Cómo configurar un cortafuegos en DirectAdmin para tu web
Configurar un cortafuegos en tu servidor es una de las mejores decisiones que puedes tomar para proteger tu sitio web. Si usas DirectAdmin como panel de control, tienes varias herramientas integradas que te permiten hacerlo de forma sencilla, incluso sin ser un experto en seguridad. En esta guía, paso a paso, te explicaré cómo configurar un cortafuegos DirectAdmin para mantener tu web segura, bloqueando accesos no deseados y permitiendo solo el tráfico legítimo.
¿Por qué necesitas un firewall en tu servidor?
Un firewall DirectAdmin actúa como un guardián digital. Imagina que tu servidor es una casa: el cortafuegos es la puerta principal con un portero que decide quién entra y quién no. Sin él, cualquier persona (o robot malicioso) podría intentar acceder a tus archivos, bases de datos o incluso tomar el control de tu web.
La seguridad web no es un lujo, es una necesidad. Los ataques como intentos de inicio de sesión masivos (brute force), inyecciones SQL o simplemente el escaneo de puertos son comunes. Configurar un firewall reduce drásticamente estos riesgos. Además, DirectAdmin incluye herramientas nativas como ConfigServer Security & Firewall (CSF) y reglas básicas de iptables, que son perfectas para este propósito.
Requisitos previos antes de empezar
Antes de lanzarte a la configuración, asegúrate de tener lo siguiente:
- Acceso a DirectAdmin como administrador (usuario "admin").
- Conexión SSH al servidor (opcional pero recomendada para verificar reglas).
- Conocimientos básicos de qué puertos usa tu web (por ejemplo, 80 para HTTP, 443 para HTTPS, 21 para FTP, etc.).
Si tu servidor usa otro panel como Syspanel (antes conocido como HestiaCP), el proceso es similar, pero el acceso se realiza por el puerto 2106. En DirectAdmin, el panel se accede normalmente por el puerto 2222.
Accediendo a la configuración del firewall en DirectAdmin
DirectAdmin no tiene un botón mágico de "firewall" en el menú principal, pero sí integra CSF si está instalado. Para verificar si ya lo tienes, sigue estos pasos:
- Inicia sesión en DirectAdmin como admin.
- Busca en el menú lateral izquierdo la opción "Plugins" o "Extra Features".
- Si ves "ConfigServer Security & Firewall", estás de suerte. Si no, tendrás que instalarlo (lo cubriremos más adelante).
Si no aparece, no te preocupes. También puedes configurar reglas básicas usando iptables directamente desde la terminal, pero CSF hace todo mucho más amigable.
Instalación de CSF (si no lo tienes)
Para instalar CSF en DirectAdmin, necesitas acceso SSH. Conéctate a tu servidor y ejecuta estos comandos:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
Una vez instalado, CSF se integra automáticamente con DirectAdmin. Ahora sí, desde el panel podrás gestionar el cortafuegos DirectAdmin de forma visual.
Configuración básica del firewall en DirectAdmin
Vamos a lo práctico. Con CSF instalado, accede a la interfaz desde Plugins > ConfigServer Security & Firewall. Verás un panel con varias opciones. No te asustes, solo necesitas entender unas pocas.
Paso 1: Habilitar el firewall
Lo primero es activarlo. En la página principal de CSF, busca el botón "Start" o "Enable". Si ya está corriendo, verás un estado verde. Si no, haz clic en "Start". Esto activa el firewall DirectAdmin con una configuración predeterminada segura.
Paso 2: Configurar puertos permitidos
Por defecto, CSF bloquea todo el tráfico excepto los puertos esenciales. Pero es posible que necesites abrir otros, como el 21 para FTP, el 25 para correo o el 3306 para bases de datos remotas. Para hacerlo:
- Ve a la pestaña "Firewall Configuration".
- Busca la línea "TCP_IN" (puertos de entrada) y "TCP_OUT" (puertos de salida).
- Añade los puertos separados por comas. Por ejemplo:
20,21,22,25,53,80,110,143,443,465,587,993,995,2222. - Haz lo mismo en "UDP_IN" y "UDP_OUT" para protocolos UDP (como DNS, puerto 53).
- Guarda los cambios con el botón "Change" y luego "Restart" para aplicar.
[INFO] No abras puertos innecesarios. Cada puerto extra es una posible puerta de entrada para atacantes. Si no usas FTP, no abras el 21.
Paso 3: Bloquear países no deseados (opcional)
CSF permite bloquear tráfico de países enteros. Esto es útil si tu web solo atiende a clientes de España o Latinoamérica. Para hacerlo:
- Ve a "Firewall Configuration".
- Busca "CC_DENY" y añade los códigos de país (ej: CN para China, RU para Rusia).
- Guarda y reinicia.
[WARNING] Bloquear países puede afectar a visitantes legítimos. Úsalo solo si estás seguro de que no necesitas tráfico de esas regiones.
Paso 4: Configurar límites de conexiones
El firewall DirectAdmin también puede proteger contra ataques de fuerza bruta limitando conexiones simultáneas. En CSF, ve a "Firewall Configuration" y busca:
- "LF_SSH": Límite de intentos de SSH (por defecto 5 en 300 segundos).
- "LF_FTPD": Límite de intentos de FTP.
- "LF_CPANEL" o "LF_DIRECTADMIN": Límite para el panel.
Ajusta los números según tu necesidad. Por ejemplo, para DirectAdmin, puedes poner LF_DIRECTADMIN = 10 para permitir 10 intentos en 5 minutos antes de bloquear la IP.
Reglas personalizadas para tu web
A veces necesitas reglas específicas, como permitir el acceso a una IP concreta (la de tu oficina) o bloquear una dirección maliciosa. CSF lo hace fácil.
Permitir una IP
- En el menú de CSF, ve a "Firewall Allow IPs".
- Escribe la dirección IP y haz clic en "Add".
- La IP quedará en lista blanca, sin restricciones.
Bloquear una IP
- Ve a "Firewall Deny IPs".
- Introduce la IP maliciosa y añádela.
- También puedes bloquear rangos completos, como
192.168.1.0/24.
[TIP] Para bloquear una IP temporalmente, usa "Temporary IP Block" y define un tiempo en segundos. Ideal para ataques repentinos.
Monitoreo y logs del firewall
Un buen cortafuegos DirectAdmin no solo bloquea, también informa. CSF incluye un visor de logs donde puedes ver qué IPs han sido bloqueadas y por qué.
- En CSF, ve a "Firewall Logs".
- Revisa las entradas. Verás líneas como:
BLOCKED IP: 123.45.67.89 (SSH login failure). - Si ves muchas repeticiones de la misma IP, es señal de un ataque. Puedes bloquearla permanentemente desde ahí.
Preguntas frecuentes (FAQ)
Aquí respondo las dudas más comunes sobre configurar firewall en DirectAdmin.
¿Qué pasa si bloqueo mi propia IP?
No te preocupes. CSF tiene una función de "auto-allow" para la IP del administrador. Pero si te bloqueas, accede por SSH y ejecuta csf -a TU_IP para desbloquearte. También puedes reiniciar el firewall con csf -r.
¿CSF ralentiza mi servidor?
No, CSF es muy ligero. Las reglas se aplican a nivel de kernel (iptables), por lo que el impacto en rendimiento es mínimo. De hecho, al bloquear tráfico malicioso, libera recursos.
¿Necesito reiniciar el servidor después de configurar el firewall?
No, solo reiniciar CSF desde el panel o con csf -r en SSH. Los cambios son inmediatos.
¿Puedo usar CSF si tengo Syspanel (HestiaCP)?
Sí, CSF también funciona con Syspanel. El proceso de instalación es el mismo, solo que accedes al panel por el puerto 2106. La configuración del firewall es idéntica.
¿Cómo sé si mi firewall está funcionando?
Puedes hacer una prueba simple desde otra conexión (por ejemplo, tu móvil con datos). Intenta acceder a tu web y luego revisa los logs de CSF. Si ves tu IP listada como permitida, todo está bien.
Solución de problemas comunes
A veces, al configurar un firewall DirectAdmin, pueden surgir pequeños inconvenientes. Aquí te ayudo a resolverlos.
No puedo acceder al panel después de activar el firewall
Esto suele pasar si no tienes el puerto 2222 abierto en TCP_IN. Solución: Conéctate por SSH y ejecuta:
csf -a TU_IP
Luego, edita /etc/csf/csf.conf y asegúrate de que 2222 esté en TCP_IN. Guarda y reinicia CSF.
Mi web deja de cargar después de bloquear un país
Revisa si el país bloqueado es donde están tus visitantes. Por ejemplo, si bloqueas México y tienes clientes allí, tu web no les cargará. Desbloquéalo desde la configuración de CC_ALLOW o CC_DENY.
CSF no se inicia automáticamente
Asegúrate de que en /etc/csf/csf.conf tengas TESTING = "0". Si está en "1", CSF está en modo prueba y no se activa al reiniciar. Cámbialo a "0" y reinicia.
Consejos finales para mantener tu seguridad web
Configurar el cortafuegos DirectAdmin es solo el primer paso. Para una seguridad web sólida, combínalo con estas buenas prácticas:
- Actualiza siempre DirectAdmin y CSF a la última versión.
- Usa contraseñas fuertes para los accesos SSH y FTP.
- Activa la autenticación de dos factores (2FA) en DirectAdmin si está disponible.
- Revisa los logs de CSF al menos una vez por semana.
Recuerda que un firewall no es infalible, pero es una barrera esencial. Con esta guía, ya tienes las herramientas para proteger tu web de forma efectiva. Si te surge alguna duda, no dudes en consultar la documentación oficial de CSF o preguntar a tu proveedor de hosting.
¡Tu web ahora está más segura!
