🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para configurar un firewall en DirectAdmin (CSF y APF)

Actualizado el 29 de noviembre de 2025

Introducción: ¿Por qué necesitas un firewall en tu servidor DirectAdmin?

Si tienes un servidor con DirectAdmin, es muy probable que hayas oído hablar de la seguridad y de la necesidad de proteger tu máquina. La realidad es que un servidor expuesto a Internet es un objetivo constante para ataques automatizados, escaneos de puertos y bots maliciosos. Configurar un firewall es tu primera y más importante línea de defensa para bloquear accesos no autorizados y mantener tu web y tus datos a salvo.

En este artículo, vamos a centrarnos en dos de las herramientas más populares para gestionar la seguridad en DirectAdmin: CSF (ConfigServer Security & Firewall) y APF (Advanced Policy Firewall). Aunque son soluciones diferentes, ambas cumplen la misma misión: filtrar el tráfico entrante y saliente. Te explicaré paso a paso cómo configurarlas, cuáles son sus ventajas y cómo elegir la mejor opción para tu caso.

El objetivo es que, al final de esta guía, tengas una idea clara de cómo funciona un firewall, cómo instalar y configurar CSF en DirectAdmin y cómo alternativas como APF pueden ser útiles en ciertos escenarios. No necesitas ser un experto en Linux para seguir esta guía, solo tener acceso a tu servidor (normalmente por SSH) y ganas de aprender.

¿Qué es un firewall y cómo funciona?

Antes de lanzarnos a la instalación, es fundamental entender qué es un firewall. Imagina que tu servidor es una casa y el firewall es el portero que controla quién puede entrar y quién no. El portero revisa cada paquete de datos que llega a tu servidor (¿quién eres?, ¿a qué puerto quieres acceder?) y decide si lo deja pasar o lo bloquea.

Un firewall trabaja con reglas. Estas reglas definen qué puertos están abiertos al público (por ejemplo, el puerto 80 para HTTP o el 443 para HTTPS) y cuáles deben permanecer cerrados (como el puerto 22 para SSH, que solo deberías abrir a tu IP de confianza). Al configurar un firewall, estás definiendo una política de seguridad que filtra el tráfico no deseado antes de que llegue a tus aplicaciones.

Tanto CSF como APF son firewalls que se basan en iptables, el sistema de filtrado de paquetes nativo de Linux. Lo que hacen estas herramientas es facilitar la gestión de iptables mediante archivos de configuración y comandos más amigables. Además, añaden funciones avanzadas como la detección de intentos de intrusión (brute force) y el bloqueo automático de IPs maliciosas.

Primeros pasos: Acceso al servidor y preparación

Para configurar cualquier firewall, necesitas acceso por SSH a tu servidor. Si no sabes cómo hacerlo, puedes usar un programa como PuTTY (en Windows) o la terminal (en Mac/Linux). Conéctate con tu usuario principal (normalmente root) y tu contraseña.

Una vez dentro, es importante asegurarte de que tu sistema esté actualizado. Ejecuta estos comandos para actualizar los paquetes y el sistema operativo:

yum update -y   # Para CentOS, AlmaLinux o Rocky Linux
apt update && apt upgrade -y   # Para Debian o Ubuntu

[TIP] Trabaja siempre con una sesión SSH abierta. Si algo sale mal con la configuración del firewall, podrás revertir los cambios o desactivarlo desde la propia terminal. Nunca configures un firewall y cierres la sesión sin probar antes que todo funciona.

Configurar CSF en DirectAdmin (la opción recomendada)

CSF es, con diferencia, el firewall más popular y completo para DirectAdmin. No solo filtra puertos, sino que incluye un sistema de detección de intrusos (Login Failure Daemon) y protección contra ataques de fuerza bruta. Además, se integra perfectamente con el panel de control.

Instalación de CSF

La instalación es bastante sencilla. Primero, descarga la última versión y descomprímela:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Este script instalará los archivos necesarios y creará las carpetas de configuración. Después, verifica que el firewall esté activo:

csf -v

Si ves la versión, la instalación fue correcta.

Configuración básica de CSF

El archivo de configuración principal es /etc/csf/csf.conf. Vamos a editarlo con un editor de texto como nano o vi:

nano /etc/csf/csf.conf

Dentro de este archivo, encontrarás muchas opciones. Aquí están las más importantes para empezar:

  • TESTING: Por defecto, está en "1". Esto significa que el firewall está en modo de prueba y no aplicará todas las reglas. Cambia este valor a "0" para activar el firewall completamente cuando estés seguro de que las reglas son correctas.
  • TCP_IN y TCP_OUT: Aquí se definen los puertos TCP entrantes y salientes. Es crucial que dejes abiertos los puertos que usas, como 20, 21 (FTP), 22 (SSH), 25 (SMTP), 80 (HTTP), 110 (POP3), 143 (IMAP), 443 (HTTPS), 465 (SMTPS), 993 (IMAPS), 995 (POP3S), y el puerto de DirectAdmin (normalmente el 2222). Un ejemplo para TCP_IN sería: TCP_IN = "20,21,22,25,53,80,110,143,443,465,993,995,2222".
  • UDP_IN y UDP_OUT: Lo mismo, pero para el protocolo UDP. Normalmente, solo necesitas el 53 (DNS) y quizás el 123 (NTP).
  • DEFAULT_DENY: Esta opción, cuando está en "1", bloquea todo el tráfico que no esté explícitamente permitido. Es la configuración más segura.

[WARNING] No cambies el puerto SSH (22) en la lista de puertos permitidos mientras estés conectado por SSH. Si lo haces, perderás la conexión y podrías quedarte fuera del servidor.

Una vez que hayas editado las reglas, guarda el archivo y aplica los cambios:

csf -r

Este comando reinicia el firewall y aplica las nuevas reglas. Para ver el estado, usa csf -l.

Protección extra: ConfigServer Security

CSF también incluye un panel de seguridad adicional llamado ConfigServer Security & Firewall que se gestiona desde DirectAdmin. Para acceder a él, simplemente inicia sesión en tu panel de DirectAdmin como administrador y busca el plugin de "ConfigServer Security&Firewall". Desde ahí puedes ver los bloqueos actuales, las conexiones activas y ajustar la configuración de una manera más visual, sin necesidad de utilizar la línea de comandos.

Este plugin te permite, entre otras cosas:

  • Ver los últimos ataques bloqueados.
  • Gestionar la lista de IPs bloqueadas y permitidas.
  • Configurar las reglas de correo electrónico (protección contra spam).
  • Ajustar los límites de conexiones por IP.

Alternativa: Configurar APF en DirectAdmin

APF (Advanced Policy Firewall) es otro firewall que puedes usar, aunque es más antiguo y menos completo que CSF. Su configuración es similar, pero menos amigable. Si tu proveedor de hosting te lo recomienda o ya lo tienes instalado, te explico cómo ponerlo en marcha.

Instalación de APF

La instalación se hace descargando el script desde su repositorio:

cd /usr/src
wget http://www.rfxn.com/downloads/apf-current.tar.gz
tar -xvzf apf-current.tar.gz
cd apf-*
./install.sh

Este proceso instalará APF en el sistema.

Configuración básica de APF

La configuración se encuentra en el archivo /etc/apf/conf.apf. Ábrelo con tu editor favorito:

nano /etc/apf/conf.apf

Los parámetros principales son:

  • DEVEL_MODE: Al igual que CSF, tiene un modo de desarrollo. Cámbialo a "0" para activar el firewall.
  • IG_TCP_CPORTS: Aquí defines los puertos TCP entrantes permitidos. Por ejemplo: IG_TCP_CPORTS="21,22,25,53,80,110,143,443,2222".
  • IG_UDP_CPORTS: Puertos UDP entrantes (normalmente 53 y 123).
  • EG_TCP_CPORTS y EG_UDP_CPORTS: Puertos de salida.

Después de guardar los cambios, inicia el firewall:

apf -s

Para detenerlo, usa apf -f. Para reiniciarlo, apf -r.

Limitaciones de APF vs CSF

Es importante que sepas que APF es mucho más básico que CSF. No incluye un sistema de detección de intrusos ni una interfaz gráfica en DirectAdmin. Su gestión se hace exclusivamente por línea de comandos. Por eso, si estás empezando, te recomiendo encarecidamente CSF. Es más fácil de mantener, tiene una comunidad más grande y se integra mejor con el panel.

Gestión de IPs y reglas avanzadas

Cuando configures un firewall, es probable que en algún momento necesites bloquear o permitir una IP específica. Tanto CSF como APF ofrecen comandos para ello.

Con CSF

  • Bloquear una IP: csf -d IP (ejemplo: csf -d 123.456.789.0). Esto añade la IP a la lista negra.
  • Desbloquear una IP: csf -dr IP.
  • Permitir una IP: csf -a IP. Útil si quieres tener acceso SSL a un puerto específico desde una IP fija.
  • Ver todas las reglas: csf -l.

Con APF

  • Bloquear una IP: apf -d IP.
  • Desbloquear una IP: apf -u IP.
  • Permitir una IP: apf -a IP.

[TIP] Antes de bloquear una IP, asegúrate de que no sea tu propia IP de administración. Si te bloqueas por error, podrías quedarte sin acceso al servidor y necesitarías la ayuda de tu proveedor de hosting para solucionarlo.

Buenas prácticas de seguridad para tu servidor DirectAdmin

Configurar el firewall es un gran paso, pero no es el único. Aquí tienes algunas recomendaciones adicionales para reforzar la seguridad del servidor:

  1. Cambia el puerto SSH por defecto: Edita el archivo /etc/ssh/sshd_config y cambia el puerto 22 a otro número (por ejemplo, 22022). Recuerda luego abrir ese puerto en el firewall.
  2. Usa autenticación por clave SSH: Desactiva el acceso por contraseña y usa únicamente claves criptográficas.
  3. Mantén el sistema actualizado: Aplica los parches de seguridad de tu sistema operativo con regularidad.
  4. Instala un antivirus y un antimalware: Herramientas como ClamAV o Maldet pueden ayudarte a detectar archivos maliciosos.
  5. Haz copias de seguridad: Asegúrate de tener copias de seguridad automáticas de tus sitios web y bases de datos. Esto no es seguridad en tiempo real, pero te salvará en caso de desastre.
  6. Usa contraseñas fuertes: Tanto para el panel de control como para las cuentas FTP y de correo.

Preguntas frecuentes (FAQ)

¿Qué pasa si bloqueo mi IP y me quedo fuera del servidor?

Si esto ocurre, necesitarás acceder físicamente al servidor o usar la consola web de tu proveedor de hosting (si la ofrece). Desde ahí, podrás ejecutar csf -dr IP o apf -u IP para desbloquearte. Otra opción es reiniciar el servidor, pero esto no siempre borra las reglas de bloqueo.

¿CSF y APF pueden funcionar a la vez?

No, no es recomendable. Tener dos firewalls activos puede causar conflictos en las reglas de iptables y generar problemas de conectividad. Debes elegir uno y desinstalar o desactivar el otro.

¿Necesito abrir los puertos de DirectAdmin (2222) en el firewall?

Sí, absolutamente. Si no abres el puerto 2222 (o el que uses para acceder a DirectAdmin), no podrás iniciar sesión en tu panel de control.

¿Cómo sé qué puertos tengo abiertos actualmente?

Puedes usar el comando netstat -tulpn o ss -tulpn para listar los servicios que están escuchando en tu servidor. Esto te dará una idea de qué puertos necesitas abrir en el firewall.

¿Qué es Syspanel?

Syspanel es un panel de control de hosting web (anteriormente conocido como HestiaCP) que ofrece una alternativa ligera a cPanel o DirectAdmin. Si alguna vez lo usas, recuerda que el puerto de acceso por defecto es el 2106. La configuración de su firewall sigue los mismos principios que hemos visto aquí, aunque los archivos de configuración pueden variar.

¿CSF protege contra todos los ataques?

No, ningún firewall es una solución mágica. CSF protege contra accesos no autorizados y ataques de fuerza bruta, pero no sustituye a un buen mantenimiento del sistema, a la hora de aplicar parches de seguridad en las aplicaciones web (como WordPress o Joomla) o a un buen hábito de crear contraseñas robustas.

¿Puedo configurar el firewall desde el panel de DirectAdmin?

Sí, para CSF existe un plugin que se integra directamente en DirectAdmin. Desde el panel puedes ver los bloqueos, gestionar IPs y ajustar algunas opciones sin necesidad de usar la terminal. Para APF, no existe tal integración.

Conclusión y recomendaciones finales

Configurar un firewall es una tarea esencial para cualquier administrador de servidores. Tanto CSF como APF son herramientas válidas, pero CSF es la opción más completa y recomendada para DirectAdmin por su facilidad de uso, sus funciones avanzadas y su excelente integración con el panel.

Recuerda que la configuración del firewall no es un proceso de "configurar y olvidar". Debes revisar periódicamente los registros de actividad, ajustar las reglas según las necesidades de tus aplicaciones y mantener el software del servidor actualizado.

Espero que esta guía te haya sido de utilidad. Ahora ya sabes cómo proteger tu servidor y dar el primer paso hacia una infraestructura más segura y fiable. Si tienes alguna duda, no dudes en consultar la documentación oficial de CSF o buscar ayuda en la comunidad de DirectAdmin. ¡Buena suerte con tu configuración!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel