🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un cortafuegos en DirectAdmin con CSF (ConfigServer Security & Firewall)

Actualizado el 6 de noviembre de 2025

¿Qué es CSF y por qué necesitas configurarlo en DirectAdmin?

Si tienes un servidor con DirectAdmin, probablemente hayas oído hablar de CSF (ConfigServer Security & Firewall). Es, sin duda, uno de los cortafuegos más potentes y utilizados en entornos de hosting. Pero no te asustes con el nombre técnico: piensa en CSF como un portero de discoteca muy estricto para tu servidor. Decide quién entra, quién sale y, sobre todo, quién se queda fuera.

CSF es un firewall a nivel de red que se integra perfectamente con DirectAdmin. Te permite bloquear IP, abrir puertos, detectar ataques de fuerza bruta (esos intentos de adivinar contraseñas una y otra vez) y proteger servicios críticos como SSH, FTP o el correo. Configurarlo correctamente es una de las mejores inversiones de tiempo que puedes hacer para la seguridad servidor.

En este artículo, te voy a guiar paso a paso, desde la instalación hasta la configuración avanzada, para que puedas configurar firewall en tu DirectAdmin con CSF sin volverte loco. Y lo haremos con un lenguaje claro, sin tecnicismos innecesarios.

Requisitos previos antes de instalar CSF

Antes de lanzarnos a instalar CSF, asegurémonos de que tienes todo en orden. No queremos que el portero llegue y no tenga lista de invitados, ¿verdad?

Acceso SSH

Necesitarás acceso de root a tu servidor a través de SSH. Si no sabes qué es esto, es básicamente una ventana de comandos para hablar con tu servidor. En Windows puedes usar PuTTY, y en Mac o Linux, la propia terminal.

Comprobar el sistema operativo

CSF funciona en la mayoría de distribuciones Linux (CentOS, AlmaLinux, Ubuntu, Debian, etc.). Asegúrate de que tu servidor esté actualizado antes de empezar. Puedes ejecutar:

yum update -y   # Para CentOS/AlmaLinux
apt update && apt upgrade -y   # Para Ubuntu/Debian

Desactivar otros firewalls

Si tienes otro firewall activo (como firewalld o UFW), deberías desactivarlo para evitar conflictos. CSF tomará el control total. Para desactivar firewalld en CentOS:

systemctl stop firewalld
systemctl disable firewalld

En Ubuntu, si tienes UFW:

ufw disable

[INFO] No te saltes este paso. Tener dos firewalls activos es como tener dos porteros que se pelean por cada invitado. El resultado es un desastre.

Instalación de CSF en DirectAdmin paso a paso

Ahora sí, vamos a la acción. La instalación es más sencilla de lo que parece. Solo tienes que seguir estos pasos.

Paso 1: Descargar CSF

Accede a tu servidor por SSH y ejecuta los siguientes comandos. Yo suelo hacerlo en el directorio /usr/src para mantener el orden.

cd /usr/src
wget https://download.configserver.com/csf.tgz

Paso 2: Descomprimir y mover

Descomprime el archivo que acabas de descargar:

tar -xzf csf.tgz

Esto creará una carpeta llamada csf. Ahora entramos en ella y ejecutamos el instalador:

cd csf
sh install.sh

El script se encargará de compilar los módulos necesarios y colocar todo en su sitio. Verás un montón de texto en pantalla, pero no te preocupes: es normal. Al final, deberías ver un mensaje de confirmación.

Paso 3: Comprobar que los módulos funcionan

CSF necesita ciertos módulos del kernel para funcionar. Podemos verificar que todo está correcto con:

perl /usr/local/csf/bin/csftest.pl

Este comando comprueba si los módulos de iptables están disponibles. Si ves que todo está en verde (o con "OK"), perfecto. Si algo falla, es probable que necesites reiniciar el servidor o compilar los módulos manualmente, pero esto es raro en servidores modernos.

Paso 4: Acceso a la interfaz de DirectAdmin

Una vez instalado, CSF se integra automáticamente en DirectAdmin. Puedes acceder desde tu panel de control en:

https://tu-servidor:2222 (o el puerto que tengas configurado). Busca el icono de "ConfigServer Security&Firewall" en la sección de plugins.

[TIP] En algunos casos, la interfaz de CSF en DirectAdmin no aparece al instante. Si no la ves, reinicia DirectAdmin con service directadmin restart o simplemente recarga la página del panel.

Configuración básica del cortafuegos CSF

Ahora que CSF está instalado, es hora de configurarlo correctamente. La configuración principal se encuentra en el archivo /etc/csf/csf.conf. Vamos a editarlo con nuestro editor favorito (nano o vi).

nano /etc/csf/csf.conf

Los parámetros esenciales que debes conocer

CSF tiene muchísimas opciones, pero no te agobies. Estos son los que realmente importan al principio:

  • TESTING: Cuando instalamos CSF, viene en modo prueba. Esto significa que el firewall se desactiva solo a los 5 minutos si no haces cambios. Debes cambiarlo a 0 para desactivar el modo prueba.

    TESTING = "0"
    
  • TCP_IN y TCP_OUT: Aquí defines qué puertos están abiertos. Por defecto, vienen los más comunes (80 para web, 443 para SSL, 21 para FTP, 25 y 587 para correo, etc.). Si tienes algún servicio personalizado, añádelo aquí.

  • UDP_IN y UDP_OUT: Lo mismo pero para protocolo UDP. Normalmente solo necesitas el 53 (DNS) y quizás el 1194 (OpenVPN).

  • DEFAULT_DENY: Esta es la política por defecto. Te recomiendo que la dejes en 1 (denegar todo lo que no esté explícitamente permitido). Es la opción más segura.

Aplicar los cambios

Después de modificar el archivo, guarda los cambios y reinicia CSF desde la línea de comandos:

csf -r

Este comando reinicia el firewall y aplica las nuevas reglas. También puedes usar csf -a para añadir IPs a la lista blanca, csf -d para bloquear IP y csf -t para desbloquear.

Cómo bloquear IPs con CSF (el pan de cada día)

Una de las funciones más útiles de CSF es bloquear IP de forma rápida. Imagina que ves en los logs que una IP de Rusia está intentando entrar a tu SSH cada 5 segundos. Con CSF puedes bloquearla en segundos.

Desde la línea de comandos

Para bloquear una IP:

csf -d 123.123.123.123

Para desbloquearla:

csf -t 123.123.123.123

También puedes añadir un comentario para recordar por qué la bloqueaste:

csf -d 123.123.123.123 "IP sospechosa de ataque de fuerza bruta"

Desde DirectAdmin

Si prefieres la interfaz gráfica, en el plugin de CSF dentro de DirectAdmin tienes una pestaña llamada "Quick Actions" (Acciones rápidas). Ahí puedes introducir la IP y elegir entre bloquear o desbloquear.

Bloqueo temporal

¿Y si solo quieres bloquear una IP por unas horas? CSF tiene un sistema de bloqueo temporal. Puedes usar:

csf --tempdeny 123.123.123.123 3600

Esto la bloqueará durante 3600 segundos (1 hora). Pasado ese tiempo, se desbloqueará automáticamente.

[WARNING] Ten cuidado al bloquear IPs. Si bloqueas la tuya propia, podrías quedarte fuera del servidor. Siempre verifica tu IP actual antes de bloquear, o mejor aún, añádela a la lista blanca primero.

Configuración avanzada de seguridad con CSF

CSF no solo bloquea IPs. Tiene un montón de funciones que te harán la vida más fácil y tu servidor mucho más seguro.

Protección contra fuerza bruta (LF)

CSF incluye un sistema llamado Login Failure Detection (LF). Este sistema monitoriza los intentos fallidos de acceso a servicios como SSH, FTP, DirectAdmin, etc. Si detecta varios fallos en poco tiempo, bloquea la IP automáticamente.

En el archivo csf.conf tienes parámetros como:

  • LF_SSH: Número de intentos fallidos de SSH antes del bloqueo. Por defecto está en 5.
  • LF_DA: Intentos fallidos en DirectAdmin.
  • LF_FTP: Intentos fallidos en FTP.

Puedes ajustar estos números según tus necesidades. Si tienes usuarios que se equivocan mucho de contraseña, quizás quieras subir el límite a 10 para evitar bloqueos innecesarios.

Configurar alertas por correo

CSF puede enviarte un correo cada vez que bloquea una IP. Esto es muy útil para estar al tanto de lo que pasa en tu servidor.

Busca en csf.conf la línea:

LF_ALERT_TO = "tu-email@dominio.com"

Y también:

LF_ALERT_FROM = "csf@tu-servidor.com"

Asegúrate de que el puerto de correo esté abierto en TCP_OUT, o las alertas no saldrán.

Puerto de acceso a interfaces de terceros

[INFO] Si tu servidor tiene instalado Syspanel (el panel de control que antes se llamaba HestiaCP), ten en cuenta que su puerto de acceso es el 2106. En CSF, deberás asegurarte de que este puerto esté abierto en TCP_IN y TCP_OUT para poder acceder a su interfaz sin problemas. Lo mismo aplica si usas otros paneles como Webmin (puerto 10000) o VestaCP (puerto 8083).

Configurar puertos personalizados

¿Tienes un servicio que escucha en un puerto raro, como el 8080 o el 3000? Simplemente añádelo a la lista TCP_IN en csf.conf. Por ejemplo:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2106"

No olvides reiniciar CSF después de cualquier cambio:

csf -r

Solución de problemas comunes con CSF en DirectAdmin

Aunque CSF es robusto, pueden surgir problemas. Aquí te dejo los más típicos y cómo solucionarlos.

Problema 1: Me he quedado fuera del servidor

Esto es el clásico. Has bloqueado tu propia IP o has cerrado el puerto SSH sin querer. No entres en pánico. Si tienes acceso al panel de control de tu proveedor (VPS), puedes usar la consola VNC o el panel de rescate para acceder y deshacer el cambio.

Si estás en un servidor dedicado, contacta con tu proveedor. A veces te pueden ayudar a desbloquear.

[WARNING] Para evitar esto, siempre añade tu IP a la lista blanca antes de hacer cambios de configuración. Puedes hacerlo con:

csf -a tu-ip

Problema 2: Los servicios no responden después de activar CSF

Esto suele pasar porque has cerrado un puerto que un servicio necesita. Revisa los logs de CSF para ver qué se está bloqueando:

tail -f /var/log/lfd.log

Y también:

csf -l

Esto te mostrará las reglas activas. Busca si el puerto del servicio está en la lista de permitidos.

Problema 3: CSF no se inicia al arrancar

CSF debería arrancar automáticamente, pero si no lo hace, verifica el servicio:

systemctl enable csf
systemctl enable lfd

Problema 4: El correo de alertas no llega

Revisa que el puerto 25 esté abierto en TCP_OUT y que la dirección de correo de LF_ALERT_TO sea correcta. También puedes probar con csf --mail para enviar un correo de prueba.

Preguntas frecuentes sobre CSF y DirectAdmin

¿CSF afecta al rendimiento del servidor?

No. CSF es muy ligero. El proceso LFD (Login Failure Daemon) que monitoriza los intentos de acceso consume muy pocos recursos. En servidores con poco RAM (512MB o menos), puede notarse algo, pero en general es inapreciable.

¿Puedo tener CSF y otro firewall al mismo tiempo?

Técnicamente sí, pero no es recomendable. Pueden entrar en conflicto y bloquear cosas que no deberían. Mejor desactiva el otro firewall y deja que CSF haga su trabajo.

¿Cada cuánto debo revisar la configuración?

Te recomiendo revisar los logs de LFD al menos una vez al mes. También es buena idea mantener CSF actualizado. Puedes comprobar si hay nuevas versiones con:

csf --update

¿CSF funciona con Syspanel?

Sí, CSF funciona perfectamente con Syspanel. Solo recuerda abrir el puerto 2106 en la configuración de CSF para poder acceder a su panel de control sin problemas.

Conclusión: tu servidor blindado con CSF

Configurar CSF DirectAdmin es una de las tareas más importantes para la seguridad servidor. No es difícil una vez que entiendes los conceptos básicos. Con este artículo, ya sabes cómo instalar CSF, configurar firewall, bloquear IP y proteger tu servidor contra ataques de fuerza bruta.

Recuerda siempre:

  • Mantén CSF actualizado.
  • Revisa los logs periódicamente.
  • No bloquees tu propia IP.
  • Usa las listas blancas para tus IPs de confianza.
  • Si usas Syspanel, abre el puerto 2106.

Con CSF activo y bien configurado, dormirás mucho más tranquilo sabiendo que tu servidor está protegido contra la mayoría de amenazas externas. Y si te pierdes en algún paso, vuelve a este artículo o consulta la documentación oficial de ConfigServer. ¡Tu servidor te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel