🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar el firewall de Syspanel (CSF) para principiantes

Actualizado el 13 de junio de 2026

[INFO] Este artículo está pensado para usuarios que se están iniciando en la administración de servidores. No necesitas ser un experto en Linux para seguir esta guía, pero sí es recomendable tener acceso al panel de control Syspanel y a la terminal (SSH) de tu servidor.

Si estás leyendo esto, probablemente acabas de contratar un servidor VPS o dedicado y te han hablado de la importancia de la seguridad. Tener un firewall syspanel bien configurado es tu primera línea de defensa contra accesos no autorizados y ataques maliciosos. En Syspanel, la herramienta que utilizamos para gestionar el cortafuegos es ConfigServer Security & Firewall, comúnmente conocido como CSF.

Esta guía te llevará de la mano, paso a paso, para que configures el CSF syspanel sin miedo y de forma segura. Vamos a desmitificar la jerga técnica y nos centraremos en lo que realmente necesitas saber para proteger tu web.

¿Qué es exactamente el Firewall de Syspanel (CSF)?

Antes de ponernos manos a la obra, es fundamental entender qué estamos configurando. El firewall syspanel es una aplicación que actúa como un portero de discoteca muy estricto. Su trabajo es decidir quién puede entrar (qué conexiones se permiten) y quién debe quedarse fuera (qué conexiones se bloquean).

CSF es el software específico que Syspanel utiliza para esta tarea. Es una herramienta muy potente y ampliamente utilizada en el mundo del hosting. Funciona analizando el tráfico de red que llega a tu servidor y aplicando una serie de reglas que nosotros podemos personalizar.

Piensa en tu servidor como una casa con muchas puertas (puertos). Cada puerta está diseñada para un servicio específico:

  • La puerta 80 y 443 son para el tráfico web (HTTP y HTTPS).
  • La puerta 21 es para FTP (transferencia de archivos).
  • La puerta 22 es para SSH (acceso remoto seguro a la terminal).

Por defecto, un servidor sin firewall tiene todas las puertas abiertas. Esto es un peligro, ya que los atacantes pueden intentar entrar por cualquier puerta que no esté bien protegida. El CSF syspanel nos permite cerrar todas las puertas y solo abrir las que realmente necesitamos. Además, nos ofrece protección contra ataques de fuerza bruta, que son intentos repetidos de adivinar contraseñas.

Primeros Pasos: Accediendo a la Configuración

Para configurar firewall syspanel, primero debemos acceder a su interfaz. Dado que estamos trabajando con Syspanel, la forma más fácil es a través de su panel de control.

Acceso desde Syspanel

  1. Abre tu navegador y accede a tu panel de Syspanel. Recuerda que la dirección suele ser https://tu-servidor:2106. El puerto 2106 es el que utiliza Syspanel para su interfaz web.
  2. Inicia sesión con tus credenciales de administrador.
  3. Busca en el menú lateral o superior una sección llamada "Seguridad", "Firewall" o directamente "CSF". La ubicación exacta puede variar ligeramente según la versión de Syspanel, pero siempre está en un lugar destacado dentro de la configuración del servidor.
  4. Al hacer clic, se abrirá la interfaz de CSF, que puede parecer un poco abrumadora al principio, pero te prometo que es más sencilla de lo que parece.

Acceso por Línea de Comandos (SSH)

Para los más valientes, también puedes acceder a la configuración a través de la terminal. Esto te dará un control más fino y es la forma que usan los administradores profesionales.

  1. Conéctate a tu servidor por SSH. Puedes usar programas como PuTTY (en Windows) o la terminal nativa (en Mac/Linux).

  2. Una vez conectado, escribe el siguiente comando para editar el archivo de configuración principal de CSF:

    nano /etc/csf/csf.conf
    

Este archivo contiene todas las directivas de configuración. A lo largo de esta guía, nos referiremos a este archivo como el "corazón" de nuestro firewall. Recuerda que después de cualquier cambio en este archivo, debes guardarlo y aplicar los cambios.

Configuración Básica y Esencial del Firewall

Ahora sí, vamos a lo importante. Vamos a ajustar las opciones más críticas para que tu servidor esté seguro sin romper nada.

Paso 1: Activar el Modo de Prueba (TESTING)

Este es el consejo más importante que te voy a dar. Antes de activar el firewall a lo grande, vamos a activar un modo de prueba. Esto evitará que te bloquees a ti mismo y pierdas el acceso a tu servidor.

  1. En el archivo csf.conf, busca la línea que dice TESTING = "0".
  2. Cámbiala a TESTING = "1".

[WARNING] Con TESTING = "1", el firewall se activará pero se desactivará automáticamente después de 5 minutos. Esto te da una red de seguridad. Si durante esos 5 minutos no has roto nada (es decir, sigues teniendo acceso a tu servidor), puedes desactivar el modo de prueba con seguridad.

Paso 2: Configurar los Puertos Permitidos (TCP_IN y TCP_OUT)

Esta es la parte más importante. Aquí es donde decides qué puertas de tu casa están abiertas. Busca en el archivo las líneas TCP_IN y TCP_OUT.

  • TCP_IN: Son los puertos por los que el servidor acepta conexiones entrantes. Es decir, las peticiones que vienen de fuera hacia tu servidor.
  • TCP_OUT: Son los puertos por los que tu servidor realiza conexiones salientes hacia el exterior.

Una configuración segura y típica para un servidor web es la siguiente:

# Puerto de entrada (TCP_IN)
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2106"

# Puerto de salida (TCP_OUT)
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2106"

Vamos a desglosar estos puertos para que entiendas qué estás abriendo:

  • 20, 21: FTP (transferencia de archivos). Útil si usas FTP para subir archivos, aunque se recomienda usar SFTP (que usa el puerto 22).
  • 22: SSH (acceso remoto a la terminal). Este es crítico. No lo cierres o te quedarás sin acceso.
  • 25, 110, 143, 465, 587, 993, 995: Puertos de correo electrónico (SMTP, POP3, IMAP y sus versiones seguras). Necesarios si tu servidor gestiona el correo de tus dominios.
  • 53: DNS. Solo es necesario si tu servidor actúa como servidor de nombres (DNS).
  • 80, 443: HTTP y HTTPS. Estos son los puertos de tu página web. Es imprescindible tenerlos abiertos.
  • 2106: El puerto de acceso a Syspanel. No lo olvides, o no podrás acceder a tu panel de control.

[TIP] Si no usas FTP, no abras los puertos 20 y 21. Si no sabes qué es el correo, puedes omitir los puertos de correo. La regla de oro es: solo abre los puertos que realmente necesitas.

Paso 3: Configurar los Puertos UDP

De forma similar a TCP, tenemos los puertos UDP. Son menos comunes para servicios web, pero esenciales para otros. Busca UDP_IN y UDP_OUT.

UDP_IN = "20,21,53"
UDP_OUT = "20,21,53,113,123,2106"
  • 53: DNS. Necesario para resolver nombres de dominio si tu servidor lo requiere.
  • 123: NTP (Network Time Protocol). Se usa para sincronizar el reloj del servidor. Es muy recomendable mantenerlo abierto para la salida (UDP_OUT).

Paso 4: Activar el Firewall

Una vez que hayas configurado los puertos, es hora de activar el firewall de forma permanente.

  1. Cambia TESTING = "1" de vuelta a TESTING = "0".

  2. Guarda el archivo. En nano, se hace con Ctrl + O (guardar) y Ctrl + X (salir).

  3. Ahora, reinicia el firewall para aplicar los cambios. En la terminal, escribe:

    csf -r
    

    O si prefieres usar la interfaz de Syspanel, busca el botón de "Reiniciar" o "Aplicar Cambios" en la sección de firewall.

¡Enhorabuena! Ya tienes un firewall syspanel básico funcionando.

Configuraciones Avanzadas pero Útiles (Protección Extra)

Ahora que lo básico está hecho, vamos a añadir capas de seguridad adicionales que hacen que el CSF syspanel sea tan potente.

Protección contra Fuerza Bruta

CSF incluye un módulo llamado LF (Login Failure) que monitorea los intentos de inicio de sesión fallidos. Si alguien intenta adivinar tu contraseña muchas veces, CSF lo bloqueará automáticamente.

Para activarlo, busca estas directivas en el archivo de configuración:

  • LF_SSH = "5": Esto significa que si alguien falla 5 veces al intentar conectarse por SSH, su IP será bloqueada temporalmente.
  • LF_FTP = "5": Lo mismo para FTP.
  • LF_WEBMIN = "5": Lo mismo para Webmin (si lo usas).

Puedes ajustar el número de intentos. Un valor de 3 a 5 es una buena práctica. También puedes configurar el tiempo de bloqueo con la directiva LF_TRIGGER. Por ejemplo, LF_TRIGGER = "3600" bloqueará la IP durante 3600 segundos (1 hora).

Lista Blanca y Lista Negra de IPs

A veces necesitas permitir el acceso a ciertas IPs (por ejemplo, la IP de tu oficina) o bloquear otras (como una IP que sabes que es maliciosa).

  • Lista Blanca (Whitelist): Para permitir siempre una IP, añádela al archivo /etc/csf/csf.allow. Simplemente añade una línea con la IP.

    # /etc/csf/csf.allow
    123.456.789.123
    
  • Lista Negra (Blacklist): Para bloquear una IP, añádela al archivo /etc/csf/csf.deny.

    # /etc/csf/csf.deny
    987.654.321.987
    

Después de modificar estos archivos, recuerda aplicar los cambios con csf -r.

[TIP] Añadir tu IP a la lista blanca es una excelente idea para evitar bloquearte accidentalmente, especialmente si estás experimentando con la configuración.

Preguntas Frecuentes (FAQ)

Aquí tienes una sección para resolver las dudas más comunes que surgen al configurar firewall syspanel.

¿Qué hago si me he bloqueado yo mismo?

No entres en pánico. Es un error muy común. Tienes dos opciones:

  1. Esperar: Si dejaste el modo de prueba activado, el firewall se desactivará solo a los 5 minutos.
  2. Reiniciar desde el panel del proveedor: La mayoría de los proveedores de hosting ofrecen un panel (como Vultr, DigitalOcean, etc.) donde puedes reiniciar el servidor en modo seguro o acceder a una consola VNC (una especie de terminal en el navegador). Desde ahí, puedes editar el archivo csf.conf y desactivar el firewall.

¿Cómo sé si mi firewall está funcionando?

Puedes verificar el estado con el comando:

csf -s

Esto te mostrará las reglas activas. También puedes usar csf -l para listar todas las reglas. Si ves muchas líneas con ACCEPT y DROP, está funcionando.

¿Es seguro usar el puerto 2106 para Syspanel?

Sí, es el puerto estándar y seguro para Syspanel. Asegúrate de tener una contraseña robusta para tu usuario de administrador y de que el puerto 2106 está abierto en tu firewall.

¿Con qué frecuencia debo revisar la configuración del firewall?

Te recomiendo revisarla mensualmente. Asegúrate de que los puertos que usas siguen siendo los mismos y de que no hay IPs en tu lista negra que ya no necesiten estar bloqueadas.

¿CSF protege contra todos los ataques?

No, ningún firewall es una solución mágica. CSF syspanel es una capa de seguridad esencial, pero debes combinarla con otras buenas prácticas, como mantener tu sistema operativo y aplicaciones actualizadas, usar contraseñas fuertes y, si es posible, configurar un certificado SSL para tu sitio web.

Conclusión y Buenas Prácticas

Configurar el firewall syspanel es una de las tareas más importantes para asegurar tu servidor. Con esta guía, has dado el primer paso para blindar tu infraestructura.

Recuerda estos puntos clave:

  • La seguridad es un proceso, no un destino. No configures el firewall y lo olvides. Revísalo periódicamente.
  • Sé conservador con los puertos. Cuantos menos puertos tengas abiertos, menor será la superficie de ataque.
  • Utiliza el modo de prueba (TESTING) siempre que hagas cambios importantes. Es tu red de seguridad.
  • Mantén tu servidor actualizado. El firewall no te protegerá de una vulnerabilidad en una aplicación desactualizada.
  • Contrata un servicio de backup. Aunque el firewall te proteja, un backup te salvará de otros desastres.

La seguridad servidor syspanel no tiene por qué ser un dolor de cabeza. Con paciencia y siguiendo estos pasos, tendrás un servidor mucho más robusto y confiable. Si en algún momento te sientes perdido, no dudes en consultar la documentación oficial de CSF o abrir un ticket de soporte con tu proveedor de hosting. ¡Ellos están para ayudarte!

Ahora que tu firewall está configurado, puedes dormir un poco más tranquilo sabiendo que tu servidor está mucho mejor protegido contra las amenazas de Internet.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel