🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un cortafuegos básico en DirectAdmin

Actualizado el 24 de diciembre de 2025

¡Hola! Soy tu técnico de soporte amigable. Hoy vamos a aprender a instalar y configurar un cortafuegos básico en tu servidor con DirectAdmin. No te preocupes si no eres un experto en seguridad, lo haremos paso a paso y con un lenguaje muy sencillo.

Un cortafuegos (o firewall) es como un portero muy estricto para tu servidor: decide quién puede entrar, quién no, y a qué puertas (puertos) pueden llamar. Sin él, tu servidor estaría completamente abierto a internet, lo que es un riesgo enorme. Vamos a ponerle seguridad con CSF (ConfigServer Security & Firewall), una herramienta potente pero fácil de manejar.


¿Qué es CSF y por qué lo necesitas?

CSF (ConfigServer Security & Firewall) es un cortafuegos de código abierto diseñado específicamente para servidores con paneles de control como DirectAdmin. No solo filtra el tráfico, sino que también incluye detección de intrusiones, protección contra ataques de fuerza bruta y listas de bloqueo automáticas.

Beneficios clave:

  • Protección en tiempo real: Bloquea IPs maliciosas al instante.
  • Configuración visual: Desde DirectAdmin puedes gestionarlo sin tocar la terminal (aunque también puedes hacerlo por SSH si te animas).
  • Reglas predefinidas: Viene con configuraciones seguras para servicios comunes (HTTP, HTTPS, FTP, etc.).
  • Alertas por correo: Te avisa si alguien intenta atacar tu servidor.

[INFO] Si usas Syspanel (antes HestiaCP), el puerto de acceso es el 2106. En DirectAdmin, el acceso es por el puerto 2222. No los confundas.


Requisitos previos

Antes de empezar, asegúrate de tener:

  • Acceso a DirectAdmin como administrador (usuario admin).
  • Conexión a internet en tu servidor.
  • Ganas de aprender (esto es lo más importante).

[WARNING] No instales CSF si ya tienes otro cortafuegos activo (como iptables sin configurar). Podría generar conflictos. Si tienes dudas, consulta con tu proveedor de hosting.


Paso 1: Instalar CSF en DirectAdmin

La instalación es muy sencilla. Solo necesitas acceder a tu servidor por SSH (o usar la opción "Command Line" en DirectAdmin si tu plan lo permite).

  1. Conéctate por SSH a tu servidor con el usuario root.
    • Si no sabes cómo, pide a tu hosting las credenciales SSH.
  2. Descarga e instala CSF con estos comandos (cópialos uno por uno):
    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  3. Verifica la instalación: Después de unos segundos, verás un mensaje de éxito. Puedes comprobarlo con:
    csf -v
    
    Debería mostrar la versión instalada.

[TIP] Si tu servidor no tiene wget, usa curl -O en su lugar. Si tampoco funciona, instala wget con tu gestor de paquetes (por ejemplo, apt install wget en Ubuntu/Debian).


Paso 2: Configuración básica desde DirectAdmin

Una vez instalado, CSF se integra automáticamente con DirectAdmin. Ahora vamos a ajustar lo esencial.

  1. Accede a DirectAdmin como admin.
  2. Ve a "Plugins" (o "Complementos") en el menú superior.
  3. Busca "ConfigServer Security & Firewall" y haz clic.
  4. Verás un panel con varias pestañas. Las más importantes son:
    • Firewall Configuration: Aquí se definen las reglas principales.
    • Firewall Deny IPs: Para bloquear IPs manualmente.
    • Firewall Allow IPs: Para permitir IPs de confianza.
    • Quick Config: Ajustes rápidos.

Configuración inicial recomendada

En la pestaña "Firewall Configuration", busca estas opciones y cámbialas si es necesario:

  • TCP_IN: Puertos de entrada (los que tu servidor escucha). Por defecto viene:
    20,21,22,25,53,80,110,143,443,465,587,993,995,2077,2078,2222,3306,5432,8080,8443
    • No elimines el 2222 (puerto de DirectAdmin) ni el 80/443 (web).
    • Si usas Syspanel, añade el puerto 2106.
  • TCP_OUT: Puertos de salida (los que tu servidor usa para conectarse a otros). Déjalo por defecto.
  • UDP_IN y UDP_OUT: Similar para tráfico UDP. Normalmente no toques nada.

[WARNING] No desactives el puerto 22 (SSH) a menos que tengas otro método de acceso. Podrías quedarte fuera de tu servidor.


Paso 3: Probar y activar el cortafuegos

Después de configurar, es hora de ponerlo en marcha.

  1. En la misma página de CSF, haz clic en "Restart csf+lfd" (o "Reiniciar csf+lfd"). Esto aplicará los cambios.
  2. Verifica que todo funciona:
    • Intenta acceder a tu web (http y https).
    • Conéctate por SSH.
    • Revisa el correo si tienes.
  3. Si algo falla, vuelve a la configuración y revisa los puertos.

[TIP] Siempre ten una ventana SSH abierta mientras pruebas. Si algo sale mal, puedes desactivar CSF desde la terminal con csf -x (desactiva el firewall temporalmente).


Paso 4: Gestionar IPs bloqueadas y permitidas

CSF te permite controlar quién accede a tu servidor.

Bloquear una IP manualmente

  1. En DirectAdmin, ve a "Firewall Deny IPs".
  2. Escribe la IP (por ejemplo, 123.123.123.123) en el campo "IP to deny".
  3. Añade un comentario (opcional, pero útil para recordar por qué la bloqueaste).
  4. Haz clic en "Add".
  5. Reinicia CSF para aplicar: "Restart csf+lfd".

Permitir una IP (whitelist)

  1. Ve a "Firewall Allow IPs".
  2. Añade la IP (por ejemplo, la de tu oficina) y un comentario.
  3. Guarda y reinicia.

[INFO] Las IPs permitidas tienen prioridad sobre las bloqueadas. Si una IP está en ambas listas, se permitirá.


Paso 5: Protección contra ataques de fuerza bruta

CSF incluye LFD (Login Failure Daemon), que detecta intentos de acceso fallidos y bloquea automáticamente las IPs.

Configurar LFD

En la pestaña "Firewall Configuration", busca estas opciones:

  • LF_SSH_PERM: Número de intentos fallidos de SSH antes de bloquear (por ejemplo, 5).
  • LF_FTPD_PERM: Lo mismo para FTP.
  • LF_CPANEL_PERM: Para DirectAdmin (el panel).
  • LF_TRIGGER: Tiempo en segundos para contar los intentos (por ejemplo, 600 = 10 minutos).

Ejemplo de configuración segura:

  • LF_SSH_PERM = 5
  • LF_FTPD_PERM = 5
  • LF_CPANEL_PERM = 5
  • LF_TRIGGER = 600

[WARNING] No pongas números muy bajos (como 1 o 2), porque podrías bloquearte a ti mismo si te equivocas al escribir la contraseña.


Paso 6: Verificar el estado y logs

Para asegurarte de que todo funciona correctamente:

  1. Desde DirectAdmin: Ve a "Firewall Statistics" para ver puertos abiertos, IPs bloqueadas, etc.
  2. Desde SSH: Usa estos comandos:
    • csf -l : Muestra las reglas actuales.
    • csf -t : Muestra el tráfico en tiempo real.
    • tail -f /var/log/lfd.log : Muestra los logs de LFD en vivo.

[TIP] Si ves muchas IPs bloqueadas, no te asustes. Es señal de que CSF está haciendo su trabajo.


Solución de problemas comunes (FAQ)

P: Después de instalar CSF, no puedo acceder a DirectAdmin. ¿Qué hago?
R: Posiblemente bloqueaste el puerto 2222. Conéctate por SSH y ejecuta csf -x para desactivar el firewall, luego revisa la configuración.

P: ¿Cómo desinstalo CSF?
R: Desde SSH, ejecuta /usr/local/csf/uninstall.sh. También puedes hacerlo desde DirectAdmin en la sección de plugins.

P: ¿CSF afecta el rendimiento del servidor?
R: Muy poco. CSF es ligero y está optimizado. En servidores pequeños, apenas se nota.

P: ¿Puedo usar CSF con Syspanel?
R: Sí, pero recuerda que el puerto de acceso de Syspanel es el 2106. Añádelo a TCP_IN.

P: Recibo muchos correos de alerta de LFD. ¿Cómo los reduzco?
R: En la configuración, busca LF_ALERT_TO y cambia la dirección de correo o desactiva las alertas con LF_ALERT = 0 (no recomendado).

P: ¿Qué hago si una IP legítima es bloqueada?
R: Añádela a la lista de permitidas (whitelist) y reinicia CSF. También puedes comprobar si está en /etc/csf/csf.deny y eliminarla manualmente.


Consejos finales para mantener tu servidor seguro

  • Actualiza CSF periódicamente: Desde SSH, ejecuta csf -u para actualizar a la última versión.
  • Combínalo con otras medidas: Usa contraseñas fuertes, activa SSL, y mantén el software actualizado.
  • No confíes ciegamente en las listas de bloqueo automáticas: Revisa de vez en cuando las IPs bloqueadas para evitar falsos positivos.
  • Haz copias de seguridad de la configuración: En DirectAdmin, exporta la configuración de CSF en "Backup/Restore".

[INFO] Recuerda: la seguridad es un proceso, no un destino. Revisa los logs semanalmente y ajusta las reglas según las necesidades de tu servidor.


¡Y eso es todo! Ahora tienes un cortafuegos básico pero muy efectivo protegiendo tu servidor con DirectAdmin. Si tienes alguna duda, no dudes en contactar con tu equipo de soporte. Estamos aquí para ayudarte.

¿Te ha sido útil este artículo? Si es así, compártelo con otros administradores de servidores. La seguridad es cosa de todos.

¡Hasta la próxima, y navega seguro!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel