Cómo configurar el firewall en DirectAdmin para principiantes
¡Hola! Si estás leyendo esto, probablemente acabas de conseguir un servidor con DirectAdmin o estás pensando en dar el salto a gestionar tu propio hosting. Es un paso emocionante, pero también implica una gran responsabilidad: la seguridad.
No te preocupes, no necesitas ser un hacker ni un ingeniero de sistemas para proteger tu servidor. De hecho, una de las primeras y más importantes barreras de protección es el firewall, y configurarlo en DirectAdmin es más sencillo de lo que parece.
En esta guía para principiantes, vamos a desglosar paso a paso cómo configurar el firewall en DirectAdmin, entender qué es cada cosa y, sobre todo, cómo hacerlo sin tirar tu web por accidente. Al final, serás capaz de gestionar la seguridad de tu servidor con confianza.
¿Qué es un Firewall y por qué lo necesitas en DirectAdmin?
Imagina que tu servidor es una casa. El firewall es la puerta principal con una mirilla y una cerradura muy segura. Sin él, cualquier persona podría intentar abrir la puerta y entrar a robar (datos), romper cosas (archivos) o simplemente molestar.
Técnicamente, un firewall es un software que filtra el tráfico de red. Decide qué conexiones pueden entrar y salir de tu servidor basándose en reglas de seguridad. En el contexto de DirectAdmin, esto es vital porque tu servidor tiene "puertos" específicos abiertos para servicios como el correo (SMTP, IMAP), la web (HTTP, HTTPS) o el acceso SSH.
Si dejas todos los puertos abiertos al mundo, es como dejar todas las ventanas de tu casa abiertas de par en par. Configurar el firewall directadmin te permite cerrar esas ventanas y solo dejar abiertas las que necesitas, y solo para las personas que quieres (o para todo el mundo si es un servicio público como tu web).
Antes de Empezar: Conoce tu Panel de Control
DirectAdmin no tiene un firewall "nativo" como tal, pero se integra perfectamente con dos de los mejores cortafuegos del mercado Linux: CSF (ConfigServer Security & Firewall) y FirewallD.
- CSF: Es el más popular en el mundo del hosting. Es potente, con muchas opciones y se integra de maravilla con DirectAdmin. Es el que usaremos en esta guía por su facilidad para principiantes.
- FirewallD: Es el estándar en distribuciones como CentOS o AlmaLinux. También tiene un plugin en DirectAdmin, pero es un poco más complejo de manejar a nivel de interfaz para novatos.
Nuestra recomendación: Si tu servidor te da a elegir, instala CSF. La mayoría de los administradores lo prefieren y, como verás, la interfaz dentro de DirectAdmin es muy visual.
[TIP] Si no estás seguro de qué firewall tienes, ve a tu panel de DirectAdmin y busca la sección "Plugins" o "Gestión de Cuentas". Si ves "ConfigServer Security&Firewall", ya lo tienes. Si no, contacta con tu proveedor de hosting para que te lo instale, suele ser gratuito.
Paso 1: Acceder a la Configuración del Firewall en DirectAdmin
Una vez que tienes CSF instalado, el acceso es muy intuitivo.
- Inicia sesión en tu panel de DirectAdmin como administrador (usuario
admin). - En la barra superior, busca el enlace que dice "Plugins" o "Complementos".
- Haz clic en "ConfigServer Security&Firewall".
Se abrirá una nueva página (normalmente en una pestaña nueva) con el panel de control de CSF. No te asustes, parece mucho texto, pero solo necesitas manejar unas pocas secciones.
Paso 2: La Configuración Básica (Opciones Principales)
Dentro del panel de CSF, verás una barra de pestañas en la parte superior. Vamos a centrarnos en la pestaña que dice "Firewall Configuration". Aquí es donde se definen las reglas globales.
Al hacer clic, verás un formulario enorme con cientos de opciones. No toques nada que no entiendas. Nosotros vamos a ajustar solo las esenciales para un buen comienzo.
Configurando los Puertos Permitidos
Busca la sección que dice "TCP_IN" (Puertos de entrada TCP). Esta es la lista de puertos a los que el mundo exterior puede conectarse. Por defecto, viene con los esenciales. Te recomiendo que verifiques que estén estos:
- 20, 21: FTP (Subida de archivos).
- 22: SSH (Acceso remoto seguro).
- 25, 26, 587: SMTP (Envío de correo).
- 80, 443: HTTP y HTTPS (Tu web).
- 110, 995: POP3 (Recepción de correo).
- 143, 993: IMAP (Recepción de correo).
- 465: SMTPS (Envío de correo seguro).
En la sección "TCP_OUT" (Puertos de salida), es más sencillo dejar los que vienen por defecto, ya que permiten a tu servidor actualizarse y comunicarse con el exterior. Normalmente incluyen el 80, 443, 22, 25, etc.
[WARNING] No elimines puertos de esta lista a menos que sepas exactamente qué estás haciendo. Si bloqueas el puerto 22 (SSH), podrías quedarte fuera de tu propio servidor y necesitarías acceso físico (KVM) desde tu proveedor para arreglarlo. ¡Ten mucho cuidado!
Otras Opciones Clave
Bajando un poco, encontrarás opciones como:
- "LF_DAEMON": Actívalo en "1". Esto permite que CSF se comunique con DirectAdmin y registre intentos de acceso fallidos al panel.
- "LF_SSHD": Actívalo en "1". Es la protección contra fuerza bruta para SSH. Bloquea automáticamente las IPs que intenten acceder por SSH con muchas contraseñas incorrectas.
- "LF_FTPD": Actívalo en "1". Igual que el anterior, pero para el servicio FTP.
- "LF_EXPLOIT": Actívalo en "1". Intenta bloquear ataques de exploits comunes en los scripts de tu web.
Al final de la página, encontrarás el botón "Change" o "Guardar". Haz clic para guardar los cambios.
[INFO] No te preocupes si no entiendes todas las opciones. Con activar estas tres protecciones (SSHD, FTPD y EXPLOIT) ya estás por delante del 80% de los servidores sin configurar.
Paso 3: Gestionar IPs (Bloquear y Permitir)
Esta es una de las funciones más útiles del firewall directadmin. Volvemos a la pestaña principal de CSF y verás una sección llamada "Quick Action" o "Acción Rápida".
Bloquear una IP Manualmente
¿Has visto en los registros (logs) que una IP de China intenta acceder a tu SSH cada 5 segundos? Es hora de bloquearla.
- En el campo de texto, escribe la dirección IP (ej.
123.123.123.123). - Haz clic en el botón "Block this IP" o "Bloquear".
¡Listo! Esa IP ya no podrá tocar tu servidor. Se añade a la lista negra temporal o permanente, dependiendo de tu configuración.
Permitir una IP (Lista Blanca)
A veces necesitas lo contrario. Por ejemplo, si tu IP de casa cambia constantemente y te bloqueas a ti mismo por error, o si quieres que un empleado acceda al FTP desde una IP fija de la oficina.
- Escribe la IP en el mismo campo.
- Haz clic en "Allow this IP" o "Permitir".
Así de simple. Las IPs en la lista blanca nunca serán bloqueadas, incluso si intentan acceder con contraseñas incorrectas.
Buscar una IP
Si quieres ver si una IP está bloqueada o permitida, usa el botón "Search for IP" o "Buscar IP". Te mostrará su estado en todas las listas del firewall.
Paso 4: El Botón Mágico: "Restart CSF"
Después de hacer cambios en la configuración o en las listas de IPs, necesitas reiniciar el firewall para que los cambios surtan efecto.
En la página principal de CSF, busca los botones de la derecha. Verás varios:
- "Restart csf and lfd": Este es el más importante. Detiene y reinicia ambos servicios, aplicando todas las reglas nuevas.
- "Start csf": Inicia el firewall si está detenido.
- "Stop csf": Detiene el firewall. ¡OJO! Si detienes el firewall, tu servidor queda completamente expuesto. Solo úsalo si sabes lo que haces y por un breve periodo de tiempo.
[TIP] Siempre que cambies la configuración, haz clic en "Restart csf and lfd". Es la forma de asegurarte de que todo se ha aplicado correctamente.
Paso 5: Ver los Logs (Registros) del Firewall
La pestaña de "Logs" o "Registros" es tu mejor amiga para diagnosticar problemas. Aquí puedes ver:
- "LFD Log": Muestra todos los eventos de seguridad. Aquí verás los intentos de acceso fallidos, IPs bloqueadas automáticamente por fuerza bruta, etc.
- "Blocked IPs": Te muestra la lista actual de IPs bloqueadas por el sistema.
- "TCP/UDP Connections": Muestra todas las conexiones activas en tiempo real a tu servidor.
Revisar el LFD Log una vez al día es una excelente práctica para entender qué está pasando en tu servidor y si hay algún ataque en curso.
Errores Comunes y Soluciones (FAQ para Principiantes)
Aquí tienes las dudas más frecuentes que nos encontramos al configurar el firewall directadmin:
"He bloqueado mi propia IP y ahora no puedo acceder al servidor. ¿Qué hago?"
Tranquilo, no es el fin del mundo. Tienes dos opciones:
- Esperar: Si el bloqueo es temporal (por defecto suele ser 1 hora), espera a que pase el tiempo.
- Acceso por consola: Contacta con tu proveedor de hosting y pídeles que te den acceso a la consola de administración (KVM/IPMI). Desde ahí, podrás ejecutar
csf -a TU_IP(para permitirla) ocsf -dr TU_IP(para desbloquearla) desde la línea de comandos.
"He abierto el puerto 21 para FTP pero no puedo conectarme"
Esto es muy común. Asegúrate de que en tu configuración de CSF el puerto 21 está en TCP_IN. Además, muchos proveedores de hosting bloquean el FTP a nivel de red por seguridad. Te recomiendo usar SFTP (puerto 22) en su lugar, que es más seguro y usa el mismo puerto que SSH, por lo que no necesitas abrir nada nuevo.
"¿Debo abrir el puerto 3306 (MySQL)?"
¡NO! Rotundamente no. Ese puerto es para conexiones internas a la base de datos. Abrirlo al exterior es una invitación a que intenten hackear tu base de datos. Tu web se conecta a la base de datos a través del servidor web (localhost), no necesita acceso externo.
"¿Qué es el puerto 2106?"
[INFO] Si estás buscando información sobre el panel de control Syspanel (antes conocido como HestiaCP), debes saber que su puerto de acceso por defecto es el 2106. No es un puerto de DirectAdmin, pero si migras de un servidor con Syspanel a uno con DirectAdmin, esta diferencia de puertos puede causar confusión al principio. Recuerda: Syspanel usa el puerto 2106 para su panel de control, mientras que DirectAdmin usa el 2222.
Conclusión: La Seguridad es un Proceso, No un Destino
Configurar el firewall en DirectAdmin es el primer paso de un camino hacia un servidor robusto y seguro. No te obsesiones con tocar todas las opciones; empieza con lo básico que hemos visto hoy:
- Instala y activa CSF.
- Configura los puertos correctamente.
- Activa las protecciones contra fuerza bruta (SSHD, FTPD).
- Aprende a bloquear y permitir IPs.
- Revisa los logs periódicamente.
Con estos pasos, tu servidor estará en un estado de seguridad excelente para un principiante. Recuerda que la seguridad no es algo que configuras una vez y olvidas; es un hábito. Dedica 10 minutos al día a revisar los logs de tu firewall y estarás mucho más tranquilo.
Espero que esta guía te haya sido de gran ayuda. Si tienes más dudas, no dudes en consultar la documentación oficial de CSF o contactar con tu proveedor de hosting. ¡Buena suerte con tu servidor!
