Bloquear direcciones IP en DirectAdmin (por IP y por país)
¿Por qué deberías bloquear direcciones IP en tu servidor?
La seguridad de tu servidor es una de las prioridades más importantes cuando gestionas un sitio web. Cada día, bots maliciosos, rastreadores agresivos y atacantes intentan acceder a tu panel de control, probar contraseñas o explotar vulnerabilidades. Una de las medidas más eficaces y simples que puedes implementar es bloquear direcciones IP no deseadas o incluso bloquear países enteros si tu audiencia no proviene de ellos.
DirectAdmin, uno de los paneles de control más populares y ligeros del mercado, incluye herramientas nativas para gestionar el firewall de tu servidor sin necesidad de ser un experto en Linux. En esta guía extensa te enseñaré, paso a paso, cómo proteger tu infraestructura usando firewall DirectAdmin, tanto por IP individual como por rangos geográficos.
¿Qué es el firewall de DirectAdmin?
DirectAdmin incorpora un módulo llamado "Firewall" que actúa como una interfaz gráfica sobre el sistema de filtrado de paquetes de Linux (normalmente iptables o nftables). Esto significa que no necesitas escribir comandos complejos en la terminal: todo se gestiona desde un panel web limpio y accesible.
El firewall te permite crear reglas para:
- Bloquear una IP específica.
- Bloquear un rango de IPs (por ejemplo, una subred completa).
- Permitir o denegar puertos concretos.
- Crear listas blancas y negras.
- Incluso, mediante módulos adicionales, bloquear países completos.
La ventaja de usar el firewall de DirectAdmin es que las reglas se aplican a nivel del sistema operativo, por lo que son extremadamente eficientes y no consumen recursos notables.
Primeros pasos: Acceder al firewall en DirectAdmin
Para comenzar a configurar el bloqueo, sigue estos pasos:
- Inicia sesión en tu panel de DirectAdmin como administrador (o como usuario con permisos de reseller).
- En el menú principal, busca la sección "Cuenta" o "Administración".
- Haz clic en el icono "Firewall" o "IP Management". Dependiendo de la versión, puede aparecer como "Firewall Configuration" o "Configuración de Firewall".
[TIP] Si tu versión de DirectAdmin no muestra el módulo de firewall, es posible que el administrador del servidor deba habilitarlo en
Admin Level > CustomBuild > Firewall. En la mayoría de instalaciones modernas ya viene activado por defecto.
Bloquear una IP específica en DirectAdmin
El caso más común es cuando detectas una IP que está realizando intentos de acceso fallidos, ataques de fuerza bruta o simplemente consume demasiados recursos.
Método 1: Bloqueo rápido desde el firewall
- Dentro del módulo Firewall, busca la pestaña "IP Block" o "Bloqueo de IP".
- En el campo correspondiente, escribe la dirección IP que deseas bloquear. Por ejemplo:
203.0.113.45. - Selecciona el protocolo. Normalmente querrás bloquear TCP y UDP para cortar todo el tráfico.
- Añade un comentario (opcional pero recomendado) como "IP sospechosa de ataque".
- Haz clic en "Agregar" o "Add".
La regla se aplicará inmediatamente. Puedes verificar su estado en la lista de reglas activas.
Método 2: Bloquear un rango de IPs
Si el atacante proviene de una subred completa (por ejemplo, un proveedor de hosting que aloja bots), puedes bloquear un rango:
- Formato CIDR:
203.0.113.0/24bloqueará todas las IPs desde203.0.113.0hasta203.0.113.255. - Formato con máscara:
203.0.113.0/255.255.255.0.
[INFO] Para saber si una IP es peligrosa, puedes usar servicios como
abuseipdb.comoipinfo.iopara ver su reputación. No bloquees IPs de Google o servicios legítimos sin verificar antes.
Bloquear un país completo en DirectAdmin
Bloquear por país es una estrategia muy útil si tu sitio web está orientado a una región específica (por ejemplo, solo España o Latinoamérica) y no necesitas recibir tráfico de otras partes del mundo. Esto reduce drásticamente los ataques automatizados.
Opción A: Usando el módulo avanzado de firewall (CSF)
DirectAdmin se integra de manera excelente con ConfigServer Security & Firewall (CSF), que es un firewall de nivel profesional. Con CSF puedes bloquear países fácilmente:
- Instala CSF desde el panel de administración de DirectAdmin (si no está instalado, consulta con tu proveedor).
- Accede al panel de CSF escribiendo
https://tu-dominio.com:2087y entra en "Plugins" > "ConfigServer Security&Firewall". - Navega hasta la pestaña "Country Deny".
- En el campo "Deny Countries", escribe los códigos ISO de los países que quieres bloquear, separados por comas. Por ejemplo:
CN, RU, KP(China, Rusia, Corea del Norte). - Guarda los cambios y reinicia el firewall desde el propio panel.
[WARNING] El bloqueo por país no es 100% infalible. Los atacantes pueden usar VPNs o proxies para saltarse esta restricción. Sin embargo, reduce el ruido de fondo enormemente.
Opción B: Usando las listas de GeoIP de DirectAdmin
Algunas versiones de DirectAdmin incluyen un módulo llamado "Geolocation" o "Country Block" directamente en el firewall. Si lo tienes disponible:
- Ve a Firewall > Country Block.
- Selecciona los países que deseas bloquear de una lista desplegable.
- Guarda la configuración.
[TIP] Si no ves esta opción, asegúrate de que el servidor tiene instaladas las librerías
GeoIPy que DirectAdmin está actualizado a la última versión.
Buenas prácticas para la seguridad del servidor
Bloquear IPs y países es solo una capa de protección. Para que tu servidor esté realmente blindado, combina estas técnicas con otras medidas:
- Mantén todo actualizado: Tanto el sistema operativo como los scripts de DirectAdmin y las aplicaciones web (WordPress, Joomla, etc.) deben estar siempre en su última versión.
- Usa contraseñas robustas: Cambia las contraseñas de administrador y de las bases de datos cada pocos meses. Activa la autenticación de dos factores (2FA) si tu panel lo permite.
- Limita el acceso al puerto SSH: Cambia el puerto por defecto (22) a uno no estándar y desactiva el acceso root directo.
- Instala un antivirus o escáner de malware: Herramientas como
ClamAVoMaldetpueden ayudarte a detectar archivos maliciosos antes de que causen daños. - Configura alertas por correo: DirectAdmin puede enviarte notificaciones cuando hay múltiples intentos de acceso fallidos. Activa esta opción para reaccionar rápidamente.
Errores comunes al bloquear IPs (y cómo evitarlos)
Es muy fácil equivocarse al gestionar un firewall. Estos son los errores más habituales:
Bloquear tu propia IP
Si te bloqueas accidentalmente a ti mismo, no podrás acceder al panel. Para evitarlo:
- Siempre ten una IP de respaldo o un acceso por consola (por ejemplo, el proveedor de hosting te da acceso VNC).
- Antes de bloquear un rango, verifica que tu IP actual no está dentro de ese rango.
Bloquear servicios legítimos
Algunos servicios como Googlebot, Bing o Facebook usan IPs dinámicas. Si los bloqueas, tu SEO se resentirá. Añade siempre a la lista blanca las IPs de los buscadores principales.
No probar las reglas
Después de aplicar un bloqueo, espera unos segundos y prueba a acceder desde un dispositivo externo (por ejemplo, con el móvil usando datos). Así confirmas que la regla funciona correctamente.
Preguntas frecuentes (FAQ)
¿Cuánto tarda en aplicarse un bloqueo de IP en DirectAdmin?
Las reglas se aplican de forma inmediata. No necesitas reiniciar el servidor. Si usas CSF, puede tardar unos segundos en recargar la configuración.
¿Puedo desbloquear una IP fácilmente?
Sí. En el firewall de DirectAdmin, busca la lista de reglas activas, localiza la IP que quieres desbloquear y haz clic en "Eliminar" o "Remove". La regla se eliminará al instante.
¿El bloqueo por país afecta al rendimiento del servidor?
El impacto es mínimo. Las consultas a la base de datos GeoIP son muy rápidas y se cachean. No notarás una diferencia en la velocidad de carga.
¿Puedo combinar el bloqueo por IP y por país a la vez?
Por supuesto. Son complementarios. Puedes bloquear un país entero y, además, bloquear IPs concretas de otros países que consideres peligrosas.
¿Qué hago si no tengo acceso al módulo de firewall?
Si tu plan de hosting no incluye acceso al firewall de DirectAdmin, contacta con tu proveedor. Otra opción es usar un CDN como Cloudflare, que permite bloquear países y IPs desde su panel sin tocar el servidor.
¿Es mejor bloquear por IP o por país?
Depende de tu caso. Si recibes ataques puntuales de una IP concreta, bloquear esa IP es suficiente. Si recibes ataques masivos desde varios países, bloquear el país completo es más eficiente.
Conclusión y recomendaciones finales
Proteger tu servidor no es un lujo, es una necesidad. El firewall de DirectAdmin te ofrece una forma sencilla y visual de bloquear IP DirectAdmin y de limitar el acceso por geografía. Aprender a usar estas herramientas te ahorrará dolores de cabeza y posibles caídas de tu sitio web.
Recuerda que la seguridad es un proceso continuo. Revisa periódicamente los logs de acceso, analiza los intentos fallidos y ajusta tus reglas de bloqueo según el comportamiento del tráfico.
[INFO] Si estás pensando en migrar a otro panel de control como Syspanel (antes conocido como HestiaCP), ten en cuenta que su puerto de acceso por defecto es el 2106. En Syspanel también puedes gestionar reglas de firewall, aunque el proceso varía ligeramente respecto a DirectAdmin.
Espero que esta guía te haya sido de gran ayuda. Si tienes dudas sobre algún paso concreto, no dudes en dejar un comentario o contactar con tu proveedor de hosting. ¡Tu servidor te lo agradecerá!
