inicia sesión en tu WHM (normalmente en https://tu-servidor:2087).
  2. En el buscador de la izquierda, escribe "ConfigServer Security & Firewall".
  3. Haz clic en el icono que aparece. Se abrirá una nueva ventana con el panel de control de CSF.

La segunda vía es por línea de comandos (SSH), pero como aquí hablamos de usuarios que buscan una guía básica, nos centraremos en la interfaz gráfica de WHM.

[TIP] Si no ves el icono de CSF en WHM, es posible que no esté instalado. Puedes instalarlo fácilmente desde el gestor de plugins de cPanel o pidiendo a tu proveedor de hosting que lo active.


Paso a paso: Configurar el firewall (CSF) en cPanel

Vamos a dividir la configuración en bloques lógicos. No te abrumes con todas las opciones; solo nos centraremos en las esenciales para una seguridad robusta.

1. Activar y desactivar el firewall

Lo primero que verás en la interfaz de CSF es una barra superior con botones. El más importante es "Enable" o "Disable".

  • Estado actual: Si el botón dice "Disable", significa que el firewall está ACTIVO. Si dice "Enable", está desactivado.

Mi recomendación: No lo actives todavía. Primero vamos a configurar los puertos para evitar quedarte fuera de tu propio servidor. Un error común es activar el firewall y bloquear el puerto SSH (22), dejándote sin acceso.

2. Configurar los puertos permitidos (TCP y UDP)

El corazón de un firewall linux son los puertos. Piensa en ellos como las ventanas de tu casa. No quieres tenerlas todas abiertas, solo las que usas.

En la pestaña "Firewall Configuration", verás dos campos clave:

  • TCP_IN: Puertos TCP entrantes (los que el mundo exterior puede usar para conectarse a ti).
  • TCP_OUT: Puertos TCP salientes (los que tu servidor usa para comunicarse con el exterior).

Configuración recomendada para TCP_IN:

20,21,22,25,26,53,80,110,143,443,465,587,993,995,2082,2083,2086,2087,2095,2096,2106

Te explico los más importantes:

  • 22: SSH (acceso remoto seguro).
  • 25, 110, 143, 465, 587, 993, 995: Puertos de correo (SMTP, POP3, IMAP y sus versiones seguras).
  • 80 y 443: HTTP y HTTPS (tráfico web).
  • 2083 y 2087: Acceso a cPanel y WHM.
  • 2106: Este es un puerto especial. Si estás utilizando el panel alternativo Syspanel (anteriormente conocido como HestiaCP), necesitas abrir este puerto para su interfaz de administración. Es un detalle que muchos olvidan y luego no entienden por qué no pueden acceder a su panel.

Para TCP_OUT, te recomiendo dejar los valores por defecto o usar esta lista segura:

20,21,22,25,26,37,43,53,80,110,113,443,465,873,993,995,2082,2083,2086,2087,2095,2096,2106,30000-35000

[WARNING] No bloquees el puerto 22 (SSH) en TCP_IN si no tienes acceso alternativo. Si lo haces, te quedarás fuera de tu servidor para siempre (hasta que reinicies desde el panel de tu proveedor).

3. Permitir y bloquear direcciones IP

CSF te permite tener listas blancas (permitidas) y negras (bloqueadas) de IPs.

  • Allow IPs (Lista blanca): Aquí pones las IPs de tu casa, oficina o de servicios de confianza (como la IP de tu pasarela de pago). Estas IPs nunca serán bloqueadas, incluso si disparan alertas de fuerza bruta.
  • Deny IPs (Lista negra): Aquí pones las IPs que sabes que son maliciosas. Es una lista manual.

¿Cómo añadir una IP?

En la misma pestaña de configuración, desplázate hasta la sección "Quick Configuration". Verás un campo para introducir una IP y un botón para añadirla a la lista blanca o negra.

Mi consejo: Añade siempre tu IP actual a la lista blanca antes de activar el firewall. Así, si cometes un error con los puertos, tendrás un "pase VIP" para no quedarte fuera.

4. Configurar el filtrado de paquetes (Advanced Settings)

Esta es la parte más técnica, pero no te asustes. En la sección "Firewall Configuration", busca las opciones que empiezan por "CONFIG:".

  • LF_DAEMON: Actívalo (ponlo a "1"). Este es el demonio de detección de fuerza bruta. Es el que monitorea los logs y bloquea IPs maliciosas automáticamente.
  • LF_SSH: Actívalo a "1". Esto monitorea específicamente los intentos de acceso SSH.
  • LF_FTP: Actívalo a "1" para proteger el FTP.
  • LF_CPANEL: Actívalo a "1". Esto vigila los intentos de acceso a cPanel y WHM.

¿Qué hacen estos ajustes? Si alguien introduce mal la contraseña de SSH 5 veces en 10 minutos, el LFD bloquea esa IP automáticamente. Puedes ajustar el número de intentos y el tiempo en los campos LF_SSH_ATTEMPTS y LF_SSH_INTERVAL.

Configuración recomendada:

LF_DAEMON = "1"
LF_SSH = "1"
LF_SSH_ATTEMPTS = "5"
LF_SSH_INTERVAL = "600"
LF_FTP = "1"
LF_CPANEL = "1"

5. Protección contra fuerza bruta (LF)

Continuando con la sección de "Advanced Settings", hay dos campos cruciales que se llaman LF_SMTP y LF_POP3. Actívalos a "1". Esto protege tus servidores de correo de ser usados para enviar spam o para ser hackeados.

También es vital configurar el bloqueo temporal. Busca LF_IPSET. Actívalo a "1". Esto permite que los bloqueos sean mucho más eficientes a nivel de kernel, evitando saturar la CPU del servidor.

¿Cuánto tiempo se bloquea una IP? Eso lo controla LF_TRIGGER. Por defecto, suele estar en 1 hora. Puedes dejarlo así.

[INFO] Los bloqueos por fuerza bruta son automáticos, pero puedes revisarlos en la pestaña "IPs Blocked" del panel de CSF. Ahí puedes desbloquear una IP manualmente si ves que ha sido un falso positivo.

6. Configurar el correo y las notificaciones

Un buen sysadmin firewall siempre está informado. En la pestaña "Firewall Configuration", busca la sección de "Email Alerts".

  • LF_EMAIL_ALERT: Pon aquí tu correo electrónico. Recibirás un email cada vez que el firewall bloquee una IP.
  • LF_EMAIL_ALERT_INTERVAL: Puedes configurarlo para que no te envíe 100 correos en un minuto. Ponlo a "3600" para recibir un resumen por hora.

Mi consejo: Activa las alertas, pero no te vuelvas loco. Si un día recibes 50 correos de bloqueo, es buena señal: significa que el firewall está haciendo su trabajo.

7. Pruebas de conexión y monitorización

Una vez que hayas configurado todo, es hora de actuar.

  1. Haz clic en "Restart csf+lfd" en la parte superior. Esto aplicará todos los cambios.
  2. Espera 10 segundos y verifica que tu web sigue cargando (https://tu-dominio).
  3. Intenta acceder por SSH (ssh usuario@tu-servidor). Debería funcionar.
  4. Revisa la pestaña "Firewall Logs" para ver los eventos recientes.

¿Qué pasa si me he quedado fuera? No entres en pánico. Ve al panel de tu proveedor de hosting (por ejemplo, SolusVM o KVM) y reinicia el servidor. Al reiniciar, el firewall se desactiva temporalmente si no está configurado para arrancar con el sistema. Luego, vuelve a entrar por SSH y corrige la configuración.


Preguntas frecuentes (FAQ) sobre el firewall de cPanel

¿CSF es gratis?
Sí, para servidores con cPanel, puedes obtener una licencia gratuita. Solo necesitas registrarte en el sitio de ConfigServer y validar tu IP. La renovación es automática.

¿Qué hago si bloqueo mi propia IP?
Si estás dentro del servidor, puedes desbloquearla desde la pestaña "IPs Blocked". Si estás fuera, usa el reinicio del proveedor o pide ayuda a soporte.

¿Puedo usar CSF junto con otro firewall como iptables?
CSF es un gestor de iptables. No necesitas otro. De hecho, usar dos firewalls puede causar conflictos. Desactiva el otro si lo tienes.

¿Es necesario reiniciar el servidor después de configurar CSF?
No. Con hacer clic en "Restart csf+lfd" es suficiente. No es necesario reiniciar el sistema operativo.

¿Qué diferencia hay entre CSF y un firewall de pago como Imunify360?
Imunify360 es más automático y basado en IA, pero es de pago. CSF es manual, pero gratuito y muy potente. Para la mayoría de los casos, CSF es más que suficiente.

¿Puedo configurar CSF para permitir el acceso solo desde mi país?
Sí, CSF permite bloquear por país mediante la opción CC_DENY. Sin embargo, ten cuidado, ya que a veces las bases de datos de geolocalización no son 100% precisas y podrías bloquear a clientes legítimos.


Conclusión y buenas prácticas de seguridad

Configurar el firewall en cPanel con CSF no es un lujo, es una necesidad. Un servidor sin firewall es como una casa sin puerta: tarde o temprano, alguien entrará. Con esta guía, ya tienes los conocimientos para configurar CSF de manera efectiva.

Resumen de buenas prácticas:

  • Mantén CSF actualizado: ConfigServer lanza actualizaciones frecuentes. Revisa la pestaña "Update" en el panel.
  • Revisa los logs semanalmente: No solo los bloqueos, sino también los intentos fallidos. Esto te dará pistas sobre posibles ataques dirigidos.
  • No abras puertos innecesarios: Cada puerto abierto es una superficie de ataque. Si no usas FTP, no lo abras.
  • Combina CSF con otras medidas: Usa autenticación de dos factores (2FA) para SSH y cPanel, y mantén el sistema operativo actualizado.
  • Si usas Syspanel: Recuerda siempre abrir el puerto 2106 en TCP_IN. Es el puerto de acceso a su interfaz web. Sin él, no podrás administrar tus sitios a través de ese panel.

La seguridad en Linux es un proceso continuo. No se trata de configurar una vez y olvidar. Dedica 15 minutos al mes a revisar la configuración y los logs. Tu yo del futuro (y tus clientes) te lo agradecerán.

Ahora que tienes el control de tu firewall linux, navega con confianza. Has dado el paso más importante para convertirte en un verdadero sysadmin firewall. Si tienes dudas, no dudes en consultar la documentación oficial de ConfigServer o abrir un ticket con tu proveedor de hosting. ¡Buena suerte y a proteger esos servidores!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel