🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un firewall básico con CSF (ConfigServer Security & Firewall) en cPanel

Actualizado el 7 de abril de 2026

¿Alguna vez te has preguntado cómo mantener a raya a los visitantes no deseados en tu servidor web? Si tienes un plan de hosting con cPanel, es muy probable que ya tengas acceso a una herramienta potentísima y gratuita llamada CSF (ConfigServer Security & Firewall). No te dejes intimidar por el nombre técnico; piensa en CSF como un portero muy estricto que decide quién entra y quién se queda fuera de tu servidor. Configurarlo correctamente es una de las mejores inversiones de tiempo que puedes hacer para blindar tu sitio web y tus datos.

En esta guía, vamos a desmitificar el proceso de configuración de un firewall básico con CSF en cPanel. No necesitas ser un gurú de la línea de comandos; te llevaré de la mano paso a paso, explicándote cada opción en un lenguaje sencillo. Al final, tendrás tu servidor mucho más seguro y entenderás los fundamentos para gestionar tu propia red de seguridad. Vamos a ello.

¿Qué es CSF y por qué lo necesitas?

Imagina que tu servidor es una casa con muchas puertas y ventanas (los puertos). Un firewall es la reja de seguridad que colocas en cada una de ellas. CSF es una de las rejas más robustas y flexibles que existen para sistemas Linux, y se integra perfectamente con cPanel.

Su función principal es filtrar el tráfico entrante y saliente de tu servidor. Esto significa que tú decides qué servicios son accesibles desde el exterior (como el puerto 80 para la web o el 443 para HTTPS) y cuáles deben permanecer ocultos (como el puerto de acceso a SSH). Además, CSF tiene un sistema de detección de intrusiones que puede bloquear automáticamente a las direcciones IP que intenten hacer fuerza bruta, es decir, adivinar tus contraseñas una y otra vez.

Sin un firewall como CSF, tu servidor está expuesto a escaneos constantes y ataques automatizados de bots que buscan cualquier puerto abierto para explotar vulnerabilidades. Configurarlo es el primer paso (y el más importante) para una estrategia de seguridad sólida.

Requisitos previos y acceso inicial

Antes de empezar a tocar la configuración, asegurémonos de que tienes el terreno preparado. Esto es lo que necesitas:

  • Acceso a cPanel como usuario root (o un usuario con privilegios de administrador).
  • Acceso a la terminal de tu servidor (SSH) para ejecutar comandos. Si no sabes qué es esto, es básicamente una ventana de texto donde escribes órdenes.
  • Saber la versión de tu sistema operativo (p.ej., CentOS, AlmaLinux, Ubuntu). No te preocupes, los comandos son muy similares.

[WARNING] No modifiques archivos de configuración sin saber lo que haces. Un error de sintaxis puede desactivar el firewall o bloquear tu propio acceso al servidor. Siempre guarda una copia de seguridad del archivo original antes de editarlo.

El primer paso es comprobar si CSF ya está instalado. En la mayoría de los servidores con cPanel, viene preinstalado. Para verificarlo, abre tu terminal SSH y escribe:

which csf

Si el sistema te muestra una ruta como /usr/sbin/csf, entonces ya está instalado. Si no, tendrás que instalarlo. El proceso de instalación es sencillo, pero requiere permisos de root. Descárgalo desde la web oficial de ConfigServer y sigue sus instrucciones. Una vez instalado, el siguiente paso es desactivar el modo de prueba.

Activar CSF y desactivar el modo test

Cuando instalas CSF por primera vez, se activa en "modo prueba" (Testing Mode). Esto es una red de seguridad para que no te quedes fuera de tu servidor por error. En este modo, el firewall registra lo que haría, pero no lo aplica realmente.

Para activarlo de verdad, vamos a editar el archivo de configuración principal. Accede a él con este comando:

nano /etc/csf/csf.conf

Dentro del archivo, busca la línea que dice TESTING = "1". Cámbiala a TESTING = "0".

[INFO] Para guardar los cambios en nano, usa Ctrl + O (guardar) y luego Ctrl + X (salir). Es un clásico que siempre se olvida.

Después de cambiar esto, necesitas aplicar la configuración. Ejecuta:

csf -r

Este comando reinicia el firewall y aplica todas las reglas. Verás una salida con muchos puntos y líneas; eso es normal. Si no hay errores, tu firewall ya está activo.

Configuración básica de puertos y direcciones IP

Ahora viene la parte divertida: personalizar tu firewall. El archivo csf.conf tiene cientos de opciones, pero nosotros nos centraremos en las más críticas para una configuración básica.

Definiendo los puertos permitidos (TCP_IN y TCP_OUT)

Cada servicio en tu servidor usa un puerto específico. Por ejemplo, el tráfico web usa el 80 (HTTP) y el 443 (HTTPS). El correo electrónico usa varios, como el 25, 110, 143, etc.

En el archivo csf.conf, busca las líneas TCP_IN y TCP_OUT.

  • TCP_IN = Puertos a los que el mundo exterior puede acceder.
  • TCP_OUT = Puertos a los que tu servidor puede acceder hacia fuera.

Una configuración típica para un servidor web sería:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995"
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995"

[TIP] Para encontrar tu puerto de acceso SSH, suele ser el 22, pero si lo cambiaste por seguridad, deberás poner el nuevo número aquí. Si pones el puerto incorrecto, te quedarás sin acceso remoto.

Permitiendo tu propia dirección IP

Antes de guardar, ve a la línea que dice ALLOW_IP. Aquí puedes agregar las direcciones IP que siempre tendrán acceso total, incluso si un sistema de bloqueo las marcara. Esto es excelente para tu IP de casa o de tu oficina. Simplemente agrega tu IP al final de la lista, separada por comas.

¿No sabes tu IP? Puedes buscarla en Google escribiendo "¿cuál es mi IP?".

Configurando opciones de seguridad avanzadas

Dentro de csf.conf, hay otras opciones muy útiles:

  • LF_DAEMON = "1": Activa el daemon de monitoreo de Login Failure. Esto es lo que bloquea a los atacantes después de varios intentos fallidos.
  • LF_SSH_EMAIL_ALERT = "1": Te envía un correo cuando alguien intenta acceder por SSH y falla.
  • LF_EMAIL_ALERT = "1": Activa las alertas de correo para eventos de bloqueo.

También puedes configurar LF_SSH_MAX (número máximo de intentos fallidos de SSH antes del bloqueo) y LF_SSH_INTERVAL (el tiempo en segundos entre los intentos). Por ejemplo, para permitir solo 5 intentos en 600 segundos (10 minutos), pondrías:

LF_SSH_MAX = "5"
LF_SSH_INTERVAL = "600"

Guarda el archivo y ejecuta csf -r de nuevo para aplicar los cambios.

Gestionar bloqueos y permitidos desde la línea de comandos

Una vez que tu firewall está activo, es muy probable que necesites gestionar direcciones IP específicas. Aquí tienes los comandos clave que debes memorizar:

  • csf -a IP: Permite una IP permanentemente.
  • csf -d IP: Bloquea una IP.
  • csf -dr IP: Desbloquea una IP previamente bloqueada.
  • csf -td IP: Bloquea una IP temporalmente (por solo un minuto, útil para pruebas).
  • csf -r: Reinicia el firewall y aplica todos los cambios.
  • csf -l: Lista todas las reglas actuales.

[TIP] Si bloqueas tu propia IP por error, no entres en pánico. Si tienes acceso a la consola de tu proveedor de hosting (como VNC o KVM), puedes ejecutar csf -dr TU_IP para desbloquearte. También puedes reiniciar el servidor, pero eso es más drástico.

Configurar la interfaz gráfica en cPanel (WHM)

CSF no solo se maneja por línea de comandos. Tiene una interfaz gráfica muy cómoda integrada en WHM (la parte de administración de cPanel).

Para acceder a ella, inicia sesión en WHM (normalmente en https://tu-servidor:2087) y busca "ConfigServer Security & Firewall" en la barra de búsqueda.

Desde aquí puedes hacer prácticamente todo lo que hicimos por terminal, pero con botones y formularios. Puedes:

  • Iniciar/Detener/Reiniciar el firewall.
  • Ver reportes de bloqueos.
  • Agregar o eliminar IPs de las listas de permitidos y denegados.
  • Editar la configuración de una forma más visual.

Este panel es ideal para usuarios que prefieren no usar la línea de comandos. Es un gran alivio tener esta opción.

Pruebas y verificación del firewall

Después de configurar todo, es crucial verificar que tu firewall está funcionando y que no has bloqueado ningún servicio importante.

Comprobando el estado del servicio

Para ver si CSF está activo, ejecuta:

csf -s

Esto te mostrará un resumen de las reglas cargadas. Si ves un mensaje de error, es que algo no está bien.

Verificando puertos abiertos

Puedes usar el comando netstat o ss para ver qué puertos están escuchando. Por ejemplo:

netstat -tulpn | grep LISTEN

Esto te mostrará una lista de puertos en estado LISTEN. Compara esta lista con tu TCP_IN. Si hay un puerto que no está en TCP_IN pero aparece aquí, es que está abierto al exterior sin protección. Deberías decidir si agregarlo a la lista o cerrarlo.

Prueba desde el exterior

La forma más fiable de saber si tu firewall funciona es intentar acceder desde un dispositivo externo (como tu móvil con datos móviles). Intenta visitar tu web y enviar un correo. Si todo funciona, tu configuración es correcta.

[WARNING] No pruebes a escanear tus propios puertos con herramientas agresivas (como nmap) desde el mismo servidor. Esto puede activar los mecanismos de bloqueo de CSF y podría bloquearte la IP de tu proveedor de internet.

Solución de problemas comunes (FAQ)

Es normal encontrar obstáculos. Aquí tienes las soluciones a los problemas más típicos.

No puedo conectarme por SSH después de activar CSF

Esto es casi siempre porque el puerto de SSH no está en TCP_IN. Vuelve a editar csf.conf y asegúrate de que tu puerto SSH (normalmente 22) está en la lista. Luego, ejecuta csf -r.

Mi sitio web carga muy lento

Si tu web va lenta, puede que CSF esté bloqueando conexiones legítimas. Revisa los logs en /var/log/lfd.log (el registro del daemon). Busca bloqueos recientes y, si ves tu IP o la de tus visitantes, añádelas a ALLOW_IP o incrementa los límites de LF_*.

¿CSF protege contra ataques DDoS?

CSF tiene algunas funcionalidades básicas de mitigación de DDoS, como limitar el número de conexiones simultáneas por IP (SYN flood). Sin embargo, para ataques DDoS de gran escala, necesitarás soluciones más avanzadas como un CDN (por ejemplo, Cloudflare). CSF es una gran primera línea de defensa, pero no es una bala de plata.

¿Puedo usar CSF en servidores que no sean cPanel?

Sí, CSF es compatible con cualquier sistema Linux, pero esta guía se ha centrado en la integración con cPanel. Si usas Syspanel (conocido anteriormente como HestiaCP), el proceso es muy similar. Solo recuerda que en Syspanel, el puerto de acceso a su panel es el 2106, así que debes asegurarte de que ese puerto esté incluido en tu TCP_IN para poder acceder a su interfaz gráfica.

Conclusión y buenas prácticas

Configurar un firewall básico con CSF en cPanel es una tarea que está al alcance de cualquiera con un poco de paciencia. No solo estás protegiendo tu información, sino también la de tus visitantes y clientes. La seguridad es un proceso continuo, no un destino.

Resumen de buenas prácticas:

  1. Mantén tu sistema actualizado: Un firewall no sirve si el sistema operativo tiene vulnerabilidades conocidas.
  2. Revisa los logs regularmente: Acostúmbrate a mirar /var/log/lfd.log una vez por semana para entender qué está pasando en tu servidor.
  3. Principio del mínimo privilegio: No abras puertos que no necesitas. Si no usas FTP, ciérralo.
  4. Usa contraseñas fuertes: CSF bloquea a los que intentan adivinar contraseñas, pero no puede evitar que uses una débil.
  5. Haz copias de seguridad de csf.conf: Antes de hacer cambios grandes, guarda una copia del archivo. Un simple cp /etc/csf/csf.conf /etc/csf/csf.conf.bak puede salvarte la vida.

Con este conocimiento, ya no tienes excusa para dejar tu servidor desprotegido. CSF es una herramienta increíblemente potente que, bien configurada, te dará una tranquilidad enorme. Empieza poco a poco, prueba los cambios y observa los resultados. En poco tiempo, te sentirás como un verdadero administrador de sistemas, controlando quién entra y quién sale de tu servidor. ¡Buena suerte y refuerza esa puerta!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel