GuÃa para configurar un firewall en cPanel con CSF
¿Qué es CSF y por qué necesitas configurarlo en cPanel?
CSF (ConfigServer Security & Firewall) es, sin duda, uno de los firewalls más potentes y completos que puedes instalar en un servidor con cPanel. Básicamente, actúa como un portero de discoteca muy estricto: decide quién entra, quién sale y, sobre todo, a quién no deja ni acercarse a tu servidor.
Cuando hablamos de firewall cpanel, CSF es la opción preferida por la mayorÃa de administradores de sistemas. ¿La razón? No solo bloquea puertos y direcciones IP, sino que incluye protección contra ataques de fuerza bruta, detección de intrusiones y un panel de control integrado directamente en WHM. Es decir, no necesitas ser un gurú de Linux para manejarlo con soltura.
Configurar CSF en cPanel no es un capricho, es una necesidad. Cada dÃa, los bots y atacantes escanean internet en busca de servidores vulnerables. Sin un firewall configurado correctamente, tu servidor es como una casa con la puerta abierta. Con CSF, puedes cerrar esa puerta y, además, instalar una alarma.
A lo largo de esta guÃa, vamos a explicarte paso a paso cómo instalar, configurar y dominar CSF. Empezaremos desde cero, asà que no te preocupes si nunca has tocado un firewall en tu vida. Al final, serás capaz de bloquear IP con CSF, abrir puertos, crear reglas personalizadas y entender los logs como un auténtico profesional.
Requisitos previos antes de empezar
Antes de lanzarnos a instalar CSF, es importante que tu servidor cumpla ciertos requisitos. No queremos que te encuentres con problemas a mitad del proceso.
- Acceso root a tu servidor: Necesitas permisos de superusuario para instalar y configurar CSF. Si solo tienes acceso a cPanel como usuario normal, no podrás continuar.
- cPanel/WHM instalado: CSF se integra perfectamente con WHM. Si tienes cPanel, ya tienes WHM en el puerto 2087.
- Sistema operativo compatible: CSF funciona en la mayorÃa de distribuciones Linux como CentOS, AlmaLinux, CloudLinux o Ubuntu. En este artÃculo nos centramos en CentOS/AlmaLinux, que son los más comunes con cPanel.
- Conexión SSH: Necesitarás conectarte a tu servidor mediante SSH. Puedes usar PuTTY en Windows o la terminal en Mac/Linux.
[WARNING]: Si nunca has configurado un firewall antes, te recomendamos encarecidamente que tengas a mano el acceso a un panel de rescate de tu proveedor de hosting. Si bloqueas tu propia IP por error, podrÃas quedarte fuera del servidor y necesitarás ese panel para recuperar el acceso.
Instalación de CSF en cPanel paso a paso
1. Descargar e instalar CSF
Lo primero es acceder a tu servidor por SSH. Una vez dentro, ejecuta los siguientes comandos en orden:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
Este proceso descarga, descomprime e instala CSF en tu sistema. Verás un montón de texto en pantalla; no te asustes, es normal. Al final, deberÃas ver un mensaje parecido a "CSF installation completed".
2. Verificar que los módulos de firewall están activos
CSF necesita que el kernel de Linux tenga activos ciertos módulos de iptables. Para comprobarlo, ejecuta:
perl /usr/local/csf/bin/csftest.pl
Este comando revisa si todo está en orden. Si ves "OK" en los campos principales, estás listo para continuar. Si aparece algún "FAIL", es posible que necesites reiniciar el servidor o actualizar el kernel.
3. Activar el firewall
CSF se instala desactivado por defecto, lo cual tiene sentido: no queremos que se active sin configuración previa y te deje sin conexión. Para activarlo, primero tienes que editar el archivo de configuración principal:
nano /etc/csf/csf.conf
Busca la lÃnea que dice TESTING = "1" y cámbiala a TESTING = "0". Esta es la configuración que permite que el firewall funcione de verdad. Guarda el archivo (Ctrl+O, luego Enter) y sal (Ctrl+X).
Ahora, para que los cambios surtan efecto:
csf -r
Este comando reinicia el firewall y aplica la nueva configuración.
[INFO]: La primera vez que actives CSF, es muy probable que tu propia IP sea bloqueada si no la has incluido en la lista de IPs permitidas. Para evitarlo, asegúrate de añadir tu IP al archivo /etc/csf/csf.allow antes de activarlo (te explicamos cómo hacerlo en la siguiente sección).
Configuración básica de CSF en cPanel
4. Entender la estructura de archivos de CSF
Cuando hablamos de configurar csf cpanel, la clave está en dominar los archivos de configuración. CSF no se configura desde un único lugar, sino que usa varios archivos. Los más importantes son:
- /etc/csf/csf.conf: El archivo principal. Aquà defines puertos, polÃticas y opciones globales.
- /etc/csf/csf.allow: Lista de IPs que siempre tendrán acceso, incluso si el firewall las bloquearÃa.
- /etc/csf/csf.deny: Lista de IPs bloqueadas permanentemente.
- /etc/csf/csf.ignore: IPs que CSF ignorará por completo, ni las bloquea ni las vigila.
5. Configurar los puertos principales
Abre el archivo csf.conf con tu editor favorito (nano o vim). Busca la sección que dice TCP_IN y TCP_OUT. Estas lÃneas definen qué puertos están abiertos para conexiones entrantes y salientes.
Una configuración tÃpica para un servidor cPanel serÃa:
TCP_IN = "20,21,22,25,26,53,80,110,143,443,465,587,993,995,2082,2083,2086,2087,2095,2096"
No te agobies con tantos números. Vamos a desglosarlos:
- 22: SSH (acceso remoto)
- 80: HTTP (web normal)
- 443: HTTPS (web segura)
- 2083: cPanel seguro
- 2087: WHM seguro
- 25, 110, 143, 993, 995: Puertos de correo (SMTP, POP3, IMAP)
- 21: FTP
Para las conexiones salientes (TCP_OUT), lo más seguro es permitir todas, ya que el servidor necesita comunicarse con el exterior:
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995"
Añade también los puertos UDP que necesites, normalmente el 53 (DNS) y el 20/21 para FTP.
6. Configurar el puerto de acceso a Syspanel
[INFO]: Si tu proveedor utiliza Syspanel (antes conocido como HestiaCP), recuerda que el puerto de acceso es el 2106. Debes asegurarte de que este puerto esté abierto en tu configuración de CSF para poder acceder al panel de administración sin problemas.
Añade 2106 tanto en TCP_IN como en TCP_OUT si tu servidor lo utiliza.
Cómo bloquear IP con CSF
7. Bloqueo temporal y permanente
Una de las funciones más demandadas de CSF es la capacidad de bloquear IP csf de forma rápida y efectiva. Tienes dos formas de hacerlo:
Desde la lÃnea de comandos (SSH):
Para bloquear una IP temporalmente (por ejemplo, 30 minutos):
csf -t 192.168.1.100 30
Para bloquear una IP permanentemente:
csf -d 192.168.1.100
Para eliminar un bloqueo:
csf -dr 192.168.1.100
Desde WHM (interfaz gráfica):
- Inicia sesión en WHM (https://tu-servidor:2087).
- Busca "ConfigServer Security & Firewall" en el buscador.
- Haz clic en "Firewall Deny IPs".
- Introduce la IP que quieres bloquear y pulsa "Add".
8. Bloqueo automático por fuerza bruta
CSF incluye un sistema de detección de ataques de fuerza bruta que bloquea automáticamente las IPs que intentan acceder repetidamente con contraseñas incorrectas. Para configurarlo:
En el archivo csf.conf, busca las siguientes opciones:
- LF_SSHD: Bloquea IPs que intentan acceder por SSH. ActÃvalo con
LF_SSHD = "5"(5 intentos fallidos). - LF_CPANEL: Protege el acceso a cPanel.
LF_CPANEL = "5". - LF_FTP: Protege el acceso FTP.
LF_FTP = "5". - LF_BLOCKTIME: Tiempo (en segundos) que estará bloqueada la IP. Por ejemplo,
LF_BLOCKTIME = "3600"para 1 hora.
Esta función es oro puro. Imagina que alguien intenta adivinar tu contraseña de SSH 100 veces. Con CSF, tras 5 intentos fallidos, su IP queda bloqueada automáticamente durante el tiempo que hayas configurado. El atacante ni siquiera tendrá tiempo de probar más combinaciones.
Reglas avanzadas y personalización de CSF
9. Crear reglas personalizadas
A veces necesitas abrir un puerto especÃfico para una aplicación concreta. Por ejemplo, si tienes un juego online que usa el puerto 25565 (Minecraft), tendrás que abrirlo en CSF.
En el archivo csf.conf, añade el puerto a TCP_IN:
TCP_IN = "20,21,22,25,26,53,80,110,143,443,465,587,993,995,2082,2083,2086,2087,2095,2096,25565"
Después de cualquier cambio en la configuración, recuerda ejecutar:
csf -r
10. Configurar lÃmites de conexiones
CSF también puede limitar el número de conexiones simultáneas desde una misma IP. Esto es útil para evitar ataques DDoS o que un solo usuario abuse de los recursos.
En csf.conf, busca la sección CONNLIMIT. Puedes definir lÃmites por puerto. Por ejemplo:
CONNLIMIT = "80;50,443;50,22;10"
Esto significa que una misma IP solo podrá tener 50 conexiones simultáneas en los puertos 80 y 443, y 10 en el puerto 22 (SSH).
11. Usar el panel de control de CSF en WHM
CSF se integra de forma nativa en WHM. Cuando entres en WHM, verás una sección llamada "Plugins" con "ConfigServer Security & Firewall". Desde ahà puedes:
- Ver los logs de ataques bloqueados.
- Gestionar IPs permitidas y denegadas.
- Configurar todas las opciones del firewall sin tocar archivos de configuración.
- Ver estadÃsticas de tráfico y conexiones activas.
Este panel es muy visual y está pensado para que cualquier persona, aunque no tenga experiencia técnica, pueda gestionar el firewall de forma eficiente.
Solución de problemas comunes
12. Me he bloqueado mi propia IP, ¿qué hago?
Este es el error más común y también el más temido. Si te has bloqueado a ti mismo (por ejemplo, al configurar un lÃmite demasiado estricto o al añadir tu IP a la lista de denegados), tienes varias opciones:
- Desde el panel de rescate de tu proveedor: La mayorÃa de proveedores de hosting ofrecen un acceso de emergencia (KVM o panel de control) para desbloquear IPs.
- Esperar a que expire el bloqueo: Si fue un bloqueo temporal, solo tendrás que esperar.
- Pedir ayuda a tu proveedor: Ellos pueden desbloquear tu IP desde el servidor fÃsico.
[WARNING]: Para evitar este problema, siempre añade tu IP a /etc/csf/csf.allow antes de modificar cualquier configuración. AsÃ, aunque cometas un error, nunca te quedarás sin acceso.
13. CSF no bloquea las IPs que quiero
Si has añadido una IP a csf.deny pero sigue teniendo acceso, puede ser que:
- La IP está también en
csf.allow, y CSF da prioridad a la lista de permitidas. - El firewall no se ha reiniciado después del cambio. Ejecuta
csf -r. - La IP está detrás de un proxy o CDN (como Cloudflare), y la IP real que ves no es la que hace la petición.
14. El correo deja de funcionar después de activar CSF
Esto suele ocurrir cuando no se han abierto los puertos correctos para el tráfico de correo. Asegúrate de que TCP_IN incluye los puertos 25, 110, 143, 465, 587, 993 y 995. También revisa que TCP_OUT no esté demasiado restringido.
Preguntas frecuentes (FAQ)
¿Es seguro usar CSF en un servidor de producción?
SÃ, siempre que lo configures correctamente. CSF es utilizado por miles de servidores en todo el mundo y es el estándar de facto en servidores cPanel. Eso sÃ, no lo actives sin antes revisar la configuración y tener tu IP en la lista de permitidos.
¿Puedo usar CSF junto con otros firewalls?
Técnicamente sÃ, pero no es recomendable. Tener dos firewalls activos puede causar conflictos y dejar servicios inaccesibles. Lo mejor es desactivar otros firewalls (como firewalld o iptables directos) y dejar que CSF gestione todo.
¿CSF afecta al rendimiento del servidor?
El impacto es mÃnimo. CSF usa iptables, que funciona a nivel de kernel, por lo que la sobrecarga es prácticamente despreciable. Eso sÃ, si activas muchas reglas de limitación de conexiones, el servidor tendrá que hacer más comprobaciones, pero en la práctica no notarás diferencia.
¿Cómo sé si CSF está funcionando correctamente?
Puedes ejecutar csf -l para ver todas las reglas activas. También puedes consultar el estado con csf -s. Si quieres ver los ataques que ha bloqueado, revisa el archivo /var/log/lfd.log.
¿Necesito conocimientos avanzados de Linux para usar CSF?
No, aunque ayuda. La interfaz de WHM hace que sea muy accesible. Si sabes leer y entender los archivos de configuración básicos, podrás manejarlo sin problemas. Y para cualquier duda, esta guÃa y la documentación oficial de ConfigServer te sacarán de apuros.
Conclusión: Domina tu servidor con CSF
Configurar CSF en cPanel es una de las mejores inversiones de tiempo que puedes hacer para proteger tu servidor. No solo estarás cerrando puertas a posibles atacantes, sino que tendrás un sistema de alertas y bloqueo automático que trabaja por ti las 24 horas del dÃa.
Hemos visto desde la instalación básica hasta las reglas avanzadas, pasando por cómo bloquear IP csf de forma manual o automática. Recuerda que la seguridad es un proceso continuo: revisa periódicamente los logs, actualiza CSF cuando haya nuevas versiones y no dejes puertos abiertos innecesariamente.
[TIP]: Dedica una hora cada mes a revisar los logs de CSF y las IPs bloqueadas. Verás patrones interesantes de ataques y aprenderás mucho sobre cómo piensan los atacantes. Es una de las mejores formas de mejorar tus habilidades como administrador de sistemas.
Ahora que ya tienes los conocimientos, es hora de ponerlos en práctica. Ve a tu servidor, instala CSF y empieza a dormir tranquilo sabiendo que tu firewall está trabajando por ti. Si tienes alguna duda durante el proceso, no dudes en volver a esta guÃa o consultar la documentación oficial. ¡Buena suerte y feliz configuración!
