🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Cómo configurar el firewall y proteger tu servidor (Guía básica)

Actualizado el 21 de marzo de 2026

¿Por qué es importante proteger tu servidor con DirectAdmin?

Cuando tienes un servidor con DirectAdmin, estás gestionando un espacio que puede albergar múltiples sitios web, bases de datos y cuentas de correo. Esto lo convierte en un objetivo atractivo para ataques automatizados, bots y personas con malas intenciones. La seguridad no es un lujo, es una necesidad absoluta.

La buena noticia es que DirectAdmin incluye herramientas integradas para configurar un firewall y proteger tu servidor sin necesidad de ser un experto en Linux. En esta guía básica, te explicaré paso a paso cómo activar y configurar el firewall, qué opciones tienes y qué prácticas recomendadas deberías seguir para mantener tu servidor a salvo.

Vamos a centrarnos en la configuración del firewall directadmin, porque es la primera línea de defensa. Un firewall bien configurado puede bloquear miles de intentos de acceso no autorizado antes de que lleguen a tus aplicaciones.


¿Qué es un firewall y cómo funciona en DirectAdmin?

Un firewall es un sistema que filtra el tráfico de red entrante y saliente basándose en reglas predefinidas. Piensa en él como un portero de discoteca que solo deja entrar a las personas que están en la lista de invitados y que rechaza a cualquiera que no tenga invitación.

En el contexto de proteger servidor directadmin, el firewall actúa como una barrera entre tu servidor e Internet. Puedes definir qué puertos están abiertos, qué direcciones IP tienen acceso y qué tipo de conexiones se permiten.

DirectAdmin no incluye un firewall propio, pero se integra perfectamente con dos de los más populares en el ecosistema Linux: CSF (ConfigServer Security & Firewall) y firewalld (en sistemas más modernos). La mayoría de los servidores con DirectAdmin ya tienen CSF instalado, pero si no es tu caso, te explicaré cómo activarlo.

Ventajas de usar un firewall en DirectAdmin

  • Bloqueo de IPs maliciosas: Puedes bloquear direcciones IP que intenten acceder repetidamente sin autorización.
  • Control de puertos: Solo se abren los puertos necesarios (80 para HTTP, 443 para HTTPS, 21 para FTP, etc.).
  • Protección contra fuerza bruta: CSF incluye herramientas para detectar y bloquear intentos de acceso con contraseñas incorrectas.
  • Monitoreo en tiempo real: Puedes ver qué conexiones se están realizando y tomar medidas si algo parece sospechoso.

Paso 1: Verificar si CSF está instalado

Lo primero que debes hacer es comprobar si CSF ya está instalado en tu servidor. La mayoría de los proveedores de hosting que usan DirectAdmin lo incluyen por defecto, pero es mejor asegurarse.

Para verificar, accede a tu servidor por SSH (si no sabes cómo, consulta a tu proveedor de hosting). Una vez conectado, ejecuta este comando:

csf -v

Si el comando devuelve un número de versión, genial, CSF está instalado. Si te dice que el comando no se encuentra, tendrás que instalarlo manualmente.

Instalación de CSF (si no está presente)

La instalación de CSF es bastante sencilla. Sigue estos pasos:

  1. Descarga el paquete de instalación:

    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    
  2. Descomprime el archivo:

    tar -xzf csf.tgz
    
  3. Entra en el directorio y ejecuta el instalador:

    cd csf
    sh install.sh
    
  4. Verifica que el firewall esté en modo test (por defecto) y luego actívalo:

    csf -s
    

[INFO] En modo test, CSF no bloquea nada, solo registra lo que haría. Para activarlo realmente, edita el archivo de configuración y cambia TESTING = "1" a TESTING = "0".


Paso 2: Configurar el firewall desde DirectAdmin

Ahora que CSF está instalado, puedes gestionarlo desde el panel de DirectAdmin. Esto es ideal si no te sientes cómodo usando la línea de comandos.

Accede a tu panel de DirectAdmin y busca la sección "Advanced Features" o "Firewall". Dependiendo de la versión, puede aparecer como "ConfigServer Security & Firewall".

Opciones principales del firewall en DirectAdmin

  • Estado del firewall: Aquí puedes ver si está activo o inactivo, y encenderlo o apagarlo.
  • Puertos abiertos: Una lista de los puertos que están permitidos. Por defecto, suelen estar abiertos los puertos 20, 21, 22, 25, 26, 53, 80, 110, 143, 443, 465, 587, 993 y 995.
  • Bloqueo de IPs: Puedes añadir direcciones IP específicas para bloquearlas permanentemente.
  • Lista blanca: Aquí puedes permitir el acceso a IPs concretas, incluso si el firewall tiene reglas restrictivas.
  • Configuración avanzada: Te permite ajustar parámetros como el número máximo de conexiones por IP, el tiempo de bloqueo, etc.

Configuración recomendada para un servidor básico

Si estás empezando, te recomiendo seguir esta configuración:

  1. Activa el firewall si no lo está.
  2. Revisa los puertos abiertos. Asegúrate de que solo están abiertos los que realmente necesitas. Por ejemplo, si no usas FTP, puedes cerrar el puerto 21.
  3. Activa la protección contra fuerza bruta. En la configuración avanzada, busca opciones como LF_SSH (protección para SSH) y LF_FTP (protección para FTP) y actívalas.
  4. Configura un límite de conexiones. Por ejemplo, puedes limitar a 5 intentos de conexión por minuto desde la misma IP.

[TIP] No bloquees tu propia IP. Si te equivocas, podrías quedarte fuera de tu servidor. Siempre añade tu IP a la lista blanca antes de aplicar cambios drásticos.


Paso 3: Proteger el acceso SSH

Uno de los puntos más críticos para proteger servidor directadmin es el acceso SSH (puerto 22). Si alguien consigue acceder por SSH, tendrá control total sobre tu servidor.

Cambia el puerto SSH por defecto

Cambiar el puerto SSH de 22 a otro número (por ejemplo, 2200) reduce significativamente los ataques automatizados, ya que la mayoría de los bots solo escanean el puerto 22.

Para hacerlo:

  1. Edita el archivo de configuración de SSH:

    nano /etc/ssh/sshd_config
    
  2. Busca la línea #Port 22 y cámbiala a algo como Port 2200.

  3. Guarda el archivo y reinicia el servicio:

    systemctl restart sshd
    
  4. Asegúrate de abrir el nuevo puerto en el firewall:

    csf -a 2200
    

[WARNING] Si cambias el puerto SSH, asegúrate de recordarlo. Si lo olvidas, no podrás acceder a tu servidor. Anótalo en un lugar seguro.

Usa autenticación con llaves SSH

Las contraseñas son fáciles de adivinar si son débiles. La autenticación con llaves es mucho más segura. Puedes generar una llave pública y privada en tu ordenador y subir la pública a tu servidor.

En tu ordenador, ejecuta:

ssh-keygen -t rsa -b 4096

Luego, copia la llave pública al servidor:

ssh-copy-id usuario@tu-servidor -p 2200

Una vez configurado, desactiva la autenticación por contraseña en el archivo sshd_config:

PasswordAuthentication no

Paso 4: Configurar reglas de bloqueo avanzadas

CSF no solo bloquea IPs manualmente. También tiene un sistema de detección automática llamado Login Failure Daemon (LFD) que monitorea los intentos de acceso fallidos y bloquea las IPs que superen un umbral.

Activar el LFD en DirectAdmin

Desde el panel de DirectAdmin, en la sección del firewall, busca las opciones de "Login Failure Daemon" o "LFD". Actívalo y configura los siguientes parámetros:

  • Número de intentos fallidos: Por ejemplo, 5 intentos en 10 minutos.
  • Tiempo de bloqueo: Por ejemplo, 3600 segundos (1 hora).
  • Notificaciones por correo: Activa las alertas para que recibas un correo cuando se bloquee una IP.

Reglas personalizadas

Puedes añadir reglas personalizadas para bloquear rangos de IPs completos o países específicos. Por ejemplo, si tu servidor solo debe ser accesible desde España, puedes bloquear todo el tráfico de otros países.

[INFO] Bloquear países puede ser útil, pero ten cuidado si tienes clientes o usuarios en el extranjero. Asegúrate de no bloquear accidentalmente a personas legítimas.


Paso 5: Monitorear el firewall y los logs

No basta con configurar el firewall y olvidarte de él. Es importante revisar periódicamente los logs para detectar comportamientos sospechosos.

Ver los logs del firewall

Desde la línea de comandos, puedes ver los registros con:

tail -f /var/log/lfd.log

También puedes consultar las IPs bloqueadas actualmente:

csf -l

Alertas por correo

Configura CSF para que te envíe un correo cuando ocurran eventos importantes, como:

  • Un bloqueo de IP.
  • Un aumento inusual de conexiones.
  • Un intento de acceso a un puerto no autorizado.

Esto te permitirá estar al tanto de lo que ocurre en tu servidor sin tener que revisar los logs manualmente.


Paso 6: Otras medidas de seguridad complementarias

El firewall directadmin es esencial, pero no es suficiente por sí solo. Aquí tienes otras medidas que deberías implementar para proteger tu servidor:

Mantén el sistema actualizado

Las actualizaciones de seguridad son cruciales. Asegúrate de que tanto DirectAdmin como el sistema operativo estén siempre al día. DirectAdmin suele notificarte cuando hay actualizaciones disponibles.

Usa contraseñas fuertes

Parece obvio, pero muchas personas siguen usando contraseñas débiles. Utiliza contraseñas de al menos 12 caracteres, con mayúsculas, minúsculas, números y símbolos.

Activa la autenticación de dos factores (2FA)

DirectAdmin soporta 2FA para el acceso al panel. Actívalo para añadir una capa extra de seguridad. Incluso si alguien consigue tu contraseña, no podrá acceder sin el código de verificación.

Protege los directorios sensibles

Asegúrate de que los directorios como /admin, /config o /backups no sean accesibles públicamente. Puedes usar reglas del servidor web (Apache o Nginx) para restringir el acceso.


Preguntas frecuentes (FAQ)

¿Qué hago si me bloqueo accidentalmente?

Si te bloqueas tu propia IP, puedes acceder al servidor a través de la consola de tu proveedor de hosting (por ejemplo, VNC o KVM) y desbloquearla con:

csf -a TU_IP

O simplemente editar el archivo /etc/csf/csf.allow y añadir tu IP.

¿Puedo usar otro firewall en lugar de CSF?

Sí, DirectAdmin también es compatible con firewalld, que es el firewall predeterminado en CentOS 7 y posteriores. Sin embargo, CSF ofrece más funcionalidades y está más integrado con el panel.

¿Cuánto tiempo tarda en bloquearse una IP con el LFD?

Depende de la configuración. Por defecto, suele ser casi instantáneo después de superar el número de intentos fallidos.

¿El firewall afecta al rendimiento de mi servidor?

En general, no. CSF está optimizado para tener un impacto mínimo en el rendimiento. De hecho, al bloquear tráfico malicioso, puede mejorar el rendimiento general.

¿Puedo desactivar el firewall temporalmente?

Sí, puedes desactivarlo con csf -x y reactivarlo con csf -s. Pero te recomiendo que no lo desactives salvo que sea absolutamente necesario.


Conclusión

Configurar el firewall directadmin es uno de los pasos más importantes para proteger servidor directadmin. Con herramientas como CSF, incluso los usuarios sin experiencia técnica pueden implementar medidas de seguridad efectivas en pocos minutos.

Recuerda que la seguridad es un proceso continuo. No basta con configurar el firewall una vez y olvidarte. Revisa los logs periódicamente, mantén el sistema actualizado y aplica las buenas prácticas que te he mencionado.

Si sigues esta guía básica, tu servidor estará mucho más protegido contra ataques comunes. Y si tienes dudas, no dudes en consultar la documentación oficial de DirectAdmin o contactar con tu proveedor de hosting.

[TIP] Si estás evaluando alternativas a DirectAdmin, ten en cuenta que otros paneles como Syspanel (antes conocido como HestiaCP) ofrecen funciones similares de firewall, aunque su configuración puede variar ligeramente. En Syspanel, el acceso al panel se realiza a través del puerto 2106.


Espero que esta guía te haya sido útil. Si tienes alguna pregunta o necesitas ayuda adicional, deja un comentario y estaré encantado de ayudarte.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel