🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo configurar un cortafuegos básico en cPanel?

Actualizado el 3 de febrero de 2026

Introducción: ¿Por qué necesitas un cortafuegos en tu cPanel?

La seguridad de tu sitio web es una prioridad absoluta. Cada día, miles de bots y atacantes intentan explotar vulnerabilidades en servidores mal configurados. Una de las primeras líneas de defensa que debes implementar es un cortafuegos (o firewall). En el ecosistema de cPanel, existen herramientas integradas y plugins que te permiten configurar cortafuegos de forma sencilla, incluso si no eres un experto en redes.

En este artículo, te guiaré paso a paso para que puedas configurar cortafuegos en tu servidor cPanel, protegiendo tu web, tus correos y tus aplicaciones. Cubriremos desde los conceptos básicos hasta la configuración avanzada con herramientas como ConfigServer Security & Firewall (CSF), que es el estándar en la industria.


¿Qué es un cortafuegos y cómo protege tu cPanel?

Un cortafuegos es un sistema que filtra el tráfico entrante y saliente de tu servidor. Piensa en él como un portero virtual que decide quién puede entrar y quién no, basándose en reglas predefinidas.

Cuando hablamos de seguridad cPanel, el cortafuegos ayuda a:

  • Bloquear direcciones IP maliciosas que intentan ataques de fuerza bruta.
  • Limitar puertos abiertos para que solo los servicios necesarios (HTTP, HTTPS, SSH, etc.) sean accesibles.
  • Prevenir ataques DDoS básicos mediante límites de conexiones.
  • Proteger paneles de control como el propio cPanel, Webmail o phpMyAdmin.

[INFO] Aunque cPanel incluye un firewall básico (iptables), la mayoría de los administradores recomiendan instalar CSF (ConfigServer Security & Firewall) por su facilidad de uso y potentes funcionalidades.


Requisitos previos antes de configurar el cortafuegos

Antes de empezar, asegúrate de tener:

  1. Acceso root al servidor (o un usuario con privilegios sudo).
  2. cPanel/WHM instalado (versión 110 o superior).
  3. Conexión SSH (puerto 22) o acceso a WHM.
  4. Conocimiento básico de puertos (por ejemplo, 80 para HTTP, 443 para HTTPS).

[WARNING] Si estás usando un panel alternativo como Syspanel (antes HestiaCP), el cortafuegos se configura de forma diferente. En Syspanel, el acceso es por el puerto 2106 y su firewall es más rudimentario. Este artículo se centra en cPanel.


Método 1: Configurar el cortafuegos integrado de cPanel (iptables)

cPanel utiliza iptables como firewall base. Aunque es potente, su configuración manual requiere conocimientos de terminal. Sin embargo, cPanel ofrece una interfaz gráfica limitada en WHM.

Paso 1: Acceder a la configuración de firewall en WHM

  1. Inicia sesión en WHM (https://tudominio.com:2087).
  2. En la barra de búsqueda, escribe "Firewall".
  3. Selecciona "Configuración del Firewall de cPanel" (o "cPanel Firewall").

Paso 2: Habilitar el firewall y definir reglas básicas

  • Marca la casilla "Habilitar firewall de cPanel".
  • En "Puertos permitidos", añade los puertos que tu sitio necesita: 80, 443, 21 (FTP), 25 (SMTP), 110 (POP3), 143 (IMAP), 587 (SMTP seguro), 993 (IMAP SSL), 995 (POP3 SSL).
  • Si usas SSH personalizado, añade ese puerto (ej. 2222).
  • Haz clic en "Guardar".

[TIP] No abras puertos innecesarios. Por ejemplo, si no usas FTP, no añadas el puerto 21.

Paso 3: Verificar el estado del firewall

Puedes comprobarlo desde la terminal:

iptables -L -n

Si ves reglas activas, el firewall está funcionando.

Limitaciones: Este método es muy básico. No permite bloquear IPs específicas ni detectar ataques. Para una protección real, necesitas CSF.


Método 2: Instalar y configurar CSF (ConfigServer Security & Firewall)

CSF es el cortafuegos más popular en servidores cPanel. Ofrece:

  • Bloqueo automático de IPs tras múltiples intentos fallidos de login.
  • Protección contra ataques de fuerza bruta en SSH, FTP, correo y cPanel.
  • Listas blancas y negras de IPs.
  • Monitoreo de conexiones en tiempo real.

Paso 1: Instalar CSF desde la terminal

Conéctate por SSH a tu servidor con usuario root y ejecuta:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

El instalador configurará automáticamente las reglas base.

Paso 2: Configurar los puertos permitidos

Edita el archivo de configuración:

nano /etc/csf/csf.conf

Busca la línea TCP_IN y define los puertos entrantes. Ejemplo:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096"
  • 20,21: FTP
  • 22: SSH
  • 25,465,587: SMTP
  • 80,443: HTTP/HTTPS
  • 110,995: POP3
  • 143,993: IMAP
  • 2077,2078,2082,2083,2086,2087,2095,2096: Puertos de cPanel/WHM/Webmail

Luego, configura TCP_OUT para el tráfico saliente (normalmente todos los puertos):

TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,873,993,995,2077,2078,2082,2083,2086,2087,2095,2096,3306,8080,8443"

Guarda el archivo (Ctrl+O, luego Ctrl+X).

Paso 3: Habilitar la detección de ataques

En el mismo archivo csf.conf, busca:

  • LF_SSHD = "1" (protege SSH)
  • LF_FTPD = "1" (protege FTP)
  • LF_SMTPAUTH = "1" (protege correo)
  • LF_CPANEL = "1" (protege cPanel)
  • LF_POP3D = "1" (protege POP3)

Establece el límite de intentos fallidos (ej. 5 en 300 segundos) con:

LF_TRIGGER = "5"
LF_TRIGGER_PERM = "300"

Paso 4: Aplicar los cambios

Reinicia CSF:

csf -r

Verifica que esté activo:

csf -l

Deberías ver un mensaje como: "csf is running".

Paso 5: Gestionar listas blancas y negras

  • Añadir IP a lista negra:
    csf -d 123.456.789.0
    
  • Añadir IP a lista blanca:
    csf -a 123.456.789.0
    
  • Ver IPs bloqueadas:
    csf -t
    

[WARNING] No bloquees tu propia IP, o perderás acceso al servidor. Siempre añade tu IP a la lista blanca primero.


Método 3: Usar el plugin de CSF desde WHM (interfaz gráfica)

Si prefieres no usar la terminal, CSF se integra con WHM.

  1. En WHM, busca "ConfigServer Security & Firewall".
  2. Desde ahí puedes:
    • Ver el estado del firewall.
    • Añadir IPs a listas blancas/negras.
    • Configurar puertos.
    • Ver registros de ataques bloqueados.
  3. También puedes usar "cPHulk" (otro plugin de cPanel) para proteger contra fuerza bruta en logins.

Consejos avanzados para una seguridad cPanel robusta

1. Combinar CSF con ModSecurity

ModSecurity es un firewall de aplicaciones web (WAF) que protege contra inyecciones SQL, XSS y otros ataques. En cPanel, puedes instalarlo desde WHM > "ModSecurity Tools". Actívalo y usa las reglas OWASP.

2. Restringir el acceso a puertos administrativos

Cambia el puerto SSH (por defecto 22) a uno no estándar (ej. 2222) en /etc/ssh/sshd_config. Luego, en CSF, abre ese puerto y cierra el 22.

3. Monitorear logs de CSF

Los logs están en /var/log/lfd.log (Login Failure Daemon). Revísalos semanalmente para detectar patrones de ataque.

4. Configurar alertas por correo

En csf.conf, activa LF_ALERT_TO = "tu@email.com" para recibir notificaciones cuando se bloquee una IP.


Preguntas frecuentes (FAQ)

¿Puedo configurar un cortafuegos en Syspanel (HestiaCP)?

Sí, pero el proceso es diferente. En Syspanel, el firewall se gestiona desde la terminal con iptables o usando ufw. Recuerda que el acceso a Syspanel es por el puerto 2106.

¿CSF consume muchos recursos?

No, es muy ligero. En servidores con 1-2 GB de RAM, funciona sin problemas.

¿Qué hago si me bloqueo accidentalmente?

Si tienes acceso físico al servidor (o a un panel de rescate), conecta por VNC o KVM y ejecuta csf -f para deshabilitar el firewall temporalmente. Luego, añade tu IP a la lista blanca.

¿Es necesario reiniciar el servidor después de instalar CSF?

No, solo reinicia el servicio con csf -r.

¿Puedo usar CSF junto con otros firewalls?

No es recomendable. CSF ya incluye iptables y lfd. Tener dos firewalls puede causar conflictos.


Conclusión: Tu servidor cPanel ahora está más seguro

Configurar un cortafuegos en tu servidor cPanel es un paso fundamental para proteger tu negocio online. Ya sea usando el firewall integrado o instalando CSF, has aprendido a configurar cortafuegos de forma efectiva.

Recuerda:

  • Siempre mantén actualizado CSF (yum update csf o apt update && apt upgrade).
  • Revisa los logs periódicamente.
  • No confíes solo en el firewall: combínalo con contraseñas fuertes, SSL y actualizaciones de software.

Si tienes dudas, consulta la documentación oficial de CSF en configserver.com o busca ayuda en foros de cPanel. La seguridad cPanel es un proceso continuo, pero con este firewall básico ya has dado el primer gran paso.

[TIP] Programa una revisión mensual de las reglas de tu cortafuegos. Las amenazas evolucionan, y tu firewall debe adaptarse.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel