🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para proteger tu servidor Linux con firewall (UFW)

Actualizado el 1 de marzo de 2026

¿Te preocupa la seguridad de tu servidor Linux? Es totalmente normal. Cuando tienes un sitio web, una aplicación o cualquier servicio corriendo en un servidor, estás expuesto a miles de intentos de acceso no autorizado cada día. La buena noticia es que proteger tu máquina no tiene por qué ser una tarea de ingeniería espacial. Una de las herramientas más eficaces, sencillas y que todo administrador debería dominar es el firewall, y en Linux, la joya de la corona es UFW (Uncomplicated Firewall).

Este artículo es tu guía definitiva para dominar el firewall linux ufw. Vamos a explicarte paso a paso cómo configurarlo, qué reglas son las más importantes y cómo evitar errores comunes que podrían dejarte fuera de tu propio servidor. Al final, tendrás un servidor linux mucho más robusto y blindado contra intrusiones. Vamos a ello.

¿Qué es UFW y por qué necesitas usarlo?

Imagina que tu servidor es un edificio de oficinas. Sin un firewall, la puerta principal está abierta de par en par, y cualquier persona que pase por la calle puede entrar, husmear en las oficinas (tus archivos) y robar lo que quiera (tus datos). Un firewall actúa como un portero de seguridad muy estricto que solo deja pasar a las personas que están en la lista de invitados y que van a la oficina correcta.

UFW (Uncomplicated Firewall) es la herramienta que Linux usa para gestionar ese "portero". A diferencia de otras herramientas como iptables, que son extremadamente potentes pero muy complicadas de manejar para principiantes, UFW simplifica la creación de reglas con comandos en lenguaje natural. Es la capa de seguridad servidor linux más básica y efectiva que puedes implementar en menos de 10 minutos.

Con UFW, puedes decidir qué puertos están abiertos al mundo exterior (por ejemplo, el puerto 80 para web o el 443 para HTTPS) y cuáles deben permanecer cerrados para evitar que los atacantes se cuelen por ellos.

Primeros pasos: Instalación y estado del firewall

Antes de empezar a crear reglas, necesitas asegurarte de que UFW está instalado. En la mayoría de las distribuciones modernas (como Ubuntu o Debian), ya viene preinstalado. Si no es así, puedes instalarlo fácilmente.

Instalación rápida

Abre tu terminal y ejecuta los siguientes comandos según tu distribución:

Para Ubuntu/Debian:

sudo apt update
sudo apt install ufw

Para CentOS/RHEL/Fedora (aunque suelen usar firewalld, puedes instalar UFW):

sudo yum install epel-release
sudo yum install ufw

Comprobando el estado

Para ver si UFW está activo o inactivo, usa:

sudo ufw status

Si te aparece Status: inactive, no te preocupes. Es normal. Lo activaremos en breve. Si te aparece Status: active, ya tienes un firewall funcionando, pero vamos a asegurarnos de que las reglas sean correctas.

La regla de oro: Configuración inicial antes de activar

Este es el paso más crítico de toda la guía. La mayoría de los novatos activan UFW sin configurar reglas, y de repente, se quedan sin acceso a su servidor porque el firewall bloquea la conexión SSH (que normalmente usa el puerto 22). ¡No cometas ese error!

Sigue esta secuencia exacta para una ufw configuracion segura.

Paso 1: Establecer políticas por defecto (Denegar todo)

Queremos que, por defecto, todo el tráfico entrante sea bloqueado y todo el saliente sea permitido. Esto se llama "principio de mínimo privilegio".

sudo ufw default deny incoming
sudo ufw default allow outgoing

Con esto, le decimos al servidor: "No dejes entrar a nadie que no conozca explícitamente, pero permite que el servidor hable con el exterior (por ejemplo, para actualizaciones)".

Paso 2: Permitir SSH (¡ANTES de activar!)

¿Cómo vas a administrar el servidor si te bloqueas el acceso? Necesitas permitir la conexión SSH. Si usas el puerto estándar 22, ejecuta:

sudo ufw allow ssh

O si prefieres especificar el puerto directamente (por si usas un puerto personalizado como el 2222):

sudo ufw allow 2222/tcp

[WARNING]
Si tu proveedor de hosting (o tu panel de control como Syspanel, que por defecto se accede por el puerto 2106) usa un puerto SSH diferente, debes cambiarlo aquí. Si te equivocas y activas el firewall sin permitir tu puerto SSH, te quedarás bloqueado y tendrás que pedir acceso por consola al soporte técnico. ¡Ve con calma y verifica tu puerto!

Paso 3: Permitir servicios web (HTTP y HTTPS)

Si tu servidor aloja una página web, debes permitir el tráfico web estándar.

sudo ufw allow http
sudo ufw allow https

O si prefieres los números de puerto:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

Paso 4: Activar el firewall

Ahora que ya hemos permitido lo esencial (SSH y Web), es momento de encender el "portero".

sudo ufw enable

Te preguntará si estás seguro. Escribe y y presiona Enter. Verás el mensaje Firewall is active and enabled on system startup.

Paso 5: Verificar el estado final

Ejecuta de nuevo:

sudo ufw status verbose

Deberías ver algo similar a esto:

Status: active
Logging: on (low)
Default: deny (incoming), allow (outgoing)
New profiles: skip

To                         Action      From
--                         ------      ----
22/tcp                     ALLOW IN    Anywhere
80/tcp                     ALLOW IN    Anywhere
443/tcp                    ALLOW IN    Anywhere

¡Felicidades! Ya tienes un firewall linux ufw funcionando correctamente.

Reglas avanzadas: Más allá de lo básico

Una vez que dominas lo básico, puedes afinar tu seguridad servidor linux con reglas más específicas.

Permitir acceso solo desde tu IP (SSH seguro)

En lugar de permitir SSH desde cualquier lugar del mundo (que es un riesgo), puedes restringirlo solo a tu IP de casa o de la oficina.

sudo ufw allow from 123.456.789.0 to any port 22

Reemplaza 123.456.789.0 con tu IP real. Puedes saber tu IP pública buscando "¿Cuál es mi IP?" en Google. Esto bloquea los ataques de fuerza bruta de bots que intentan adivinar tu contraseña.

Gestionar puertos específicos para aplicaciones

Cada servicio tiene su puerto. Por ejemplo:

  • MySQL/MariaDB: sudo ufw allow 3306 (¡Pero cuidado! Este puerto no debería estar abierto al público, solo para redes internas).
  • FTP: sudo ufw allow 21/tcp (Recomendado usar SFTP en su lugar, que usa el puerto 22).
  • Syspanel (Panel de control): Si utilizas Syspanel para gestionar tus sitios web, recuerda que su puerto de acceso es el 2106. Debes permitirlo si quieres acceder a su interfaz desde el exterior.
sudo ufw allow 2106/tcp

[TIP]
Para ver todas las reglas numeradas y poder borrar alguna, usa sudo ufw status numbered. Luego, para eliminar una regla, usa sudo ufw delete [número]. Es muy útil cuando cometes errores.

Denegar una IP específica

Si detectas una IP que te está atacando constantemente, puedes bloqueada al instante:

sudo ufw deny from 203.0.113.50

Limitar conexiones (Protección anti-DDoS)

UFW tiene un comando mágico llamado limit. Este limita el número de conexiones SSH por minuto. Si un bot intenta conectarse más de 6 veces en 30 segundos, se bloquea automáticamente.

sudo ufw limit ssh/tcp

Esto es excelente para reducir drásticamente los ataques de fuerza bruta.

Errores comunes y cómo solucionarlos

Incluso los administradores más experimentados cometen errores. Aquí tienes los más comunes y cómo arreglarlos.

1. Me he quedado fuera del servidor (SSH bloqueado)

Esto ocurre cuando activas UFW sin permitir SSH antes. ¿Solución? La mayoría de los proveedores de VPS (DigitalOcean, Vultr, AWS) tienen una consola web de acceso directo (VNC). Entra por ahí y ejecuta:

sudo ufw allow ssh
sudo ufw reload

2. El sitio web no carga después de activar el firewall

Seguro que olvidaste permitir HTTP/HTTPS. Entra por consola y ejecuta:

sudo ufw allow http
sudo ufw allow https

3. No puedo acceder a Syspanel (puerto 2106)

Recuerda que Syspanel no usa el puerto 80 para su panel de administración, sino el 2106. Si no lo has permitido, el firewall lo bloqueará.

sudo ufw allow 2106/tcp

4. No sé qué reglas tengo activas

Es fácil perderse. Usa:

sudo ufw status numbered

Esto te dará una lista clara y numerada.

Preguntas Frecuentes (FAQ)

¿UFW es suficiente para proteger mi servidor?
UFW es tu primera línea de defensa, esencial en la seguridad servidor linux. Pero no es una solución mágica. Debes combinarlo con contraseñas seguras, autenticación SSH con llaves (en lugar de contraseñas), y mantener el sistema actualizado. Es la base, no el techo.

¿Puedo usar UFW y otro firewall al mismo tiempo?
No es recomendable. Si tu proveedor de hosting ya tiene un firewall de red (como un WAF), UFW actúa a nivel de sistema operativo. Tener ambos está bien, pero no instales otro firewall de software (como firewalld) junto a UFW, ya que entrarán en conflicto.

¿Cómo desactivo UFW temporalmente?
Si necesitas hacer pruebas y desactivarlo, usa:

sudo ufw disable

Pero recuerda reactivarlo con sudo ufw enable al terminar.

¿Qué puertos debo abrir para un servidor de correo?
Para correo necesitas abrir al menos: 25/tcp (SMTP), 587/tcp (SMTP con autenticación), 993/tcp (IMAPS) y 465/tcp (SMTPS). Ten mucho cuidado con el puerto 25, ya que es el más atacado para enviar spam.

¿UFW afecta al rendimiento de mi servidor?
No. UFW es extremadamente ligero. El impacto en el rendimiento es imperceptible, incluso en servidores con pocos recursos. La seguridad que ganas supera con creces cualquier micro-costo de CPU.

Conclusión: Tu servidor ahora es una fortaleza

Hemos recorrido el camino completo: desde qué es UFW hasta cómo configurarlo con reglas avanzadas. Ahora tu servidor linux tiene una barrera sólida que impedirá que los curiosos y los malintencionados accedan a tus datos.

Recuerda que la seguridad es un proceso continuo. Dedica unos minutos cada semana a revisar los logs de UFW para ver qué tráfico se está intentando colar. Puedes ver los logs con:

sudo tail -f /var/log/ufw.log

Dominar el firewall linux ufw es una habilidad fundamental para cualquier administrador de sistemas. No solo protegerás tus proyectos, sino que dormirás mucho más tranquilo sabiendo que tu puerta está bien cerrada. Empieza ahora mismo con la configuración que te hemos dado, y si te surge alguna duda, consulta la documentación oficial o pregunta a tu proveedor de hosting. ¡Tu yo del futuro te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel