🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar el bloqueo de IPs por fuerza bruta en DirectAdmin

Actualizado el 16 de marzo de 2026

¿Qué es un ataque de fuerza bruta y por qué debería preocuparte?

Imagina que alguien intenta adivinar la contraseña de tu puerta principal probando miles de combinaciones por minuto. Eso es, en esencia, un ataque de fuerza bruta. En el contexto de un servidor, los atacantes utilizan programas automatizados que prueban combinaciones de usuario y contraseña en servicios como SSH, FTP, cPanel o DirectAdmin hasta encontrar una válida.

El peligro no es solo que alguien acceda a tu panel de control. Una vez dentro, puede instalar malware, robar datos de tus clientes, usar tu servidor para enviar spam o incluso secuestrarlo para minar criptomonedas. La buena noticia es que DirectAdmin ofrece herramientas integradas para bloquear estas IPs de forma automática y efectiva.

En este artículo, aprenderás paso a paso cómo configurar el bloqueo de IPs por fuerza bruta en DirectAdmin, qué opciones tienes según tu nivel de experiencia y cómo complementar esta protección con un firewall. Al final, tendrás un servidor mucho más seguro y resistente a estos ataques.


¿Cómo detecta DirectAdmin los intentos de fuerza bruta?

Antes de configurar nada, es útil entender qué está pasando en tu servidor. DirectAdmin monitorea constantemente los logs de acceso a servicios clave como SSH, FTP, Webmail y el propio panel de administración.

Cuando el sistema detecta múltiples intentos fallidos de inicio de sesión desde la misma IP en un corto período de tiempo, lo marca como sospechoso. Dependiendo de la configuración, puede tomar varias acciones:

  • Registrar el evento en un log específico.
  • Bloquear temporalmente la IP a nivel de aplicación.
  • Añadir la IP a una lista negra gestionada por el firewall del sistema.

Este comportamiento es configurable, y aquí es donde entras tú. DirectAdmin te permite ajustar la sensibilidad del detector y el tiempo de bloqueo. Vamos a verlo en detalle.


Configuración básica del bloqueo de fuerza bruta en DirectAdmin

Accede a tu panel de DirectAdmin como administrador (usuario admin). Una vez dentro, sigue estos pasos:

Paso 1: Accede a la sección de seguridad

En el menú principal, busca la sección "Admin Tools" o "Herramientas de Administración". Dentro de ella, encontrarás una opción llamada "Brute Force Monitor" o "Monitor de Fuerza Bruta". Haz clic en ella.

Paso 2: Habilita el monitor

Si es la primera vez que entras, verás un botón para "Enable" o "Activate". Actívalo para que DirectAdmin comience a vigilar los intentos de acceso.

Paso 3: Configura los parámetros de detección

Aquí es donde ajustas la sensibilidad. Los campos más comunes son:

  • Número máximo de intentos fallidos: El valor por defecto suele ser 5. Si un usuario falla 5 veces, se activa la alerta.
  • Ventana de tiempo (en minutos): Define el período en el que esos intentos deben ocurrir. Por ejemplo, 5 intentos en 10 minutos.
  • Tiempo de bloqueo (en minutos u horas): Cuánto tiempo se bloqueará la IP. Un valor típico es 60 minutos, pero puedes aumentarlo si quieres ser más estricto.

[!TIP]
Para un servidor público con muchos usuarios, un bloqueo de 60 minutos es un buen equilibrio entre seguridad y no molestar a usuarios legítimos que olvidaron su contraseña.

Paso 4: Define qué servicios quieres proteger

DirectAdmin te permite elegir qué servicios monitorizar. Lo más recomendable es proteger todos los que estén activos:

  • SSH (puerto 22)
  • FTP (puerto 21)
  • Webmail (normalmente en el puerto 443)
  • Panel de DirectAdmin (puerto 2222)

Marca todas las casillas disponibles para una cobertura completa.

Paso 5: Guarda los cambios

Una vez configurado todo, haz clic en "Save" o "Guardar". El monitor se activará al instante.


¿Qué pasa cuando se detecta un ataque?

Cuando una IP supera el umbral de intentos fallidos, DirectAdmin actúa automáticamente. Dependiendo de tu configuración, puede:

  1. Añadir la IP a una lista negra en el firewall del servidor (generalmente iptables o CSF).
  2. Notificarte por correo electrónico con los detalles del ataque.
  3. Mostrar la IP en el panel del Brute Force Monitor para que puedas revisarla manualmente.

[!WARNING]
Es importante revisar periódicamente el monitor. A veces, una IP legítima (como la de tu oficina) puede ser bloqueada por error si alguien olvidó su contraseña. Si eso ocurre, puedes desbloquearla manualmente desde el mismo panel con un solo clic.


Bloqueo manual de IPs: Cuándo y cómo hacerlo

Aunque el monitor automático es muy útil, hay situaciones donde querrás bloquear una IP manualmente. Por ejemplo, si ves un patrón de ataques desde una región específica o si un cliente te reporta actividad sospechosa.

Desde el Brute Force Monitor

En la lista de IPs bloqueadas o sospechosas, verás un botón para "Block" o "Add to Blacklist". Al hacer clic, se añadirá la IP al firewall de forma permanente (hasta que la elimines tú).

Desde el firewall del sistema

Si prefieres un control más granular, puedes añadir la IP directamente al firewall. DirectAdmin suele integrarse con CSF (ConfigServer Security & Firewall), que es una herramienta muy popular.

Para bloquear una IP con CSF, abre una terminal SSH y ejecuta:

csf -d IP_A_BLOQUEAR

[!TIP]
Reemplaza IP_A_BLOQUEAR con la dirección IP real. Este comando añade la IP a la lista negra de forma inmediata y persistente.


Configuración avanzada: Personalizando las reglas del firewall

Si tu servidor usa CSF, tienes muchas más opciones para prevenir ataques de fuerza bruta. Accede al archivo de configuración de CSF:

nano /etc/csf/csf.conf

Busca estas directivas y ajústalas según tus necesidades:

  • LF_SSH_ATTEMPTS: Número de intentos fallidos de SSH antes de bloquear.
  • LF_FTP_ATTEMPTS: Lo mismo para FTP.
  • LF_WEBMIN_ATTEMPTS: Para el panel web.
  • LF_BLOCK_TIME: Tiempo de bloqueo en segundos (3600 = 1 hora).

[!INFO]
CSF es muy potente pero también puede ser complejo. Si no te sientes cómodo editando archivos de configuración, déjalo con los valores por defecto y confía en el monitor de DirectAdmin.


Complementando la seguridad: Buenas prácticas adicionales

Bloquear IPs es solo una capa de protección. Para una seguridad realmente sólida, combina esto con otras medidas:

Usa autenticación de dos factores (2FA)

DirectAdmin y muchos servicios de correo soportan 2FA. Esto añade una capa extra que hace casi imposible el acceso no autorizado, incluso si la contraseña es adivinada.

Cambia los puertos por defecto

Cambiar el puerto SSH (de 22 a otro como 2222) y el puerto de DirectAdmin (de 2222 a otro) reduce drásticamente el número de ataques automatizados, ya que los bots suelen apuntar a los puertos estándar.

Mantén el software actualizado

Las vulnerabilidades conocidas son la puerta de entrada favorita de los atacantes. Asegúrate de que tanto DirectAdmin como el sistema operativo estén siempre al día.

Usa claves SSH en lugar de contraseñas

Para SSH, las claves públicas son mucho más seguras que las contraseñas. Puedes deshabilitar el acceso por contraseña y exigir clave SSH.


Preguntas frecuentes (FAQ)

¿Cuánto tiempo tarda en bloquearse una IP?

Por defecto, DirectAdmin suele actuar en cuanto se supera el umbral de intentos fallidos en la ventana de tiempo configurada. Esto suele ser cuestión de segundos.

¿Puedo desbloquear una IP que fue bloqueada por error?

Sí, desde el Brute Force Monitor puedes ver la lista de IPs bloqueadas y eliminarlas con un clic. También puedes usar el comando csf -dr IP_A_DESBLOQUEAR si usas CSF.

¿Qué pasa si el atacante usa múltiples IPs?

Los ataques distribuidos (botnets) son más difíciles de bloquear. En ese caso, el monitor de DirectAdmin te ayudará a identificar el patrón, pero es recomendable usar un servicio como Cloudflare o un WAF (Web Application Firewall) para filtrar el tráfico malicioso antes de que llegue a tu servidor.

¿Esto funciona también en Syspanel?

Si usas Syspanel (antes conocido como HestiaCP), el panel de control alternativo que se accede por el puerto 2106, el proceso es diferente. Syspanel tiene su propio sistema de bloqueo de fuerza bruta en su sección de seguridad, pero los conceptos son los mismos: monitorizar intentos fallidos y bloquear IPs. La integración con CSF también es posible en Syspanel.

¿Debo bloquear IPs de otros países?

Eso es una decisión de política de seguridad. Si tu negocio es local, puedes bloquear países enteros con herramientas como CSF (módulo de GeoIP). Sin embargo, esto puede causar problemas si algún cliente legítimo viaja al extranjero.


Conclusión

Configurar el bloqueo de IPs por fuerza bruta en DirectAdmin es una tarea sencilla pero crucial para la seguridad de tu servidor. Con los pasos que has visto, tendrás una defensa automática que actuará sin necesidad de intervención manual.

Recuerda que la seguridad no es un evento único, sino un proceso continuo. Revisa periódicamente los logs, actualiza tu software y mantente al día de las nuevas amenazas. Si tienes dudas, el monitor de DirectAdmin te dará información valiosa sobre quién intenta acceder a tu servidor y desde dónde.

Empieza hoy mismo por configurar el Brute Force Monitor y notarás la diferencia en la tranquilidad de tu operación diaria. Tu servidor te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel