🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo configurar un cortafuegos básico en DirectAdmin (CSF)?

Actualizado el 14 de diciembre de 2025

¿Por qué necesitas un cortafuegos en tu servidor?

Imagina que tu servidor es una casa. Tiene puertas (puertos) por donde entran y salen datos. Un cortafuegos es como un portero que decide quién puede entrar y quién no. Sin él, cualquier persona (o robot malicioso) podría intentar forzar la entrada. En el mundo del hosting, ConfigServer Security & Firewall (CSF) es una de las herramientas más populares y potentes para proteger servidores Linux con paneles como DirectAdmin.

CSF no solo bloquea accesos no autorizados, sino que también puede detectar ataques de fuerza bruta, evitar inundaciones de tráfico (DDoS) y notificarte cuando algo sospechoso ocurre. En este artículo, aprenderás paso a paso cómo instalar, configurar y personalizar un cortafuegos básico con CSF en DirectAdmin.


¿Qué es CSF y cómo se integra con DirectAdmin?

CSF (ConfigServer Security & Firewall) es un firewall de nivel de aplicación que trabaja con iptables (el sistema de filtrado de paquetes de Linux). DirectAdmin, uno de los paneles de control de hosting más usados, incluye integración nativa con CSF, lo que significa que puedes gestionar reglas desde la interfaz de DirectAdmin sin tocar la línea de comandos.

Beneficios clave:

  • Protección contra ataques de fuerza bruta (SSH, FTP, correo).
  • Bloqueo automático de IPs sospechosas.
  • Control de puertos abiertos (solo los necesarios).
  • Integración con servicios de listas negras (como Spamhaus).
  • Notificaciones por correo electrónico.

Requisitos previos antes de instalar CSF

Antes de empezar, asegúrate de tener:

  1. Acceso a DirectAdmin como administrador (usuario admin).
  2. Acceso SSH al servidor (con permisos de root).
  3. Conocimientos básicos de comandos Linux (no te preocupes, te guiaremos).
  4. Un servidor con CentOS, AlmaLinux, Rocky Linux o Ubuntu (compatible con CSF).

[INFO] Si tu servidor usa Syspanel (antes conocido como HestiaCP), el proceso es similar, pero el acceso al panel es por el puerto 2106. En DirectAdmin, el puerto por defecto es 2222.


Paso 1: Instalar CSF en DirectAdmin

La instalación se realiza por SSH. Conéctate a tu servidor como root.

  1. Descarga el instalador de CSF:

    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    
  2. Descomprime el archivo:

    tar -xzf csf.tgz
    
  3. Ejecuta el script de instalación:

    cd csf
    sh install.sh
    

    El script verificará dependencias, instalará módulos Perl necesarios y configurará CSF para arrancar con el sistema.

  4. Verifica que CSF esté funcionando:

    csf -v
    

    Deberías ver la versión instalada. Si todo está bien, verás un mensaje como csf: v14.xx.

[TIP] Si aparece un error de dependencias, instala los paquetes faltantes con yum install perl-libwww-perl perl-LWP-Protocol-https (en CentOS/AlmaLinux) o apt install libwww-perl (en Ubuntu).


Paso 2: Acceder a la interfaz de CSF en DirectAdmin

Una vez instalado, DirectAdmin detecta automáticamente CSF y agrega un enlace en el menú de administración.

  1. Inicia sesión en DirectAdmin como admin.

  2. Ve a Admin Level > Plugins > ConfigServer Security & Firewall.

    Si no ves el plugin, verifica que el archivo /usr/local/directadmin/plugins/csf exista. Si no, puedes forzar la recarga de plugins desde SSH:

    cd /usr/local/directadmin
    ./dataskq d2000
    
  3. La interfaz web de CSF te mostrará un panel con opciones como:

    • Firewall Configuration: para editar reglas.
    • Firewall Deny IPs: IPs bloqueadas manualmente.
    • Firewall Allow IPs: IPs permitidas (whitelist).
    • Quick Config: ajustes rápidos.

Paso 3: Configuración básica del cortafuegos

Ahora vamos a personalizar CSF para que se adapte a tu servidor. Lo haremos desde la interfaz web, pero también puedes editar el archivo /etc/csf/csf.conf por SSH.

3.1 Abrir y cerrar puertos

Los puertos son como las puertas de tu servidor. Por defecto, CSF permite los puertos esenciales (HTTP, HTTPS, SSH, correo, etc.). Pero es recomendable cerrar los que no uses.

  1. En el panel de CSF, haz clic en Firewall Configuration.

  2. Busca la sección TCP_IN y TCP_OUT (puertos de entrada y salida).

  3. Edita la lista de puertos. Por ejemplo, para un servidor web básico:

    TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222"
    TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,873,993,995"
    
    • 22: SSH
    • 80: HTTP
    • 443: HTTPS
    • 2222: DirectAdmin
    • 21: FTP (si lo usas)

    Si no usas FTP, elimina el puerto 21. Si tienes Syspanel, añade el puerto 2106.

  4. Haz clic en Save y luego en Restart csf+lfd para aplicar cambios.

[WARNING] No cierres el puerto 22 (SSH) o perderás acceso al servidor. Siempre ten una conexión de respaldo.

3.2 Activar la detección de ataques (LFD)

LFD (Login Failure Daemon) es el componente que detecta intentos fallidos de inicio de sesión y bloquea IPs automáticamente.

  1. En Firewall Configuration, busca la opción LF_DAEMON y asegúrate de que esté en 1 (activado).
  2. Configura los umbrales:
    • LF_SSHD_PERHOUR: número de intentos fallidos SSH por hora (ej. 5).
    • LF_FTPD_PERHOUR: para FTP.
    • LF_EMAIL_ALERT: tu correo para recibir notificaciones.
  3. Guarda y reinicia CSF.

3.3 Añadir IPs a la lista blanca (Allow)

Si tienes IPs fijas de tu oficina o casa, agrégalas a la lista blanca para evitar bloqueos accidentales.

  1. Ve a Firewall Allow IPs.
  2. Escribe la IP (o rango CIDR, ej. 192.168.1.0/24) y haz clic en Add.
  3. También puedes hacerlo desde SSH:
    csf -a 192.168.1.100
    

3.4 Bloquear IPs manualmente

Si detectas una IP maliciosa, puedes bloquearla inmediatamente.

  1. En Firewall Deny IPs, añade la IP.
  2. O por SSH:
    csf -d 123.123.123.123
    

Paso 4: Pruebas y verificación de la configuración

Después de aplicar cambios, es vital verificar que todo funcione correctamente.

4.1 Comprobar el estado del firewall

Desde SSH:

csf -l

Esto lista todas las reglas activas de iptables. Deberías ver las cadenas INPUT, OUTPUT y FORWARD con tus puertos.

4.2 Probar puertos abiertos

Usa una herramienta externa como ShieldsUP o nmap desde otro equipo:

nmap -p 22,80,443 tu-servidor.com

Solo deberían aparecer los puertos que configuraste como abiertos.

4.3 Simular un ataque de fuerza bruta

Para probar LFD, intenta conectarte por SSH con contraseñas incorrectas varias veces. Después de superar el umbral, LFD bloqueará tu IP. Verifica en Firewall Deny IPs que aparezca.

[INFO] Si te bloqueas a ti mismo, puedes desbloquear desde SSH con csf -r TU_IP o desde el panel de DirectAdmin en Firewall Deny IPs > Delete.


Paso 5: Personalizaciones avanzadas (opcional pero recomendado)

5.1 Activar el modo de prueba

Antes de aplicar cambios masivos, activa el modo de prueba para evitar bloquearte:

csf --test

Esto simula las reglas sin aplicarlas. Si todo está bien, reinicia CSF.

5.2 Configurar notificaciones por correo

En el archivo /etc/csf/csf.conf, busca LF_EMAIL_ALERT y pon tu correo. También puedes configurar alertas para:

  • LF_SSH_EMAIL_ALERT: solo para SSH.
  • LF_PERMBLOCK_ALERT: cuando se bloquea una IP permanentemente.

5.3 Integración con listas negras (Spamhaus)

CSF puede consultar listas de IPs maliciosas conocidas. En csf.conf, activa:

CC_DENY = "1"
CC_SRC = "spamhaus"

Esto añadirá automáticamente IPs de Spamhaus a la lista de denegados.

5.4 Protección contra DDoS básica

Para mitigar ataques de denegación de servicio, activa:

PORTFLOOD = "80;tcp;100;10"

Esto significa: si hay más de 100 conexiones al puerto 80 en 10 segundos, bloquea temporalmente.


Preguntas frecuentes (FAQ)

¿CSF afecta el rendimiento del servidor?

No significativamente. CSF usa iptables, que es muy eficiente. En servidores con poco tráfico, el impacto es mínimo.

¿Puedo usar CSF junto con otros firewalls?

No es recomendable. CSF ya incluye iptables. Si usas otro firewall (como UFW), pueden entrar en conflicto.

¿Cómo desinstalo CSF?

cd /usr/src/csf
sh uninstall.sh

Esto eliminará todas las reglas y el software.

¿Qué hago si me bloqueo mi propia IP?

Conéctate por SSH desde otra IP o mediante la consola del proveedor (VPS). Luego ejecuta:

csf -r TU_IP

O desde DirectAdmin, ve a Firewall Deny IPs y elimínala.

¿CSF protege contra ataques a aplicaciones web?

Sí, parcialmente. Bloquea IPs que intentan explotar vulnerabilidades conocidas, pero no sustituye a un WAF (Web Application Firewall) como ModSecurity.


Conclusión

Configurar CSF DirectAdmin es uno de los pasos más importantes para garantizar la seguridad servidor. En menos de 30 minutos, puedes tener un cortafuegos DirectAdmin robusto que bloquee ataques automáticos, controle puertos y te notifique de amenazas. Recuerda:

  • Revisa periódicamente los logs de CSF (/var/log/lfd.log).
  • Mantén actualizado CSF (csf -u).
  • No confíes solo en el firewall: combínalo con contraseñas seguras, actualizaciones del sistema y copias de seguridad.

Con esta guía, tu servidor estará mucho más protegido. Si tienes dudas, consulta la documentación oficial de ConfigServer o escribe a tu proveedor de hosting. ¡La seguridad nunca es demasiada!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel