🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un cortafuegos (firewall) básico en cPanel con CSF

Actualizado el 15 de junio de 2026

¿Qué es CSF y por qué necesitas un firewall en tu servidor?

Si tienes un servidor con cPanel, tu seguridad no debería depender solo de la configuración predeterminada. Un cortafuegos (firewall) es tu primera línea de defensa contra accesos no autorizados, ataques de fuerza bruta y tráfico malicioso.

CSF (ConfigServer Security & Firewall) es la solución más popular y completa para servidores con cPanel. No es solo un firewall: es un conjunto de herramientas que incluye detección de intrusiones, protección contra fuerza bruta, gestión de listas de acceso y mucho más.

Cuando hablamos de CSF cPanel, nos referimos a un módulo que se integra perfectamente con el panel de control, permitiéndote gestionar la seguridad del servidor desde una interfaz gráfica y también desde la línea de comandos si eres más avanzado.

[INFO] Si tu servidor usa otro panel como Syspanel (antes conocido como HestiaCP), ten en cuenta que el acceso a este tipo de configuraciones se realiza a través del puerto 2106. En este artículo nos centraremos en cPanel, pero muchos conceptos son similares.

Requisitos previos antes de configurar CSF

Antes de lanzarte a instalar y configurar CSF, necesitas cumplir algunos requisitos básicos:

  • Tener acceso root al servidor vía SSH (necesario para la instalación).
  • Tener instalado cPanel (versión 11.30 o superior).
  • Acceso al WHM (Web Host Manager) para gestionar la configuración gráfica.
  • Conocimientos básicos de redes: saber qué es una IP, un puerto y un protocolo.

Si no tienes acceso root, contacta con tu proveedor de hosting para que te lo facilite o para que realice la instalación por ti.

Instalación de CSF en cPanel paso a paso

La instalación de CSF cPanel es bastante sencilla si sigues estos pasos:

Paso 1: Conectar al servidor por SSH

Abre tu terminal (si usas Windows, puedes usar PuTTY) y conéctate al servidor:

ssh root@tu-servidor.com

Introduce tu contraseña cuando te la pida.

Paso 2: Descargar e instalar CSF

Ejecuta los siguientes comandos en orden:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

La instalación puede tardar unos minutos. Al finalizar, verás un mensaje de confirmación.

Paso 3: Verificar que la instalación fue correcta

Ejecuta:

perl /usr/local/csf/bin/csf -v

Deberías ver la versión instalada. Ahora es momento de comprobar si los módulos necesarios están disponibles:

perl /usr/local/csf/bin/csf -s

Este comando intentará iniciar el firewall. Si todo funciona, verás un mensaje de éxito.

[WARNING] No actives CSF aún si estás conectado por SSH. Podrías bloquearte la conexión si la configuración no es correcta. Lo veremos en el siguiente paso.

Configuración básica de CSF desde WHM

La configuración principal de CSF se realiza desde el WHM. Accede a tu WHM (normalmente en https://tu-servidor.com:2087) y busca la sección Plugins o ConfigServer Security & Firewall.

Configuración de red y puertos

Una de las primeras cosas que debes revisar es la sección de puertos y protocolos. Por defecto, CSF viene con una configuración segura que permite los puertos más comunes:

  • Puerto 21 (FTP) y 20 (FTP datos)
  • Puerto 22 (SSH)
  • Puerto 25 (SMTP saliente)
  • Puerto 53 (DNS)
  • Puerto 80 (HTTP)
  • Puerto 110 (POP3) y 143 (IMAP)
  • Puerto 443 (HTTPS)
  • Puerto 2082, 2083, 2086, 2087 (puertos de cPanel y WHM)

Si usas algún servicio adicional, como un panel alternativo tipo Syspanel, recuerda que su puerto de acceso es el 2106, así que deberías añadirlo a la lista de puertos permitidos.

Para añadir un puerto:

  1. Ve a la pestaña Firewall Configuration.
  2. Busca la opción TCP_IN (puertos TCP entrantes).
  3. Añade el puerto 2106 si lo necesitas.
  4. Guarda los cambios con el botón Change.

Configurar la política de tráfico saliente

En la misma sección, verás TCP_OUT y UDP_OUT. Por defecto, CSF permite todo el tráfico saliente, lo cual es correcto para la mayoría de servidores.

[TIP] Si quieres máxima seguridad, puedes restringir el tráfico saliente solo a los puertos que usas. Pero ten mucho cuidado: si bloqueas puertos necesarios (como el 25 para correo), podrías romper servicios importantes.

Activar la protección contra fuerza bruta

CSF incluye LF (Login Failure) daemon que monitoriza intentos de login fallidos y bloquea automáticamente las IPs que superen un umbral.

En la configuración, busca estas opciones:

  • LF_DAEMON: Actívalo con 1.
  • LF_SSH: Actívalo con 1 para proteger SSH.
  • LF_FTP: Actívalo con 1 para proteger FTP.
  • LF_CPANEL: Actívalo con 1 para proteger cPanel.
  • LF_TRIGGER: Número de intentos fallidos antes de bloquear (recomendado: 5).
  • LF_BLOCK_TIME: Tiempo de bloqueo en segundos (recomendado: 600, es decir, 10 minutos).

Guarda los cambios y CSF empezará a monitorizar los accesos.

Bloquear IP manualmente con CSF

Una de las funciones más útiles de CSF es la capacidad de bloquear IP manualmente. Esto es especialmente útil cuando detectas una IP sospechosa o un atacante.

Desde la línea de comandos

Para bloquear una IP desde SSH:

csf -d 123.456.789.0

Para desbloquearla:

csf -dr 123.456.789.0

Para ver todas las IPs bloqueadas:

csf -t

Desde el WHM

  1. Ve a ConfigServer Security & Firewall.
  2. Haz clic en Quick IP Block.
  3. Introduce la IP que quieres bloquear.
  4. Opcionalmente, añade un comentario para recordar por qué la bloqueaste.
  5. Haz clic en Block.

[WARNING] Antes de bloquear una IP, verifica que no sea una IP legítima. Por ejemplo, si es la IP de tu oficina o de tu conexión doméstica, podrías quedarte sin acceso al servidor.

Configurar listas blancas y negras

CSF te permite crear listas blancas (IPs siempre permitidas) y listas negras (IPs siempre bloqueadas). Esto es útil para:

  • IPs de tu equipo de trabajo (lista blanca).
  • IPs de servicios de pago o pasarelas (lista blanca).
  • IPs de atacantes conocidos (lista negra).

Para configurarlas:

  1. En CSF, ve a Firewall Configuration.
  2. Busca las opciones ALLOW_IP y DENY_IP.
  3. Añade las IPs separadas por comas.

Ejemplo:

ALLOW_IP = "192.168.1.1, 10.0.0.5"
DENY_IP = "203.0.113.5"

Recuerda guardar los cambios y reiniciar el firewall para que surtan efecto.

Protección adicional con CSF

Integración con cPHulk

cPanel incluye su propio sistema de protección llamado cPHulk. CSF puede integrarse con él para ofrecer una doble capa de protección.

Para activar esta integración:

  1. Ve a WHM > cPHulk.
  2. Activa cPHulk si no está activo.
  3. En CSF, activa la opción LF_CPHULK.

Protección contra ataques DDoS

CSF incluye opciones para mitigar ataques DDoS a nivel de conexiones:

  • CT_LIMIT: Número máximo de conexiones por IP.
  • CT_INTERVAL: Intervalo de tiempo para contar conexiones.
  • CT_BLOCK_TIME: Tiempo de bloqueo cuando se supera el límite.

Un valor recomendado para servidores pequeños:

CT_LIMIT = "60"
CT_INTERVAL = "30"
CT_BLOCK_TIME = "600"

[INFO] Estos valores significan que si una IP realiza más de 60 conexiones en 30 segundos, será bloqueada durante 10 minutos. Ajusta según el tráfico de tu servidor.

Probar la configuración de CSF

Una vez que hayas configurado todo, es hora de probar que funciona correctamente.

Reiniciar CSF

Desde SSH:

csf -r

Desde WHM: botón Restart en la página principal de CSF.

Verificar estado

csf -l

Este comando muestra las reglas activas del firewall.

Prueba de bloqueo

Puedes probar a bloquear tu propia IP (si no la necesitas para acceder) y verificar que el bloqueo funciona. Luego desbloquéala:

csf -d TU_IP
csf -dr TU_IP

Solución de problemas comunes

Me he bloqueado mi propia IP

Si te bloqueas accidentalmente, puedes:

  1. Acceder al servidor desde otra IP o mediante la consola del proveedor.
  2. Conectarte por SSH y ejecutar: csf -dr TU_IP.
  3. O editar el archivo /etc/csf/csf.deny y eliminar la línea correspondiente.

CSF no se inicia correctamente

Verifica los logs:

tail -f /var/log/lfd.log

Esto te mostrará errores de configuración o problemas con servicios.

Puertos no funcionan tras activar CSF

Si algún servicio deja de funcionar, revisa si el puerto está en la lista permitida. Por ejemplo, si usas Syspanel, recuerda el puerto 2106.

Preguntas frecuentes sobre CSF cPanel

¿CSF afecta al rendimiento del servidor?

CSF es muy ligero y su impacto en el rendimiento es mínimo. El daemon lfd consume muy pocos recursos del sistema.

¿Puedo usar CSF junto con otros firewalls?

Sí, es compatible con iptables y otros firewalls, pero no es recomendable tener dos firewalls activos con reglas conflictivas. CSF gestiona iptables directamente.

¿CSF protege contra todos los ataques?

No, ningún firewall es 100% infalible. CSF ofrece una protección sólida contra ataques comunes, pero necesitas complementarlo con buenas prácticas de seguridad: contraseñas fuertes, actualizaciones regulares, etc.

¿Qué hago si necesito ayuda con CSF?

CSF tiene una documentación extensa en su sitio oficial. También puedes consultar los logs y el foro de ConfigServer.

Resumen y recomendaciones finales

Configurar CSF cPanel es una tarea fundamental para cualquier administrador de servidores. Con esta guía, ya tienes las bases para:

  • Instalar CSF correctamente.
  • Configurar puertos y protocolos.
  • Activar la protección contra fuerza bruta.
  • Bloquear IPs manualmente.
  • Crear listas blancas y negras.
  • Probar y verificar la configuración.

[TIP] Empieza con una configuración conservadora y ve ajustando según las necesidades de tu servidor. No bloquees puertos o IPs sin entender completamente el impacto.

Recuerda que la seguridad del servidor es un proceso continuo: revisa los logs regularmente, mantén actualizado CSF y estate atento a nuevas amenazas. Con CSF bien configurado, tu servidor estará mucho más protegido contra ataques y accesos no autorizados.

Si en algún momento necesitas ayuda adicional, no dudes en consultar la documentación oficial o contactar con tu proveedor de hosting. La seguridad es una inversión que siempre merece la pena.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel