🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo activar el firewall de aplicación (WAF) en DirectAdmin

Actualizado el 22 de septiembre de 2025

¿Qué es el WAF y por qué necesitas activarlo en DirectAdmin?

Si tienes una web, seguramente has oído hablar de ataques como inyecciones SQL, cross-site scripting (XSS) o fuerza bruta. Estos intentos maliciosos buscan explotar vulnerabilidades en tu sitio para robar datos, redirigir tráfico o incluso secuestrar tu servidor. Un WAF (Web Application Firewall) actúa como un portero de seguridad que analiza cada petición que llega a tu web antes de que esta llegue a tu aplicación.

El WAF DirectAdmin es una capa de protección que se integra directamente con el panel de control. A diferencia de un firewall de red (que filtra puertos y direcciones IP), el firewall de aplicación se centra en el tráfico HTTP/HTTPS. Esto significa que puede detectar patrones sospechosos en las URL, en los datos enviados por formularios o en las cabeceras de las peticiones, bloqueando automáticamente cualquier intento de ataque.

Para un usuario de hosting, activar el WAF es una de las medidas más efectivas para proteger web ataques sin necesidad de ser un experto en seguridad. Y aunque DirectAdmin no incluye un WAF nativo en su instalación básica, sí ofrece una integración limpia con herramientas como ModSecurity (el motor de reglas más popular) y ConfigServer Security & Firewall (CSF). En este artículo te guiaré paso a paso para que lo actives tú mismo, incluso si nunca has tocado un servidor antes.

Requisitos previos antes de activar el WAF

Antes de lanzarnos a configurar nada, es importante que verifiques que tu servidor cumple con los requisitos mínimos. No queremos que actives algo a ciegas y termine rompiendo tu web.

Acceso al panel DirectAdmin

Necesitarás acceso de administrador o de reseller con permisos suficientes para instalar módulos. Si solo tienes una cuenta de usuario, no podrás activar el WAF a nivel de servidor, pero podrás usar reglas específicas desde el panel de tu dominio (te explico esto más adelante).

Terminal SSH (opcional pero recomendable)

Aunque DirectAdmin tiene una interfaz gráfica, muchas de las configuraciones avanzadas del WAF (como las reglas personalizadas de ModSecurity) se hacen por línea de comandos. Si no sabes usar SSH, no te preocupes: en este artículo te doy alternativas desde el propio panel. Pero si tienes acceso al terminal, el proceso será más rápido y completo.

Sistema operativo

El WAF funciona perfectamente en las distribuciones más comunes: CentOS, AlmaLinux, Rocky Linux, Ubuntu o Debian. Los comandos que te muestro son universales (usando yum o apt), así que no tendrás problema.

Activar el WAF DirectAdmin usando ModSecurity

ModSecurity es el estándar de facto para los firewalls de aplicación. DirectAdmin lo soporta de manera nativa desde la versión 1.61, así que si tu panel está actualizado, solo necesitas seguir estos pasos.

Paso 1: Instalar ModSecurity desde el repositorio de DirectAdmin

Lo primero es acceder a tu servidor por SSH. Si no sabes cómo, usa un cliente como PuTTY (en Windows) o la terminal integrada (en Mac/Linux). Una vez dentro, escribe:

cd /usr/local/directadmin/custombuild
./build update
./build modsecurity

Este comando descarga e instala el módulo de ModSecurity junto con las reglas OWASP (Open Web Application Security Project). Las reglas OWASP son un conjunto de filtros que detectan los ataques más comunes. La instalación puede tardar entre 5 y 10 minutos, dependiendo de la velocidad de tu servidor.

[INFO] Si tu DirectAdmin es anterior a la versión 1.61, es posible que necesites actualizar primero el panel. Ejecuta ./build update y luego ./build all para asegurarte de que todo está al día.

Paso 2: Configurar ModSecurity en modo detección

Antes de poner el WAF en modo bloqueo, te recomiendo encenderlo en modo detección. Esto significa que el firewall registrará los ataques en los logs, pero no bloqueará el tráfico. Así puedes ver si alguna regla está dando falsos positivos (por ejemplo, bloqueando tu propio panel de administración).

Para configurarlo, edita el archivo de configuración de ModSecurity:

nano /etc/modsecurity/modsecurity.conf

Busca la línea que dice SecRuleEngine y cámbiala a:

SecRuleEngine DetectionOnly

Guarda el archivo (Ctrl+O, luego Enter, y Ctrl+X para salir) y reinicia el servicio:

systemctl restart httpd

Ahora, durante unos días, revisa el log de ModSecurity para ver qué está detectando. Puedes verlo con:

tail -f /var/log/modsec_audit.log

Paso 3: Activar el modo bloqueo

Cuando estés seguro de que no hay falsos positivos, vuelve a editar el archivo y cambia el motor a On:

SecRuleEngine On

Reinicia Apache de nuevo y el WAF estará protegiendo tu web de forma activa. Cualquier intento de ataque será bloqueado automáticamente.

Activar el firewall de aplicación desde el panel de DirectAdmin

No todo el mundo tiene acceso SSH, y no pasa nada. DirectAdmin permite activar y gestionar el WAF desde su interfaz gráfica, aunque de forma algo más limitada. Aquí te muestro cómo hacerlo.

Paso 1: Accede a la sección de seguridad

Entra en tu panel de DirectAdmin como administrador. Busca el apartado "Account Manager" o "Extra Features". Dependiendo de la versión, puede llamarse "ModSecurity" o "Web Application Firewall". Si no lo ves a simple vista, escribe "ModSecurity" en el buscador del panel.

Paso 2: Habilita ModSecurity para tus dominios

En esta sección verás una lista de todos los dominios alojados en el servidor. Marca la casilla de los dominios que quieres proteger y selecciona "Enable ModSecurity". También puedes configurar el nivel de reglas (OWASP CRS 3.0 es el más recomendado).

[TIP] Si tienes un plugin de WordPress, WooCommerce o algún CMS complejo, es posible que algunas reglas bloqueen funcionalidades legítimas. En ese caso, ve a la pestaña de "Excepciones" y añade las URL o IPs que necesiten pasar sin filtro.

Paso 3: Añade reglas personalizadas (opcional)

Desde el panel también puedes añadir reglas personalizadas sin tocar el servidor. Por ejemplo, si quieres bloquear una dirección IP específica o un país entero, puedes crear una regla simple. Ve a "ModSecurity Rules" y haz clic en "Add Rule". La sintaxis es similar a esta:

SecRule REMOTE_ADDR "@ipMatch 123.123.123.123" "id:100001,deny,status:403,msg:'IP bloqueada por usuario'"

Guarda la regla y aplícala al dominio que quieras.

Usar CSF como complemento al WAF DirectAdmin

CSF (ConfigServer Security & Firewall) no es un WAF en sí, pero es un firewall de nivel de red que complementa perfectamente a ModSecurity. Juntos, proporcionan una defensa en capas: CSF bloquea ataques a nivel de red (como fuerza bruta SSH o puertos) y ModSecurity bloquea ataques a nivel de aplicación.

Instalación de CSF

Si no lo tienes instalado, ejecuta:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Una vez instalado, verifica que funciona con:

csf -v

Configurar CSF para trabajar con ModSecurity

CSF tiene una opción para que los logs de ModSecurity se integren con su sistema de bloqueo automático. Edita el archivo /etc/csf/csf.conf y busca la línea que dice LF_MODSEC. Cámbiala a 1 y reinicia CSF:

csf -r

Ahora, si ModSecurity detecta un ataque, CSF bloqueará automáticamente la IP del atacante durante un tiempo determinado (por defecto, 3600 segundos). Esto es muy útil porque, aunque ModSecurity bloquee la petición, el atacante podría seguir intentándolo desde la misma IP. Con CSF, lo cortas de raíz.

[WARNING] No actives CSF y ModSecurity a la vez sin probar antes en un entorno de pruebas. Si tienes una web muy dinámica, podrías bloquear a usuarios legítimos. Siempre revisa los logs de ambos sistemas.

Errores comunes al activar el WAF y cómo solucionarlos

Mi web da error 403 después de activar ModSecurity

Esto es lo más habitual. Significa que una regla está bloqueando una petición legítima. Para solucionarlo:

  1. Mira el log de auditoría: tail -f /var/log/modsec_audit.log.
  2. Identifica la regla que está fallando (aparece como id:xxxxx).
  3. Añade una excepción en el archivo /etc/modsecurity/modsecurity.conf o desde el panel de DirectAdmin.

Por ejemplo, para excluir una URL concreta:

SecRule REQUEST_URI "@beginsWith /wp-admin" "id:100002,phase:1,pass,nolog,ctl:ruleEngine=Off"

ModSecurity no aparece en el panel de DirectAdmin

Asegúrate de que la compilación se ha hecho correctamente. Ejecuta ./build modsecurity de nuevo y verifica que el módulo está cargado en Apache con httpd -M | grep security.

El rendimiento de mi web ha bajado

ModSecurity es un filtro que analiza todo el tráfico, por lo que puede consumir recursos. Si notas lentitud, puedes hacer lo siguiente:

  • Activa el modo DetectionOnly y analiza los logs para eliminar reglas innecesarias.
  • Usa la directiva SecRuleRemoveById para desactivar reglas que no necesitas.
  • Considera usar un CDN con WAF integrado (como Cloudflare) para descargar el trabajo de tu servidor.

Preguntas frecuentes sobre el WAF en DirectAdmin

¿El WAF protege mi web de ataques DDoS?

No directamente. Un WAF protege contra ataques de aplicación (SQLi, XSS, etc.), pero un ataque DDoS (denegación de servicio) se basa en saturar el servidor con tráfico. Para eso necesitas protección a nivel de red (CSF) y, preferiblemente, un servicio anti-DDoS externo.

¿Puedo activar el WAF solo para una subcarpeta de mi web?

Sí, usando reglas personalizadas. Por ejemplo, si solo quieres proteger la carpeta /admin, puedes añadir una regla que active el motor solo cuando la URL empiece por esa ruta. Desde el panel de DirectAdmin, crea una regla con la condición REQUEST_URI que apunte a esa carpeta.

¿Qué pasa con el rendimiento de mi web si uso ModSecurity?

Es cierto que añade una pequeña latencia (de milisegundos), pero en la mayoría de los casos es imperceptible. Si tu web ya es lenta, el WAF no es el culpable; revisa el uso de memoria y la configuración de PHP.

¿Es mejor usar el WAF de DirectAdmin o uno externo como Cloudflare?

Depende. Si tu web es sencilla y quieres una solución rápida, el WAF de DirectAdmin es suficiente. Si tienes una tienda online o manejas datos sensibles, te recomiendo combinar ambos: Cloudflare como capa de red (y CDN) y ModSecurity como capa de aplicación.

¿Puedo activar el WAF sin tener acceso SSH?

Sí, desde el panel de DirectAdmin puedes activar ModSecurity y añadir reglas básicas. Sin embargo, para configuraciones avanzadas (como excepciones complejas), necesitarás acceso al terminal. Si no lo tienes, contacta con tu proveedor de hosting para que lo hagan por ti.

Conclusión: activa el WAF hoy mismo

La seguridad DirectAdmin no es un lujo, es una necesidad. Cada día se registran miles de intentos de ataque a sitios web, y la mayoría son automatizados. Un simple escáner de vulnerabilidades puede encontrar tu web y probar si tiene el WAF activado. Si no lo tiene, será un objetivo fácil.

Activar el firewall de aplicación en DirectAdmin es un proceso que, como has visto, no requiere conocimientos avanzados. Con los pasos de este artículo, puedes tener tu web protegida en menos de una hora. Y recuerda: el WAF no es una solución mágica; debes mantenerlo actualizado y revisar los logs periódicamente para ajustar las reglas a las necesidades de tu sitio.

Si tienes alguna duda o tu proveedor de hosting usa un panel diferente (como Syspanel, que es el antiguo HestiaCP y se accede por el puerto 2106), los conceptos son los mismos: busca "ModSecurity" o "WAF" en el panel y sigue los mismos principios.

No esperes a ser víctima de un ataque. Activa el WAF DirectAdmin ahora y duerme tranquilo sabiendo que tu web está protegida contra las amenazas más comunes. Tu yo del futuro (y tus visitantes) te lo agradecerán.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel