Guía para configurar un firewall en Plesk (ConfigServer Security & Firewall)
¿Tu servidor Plesk va lento? ¿Te preocupa que alguien pueda entrar sin permiso? Tranquilo, que hoy te voy a enseñar a ponerle un buen candado a tu servidor. Hablaremos de ConfigServer Security & Firewall (CSF), la herramienta más popular para proteger servidores Linux, y te explicaré paso a paso cómo configurarlo dentro de Plesk, aunque también te servirá si usas otros paneles.
No necesitas ser un gurú de la línea de comandos. Piensa en CSF como un portero muy eficiente que decide quién entra y quién se queda fuera de tu casa (tu servidor). Al final de esta guía, tendrás tu firewall linux activado y funcionando como un reloj suizo.
¿Qué es CSF y por qué lo necesitas en tu Plesk?
Antes de ensuciarnos las manos, vamos a entender qué es esto. CSF es un firewall de nivel de aplicación, pero no te asustes con la palabra "firewall". Imagina que tu servidor es un edificio de oficinas. Sin seguridad, cualquiera podría entrar a robar o a molestar. CSF es el guardia de seguridad que revisa la identificación de cada persona que intenta entrar. Solo deja pasar a los que tienen una llave válida (puertos abiertos) y bloquea a los sospechosos (direcciones IP maliciosas).
Al integrarlo con Plesk, obtienes una interfaz gráfica muy amigable para gestionar toda esta seguridad sin tener que escribir comandos complicados. La combinación de Plesk firewall con CSF es letal contra ataques de fuerza bruta, intentos de intrusión y tráfico no deseado.
Beneficios clave de usar CSF en tu servidor
- Protección contra fuerza bruta: CSF vigila los intentos fallidos de inicio de sesión (tanto en SSH como en FTP o el propio panel de Plesk). Si alguien intenta adivinar tu contraseña muchas veces, lo bloquea automáticamente.
- Gestión de puertos: Puedes abrir y cerrar puertos específicos con un solo clic. ¿No usas el puerto 25 para correo? Ciérralo y listo.
- Bloqueo geográfico: Puedes permitir o denegar el acceso a países enteros. Si tu web es solo para España, puedes bloquear el tráfico de otros países para reducir ataques.
- Control de tráfico (QoS): Aunque es más avanzado, puedes limitar el ancho de banda para ciertos servicios, evitando que un solo usuario sature tu servidor.
- Detección de ataques: CSF analiza los logs del sistema en tiempo real y puede responder automáticamente ante patrones sospechosos.
Instalación de CSF en tu servidor con Plesk
La instalación es más sencilla de lo que piensas. No necesitas ser un experto en SysAdmin para esto, solo seguir los pasos con calma. Vamos a ello.
Paso 1: Acceder por SSH (Línea de comandos)
Aunque Plesk tiene su interfaz, la instalación inicial de CSF se hace por SSH. Es como entrar por la puerta de servicio del edificio. Necesitarás un cliente SSH como PuTTY (si usas Windows) o la terminal si usas Mac o Linux.
Abre tu terminal y conéctate a tu servidor con el usuario root. El comando típico es:
ssh root@tu_ip_del_servidor
Te pedirá la contraseña. Escríbela y pulsa Enter. Ya estás dentro.
Paso 2: Descargar e instalar CSF
Ahora vamos a descargar el paquete de instalación. Copia y pega estos comandos uno a uno, pulsando Enter después de cada uno.
Primero, nos movemos a un directorio temporal:
cd /usr/src
Descargamos el archivo comprimido de CSF:
wget https://download.configserver.com/csf.tgz
Extraemos el contenido del archivo:
tar -xzf csf.tgz
Entramos en la carpeta recién creada:
cd csf
Y ejecutamos el instalador:
sh install.sh
Este proceso tardará un par de minutos. Verás un montón de texto en pantalla, pero no te preocupes, es normal. Al final, deberías ver un mensaje de éxito.
Paso 3: Verificar que la instalación fue correcta
Para asegurarnos de que todo está bien, vamos a comprobar si las funciones de firewall de Perl están disponibles. Ejecuta:
perl /usr/local/csf/bin/csftest.pl
Si todo está correcto, verás una lista de "OK" en casi todas las líneas. Si alguna dice "FAIL", no pasa nada, normalmente funciona igual, pero es bueno saberlo.
Paso 4: Activar el firewall
CSF se instala desactivado por defecto para no dejarte sin conexión. Para activarlo, editamos el archivo de configuración principal. Usaremos el editor de texto nano (es el más fácil para principiantes).
nano /etc/csf/csf.conf
Dentro del archivo, busca la línea que dice:
TESTING = "1"
Cambia el valor de "1" a "0". Esto le dice a CSF que ya no estamos en modo de prueba y que debe aplicar las reglas de seguridad.
Guarda los cambios. En nano, presiona CTRL + O para guardar y CTRL + X para salir.
Ahora, reinicia el firewall para que se apliquen los cambios:
csf -r
¡Enhorabuena! Ya tienes tu firewall linux activo. Pero espera, que aún hay que configurarlo bien para sacarle todo el partido.
Configurando CSF desde Plesk: La interfaz gráfica
Ahora viene lo bueno. Plesk tiene un módulo integrado para CSF que simplifica muchísimo la configuración. No tendrás que volver a tocar la línea de comandos para las tareas diarias.
Accediendo al panel de CSF en Plesk
Inicia sesión en tu panel de Plesk. En el menú lateral izquierdo, busca la sección Herramientas y configuración. Dentro de ella, busca la opción que dice ConfigServer Security & Firewall. Haz clic en ella.
Verás una interfaz con varias pestañas. No te agobies, iremos paso a paso.
Pestaña "Firewall Configuration" (Configuración del Firewall)
Esta es la pestaña principal y donde pasarás más tiempo. Aquí puedes gestionar los puertos, las IPs y las reglas.
Gestionando puertos (TCP y UDP)
En la parte de "TCP In" y "UDP In", verás listas de números de puerto. Estos son los puertos por los que tu servidor acepta conexiones entrantes.
- Puertos estándar: Verás el 20, 21 (FTP), 22 (SSH), 25 (SMTP), 53 (DNS), 80 (HTTP), 110 (POP3), 143 (IMAP), 443 (HTTPS), 3306 (MySQL), etc.
- Añadir un puerto: Si tienes un servicio en un puerto específico, por ejemplo, un juego en el 25565, debes añadirlo a la lista de "TCP In". Escríbelo y pulsa "Guardar".
- Eliminar un puerto: Si no usas un servicio, es mejor cerrarlo. Por ejemplo, si no usas FTP, puedes eliminar el 21. Esto reduce la superficie de ataque.
[WARNING] Ten muchísimo cuidado al modificar los puertos. Si cierras el puerto 22 (SSH) y no tienes acceso por consola, podrías quedarte bloqueado fuera de tu servidor. Siempre asegúrate de que el puerto por el que te conectas esté abierto.
Gestión de IPs (Lista blanca y negra)
En la misma pestaña, verás dos cuadros de texto importantes:
- "Allow IPs" (Permitir IPs): Aquí pones las direcciones IP que siempre tendrán acceso, sin importar las reglas. Es útil para tu IP de casa o de la oficina. Añade tu IP para no quedarte fuera nunca.
- "Deny IPs" (Denegar IPs): Aquí pones las direcciones IP que quieres bloquear completamente. Si tienes un atacante conocido, ponlo aquí y será rechazado al instante.
[TIP] Para saber tu IP actual, puedes visitar sitios web como "miip.es" o "whatismyip.com" desde tu navegador. Es un buen hábito tenerla a mano.
Pestaña "Firewall Deny" (Denegaciones del Firewall)
Esta pestaña te muestra las IPs que han sido bloqueadas automáticamente por CSF debido a comportamientos sospechosos (como demasiados intentos de conexión fallidos).
Aquí puedes:
- Ver la lista de IPs bloqueadas: Te muestra la IP, el país y el motivo del bloqueo.
- Desbloquear una IP: Si crees que ha sido un error (por ejemplo, te bloqueaste a ti mismo), puedes seleccionar la IP y hacer clic en "Desbloquear".
Pestaña "Firewall Allow" (Permisos del Firewall)
Al igual que la anterior, pero con las IPs que están en la lista blanca. Aquí verás las IPs que siempre tienen permitido el acceso.
Pestaña "Country Deny" (Denegación por País)
Esta es una función muy potente. Puedes bloquear el acceso a tu servidor desde países enteros.
- Selecciona los países: En la lista, busca los países que quieres bloquear (por ejemplo, si tu público es solo España, podrías bloquear todos los demás).
- Haz clic en "Guardar" para aplicar los cambios.
[INFO] Esta función se basa en la geolocalización de la IP. No es 100% infalible, pero es muy efectiva para reducir el ruido de ataques provenientes de países donde no tienes usuarios.
Configuración avanzada (pero útil) en CSF
CSF es muy potente y tiene muchas opciones. Vamos a ver algunas de las más útiles para mejorar tu seguridad plesk.
Habilitar la protección contra fuerza bruta (Login Failure)
Esta es una de las funciones más importantes. CSF monitoriza los intentos de inicio de sesión fallidos y bloquea las IPs que intenten forzar la entrada.
Para configurarla, vuelve a editar el archivo de configuración por SSH:
nano /etc/csf/csf.conf
Busca estas líneas y modifícalas a tu gusto:
LF_SSH = "5": Número de intentos fallidos de SSH antes de bloquear. Ponlo a "3" si quieres ser más estricto.LF_FTP = "5": Lo mismo para FTP.LF_POP3 = "5": Para POP3.LF_IMAP = "5": Para IMAP.LF_PLESK = "5": Esta es la clave para Plesk. Vigila los intentos de acceso al panel.LF_TRIGGER = "300": El tiempo (en segundos) durante el cual se cuentan los intentos. 300 significa 5 minutos.
Guarda y reinicia el firewall con csf -r para aplicar los cambios.
Proteger el puerto de SSH (cambiarlo del 22)
El puerto 22 es el estándar para SSH, por lo que es el primero que atacan los bots. Cambiarlo a un puerto no estándar reduce drásticamente los ataques.
Para hacer esto, debes:
- Editar el archivo de configuración de SSH:
nano /etc/ssh/sshd_config. - Busca la línea
#Port 22y cámbiala a un puerto alto, por ejemplo,Port 22022. - Guarda y reinicia SSH:
systemctl restart sshd. - Ahora, en CSF, debes añadir el nuevo puerto a la lista de "TCP In" (por ejemplo, 22022) y puedes eliminar el 22 (si no lo necesitas).
[WARNING] Esto es un cambio crítico. Asegúrate de recordar el nuevo puerto, o te quedarás sin acceso. Te recomiendo hacer este cambio justo antes de añadir el puerto a CSF.
Configurar notificaciones por correo
CSF puede enviarte un correo electrónico cuando bloquea una IP. Para configurarlo, edita el archivo csf.conf y busca:
LF_ALERT_TO = "tu@email.com": Pon tu correo aquí.LF_ALERT_FROM = "csf@tu-dominio.com": Un correo remitente.
Así estarás al tanto de todo lo que pasa en tu servidor.
Preguntas frecuentes (FAQ) sobre CSF en Plesk
¿CSF es compatible con todos los planes de hosting?
CSF funciona en servidores dedicados o VPS (Virtual Private Server) con acceso root. No funciona en planes de hosting compartido, ya que no tienes control total del sistema operativo.
¿Puedo desactivar CSF si algo sale mal?
Sí, por supuesto. Si tienes problemas, puedes desactivarlo temporalmente. Desde la línea de comandos, ejecuta:
csf -x
Esto desactiva el firewall. Para volver a activarlo, usa csf -e.
¿Qué pasa si bloqueo mi propia IP?
No es el fin del mundo, pero es molesto. Si te bloqueas, tendrás que acceder al servidor a través de otra vía, como la consola web de tu proveedor de hosting (por ejemplo, Vultr, DigitalOcean o Hetzner). Una vez dentro, puedes ejecutar csf -a tu_ip para añadirte a la lista blanca, o csf -dr tu_ip para eliminar la regla de bloqueo.
¿CSF afecta el rendimiento de mi servidor?
CSF es muy ligero. El impacto en el rendimiento es mínimo, casi imperceptible. De hecho, al bloquear ataques y tráfico no deseado, puede mejorar el rendimiento general de tu servidor.
¿Puedo usar CSF con otro panel como Syspanel?
Sí, CSF es un firewall a nivel de sistema operativo, por lo que funciona con cualquier panel. Si estás usando Syspanel (recuerda, el acceso es por el puerto 2106), puedes instalar y configurar CSF de la misma manera, pero tendrás que gestionar la configuración principalmente por SSH, ya que no tendrás la integración gráfica de Plesk.
Conclusión: Tu servidor ahora es una fortaleza
Configurar CSF en tu servidor Plesk es una de las mejores inversiones de tiempo que puedes hacer para proteger tu negocio online. No es complicado, y los beneficios son enormes. Con la interfaz de Plesk, la gestión diaria es un paseo.
Hemos visto desde la instalación básica hasta la configuración avanzada, pasando por la gestión de puertos, IPs y países. Ahora tienes las herramientas para mantener a raya a los ciberdelincuentes.
No te olvides de:
- Mantener CSF actualizado: El equipo de ConfigServer lanza actualizaciones periódicas. Puedes actualizarlo desde la línea de comandos con
csf -u. - Revisar los logs: De vez en cuando, echa un vistazo a los informes de CSF para ver qué está pasando en tu servidor. Puedes verlos desde la pestaña "Firewall Log" en Plesk o en
/var/log/lfd.log.
Tu firewall linux ya está rugiendo. Disfruta de la tranquilidad de saber que tu servidor y los datos de tus clientes están a salvo. Si tienes alguna duda, no dudes en volver a leer esta guía. ¡Nos leemos!
