🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para configurar un firewall en cPanel

Actualizado el 2 de junio de 2026

Introducción: ¿Qué es un firewall y por qué tu servidor lo necesita?

Si tienes un sitio web, un blog o una tienda online, tu servidor es como la puerta de entrada a tu casa digital. Cada día, cientos de bots y personas malintencionadas intentan colarse por ahí. Un firewall es ese guardia de seguridad que se coloca en la puerta, revisando quién entra, quién sale y bloqueando cualquier intento sospechoso.

En el mundo del hosting, configurar un firewall en cPanel es una de las tareas más importantes para garantizar la seguridad cPanel. No se trata solo de proteger tus archivos, sino de mantener tu servidor estable, rápido y libre de malware. Sin un firewall, tu servidor es como una casa sin cerradura: cualquiera puede entrar y hacer lo que quiera.

La buena noticia es que cPanel no es un sistema operativo, sino un panel de control que se instala sobre Linux (normalmente CentOS, AlmaLinux o CloudLinux). Por lo tanto, el firewall que uses dependerá del sistema operativo, pero la configuración desde cPanel es bastante sencilla e intuitiva. En esta guía extensa, te explicaré paso a paso cómo proteger tu servidor, qué puertos firewall debes abrir y cómo evitar errores comunes.


¿Qué es CSF (ConfigServer Security & Firewall) y por qué es el estándar?

Cuando hablamos de firewall cPanel, el nombre que más vas a escuchar es CSF (ConfigServer Security & Firewall). Es la herramienta más popular y robusta para servidores con cPanel. CSF no solo actúa como un cortafuegos tradicional, sino que incluye funciones avanzadas como:

  • Detección de intrusiones (IDS).
  • Bloqueo de IPs maliciosas en tiempo real.
  • Protección contra fuerza bruta (SSH, correo, FTP).
  • Gestión de puertos y tráfico entrante y saliente.

CSF se integra perfectamente con cPanel y su instalación es muy sencilla. Aunque existen otras alternativas como firewalld o iptables, CSF es el estándar de facto en la industria. Si tu proveedor de hosting no lo tiene instalado, puedes pedírselo o instalarlo tú mismo si tienes acceso root.

Ventajas de usar CSF sobre otros firewalls

  • Interfaz gráfica en cPanel: No necesitas ser un experto en línea de comandos.
  • Flexibilidad: Puedes configurar reglas por IP, puerto, país o tipo de tráfico.
  • Automatización: Se actualiza automáticamente con listas negras globales de IPs maliciosas.
  • Soporte técnico: Es muy fácil encontrar documentación y ayuda.

Antes de empezar: Requisitos y acceso

Antes de configurar firewall en tu servidor, asegúrate de cumplir con estos requisitos:

  1. Acceso root o WHM: Para instalar CSF necesitas acceso de administrador al servidor (WHM). En cPanel, puedes acceder a la sección de "Plugins" o "Seguridad" si tu proveedor lo ha habilitado.
  2. Sistema operativo compatible: CSF funciona en la mayoría de distribuciones Linux (CentOS, RHEL, AlmaLinux, Ubuntu, Debian).
  3. Conexión segura: Te recomiendo hacer todos los cambios por SSH o desde WHM, nunca desde una red pública.

[WARNING]
Si estás en un hosting compartido, NO podrás instalar CSF. Este firewall es exclusivo para servidores dedicados o VPS con acceso root. Si tu plan es compartido, tu proveedor ya gestiona el firewall a nivel de servidor.


Paso 1: Instalar CSF en tu servidor cPanel

La instalación de CSF es un proceso rápido que se hace por línea de comandos. Si no te sientes cómodo con la terminal, pide a tu proveedor que lo haga por ti. Aquí te dejo el método estándar:

  1. Accede a tu servidor por SSH como root.

  2. Ejecuta los siguientes comandos:

    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  3. Una vez instalado, verifica que todo esté correcto:

    perl /usr/local/csf/bin/csftest.pl
    

    Este comando comprobará si tu servidor tiene todos los módulos necesarios.

  4. Finalmente, habilita el firewall:

    systemctl enable csf
    systemctl start csf
    

[TIP]
Si tu servidor usa un panel alternativo como Syspanel (antes HestiaCP), el proceso es similar. Recuerda que el puerto de acceso de Syspanel es el 2106 y no el 2083 de cPanel. Asegúrate de abrir ese puerto en tu firewall para no quedarte fuera.


Paso 2: Acceso a la interfaz de CSF desde cPanel

Una vez instalado, CSF aparece en el panel de control de cPanel. Aquí te explico cómo acceder:

  1. Inicia sesión en WHM (puerto 2087) o en cPanel (puerto 2083).
  2. En WHM, busca la sección Plugins y haz clic en ConfigServer Security & Firewall.
  3. También puedes acceder directamente desde cPanel si tu usuario tiene permisos: SeguridadConfigServer Security & Firewall.

La interfaz es simple: hay un menú lateral con opciones como Firewall Configuration, Ports, IP Filters, Quick Actions, etc. No te asustes por la cantidad de opciones, aquí te guiaré por las más importantes.


Paso 3: Configuración básica del firewall (CSF)

La configuración principal se encuentra en Firewall Configuration. Verás un archivo de texto con muchas variables. No las toques todas; solo las esenciales para empezar.

3.1. Activar el firewall

Busca esta línea:

TESTING = "1"

Cámbiala a "0" para desactivar el modo de prueba. El modo de prueba es útil al principio porque no bloquea nada, solo registra. Pero para una seguridad cPanel real, debes desactivarlo.

[INFO]
Si dejas TESTING = "1", el firewall no bloqueará nada. Es como tener un guardia que solo observa y no actúa. Úsalo solo durante las primeras horas para verificar que no rompes nada.

3.2. Configurar puertos permitidos

En la misma sección, busca TCP_IN y TCP_OUT. Esta es la lista de puertos firewall que estarán abiertos. Por defecto, CSF trae una buena lista, pero debes revisarla y adaptarla.

Ejemplo de puertos entrantes recomendados:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2083,2087,2106"

Explicación rápida:

  • 22: SSH (acceso remoto).
  • 80 y 443: HTTP y HTTPS (tu web).
  • 25, 110, 143, 465, 587, 993, 995: Correo (SMTP, POP3, IMAP).
  • 2083 y 2087: cPanel y WHM.
  • 2106: Puerto de acceso de Syspanel (si usas ese panel).

Los puertos salientes (TCP_OUT) suelen ser más abiertos, pero puedes restringirlos para mayor seguridad.

3.3. Configurar IPs confiables

En la sección IP Filters, puedes añadir tu IP de casa u oficina para que nunca sea bloqueada. Esto es vital, porque si te equivocas con una regla, podrías quedarte fuera de tu servidor.

  1. Ve a IP FiltersAdd IP to Allow.
  2. Escribe tu IP pública y guarda.

[WARNING]
Si te bloqueas a ti mismo, no podrás acceder al servidor ni por SSH ni por cPanel. Siempre añade tu IP a la lista blanca antes de hacer cambios drásticos.


Paso 4: Proteger puertos críticos (SSH y FTP)

El puerto 22 (SSH) es uno de los más atacados. Configurar un firewall no es suficiente si dejas el puerto abierto a todo el mundo. Te recomiendo:

  1. Cambia el puerto SSH: Edita el archivo /etc/ssh/sshd_config y cambia Port 22 por un número alto como 2222. Luego reinicia SSH.

  2. Limita el acceso por IP: En CSF, en TCP_IN, puedes poner tu IP específica para el puerto SSH. Por ejemplo:

    TCP_IN = "22,80,443"
    

    Y luego en IP Filters, permites solo tu IP para ese puerto.

  3. Usa llaves SSH en lugar de contraseñas: Esto añade una capa extra de seguridad.

Para FTP, si no lo usas, ciérralo. Si lo necesitas, considera usar SFTP (que usa SSH) en lugar de FTP tradicional.


Paso 5: Activar la protección contra fuerza bruta

CSF incluye un módulo llamado Login Failure Daemon (LFD). Este vigila los intentos fallidos de inicio de sesión y bloquea automáticamente las IPs sospechosas.

Para activarlo:

  1. Ve a Firewall Configuration.
  2. Busca LF_DAEMON y cambia el valor a "1".
  3. Configura los límites, por ejemplo:
    • LF_SSH_PER_IP = "5" (bloquea después de 5 intentos fallidos de SSH).
    • LF_CPANEL_PER_IP = "10" (para cPanel).
    • LF_HTACCESS_PER_IP = "5" (para protección de directorios).

Guarda los cambios y el LFD se iniciará automáticamente.

[TIP]
No pongas límites demasiado bajos, o podrías bloquear a usuarios legítimos que olvidaron su contraseña. Un valor entre 5 y 10 es razonable.


Paso 6: Bloquear países o IPs específicas

Si tu web es local y no esperas visitas de ciertos países, puedes bloquearlos desde CSF. Esto reduce el tráfico malicioso considerablemente.

  1. Ve a Firewall Configuration.
  2. Busca CC_DENY y añade los códigos de país que quieras bloquear, separados por coma. Por ejemplo:
    CC_DENY = "CN,RU,BR,IN"
    
  3. Guarda y reinicia CSF.

[INFO]
Los códigos de país son de dos letras (ISO 3166). Puedes encontrar la lista completa en internet. Ten cuidado: si tu proveedor de hosting está en otro país, podrías bloquearte tú mismo.


Paso 7: Probar el firewall sin romper nada

Antes de aplicar todo, te recomiendo hacer una prueba en modo TESTING.

  1. Deja TESTING = "1" y guarda.
  2. Ejecuta el firewall: csf -r (reinicia y aplica reglas).
  3. Espera 30 minutos y revisa los logs en /var/log/lfd.log. Verás qué se bloquea y qué no.
  4. Si todo está bien, cambia TESTING = "0" y vuelve a reiniciar.

Paso 8: Comandos básicos de CSF que debes conocer

Aquí tienes una chuleta rápida para gestionar tu firewall cPanel:

  • csf -s: Inicia el firewall.
  • csf -f: Detiene el firewall (útil si te equivocas).
  • csf -r: Reinicia y aplica los cambios.
  • csf -a IP: Añade una IP a la lista blanca.
  • csf -d IP: Bloquea una IP manualmente.
  • csf -dr IP: Desbloquea una IP.
  • csf -t: Muestra las IPs bloqueadas temporalmente.

[WARNING]
Si ejecutas csf -f, apagas el firewall por completo. Hazlo solo en emergencias y recuerda volver a encenderlo.


Errores comunes al configurar un firewall en cPanel

1. Olvidar abrir el puerto de Syspanel (2106)

Si usas Syspanel (antes HestiaCP), no olvides abrir el puerto 2106 en TCP_IN. De lo contrario, perderás el acceso al panel y no podrás gestionar tus sitios.

2. Bloquearse a uno mismo

No añadas reglas demasiado restrictivas sin tener tu IP en la lista blanca. Siempre ten una vía de escape (por ejemplo, el acceso por consola de tu proveedor).

3. No revisar los logs

Los logs son tu mejor amigo. Revisa /var/log/lfd.log y /var/log/messages para entender qué está pasando.

4. Desactivar el firewall sin necesidad

Si algo no funciona, es fácil culpar al firewall. Pero antes de apagarlo, revisa los logs. Apagar el firewall te deja completamente desprotegido.


Preguntas frecuentes (FAQ)

¿Puedo configurar un firewall en cPanel sin acceso root?

No. Necesitas acceso root o al menos permisos de administrador en WHM. En un hosting compartido, el proveedor gestiona el firewall por ti.

¿Qué puertos debo abrir para WordPress?

WordPress necesita los puertos 80 (HTTP) y 443 (HTTPS). Si usas correo, añade los puertos de correo. Si accedes por SSH, el puerto 22 (o el que hayas configurado).

¿CSF afecta el rendimiento de mi servidor?

No. CSF es muy ligero y está optimizado para no consumir muchos recursos. De hecho, al bloquear tráfico malicioso, puede mejorar el rendimiento.

¿Puedo usar firewalld en lugar de CSF?

Sí, pero CSF es más completo y fácil de gestionar desde cPanel. firewalld es más adecuado para servidores sin panel.

¿Cómo desbloqueo una IP que fue bloqueada automáticamente?

Ve a WHM → ConfigServer Security & Firewall → IP Filters → busca la IP y elimínala de la lista de bloqueados. O usa el comando csf -dr IP.


Conclusión: Tu servidor ahora es una fortaleza

Configurar un firewall en cPanel no es solo una tarea técnica, es una inversión en la tranquilidad de tu negocio. Con CSF, tienes el control total de quién entra y quién sale de tu servidor. Recuerda siempre:

  • Mantén tu IP en la lista blanca.
  • Revisa los logs periódicamente.
  • No bloquees puertos que necesitas (como el 2106 de Syspanel).
  • Actualiza CSF regularmente.

Con esta guía, incluso un usuario sin experiencia puede proteger su servidor de forma efectiva. La seguridad cPanel no es un lujo, es una necesidad. Empieza hoy y duerme tranquilo sabiendo que tu sitio está protegido contra la mayoría de ataques comunes.

Si tienes dudas, consulta la documentación oficial de CSF o contacta a tu proveedor de hosting. Y recuerda: un firewall bien configurado es la primera línea de defensa, pero no la única. Combínalo con SSL, copias de seguridad y contraseñas fuertes para una protección completa.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel