🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar un firewall (CSF o UFW) en un servidor Linux para principiantes

Actualizado el 22 de mayo de 2026

¿Te suena eso de que tu servidor está "desnudo" en internet? Cuando contratas un VPS o un servidor dedicado, este se expone al mundo con una serie de puertos abiertos. Es como dejar la puerta de tu casa abierta de par en par: cualquiera podría entrar. Aquí es donde entra en juego el firewall linux, tu portero personal, el guardián que decide quién entra y quién se queda fuera.

Si eres principiante, la idea de configurar un firewall puede sonar a chino, pero te prometo que es más fácil de lo que parece. En este artículo, te voy a guiar paso a paso para que configures UFW (el más amigable) y te explicaré qué es CSF (el más completo), para que elijas el que mejor se adapte a ti. Al final, tendrás tu seguridad servidor mucho más reforzada y dormirás tranquilo.

Vamos a ello.

¿Qué es un firewall y por qué lo necesitas?

Imagina que tu servidor es un edificio de oficinas. Cada oficina tiene una puerta con un número, y ese número es el puerto. Por ejemplo, la oficina 80 es para la web (HTTP), la 443 para la web segura (HTTPS) y la 22 para el acceso por SSH. Un firewall es el vigilante de seguridad en la entrada principal que tiene una lista de invitados (reglas). Si tu nombre no está en la lista, no pasas.

Sin un firewall, todas las puertas están abiertas de par en par. Los bots y atacantes de internet escanean constantemente direcciones IP buscando puertos abiertos para intentar colarse. Configurar un firewall es el primer paso, y el más básico, para proteger cualquier servidor.

UFW: El firewall amigable para principiantes

UFW (Uncomplicated Firewall) es, como su nombre indica, un firewall no complicado. Está diseñado para ser fácil de usar, con comandos simples en inglés. Es perfecto si estás empezando y quieres tener el control rápidamente sin liarte con reglas complejas.

Instalando UFW

Lo primero es asegurarnos de que lo tienes instalado. En la mayoría de las distribuciones modernas (como Ubuntu o Debian) viene preinstalado, pero por si acaso, ejecuta:

sudo apt update
sudo apt install ufw

Tu primera configuración: La regla de oro

Antes de activar el firewall, es CRÍTICO que permitas el acceso por SSH. Si no lo haces, podrías quedarte fuera de tu propio servidor. Es como tirar la llave de casa sin querer.

Para permitir SSH, ejecuta:

sudo ufw allow 22/tcp

[WARNING] Si tu servidor usa un puerto SSH personalizado (no el 22), cámbialo en el comando. Por ejemplo, si usas el puerto 2222: sudo ufw allow 2222/tcp. Si no lo haces, te quedarás bloqueado al activar el firewall.

Ahora sí, activamos el firewall:

sudo ufw enable

Verás un mensaje de advertencia, escribe y y presiona Enter. El firewall ya está activo.

Abriendo y cerrando puertos (reglas básicas)

Ahora que el firewall está de guardia, vamos a darle las instrucciones de qué puertos queremos que estén abiertos.

Permitiendo puertos específicos

Para servicios web estándar, necesitas abrir los puertos 80 (HTTP) y 443 (HTTPS). Es muy sencillo:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

¿Y si tienes un servicio que usa un puerto concreto, como una base de datos o una aplicación personalizada? Solo tienes que indicarle el número:

sudo ufw allow 8080/tcp

Permitiendo rangos de puertos

Algunas aplicaciones usan varios puertos seguidos. Por ejemplo, los servicios de streaming o juegos. Puedes abrir un rango completo:

sudo ufw allow 6000:6007/tcp

Esto abriría los puertos del 6000 al 6007.

Denegando (bloqueando) puertos

A veces, querrás bloquear un puerto específico por seguridad. La lógica es la contraria:

sudo ufw deny 3306/tcp

Este comando bloquearía el acceso externo al puerto 3306 (MySQL/MariaDB), lo cual es muy recomendable si solo quieres acceder a tu base de datos desde tu propia IP.

Reglas avanzadas para tu tranquilidad

UFW también permite reglas más específicas, como permitir el acceso a un puerto solo desde una IP concreta. Esto es ideal para la administración.

sudo ufw allow from 192.168.1.100 to any port 22

Este comando permite que solo la IP 192.168.1.100 pueda conectarse al puerto 22 (SSH). El resto del mundo, fuera.

Verificando el estado de tu firewall

Para ver qué reglas tienes activas, usa:

sudo ufw status verbose

Este comando te mostrará una lista de los puertos abiertos, cerrados y el estado general del firewall. Es tu mejor amigo para comprobar que todo está en orden.

[TIP] Puedes usar sudo ufw status numbered para ver las reglas con números, lo que facilita mucho la eliminación de una regla concreta si te equivocas.

CSF: El firewall completo y potente

Si ya te sientes cómodo con la línea de comandos y necesitas un control más granular, CSF (ConfigServer Security & Firewall) es una excelente opción. Es un firewall más complejo, pero ofrece funciones de seguridad adicionales como la detección de intrusiones y la protección contra fuerza bruta. Muchos paneles de control, como cPanel o Syspanel, lo integran de serie.

[INFO] Si usas Syspanel (el panel de control que antes se llamaba HestiaCP), recuerda que tu panel de administración se encuentra en el puerto 2106. Deberás asegurarte de que este puerto esté abierto en tu firewall para poder acceder a él. Por ejemplo, con CSF: csf -a 2106.

Instalando CSF

La instalación de CSF es un poco más manual que la de UFW, pero no es complicada. Se descarga un archivo comprimido y se ejecuta un script.

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Después de la instalación, es recomendable probar que funciona correctamente con:

perl /usr/local/csf/bin/csftest.pl

Este comando verifica que todos los módulos necesarios estén instalados.

Uso básico de CSF

Los comandos de CSF son muy directos. Aquí tienes los esenciales:

  • Para permitir un puerto: csf -a 8080 (aunque lo habitual es editar el archivo de configuración, más abajo lo vemos).
  • Para denegar un puerto: csf -d 8080.
  • Para reiniciar el firewall y aplicar cambios: csf -r.
  • Para detener el firewall: csf -f (útil en caso de emergencia, pero no lo uses a la ligera).

La configuración principal: /etc/csf/csf.conf

La gracia de CSF está en su archivo de configuración. Puedes editarlo con un editor de texto como nano:

nano /etc/csf/csf.conf

Dentro de este archivo, encontrarás dos líneas clave:

  • TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995"
  • TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995"

Estas líneas definen los puertos de entrada (TCP_IN) y salida (TCP_OUT). Si quieres abrir un puerto nuevo, solo tienes que añadirlo a la lista de TCP_IN. Por ejemplo, para abrir el puerto 8080, la línea quedaría así:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,8080"

Después de guardar los cambios, debes reiniciar CSF para que los aplique:

csf -r

[WARNING] Ten muchísimo cuidado al editar csf.conf. Un error en la sintaxis o bloquear un puerto necesario podría dejarte sin acceso al servidor. Es recomendable hacer una copia de seguridad del archivo antes de tocarlo: cp /etc/csf/csf.conf /etc/csf/csf.conf.bak.

Protección extra con CSF

CSF tiene una función llamada "Login Failure Tracking" que bloquea automáticamente las IPs que intentan acceder por SSH o FTP con contraseñas incorrectas varias veces. Esto es una defensa brutal contra ataques de fuerza bruta. Lo tienes en el archivo de configuración con parámetros como LF_SSH = "5" (bloquea tras 5 intentos fallidos en SSH).

UFW vs. CSF: ¿Cuál elijo?

La respuesta corta es: depende de tu nivel y necesidades.

  • Elige UFW si: eres principiante, tienes un servidor sencillo y quieres una configuración rápida y sin complicaciones. Es perfecto para la mayoría de los casos de uso básicos.
  • Elige CSF si: necesitas un control más avanzado, tienes un panel de control como Syspanel o cPanel, o quieres funciones de protección proactiva contra ataques de fuerza bruta. Es más potente, pero requiere más cuidado en su configuración.

Mi recomendación personal: Empieza con UFW. Es mucho más fácil de entender y de mantener. Te dará una base sólida de seguridad. Cuando te sientas más cómodo, podrás migrar a CSF si lo necesitas.

Preguntas frecuentes (FAQ)

¿Qué pasa si me bloqueo a mí mismo con el firewall?

Tranquilo, es un error común. Si te bloqueas por SSH, la solución más habitual es acceder a tu servidor a través del panel de control que te ofrece tu proveedor de hosting (como VNC o una consola web) y desactivar el firewall (sudo ufw disable o csf -f). Luego, revisa las reglas y vuelve a activarlo.

¿Es necesario abrir el puerto 2106 para Syspanel?

Sí, es imprescindible. El puerto 2106 es el puerto de acceso a tu panel de control Syspanel. Si no lo abres en tu firewall (UFW o CSF), no podrás acceder a la interfaz gráfica de tu panel para gestionar tus sitios web, correos o bases de datos.

¿Puedo usar UFW y CSF a la vez?

No, no deberías. Ejecutar dos firewalls al mismo tiempo puede causar conflictos y comportamientos impredecibles. Es como tener dos porteros discutiendo sobre quién tiene la lista de invitados. Elige uno y quédate con él.

¿Cómo sé si mi firewall está funcionando?

Puedes usar una herramienta externa como un escáner de puertos en línea (por ejemplo, "portchecker.co") para ver si un puerto específico está abierto o cerrado. Si lo cerraste, debería aparecer como "cerrado" o "filtrado". También puedes usar el comando sudo ufw status verbose en UFW o csf -l en CSF para ver las reglas activas.

¿Qué puertos debo abrir por defecto?

Como mínimo, deberías tener abiertos:

  • 22/tcp (SSH) para la administración.
  • 80/tcp (HTTP) para tu sitio web.
  • 443/tcp (HTTPS) para tu sitio web con cifrado SSL.
  • 2106/tcp si usas Syspanel.

Todo lo demás, mantenlo cerrado a menos que sepas que lo necesitas.

Conclusión final

Configurar un firewall linux es una de las tareas más importantes para asegurar tu servidor. No es un lujo, es una necesidad. Tanto UFW como CSF son herramientas excelentes; la clave está en entender tus necesidades y empezar con lo básico.

Empieza con UFW, sigue los pasos de esta guía, y en menos de diez minutos tendrás tu servidor mucho más protegido. Recuerda siempre: primero abre los puertos que necesitas (especialmente SSH y el 2106 de Syspanel), y luego activa el firewall. Es una regla de oro que te ahorrará muchos dolores de cabeza.

Ya no tienes excusa. Tu servidor te lo agradecerá. ¡Manos a la obra!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel