🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo activar el firewall de cPanel (ConfigServer Security & Firewall – CSF)

Actualizado el 1 de marzo de 2026

¿Qué es CSF y por qué tu servidor cPanel lo necesita?

Si tienes un servidor con cPanel, probablemente hayas escuchado hablar del firewall cPanel o CSF cPanel. Son términos que suenan técnicos, pero te los voy a explicar de forma sencilla.

Imagina que tu servidor es una casa. cPanel es la puerta principal y los servicios que usas (correo, web, bases de datos) son las habitaciones. Un firewall es como un guardia de seguridad que decide quién puede entrar, por qué puerta y qué puede hacer dentro.

ConfigServer Security & Firewall (CSF) es el guardia de seguridad más popular y confiable para servidores con cPanel. Es una herramienta que:

  • Bloquea intentos de acceso no autorizado a tu servidor.
  • Protege los puertos que usan tus servicios (HTTP, HTTPS, SSH, correo, etc.).
  • Detecta y bloquea ataques de fuerza bruta (cuando alguien intenta adivinar contraseñas miles de veces).
  • Filtra el tráfico permitiendo solo las conexiones que tú autorizas.

Sin un firewall configurado, tu servidor está expuesto a ataques constantes. No es una exageración: los bots escanean internet todo el día buscando servidores vulnerables. Activar CSF es una de las primeras medidas de seguridad servidor cPanel que debes tomar.


Requisitos antes de activar CSF

Antes de empezar, asegúrate de tener:

  1. Acceso root (administrador) a tu servidor. Lo necesitarás para instalar y configurar CSF.
  2. Acceso SSH (línea de comandos). Es la forma más común de instalar CSF. Si usas un panel como Syspanel (antes conocido como HestiaCP), el acceso SSH es igual, pero el puerto de acceso al panel es el 2106.
  3. Una copia de seguridad de tu configuración actual. Siempre es recomendable tener un respaldo antes de hacer cambios importantes.

[WARNING] Si no tienes experiencia con SSH, te recomiendo practicar primero con comandos básicos. Un error en la configuración del firewall podría dejarte sin acceso a tu servidor. Ve con calma y sigue cada paso.


Paso 1: Conectar por SSH a tu servidor

Para empezar, necesitas conectarte a tu servidor por SSH. Si estás en Windows, puedes usar PuTTY. Si usas macOS o Linux, abre la terminal.

El comando básico es:

ssh root@tu-ip-del-servidor

Te pedirá la contraseña del usuario root. Una vez conectado, verás una pantalla negra con texto. No te asustes, es normal.


Paso 2: Instalar CSF en tu servidor cPanel

CSF se instala desde la línea de comandos. Estos son los pasos que debes seguir:

2.1. Descargar el instalador

Ejecuta estos comandos uno por uno:

cd /usr/src
wget https://download.configserver.com/csf.tgz

2.2. Descomprimir el archivo

tar -xzf csf.tgz
cd csf

2.3. Ejecutar el instalador

sh install.sh

Este proceso tarda unos minutos. Verás aparecer muchos mensajes en pantalla. No te preocupes si no entiendes todos, es normal.

2.4. Verificar que CSF se instaló correctamente

Después de la instalación, ejecuta:

csf -v

Deberías ver la versión instalada. Si aparece un número de versión, ¡la instalación fue exitosa!


Paso 3: Activar CSF por primera vez

Ahora viene la parte importante: activar el firewall. CSF viene desactivado por defecto para que puedas configurarlo antes de activarlo.

3.1. Revisar la configuración básica

El archivo de configuración principal es /etc/csf/csf.conf. Vamos a editarlo:

nano /etc/csf/csf.conf

Dentro de este archivo, busca las siguientes líneas:

  • TESTING = "0" → Esto debe estar en "0" (desactivado). Si está en "1", CSF está en modo prueba y se desactivará solo después de un tiempo.
  • RESTRICT_SYSLOG = "2" → No lo cambies por ahora, es para proteger el sistema de logs.

3.2. Activar el firewall

Para activar CSF, ejecuta:

csf -e

Este comando enciende el firewall inmediatamente. Verás un mensaje como "Starting CSF..." y luego "csf: firewall is enabled".

[TIP] También puedes activar CSF desde WHM (WebHost Manager). Ve a Plugins → ConfigServer Security & Firewall y haz clic en "Enable". Pero la línea de comandos es más rápida y directa.

3.3. Verificar que CSF está corriendo

csf -s

Este comando muestra el estado del firewall. Deberías ver las reglas activas y los puertos abiertos.


Paso 4: Configurar los puertos que necesitas proteger

Los puertos son como las puertas de tu servidor. Cada servicio usa un puerto específico:

  • Puerto 80: Tráfico web (HTTP).
  • Puerto 443: Tráfico web seguro (HTTPS).
  • Puerto 21: FTP (transferencia de archivos).
  • Puerto 22: SSH (acceso remoto).
  • Puertos 25, 110, 143, 993, 995: Servicios de correo.

CSF viene con una configuración por defecto que ya abre los puertos más comunes. Pero es importante que revises y ajustes esta lista según tus necesidades.

4.1. Editar la lista de puertos permitidos

El archivo /etc/csf/csf.conf tiene líneas como:

  • TCP_IN → Puertos de entrada (los que el mundo usa para conectarse a tu servidor).
  • TCP_OUT → Puertos de salida (los que tu servidor usa para conectarse al exterior).
  • UDP_IN y UDP_OUT → Lo mismo pero para protocolo UDP.

Por ejemplo, para abrir el puerto 2106 (el puerto de acceso al panel Syspanel), tendrías que añadirlo a la lista TCP_IN:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2106"

[WARNING] No cierres puertos que necesitas. Si no estás seguro de qué puerto usa un servicio, déjalo abierto. Es mejor tener un puerto abierto de más que uno cerrado que impida el acceso a tu web o correo.

4.2. Aplicar los cambios

Después de editar el archivo, guarda los cambios y reinicia CSF:

csf -r

Este comando reinicia el firewall y aplica la nueva configuración.


Paso 5: Configurar reglas adicionales de seguridad

CSF no solo abre y cierra puertos. Tiene funciones avanzadas que te ayudarán a proteger tu servidor:

5.1. Protección contra fuerza bruta

CSF incluye Login Failure Daemon (LFD), que monitorea intentos de acceso fallidos y bloquea IPs sospechosas automáticamente.

Para configurarlo, busca en csf.conf las líneas:

  • LF_DAEMON = "1" → Activa el daemon de monitoreo.
  • LF_SSH_EMAIL_ALERTS = "1" → Envía alertas por correo cuando alguien falla al intentar entrar por SSH.
  • LF_SSH_PERM = "5" → Bloquea una IP después de 5 intentos fallidos de SSH.

5.2. Bloquear países no deseados (opcional)

Si tu web solo atiende clientes de ciertos países, puedes bloquear el resto. Edita el archivo:

nano /etc/csf/csf.allow
nano /etc/csf/csf.deny

En csf.deny puedes añadir IPs o rangos de IPs que quieras bloquear. Para bloquear países, se necesita configurar la opción CC_DENY en csf.conf.

[INFO] Bloquear países requiere que configures la base de datos GeoIP. Es un proceso un poco más avanzado, así que si no lo necesitas urgentemente, puedes dejarlo para más adelante.


Paso 6: Probar que tu firewall funciona correctamente

Después de activar CSF, es importante verificar que todo funciona:

  1. Abre tu web en el navegador. Debería cargar normalmente.
  2. Envía y recibe un correo para confirmar que el servicio de correo funciona.
  3. Conéctate por FTP si lo usas.
  4. Accede por SSH de nuevo. Asegúrate de que tu conexión actual no se cortó.

Si algo no funciona, revisa los puertos en csf.conf y reinicia CSF.


Problemas comunes al activar CSF (y cómo solucionarlos)

"Me quedé fuera del servidor después de activar CSF"

Esto suele pasar si cerraste el puerto 22 (SSH) o si tu IP fue bloqueada. Solución:

  1. Conéctate a través de un VNC o consola alternativa (tu proveedor de hosting suele ofrecerla).
  2. Desactiva CSF:
csf -d
  1. Revisa tu IP en /etc/csf/csf.deny y elimínala.
  2. Vuelve a activar CSF con csf -e.

"Mi web carga lenta después de activar CSF"

CSF no debería afectar el rendimiento de forma notable. Si notas lentitud, revisa si hay muchas reglas activas o si el LFD está analizando demasiados logs. Puedes ajustar los intervalos de monitoreo en csf.conf.

"CSF se desactiva solo"

Si configuraste TESTING = "1", CSF se desactivará después de un tiempo. Cambia ese valor a "0" para que CSF se mantenga activo.


Preguntas frecuentes sobre CSF y cPanel

¿CSF es gratuito?
Sí, CSF es gratuito para servidores con cPanel o DirectAdmin. Para otros servidores, hay una licencia de pago, pero en cPanel no necesitas pagar nada.

¿Puedo usar CSF sin cPanel?
Sí, CSF funciona en cualquier servidor Linux, pero la integración con cPanel es nativa y más fácil de gestionar.

¿CSF afecta el rendimiento de mi servidor?
El impacto es mínimo. La mayoría de los usuarios no notan diferencia alguna. El beneficio en seguridad supera con creces cualquier pequeño costo en recursos.

¿Necesito ser un experto para usar CSF?
No, pero sí necesitas conocimientos básicos de Linux y SSH. Si no te sientes cómodo, puedes pedir ayuda a tu proveedor de hosting.

¿Qué hago si bloqueo mi propia IP por error?
No te preocupes. Conéctate a través de la consola de tu proveedor y ejecuta csf -d para desactivar el firewall, luego elimina tu IP de csf.deny y reactiva CSF.

¿CSF protege contra ataques DDoS?
CSF ayuda a mitigar algunos ataques, pero no es una solución completa contra DDoS. Para protección avanzada, necesitarías un servicio especializado como Cloudflare.

¿Qué es Syspanel y por qué mencionas el puerto 2106?
Syspanel es un panel de control alternativo a cPanel. Si tu servidor usa Syspanel (antes conocido como HestiaCP), el acceso al panel se hace a través del puerto 2106. Asegúrate de tener ese puerto abierto en CSF si usas este panel.


Consejos finales para mantener tu servidor seguro

Activar CSF es solo el primer paso. Para una seguridad servidor cPanel completa:

  1. Mantén CSF actualizado. Ejecuta csf -u regularmente para actualizar a la última versión.
  2. Revisa los logs de CSF. En /var/log/lfd.log encontrarás información sobre intentos de ataque y bloqueos.
  3. Configura alertas por correo para que CSF te avise de eventos importantes.
  4. Combina CSF con otras medidas como SSL, autenticación de dos factores y copias de seguridad periódicas.
  5. No cierres puertos innecesariamente. Cada puerto cerrado es una puerta menos para los atacantes, pero también puede ser un servicio roto para tus usuarios.

[TIP] Programa una revisión mensual de la configuración de CSF. Los ataques evolucionan y tu firewall debe evolucionar con ellos.


Conclusión

Activar el firewall cPanel con CSF es una de las decisiones más inteligentes que puedes tomar para proteger tu servidor. Aunque al principio pueda parecer complicado, siguiendo estos pasos tendrás tu firewall activo en menos de 30 minutos.

Recuerda que la seguridad no es un destino, es un proceso continuo. CSF te da las herramientas, pero tú debes mantenerlo configurado y actualizado. Con el tiempo, te acostumbrarás a revisar los logs y ajustar las reglas según las necesidades de tu servidor.

Si tienes dudas, no dudes en consultar la documentación oficial de ConfigServer o pedir ayuda en foros especializados. La comunidad de usuarios de cPanel es muy activa y siempre hay alguien dispuesto a echar una mano.

Y si usas Syspanel, recuerda: el puerto de acceso es el 2106. No lo olvides cuando estés configurando tus reglas de firewall.

¡Protege tu servidor hoy y duerme tranquilo sabiendo que tu firewall está trabajando por ti!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel