🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Activar Firewall CSF en Plesk: Guía rápida

Actualizado el 29 de abril de 2026

¿Tu servidor Plesk va lento o has notado intentos de acceso extraños? Si es así, es hora de blindarlo. Hablamos de uno de los blindajes más eficaces y que, además, es gratis. Te voy a enseñar a activar firewall CSF en Plesk de una manera rápida y sin complicaciones.

CSF (ConfigServer Security & Firewall) es una de las herramientas de seguridad más potentes del mercado para servidores Linux. No solo filtra puertos y conexiones, sino que también detecta ataques de fuerza bruta y bloquea IPs maliciosas en tiempo real. Lo mejor de todo es que se integra perfectamente con el panel de Plesk, permitiéndote gestionar la seguridad sin tocar una sola línea de código si no quieres.

En esta guía completa, vamos a desgranar el proceso de instalación, configuración y optimización de este firewall. Vamos a por ello.

¿Por qué necesitas CSF en tu servidor Plesk?

Antes de ponernos manos a la obra, es fundamental entender por qué esta herramienta es un "must" para cualquier administrador de servidores.

La amenaza invisible: ataques de fuerza bruta

Imagina que tu servidor es una casa con una puerta principal (SSH, puerto 22) y varias ventanas (correo, FTP, bases de datos). Los atacantes no intentan derribar la puerta con una maza, sino que prueban miles de llaves por segundo hasta dar con la correcta. Eso es un ataque de fuerza bruta.

CSF actúa como un portero electrónico que detecta estos intentos. Si ve que una misma IP intenta acceder 5 veces por minuto sin éxito, la bloquea automáticamente. Esto alivia la carga del servidor y, sobre todo, evita que los atacantes entren.

Control total de puertos y tráfico

Con CSF en Plesk no solo bloqueas IPs. También decides qué puertos están abiertos al mundo y cuáles solo para tu uso interno. Por ejemplo, puedes cerrar el puerto 25 para conexiones externas y dejar que solo tu servidor de correo lo use.

Integración nativa con Plesk

La magia de usar CSF en Plesk es que no necesitas ser un gurú de Linux. El panel te ofrece una interfaz gráfica (a través de la línea de comandos o de extensiones) para gestionar los listados de IPs bloqueadas y permitidas, así como los servicios activos. Es una capa de seguridad que trabaja en segundo plano, pero que puedes monitorizar fácilmente.

Requisitos previos antes de activar CSF

No podemos lanzarnos a instalar sin antes preparar el terreno. Aquí tienes una lista de verificación para evitar sustos.

Acceso root o sudo

Necesitarás acceso al servidor mediante SSH con permisos de superusuario. Si solo tienes acceso al panel de Plesk, no podrás instalar CSF, ya que requiere modificar archivos del sistema.

Sistema operativo compatible

CSF funciona en las principales distribuciones Linux: CentOS, AlmaLinux, Rocky Linux, Ubuntu, Debian, etc. Es compatible con las versiones de 64 bits.

Desactivar otros firewalls

Este punto es crítico. Si tienes firewalld (en CentOS) o ufw (en Ubuntu) activos, debes desactivarlos antes de instalar CSF. Si no, tendrás dos cortafuegos peleando entre sí, bloqueando puertos que necesitas abrir. Te dejo los comandos:

[WARNING]: No ejecutes estos comandos si no estás seguro de qué firewall tienes. Si no sabes, ejecuta sudo systemctl status firewalld o sudo systemctl status ufw para comprobarlo.

# Para CentOS/Rocky/AlmaLinux
sudo systemctl stop firewalld
sudo systemctl disable firewalld

# Para Ubuntu/Debian
sudo systemctl stop ufw
sudo systemctl disable ufw

Instalación paso a paso de CSF en Plesk

Una vez que el sistema está limpio, vamos a instalar el firewall. No te preocupes, es un proceso de 5 minutos.

Paso 1: Acceder por SSH

Conéctate a tu servidor usando tu cliente SSH favorito (PuTTY, Terminal, etc.).

Paso 2: Descargar e instalar CSF

Ejecuta los siguientes comandos en orden. Son los oficiales del desarrollador (ConfigServer).

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

El script de instalación comprobará las dependencias y las instalará automáticamente. Verás una salida de texto larga; no te asustes, es normal.

Paso 3: Probar el modo de prueba (TESTING)

CSF viene con un modo de prueba que es una salvación. Al activarlo, el firewall se ejecutará durante 5 minutos y luego se desactivará solo si no confirmas que todo va bien. Esto evita que te bloquees fuera de tu propio servidor.

Primero, activamos el modo test:

sudo perl /usr/local/csf/bin/csf.pl -t

Ahora, edita el archivo de configuración principal para asegurarte de que el modo TESTING está activado:

sudo nano /etc/csf/csf.conf

Busca la línea TESTING = "0" y cámbiala a TESTING = "1". Guarda el archivo (Ctrl+O, Enter, Ctrl+X).

Paso 4: Reiniciar el firewall (aún en modo test)

Aplica los cambios:

sudo systemctl restart csf
sudo systemctl restart lfd

Ahora tienes 5 minutos para comprobar que tu web carga, que puedes acceder al panel de Plesk y que tu correo funciona. Si todo está bien, vuelve a editar el archivo csf.conf y cambia TESTING = "1" a TESTING = "0". Guarda y reinicia de nuevo.

[TIP]: Si te quedas bloqueado durante el modo test, no entres en pánico. Espera a que pasen los 5 minutos y el firewall se desactivará solo. Luego revisa la configuración.

Configuración esencial del firewall CSF

Ahora que CSF está activo, vamos a afinar la configuración para que sea estricto pero no te impida trabajar.

Puertos abiertos (TCP_IN y TCP_OUT)

La clave está en el archivo /etc/csf/csf.conf. Busca las directivas TCP_IN y TCP_OUT. Estas definen qué puertos están abiertos para el tráfico entrante y saliente.

Una configuración típica para un servidor web con Plesk sería:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2082,2083,2086,2087,2095,2096,8443"
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2082,2083,2086,2087,2095,2096,8443"

Explicación rápida:

  • 22: SSH.
  • 80 y 443: HTTP y HTTPS.
  • 25, 110, 143, 993, 995: Protocolos de correo (SMTP, POP3, IMAP y sus versiones seguras).
  • 2082, 2083, 2086, 2087: Puertos de gestión de cuentas de hosting (cPanel, pero Plesk los usa para ciertas funciones).
  • 8443: Puerto de seguridad del panel de Plesk.

[INFO]: Si usas un cliente de correo en tu móvil u ordenador, asegúrate de que los puertos 993 (IMAP SSL) y 465 (SMTP SSL) estén abiertos. Si usas POP3, añade el 995.

Configuración de correo SMTP (puerto 25)

El puerto 25 es el estándar para el envío de correo, pero también es el más atacado. Para evitar que tu servidor sea usado como relay de spam, es recomendable restringir el envío.

Busca la directiva SMTP_ALLOWUSER y añade los usuarios del sistema que deben enviar correo (ej. root, postfix, plesk). También puedes usar SMTP_ALLOW para permitir IPs específicas.

Protección contra fuerza bruta (LF_*)

CSF incluye un daemon llamado lfd (Login Failure Daemon) que monitoriza los logs del sistema. Busca las directivas que empiezan por LF_:

  • LF_SSH = "5": Bloquea una IP tras 5 intentos fallidos de SSH en 1 hora.
  • LF_FTP = "5": Igual para FTP.
  • LF_SMTPAUTH = "5": Protege el envío de correo con autenticación.

Ajusta estos números a tu gusto. Si eres demasiado estricto, podrías bloquearte a ti mismo si te equivocas de contraseña varias veces.

Gestión de IPs bloqueadas y permitidas

Para gestionar listas personalizadas, usa los archivos de texto en /etc/csf/:

  • csf.allow: Añade aquí IPs que siempre deben tener acceso (ej. tu IP de casa u oficina).
  • csf.deny: Aquí van las IPs que quieres bloquear manualmente.

Puedes editar estos archivos con nano o usar los comandos rápidos desde SSH:

# Para permitir una IP
sudo csf -a 1.2.3.4

# Para denegar una IP
sudo csf -d 1.2.3.4

# Para eliminar una IP denegada
sudo csf -dr 1.2.3.4

Activar CSF desde el panel de Plesk (Interfaz gráfica)

Aunque la configuración fina se hace por SSH, Plesk nos ofrece una extensión para gestionar CSF de forma visual. Esto es ideal si no te sientes cómodo con la terminal.

Instalando la extensión

Ve a Plesk > Extensiones (o Herramientas y Configuración > Extensiones). Busca "ConfigServer Security&Firewall" e instálala. Si no aparece, puedes descargarla desde el sitio de ConfigServer e instalarla manualmente.

Usando la interfaz

Una vez instalada, verás un nuevo icono en el panel. Desde allí podrás:

  • Ver el estado del firewall (activo/inactivo).
  • Añadir o eliminar IPs de las listas de bloqueo/permitidos.
  • Ver los últimos eventos de seguridad (intentos de acceso fallidos).
  • Reiniciar CSF y LFD sin tocar la terminal.

Esta interfaz es perfecta para el día a día, pero recuerda que la configuración avanzada (puertos, reglas personalizadas) se hace en el archivo csf.conf.

Solución de problemas comunes al activar CSF

Es normal que al principio algo falle. Aquí tienes los problemas típicos y cómo solucionarlos.

"No puedo conectarme por SSH después de activar CSF"

Esto suele pasar si el modo TESTING no se desactivó o si el puerto 22 no está en TCP_IN. Conéctate a tu servidor mediante el panel de control de tu proveedor (VNC o consola web) y revisa el archivo csf.conf. Asegúrate de que 22 está en TCP_IN y que TESTING = "0".

"Mi sitio web carga lento"

Puede que CSF esté bloqueando IPs legítimas o que el modo de prueba esté activado. Revisa los logs en /var/log/lfd.log para ver qué IPs se están bloqueando. Si ves una IP que te pertenece, añádela a csf.allow.

"El correo no se envía o recibe"

El problema suele ser el puerto 25. Asegúrate de que está en TCP_IN y TCP_OUT. Además, verifica en SMTP_ALLOWUSER que los usuarios del sistema (como postfix o plesk) estén listados.

"CSF no se inicia al arrancar"

Asegúrate de que el servicio está habilitado:

sudo systemctl enable csf
sudo systemctl enable lfd

Configuración avanzada: Reglas personalizadas

Si eres un valiente, puedes añadir reglas personalizadas de iptables directamente en el archivo /etc/csf/csf.deny o usando los archivos de inclusión en /etc/csf/. Por ejemplo, para bloquear una subred entera:

sudo csf -d 192.168.1.0/24

O para redirigir puertos (port forwarding), tendrías que editar las directivas PREROUTING en el archivo csf.conf. Esto ya es para niveles avanzados, pero es bueno saber que existe.

Preguntas frecuentes (FAQ) sobre CSF y Plesk

¿CSF es compatible con Plesk en Windows?
No, CSF solo funciona en sistemas operativos Linux. Para Windows, Plesk tiene su propio firewall integrado.

¿Puedo usar CSF junto con otros plugins de seguridad como ModSecurity?
¡Absolutamente! De hecho, son complementarios. ModSecurity protege a nivel de aplicación web (inyección SQL, XSS), mientras que CSF protege la red y el sistema operativo. Van de la mano.

¿Qué pasa si bloqueo mi propia IP?
Si te bloqueas, tendrás que acceder a tu servidor desde otra IP o mediante la consola de tu proveedor. Luego ejecuta sudo csf -dr TU_IP para desbloquearte.

¿CSF ralentiza mi servidor?
El impacto es mínimo. El daemon lfd es muy eficiente y consume muy pocos recursos. Notarás una mejora, de hecho, al bloquear los ataques que antes saturaban la CPU.

¿Es necesario reiniciar el servidor después de instalar CSF?
No, no es necesario. Solo reinicia los servicios csf y lfd como hemos hecho en la guía.

Conclusión: Tu servidor Plesk ya está blindado

Activar firewall CSF en Plesk es una de las decisiones más inteligentes que puedes tomar para garantizar la seguridad de tu servidor. No solo te protege de ataques automatizados, sino que te da un control granular sobre el tráfico de red.

Hemos visto que la instalación es rápida y que la configuración, aunque requiere tocar un archivo de texto, es muy lógica. Recuerda siempre usar el modo TESTING para evitar quedarte fuera de tu propio servidor, y no olvides mantener actualizado tanto Plesk como CSF para tener las últimas protecciones.

Si has llegado hasta aquí, tu servidor está un paso por delante de los atacantes. Ahora, tómate un café y revisa los logs de vez en cuando; te sorprenderá la cantidad de intentos de intrusión que ya estás bloqueando automáticamente.

¿Te ha funcionado esta guía? Si tienes alguna duda, déjala en los comentarios. Estaré encantado de ayudarte a configurar tu firewall y a resolver cualquier problema que te surja. ¡Buena suerte con tu servidor Plesk, que ahora es mucho más seguro!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel