🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar el firewall en DirectAdmin

Actualizado el 14 de noviembre de 2025

Proteger tu servidor es una de las tareas más importantes al gestionar un sitio web. El firewall DirectAdmin es tu primera línea de defensa contra accesos no autorizados, ataques de fuerza bruta y tráfico malicioso. En esta guía, te explicaré paso a paso cómo configurar firewall en DirectAdmin, desde lo más básico hasta opciones avanzadas, para que puedas dormir tranquilo sabiendo que tu seguridad DirectAdmin está al día.

¿Qué es un firewall y por qué es vital para tu servidor?

Un firewall es como un portero virtual que decide qué tráfico puede entrar y salir de tu servidor. Sin él, cualquier persona podría intentar conectarse a cualquier puerto, lo que es una invitación a problemas. Al configurar firewall en DirectAdmin, estás estableciendo reglas claras: solo permitirás conexiones legítimas (como las de tus visitas al puerto 80 o 443) y bloquearás el resto.

Beneficios clave de tener un firewall activo

  • Bloquea ataques de fuerza bruta: Evita que bots intenten adivinar contraseñas SSH o FTP.
  • Protege servicios sensibles: Como bases de datos o paneles de control.
  • Reduce el riesgo de malware: Al limitar los puntos de entrada.
  • Mejora el rendimiento: Al filtrar tráfico basura antes de que llegue a tus aplicaciones.

Tipos de firewall disponibles en DirectAdmin

DirectAdmin no incluye un firewall por defecto, pero se integra perfectamente con varias herramientas. Las más comunes son:

1. CSF (ConfigServer Security & Firewall)

Es el firewall más popular en entornos de hosting. Es potente, fácil de usar y tiene detección de intrusiones integrada. La mayoría de los administradores lo recomiendan por su equilibrio entre seguridad y simplicidad.

2. APF (Advanced Policy Firewall)

Un firewall más antiguo pero ligero. Si tu servidor tiene recursos limitados, puede ser una opción. Sin embargo, CSF lo ha superado en funcionalidades.

3. iptables (nativo de Linux)

La base de todos los firewalls en Linux. Puedes gestionarlo manualmente, pero no es recomendable para principiantes. CSF y APF son interfaces gráficas sobre iptables.

[TIP] Si estás empezando, usa CSF. Es el estándar de la industria y tiene una comunidad enorme para resolver dudas.

Paso a paso: instalar y configurar CSF en DirectAdmin

Vamos a instalar CSF, el firewall DirectAdmin más usado. Sigue estos pasos con cuidado.

Requisitos previos

  • Acceso SSH a tu servidor (usuario root).
  • DirectAdmin instalado y funcionando.
  • Conexión estable a internet.

1. Acceder al servidor por SSH

Abre tu terminal (si usas Windows, puedes usar PuTTY). Conéctate con:

ssh root@tu-ip-del-servidor

Te pedirá la contraseña de root. Escríbela (no se ve mientras tecleas) y presiona Enter.

2. Descargar e instalar CSF

Ejecuta los siguientes comandos uno por uno:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

El instalador verificará dependencias y configurará todo automáticamente. Si ves algún error, suele ser por falta de paquetes como Perl. En ese caso, ejecuta:

yum install perl-libwww-perl perl-LWP-Protocol-https -y   # Para CentOS/AlmaLinux
apt-get install libwww-perl -y                           # Para Debian/Ubuntu

Luego repite la instalación.

3. Verificar que CSF esté funcionando

Una vez instalado, comprueba su estado:

csf -v

Deberías ver la versión instalada. Para habilitarlo y arrancarlo:

csf -e   # Habilita el firewall
csf -r   # Reinicia y aplica reglas

[WARNING] Al habilitar CSF, por defecto bloquea todo excepto puertos comunes (22, 80, 443). Si tienes servicios en otros puertos (como 2222 para DirectAdmin), asegúrate de configurarlos antes de activarlo. De lo contrario, perderás acceso al panel.

4. Configurar los puertos básicos desde SSH

Edita el archivo de configuración principal:

nano /etc/csf/csf.conf

Busca las líneas TCP_IN y TCP_OUT. Son listas de puertos separados por comas. Asegúrate de incluir al menos:

  • TCP_IN: 22, 80, 443, 2222 (SSH, HTTP, HTTPS, DirectAdmin)
  • TCP_OUT: 80, 443, 25, 465, 587, 53 (para que tu servidor pueda navegar, enviar correos y resolver DNS)
    Guarda los cambios (Ctrl+O, Enter, Ctrl+X) y reinicia CSF:
csf -r

5. Acceder a la interfaz gráfica de CSF en DirectAdmin

DirectAdmin integra CSF en su panel. Inicia sesión como administrador y ve a:
Admin Level -> Firewall Configuration
Allí podrás:

  • Ver estadísticas de conexiones.
  • Bloquear o desbloquear IPs.
  • Modificar reglas sin tocar SSH.
  • Gestionar listas de países permitidos o bloqueados.

[INFO] Si no ves la opción, asegúrate de que CSF esté instalado. A veces hay que recargar el panel: service directadmin restart.

Configuraciones avanzadas para máxima seguridad

Una vez que lo básico funciona, puedes afinar la seguridad DirectAdmin con estas opciones.

1. Protección contra fuerza bruta (LF)

CSF incluye Login Failure Daemon (LFD). Cuando alguien falla varias veces al intentar acceder (SSH, FTP, correo), LFD bloquea su IP automáticamente.
En /etc/csf/csf.conf, busca y ajusta:

LF_SSHD = 5   # Bloquear tras 5 intentos fallidos SSH
LF_FTPD = 5   # Lo mismo para FTP
LF_EMAIL_ALERT = 1   # Recibir correo al bloquear

Reinicia CSF para aplicar.

2. Bloquear países completos

Si tu web solo tiene tráfico de ciertos países, puedes bloquear el resto. En la interfaz de DirectAdmin:

  • Ve a Firewall Configuration -> Country Code Allow/Deny.
  • Añade los códigos ISO de países permitidos (ej: ES, MX, AR) en la lista de allow.
  • El resto del mundo quedará bloqueado.

[WARNING] Bloquear países puede afectar a visitantes legítimos. Úsalo solo si estás seguro de tu audiencia.

3. Reglas personalizadas para servicios específicos

¿Tienes un juego online o una API en un puerto no estándar? Añádelo a TCP_IN. Por ejemplo, para un servidor Minecraft en el puerto 25565, edita csf.conf y añade ,25565 al final de la línea TCP_IN.

4. Integración con Syspanel (antes HestiaCP)

Si usas Syspanel (accesible por el puerto 2106), la configuración es similar. CSF también se instala igual. La diferencia es que en Syspanel, el panel de control está en el puerto 2106, así que debes incluirlo en TCP_IN:

TCP_IN = "22,80,443,2106,2222"

Luego, desde Syspanel, en Administrador -> Firewall puedes gestionar las reglas de CSF visualmente.

Resolución de problemas comunes

A veces, al configurar firewall pueden surgir inconvenientes. Aquí tienes los más frecuentes y cómo solucionarlos.

"No puedo acceder a DirectAdmin después de activar CSF"

Es el error más común. Normalmente, olvidaste incluir el puerto 2222 (DirectAdmin) o 2106 (Syspanel) en TCP_IN. Solución:

  1. Conéctate por SSH (si aún tienes acceso).
  2. Edita /etc/csf/csf.conf y añade los puertos.
  3. Ejecuta csf -r.
    Si perdiste el SSH, tendrás que pedir acceso a tu proveedor de hosting o usar la consola VPS desde el panel de tu proveedor.

"El firewall bloquea mi IP por error"

Pasa cuando fallas la contraseña varias veces. Para desbloquear tu IP:

csf -dr tu.ip.aqui

O desde DirectAdmin: Firewall Configuration -> Temporary IP Blocks, busca tu IP y elimínala.

"CSF no arranca al inicio del servidor"

Verifica que esté habilitado en el archivo de configuración:

grep "TESTING" /etc/csf/csf.conf

Si aparece TESTING = "1", cámbialo a "0". Ese modo de pruebas desactiva el firewall al reiniciar.

Preguntas frecuentes (FAQ)

¿Es obligatorio tener un firewall en DirectAdmin?

Técnicamente no, pero es altamente recomendable. Sin firewall, tu servidor está expuesto a escaneos de puertos y ataques automatizados. Es como dejar la puerta de tu casa abierta.

¿Puedo usar CSF y otro firewall a la vez?

No es recomendable. Dos firewalls pueden entrar en conflicto y causar problemas de conectividad. Elige uno (CSF es la mejor opción) y desactiva los demás.

¿CSF afecta el rendimiento de mi web?

Mínimamente. CSF es muy eficiente y apenas consume recursos. El filtrado de paquetes es casi instantáneo. El mayor impacto positivo es que bloquea tráfico malicioso, lo que libera recursos para tus visitas reales.

¿Cómo sé si mi firewall está funcionando correctamente?

Puedes hacer una prueba simple desde otra IP (como tu móvil): intenta conectarte al puerto 22 (SSH) de tu servidor. Si el firewall está activo, la conexión será rechazada o timeout. También puedes ver estadísticas en DirectAdmin: Firewall Configuration -> Statistics.

¿Qué hago si bloqueo mi propia IP por error?

Usa la función de desbloqueo temporal desde la línea de comandos (si tienes otro acceso) o contacta a tu proveedor de hosting para que te ayuden. Siempre ten a mano la IP de tu casa/oficina para evitarlo.

Conclusión: tu servidor ahora es más seguro

Configurar firewall en DirectAdmin no es complicado, pero requiere atención a los detalles. Con CSF instalado y bien configurado, has dado un paso gigante en seguridad DirectAdmin. Recuerda:

  • Siempre prueba los cambios en un entorno de desarrollo si puedes.
  • Mantén CSF actualizado (se actualiza solo si configuras las actualizaciones automáticas).
  • Revisa periódicamente los logs (en /var/log/lfd.log) para detectar patrones de ataque.

Ahora que sabes cómo hacerlo, ¡protege tu servidor y duerme tranquilo! Si tienes dudas, la comunidad de DirectAdmin y CSF es muy activa y siempre hay alguien dispuesto a ayudar.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel