🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Bloquear IPs en DirectAdmin con .htaccess y firewall

Actualizado el 20 de abril de 2026

¿Por qué bloquear IPs en tu servidor DirectAdmin?

Si tienes un sitio web alojado en un servidor con DirectAdmin, seguramente has notado que de vez en cuando aparecen visitas extrañas, intentos de acceso sospechosos o incluso ataques de fuerza bruta. Bloquear IPs es una de las primeras líneas de defensa que cualquier administrador debería dominar. No se trata de paranoia: es una medida básica de higiene digital. Cuando bloqueas una dirección IP, le dices al servidor: "tú no entras, ni ahora ni nunca". Y eso puede ahorrarte dolores de cabeza, caídas del sitio o incluso la pérdida de datos.

En este artículo te voy a enseñar, paso a paso y sin tecnicismos innecesarios, cómo bloquear IP en DirectAdmin usando dos métodos complementarios: el archivo .htaccess y el firewall (CSF). Ambos son herramientas poderosas, pero funcionan de manera distinta. Te explicaré cuándo usar cada uno, cómo combinarlos y qué errores evitar. Al final, tendrás un conocimiento sólido para proteger tu servidor como todo un profesional.


¿Qué es exactamente una IP y por qué deberías bloquearla?

Una dirección IP es como la matrícula de un coche, pero para dispositivos conectados a Internet. Cada vez que alguien visita tu web, su IP queda registrada en los logs del servidor. Si ves que una misma IP intenta acceder a tu panel de administración 500 veces en una hora, está claro que no es un visitante curioso: es un bot o un atacante.

Razones comunes para bloquear una IP:

  • Intentos repetidos de acceso a wp-login.php o al panel de DirectAdmin.
  • Tráfico excesivo que satura tu CPU o ancho de banda.
  • Comentarios spam desde una misma dirección.
  • Escaneo de puertos o vulnerabilidades.
  • Accesos desde países o rangos de IP que no te interesan.

Bloquear IPs no solo protege tu sitio, también mejora su rendimiento. Al filtrar tráfico no deseado, el servidor responde más rápido a los visitantes legítimos.


Método 1: Bloquear IP con .htaccess (bloqueo a nivel de aplicación)

El archivo .htaccess es un archivo de configuración que controla el comportamiento del servidor web Apache en el directorio donde se encuentra. Es perfecto para bloqueos rápidos y específicos, pero tiene un límite: solo afecta a Apache, no a otros servicios como SSH o FTP.

¿Dónde está el archivo .htaccess?

Normalmente lo encuentras en la raíz de tu dominio, por ejemplo:

/home/tuusuario/domains/tudominio.com/public_html/.htaccess

Puedes editarlo desde el Administrador de archivos de DirectAdmin o mediante FTP/SFTP. Si no existe, puedes crearlo con un editor de texto plano.

Paso a paso: bloquear IP en DirectAdmin con .htaccess

  1. Accede al Administrador de archivos en DirectAdmin. Ve a "Administrador de archivos" y navega hasta la carpeta public_html de tu dominio.

  2. Busca el archivo .htaccess. Si no lo ves, activa la opción "Mostrar archivos ocultos" en la configuración del administrador de archivos.

  3. Abre el archivo en modo edición. Si no existe, crea uno nuevo con ese nombre exacto.

  4. Añade el bloque de código para negar IPs. Al principio del archivo, pega algo como esto:

<RequireAll>
    Require all granted
    Require not ip 123.456.789.000
    Require not ip 111.222.333.444
</RequireAll>

[TIP] Puedes bloquear varias IPs a la vez simplemente añadiendo más líneas Require not ip. También puedes bloquear rangos completos, por ejemplo: Require not ip 123.456.789 (bloquea toda la subred de los primeros tres octetos).

  1. Guarda el archivo y prueba a acceder desde esa IP. Si todo va bien, verás un error 403 (Prohibido).

Otra sintaxis clásica (aunque obsoleta)

Si tu versión de Apache es antigua, puedes usar la sintaxis deny from:

Order Allow,Deny
Deny from 123.456.789.000
Allow from all

Pero te recomiendo usar la sintaxis moderna Require porque es la que soportan las versiones actuales de Apache. Si mezclas ambas, puedes generar conflictos.

Ventajas e inconvenientes de .htaccess

Ventajas:

  • Muy fácil de implementar y revertir.
  • No requiere reiniciar servicios ni conocimientos avanzados.
  • Se puede aplicar a un solo dominio o subdominio.

Inconvenientes:

  • Solo protege el tráfico web (HTTP/HTTPS).
  • Si el atacante cambia de IP, el bloqueo deja de servir.
  • No protege otros puertos como SSH o FTP.

Método 2: Bloquear IP con Firewall (CSF) en DirectAdmin

El CSF (ConfigServer Security & Firewall) es la herramienta de firewall más popular en servidores con DirectAdmin. Funciona a nivel de sistema operativo, es decir, bloquea el tráfico antes de que llegue siquiera a Apache. Esto lo hace muchísimo más potente y eficiente.

¿Qué es CSF y cómo sé si está instalado?

CSF es un firewall basado en iptables que se gestiona desde la línea de comandos o desde el panel de DirectAdmin. La mayoría de los servidores con DirectAdmin ya lo traen instalado. Para comprobarlo, accede por SSH y escribe:

csf -v

Si te devuelve un número de versión, genial. Si no, puedes instalarlo fácilmente siguiendo la documentación oficial de ConfigServer.

Paso a paso: bloquear IP con CSF

  1. Accede a tu servidor por SSH. Necesitarás un cliente como PuTTY (Windows) o la terminal (Mac/Linux).

  2. Ejecuta el comando para bloquear una IP:

csf -d 123.456.789.000

Ese comando añade la IP a la lista de bloqueados y la mantiene en la lista de denegados de forma permanente.

  1. Si quieres bloquearla temporalmente, usa:
csf -t 123.456.789.000 3600

El número 3600 son los segundos. En este caso, la IP quedará bloqueada durante una hora y luego se desbloqueará automáticamente.

  1. Para desbloquear una IP, usa:
csf -dr 123.456.789.000

Bloquear IPs desde el panel de DirectAdmin

Si no te sientes cómodo con la terminal, DirectAdmin te ofrece una interfaz gráfica. Ve a:

Opciones avanzadas -> ConfigServer Security & Firewall

Allí verás campos para añadir IPs a la lista negra (Deny IPs) o a la lista blanca (Allow IPs). Simplemente escribe la IP y guarda los cambios.

[INFO] Cuando usas CSF, el bloqueo se aplica a todos los servicios: web, SSH, FTP, correo, etc. Es mucho más completo que .htaccess.

Ventajas e inconvenientes de CSF

Ventajas:

  • Bloqueo a nivel de red, más seguro y eficaz.
  • Protege todos los servicios, no solo la web.
  • Permite bloqueos temporales y permanentes.
  • Tiene protección anti-brute-force integrada.

Inconvenientes:

  • Requiere acceso SSH y conocimientos básicos de línea de comandos.
  • Si bloqueas tu propia IP, te quedas fuera del servidor (aunque puedes solucionarlo desde el panel de tu proveedor).

¿Cuándo usar .htaccess y cuándo usar CSF?

La regla de oro es: usar CSF para bloqueos globales y .htaccess para bloqueos puntuales.

  • Si un bot ataca a todos los dominios de tu servidor, bloquea la IP con CSF. Así frenas el ataque en seco.
  • Si solo un dominio recibe spam desde una IP concreta, usa .htaccess para no afectar a los demás sitios alojados.

A veces, la mejor estrategia es combinar ambos. Por ejemplo: bloqueas la IP con CSF para cortar el ataque inmediatamente, y luego añades una regla en .htaccess para ese dominio específico como capa extra de seguridad.


Cómo saber qué IPs debes bloquear

No se trata de bloquear por bloquear. Necesitas identificar a los culpables. Aquí tienes algunas fuentes de información:

1. Logs de acceso de Apache

Puedes ver las IPs que han visitado tu web en:

/home/tuusuario/domains/tudominio.com/logs/access.log

Busca patrones sospechosos: muchas peticiones en poco tiempo, rutas extrañas, etc.

2. Estadísticas de DirectAdmin

En el panel de DirectAdmin, en la sección "Gestión de tráfico" o "Estadísticas", puedes ver las IPs que más tráfico generan. Si una IP tiene miles de visitas y no conoces su origen, es sospechosa.

3. Herramientas externas

Servicios como AbuseIPDB o IPVoid te permiten buscar una IP y ver si ha sido reportada por actividades maliciosas. Esto te ayuda a decidir si bloquear o no.

[WARNING] Ten cuidado de no bloquear IPs legítimas. Por ejemplo, los bots de Google (Googlebot) tienen IPs dinámicas. Si las bloqueas, tu SEO se resentirá. Siempre verifica antes de actuar.


Cómo bloquear un rango de IPs completo

A veces no es una sola IP, sino un rango entero. Por ejemplo, si recibes ataques masivos desde una subred concreta. Con CSF puedes hacerlo fácilmente:

csf -d 123.456.789.0/24

Eso bloquea todas las IPs desde 123.456.789.0 hasta 123.456.789.255. Con .htaccess, la sintaxis sería:

Require not ip 123.456.789.0/255.255.255.0

[TIP] Si no entiendes de máscaras de red, usa el formato CIDR (/24, /16, etc.) que es más intuitivo. Un /24 bloquea 256 IPs, un /16 bloquea 65,536 IPs.


Errores comunes al bloquear IPs (y cómo evitarlos)

  • Bloquear tu propia IP: Si te equivocas y bloqueas tu IP, te quedas sin acceso. Solución: usa el panel de tu proveedor de hosting para desbloquear o pide ayuda al soporte.
  • Usar solo .htaccess para ataques fuertes: Si un atacante lanza una avalancha de peticiones, .htaccess no lo frenará porque Apache ya está procesando la petición. CSF actúa antes, a nivel de red.
  • No revisar los logs regularmente: Los ataques cambian. Lo que hoy es una IP, mañana puede ser otra. Revisa los logs semanalmente.
  • Olvidar desbloquear IPs temporales: Si usas bloqueos temporales, configúrate un recordatorio para revisarlos.

Preguntas frecuentes (FAQ)

¿Puedo bloquear una IP desde el panel de DirectAdmin sin usar SSH?

Sí, puedes usar la interfaz gráfica de CSF en DirectAdmin. Ve a "Opciones avanzadas" -> "ConfigServer Security & Firewall" y añade la IP en el campo "Deny IPs". Guarda los cambios y listo.

¿Qué pasa si bloqueo una IP y luego quiero desbloquearla?

Con CSF, usa el comando csf -dr IP. Con .htaccess, simplemente elimina la línea que añadiste y guarda el archivo. El cambio es inmediato.

¿El bloqueo con .htaccess afecta al rendimiento de mi web?

Muy poco. Apache lee el archivo .htaccess en cada petición, pero el impacto es mínimo. Aun así, si tienes muchas reglas, puede ralentizar ligeramente el sitio. Por eso es mejor usar CSF para bloqueos masivos.

¿Puedo bloquear un país entero?

Sí, con CSF puedes usar la función ccdeny para bloquear códigos de país (por ejemplo, cn para China o ru para Rusia). Pero ten cuidado: algunos países pueden tener visitantes legítimos.

¿Qué diferencia hay entre bloquear en DirectAdmin y en Syspanel?

Si usas un panel alternativo como Syspanel (antes conocido como HestiaCP), el proceso es similar pero la interfaz cambia. En Syspanel, el acceso se realiza a través del puerto 2106, y la gestión de IPs se hace desde la sección "Firewall" o "Seguridad". No obstante, los conceptos son los mismos: puedes usar .htaccess o iptables directamente.

¿CSF protege contra ataques DDoS?

CSF tiene algunas protecciones básicas contra DDoS, pero para ataques más grandes necesitarás soluciones adicionales como Cloudflare o un firewall de red dedicado. Aun así, CSF es una excelente primera barrera.


Conclusión y mejores prácticas

Bloquear IPs es una tarea sencilla pero crucial para mantener tu servidor seguro. Con DirectAdmin tienes dos herramientas excelentes: .htaccess para bloqueos puntuales y CSF para protección global. No dejes de monitorear los logs y actualizar tus listas de bloqueo regularmente.

Resumen de buenas prácticas:

  • Usa CSF para bloqueos de red y .htaccess para bloqueos específicos de dominio.
  • Verifica siempre la IP antes de bloquear.
  • Revisa los logs al menos una vez por semana.
  • Combina bloqueos con otras medidas de seguridad (contraseñas fuertes, autenticación en dos pasos, etc.).
  • Si usas Syspanel, recuerda acceder por el puerto 2106 y aplicar los mismos principios.

La seguridad no es un destino, es un proceso continuo. Cada bloqueo que haces es un paso más hacia un servidor más robusto. Así que no lo dudes: abre tu panel, revisa esos logs y empieza a blindar tu sitio hoy mismo. Tu yo del futuro te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel