🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un firewall básico en cPanel (CSF)

Actualizado el 26 de febrero de 2026

¿Te preocupa la seguridad de tu servidor y has oído hablar del firewall cPanel pero no sabes por dónde empezar? Estás en el lugar correcto. Configurar un firewall es una de las tareas más importantes para blindar tu sitio web contra accesos no autorizados, ataques de fuerza bruta o tráfico malicioso.

En este artículo, te guiaré paso a paso para que aprendas a configurar firewall cPanel utilizando CSF (ConfigServer Security & Firewall), la herramienta más popular y robusta para entornos de hosting. No necesitas ser un experto en redes; con esta guía didáctica y sencilla, tendrás tu servidor protegido en pocos minutos.

Vamos a sumergirnos en el mundo de la seguridad servidor cPanel y a dominar el CSF cPanel desde cero.


¿Qué es CSF y por qué es el rey de los firewalls en cPanel?

Antes de ensuciarnos las manos con la configuración, es crucial entender qué estamos instalando. CSF (ConfigServer Security & Firewall) es un firewall de nivel de aplicación y red, diseñado específicamente para servidores Linux que utilizan paneles de control como cPanel, DirectAdmin o Webmin.

A diferencia de los firewalls básicos del sistema (como iptables a pelo), CSF ofrece una interfaz de gestión mucho más amigable directamente desde tu cPanel. Pero no solo eso, incluye funciones avanzadas de seguridad como:

  • Detección de intrusiones (integración con LFD - Login Failure Daemon).
  • Bloqueo automático de IPs tras múltiples intentos fallidos de conexión (SSH, FTP, correo, etc.).
  • Protección contra ataques DDoS básicos a nivel de conexión.
  • Gestión de puertos de forma visual y sencilla.
  • Filtrado de paquetes y reglas personalizadas.

En resumen, es la navaja suiza de la seguridad servidor cPanel. Si tu proveedor de hosting te da acceso a WHM (WebHost Manager), es muy probable que ya lo tengas instalado o puedas hacerlo con un clic. Si no, siempre puedes pedir a tu administrador que lo instale o hacerlo tú vía SSH si tienes permisos de root.


Requisitos previos: ¿Qué necesito antes de empezar?

Para configurar firewall cPanel con CSF, necesitarás lo siguiente:

  1. Acceso a WHM (WebHost Manager): Es el panel de administración principal de tu servidor. Normalmente accedes a través de https://tu-servidor:2087.
  2. Acceso SSH (Shell): Aunque la configuración se hace en WHM, a veces necesitarás usar comandos básicos para verificar estados o aplicar cambios rápidos. Herramientas como PuTTY (Windows) o Terminal (Mac/Linux) son esenciales.
  3. Conocimiento básico de puertos: Saber que el puerto 80 es para web (HTTP), el 443 para web segura (HTTPS) y el 22 para SSH es fundamental. No te preocupes, te lo recuerdo en el camino.

[!TIP]
Si estás usando un panel alternativo llamado Syspanel, recuerda que su acceso se realiza por el puerto 2106. Aunque esta guía se centra en cPanel, los principios de CSF son similares, pero los pasos exactos pueden variar ligeramente en la interfaz.


Paso 1: Acceder a la interfaz de CSF en WHM

Una vez que estés dentro de tu WHM, el proceso es muy intuitivo:

  1. En la barra de búsqueda superior, escribe "ConfigServer Security & Firewall" o simplemente "CSF".
  2. Haz clic en el resultado que aparece bajo la sección "Plugins" o "Seguridad".
  3. Se abrirá una nueva ventana (o pestaña) con la interfaz principal de CSF.

Verás un panel de control con varias pestañas en la parte superior: Firewall Configuration, Firewall Logs, LFD (Login Failure Daemon), IP Block/Allow, etc. No te abrumes; nos centraremos en las pestañas clave.

[!INFO]
La primera vez que entres, es probable que veas todo en inglés. No te preocupes, te traduzco las opciones más importantes para que te sientas como en casa.


Paso 2: Configurar los puertos básicos (Firewall Configuration)

Esta es la parte más crítica. Aquí le dices al firewall qué puertos están abiertos al mundo exterior y cuáles están cerrados para protegerte.

Haz clic en la pestaña "Firewall Configuration". Verás una lista de opciones. Las más importantes son:

  • TCP_IN: Puertos de entrada (conexiones entrantes desde internet).
  • TCP_OUT: Puertos de salida (conexiones que tu servidor hace hacia fuera).
  • UDP_IN y UDP_OUT: Lo mismo pero para protocolo UDP (usado para DNS, juegos, etc.).

[!WARNING]
¡MUCHO CUIDADO AQUÍ! Si cierras el puerto 22 (SSH) sin querer, te quedarás fuera de tu servidor para siempre. Asegúrate de tener una conexión de respaldo (como la consola VNC de tu proveedor) antes de guardar los cambios.

¿Qué puertos debo abrir?

Para un servidor web estándar, estos son los puertos mínimos que debes tener en TCP_IN:

  • 20, 21: FTP (si usas FTP, aunque es inseguro, mejor usa SFTP).
  • 22: SSH (acceso remoto seguro).
  • 25, 26, 465, 587: SMTP (envío de correo).
  • 80: HTTP (tráfico web normal).
  • 110, 995: POP3 (recepción de correo).
  • 143, 993: IMAP (recepción de correo).
  • 443: HTTPS (tráfico web seguro).
  • 2082, 2083: Puertos de cPanel (acceso a tu panel de usuario).
  • 2086, 2087: Puertos de WHM (acceso al panel de administración).

En el campo TCP_IN, escribe todos estos números separados por comas. Ejemplo:
20,21,22,25,26,80,110,143,443,465,587,993,995,2082,2083,2086,2087

Para TCP_OUT, lo más fácil y seguro es dejarlo igual que el TCP_IN, pero añadiendo el puerto 53 (para DNS) y 123 (para sincronización de hora). Ejemplo:
20,21,22,25,26,53,80,110,123,143,443,465,587,993,995,2082,2083,2086,2087

[!TIP]
Si tienes un panel Syspanel (puerto 2106), deberás añadir ese puerto a la lista TCP_IN y TCP_OUT para poder acceder a él después de activar el firewall.


Paso 3: Activar el firewall (¿Cómo lo enciendo?)

Una vez que has configurado los puertos, es hora de activar el cortafuegos. En la misma página de "Firewall Configuration", desplázate hasta la parte superior o inferior y busca el botón "Change" o "Restart".

Al hacer clic en "Change", CSF se detendrá, aplicará las nuevas reglas y se reiniciará automáticamente. Verás un mensaje de confirmación en la parte superior de la pantalla.

[!WARNING]
Si te equivocas al escribir los puertos y guardas, podrías perder la conexión inmediatamente. Si esto ocurre, espera unos minutos y vuelve a intentar conectarte por SSH. Si no puedes, contacta con tu proveedor de hosting para que reinicie el firewall desde fuera.

Verificación rápida desde SSH

Para asegurarte de que el firewall está corriendo, abre tu terminal SSH y ejecuta:

csf -l

Si el resultado muestra algo como "Chain INPUT (policy DROP)", significa que el firewall está activo y bloqueando el tráfico no permitido. También puedes ver el estado con:

csf -s

Paso 4: Configurar el LFD (Login Failure Daemon) - Tu guardián automático

Esta es la joya de la corona de CSF cPanel. El LFD es un demonio que monitorea los logs del sistema en tiempo real. Si detecta demasiados intentos fallidos de inicio de sesión (por ejemplo, 5 intentos de SSH fallidos en 10 minutos), bloquea automáticamente la IP del atacante.

Para configurarlo:

  1. Ve a la pestaña "LFD (Login Failure Daemon)" en la interfaz de CSF.
  2. Asegúrate de que "Enable LFD" esté marcado como "Yes".
  3. Configura los siguientes parámetros (te recomiendo estos valores para empezar):
    • LF_DAEMON: "1" (Activa el demonio).
    • LF_SSH_EMAIL_ALERT: "1" (Te envía un email si alguien falla al entrar por SSH).
    • LF_SSH_PERM: "1" (Bloqueo permanente tras los fallos).
    • LF_SSH_MAX: "5" (Número de intentos fallidos antes de bloquear).
    • LF_SSH_INTERVAL: "30" (Período de tiempo en minutos para contar los fallos).

Guarda los cambios con el botón "Change" al final de la página.

[!INFO]
El LFD no solo protege SSH. También monitoriza FTP, cPanel, Webmail, etc. Puedes ajustar los parámetros LF_FTP_MAX, LF_WEBMIN_MAX, etc., de forma similar. Esto eleva exponencialmente la seguridad servidor cPanel.


Paso 5: Gestionar IPs bloqueadas y permitidas (IP Block/Allow)

¿Te has bloqueado a ti mismo por accidente? ¿O quieres bloquear manualmente a un usuario molesto? La pestaña "IP Block/Allow" es tu mejor amiga.

  • IP Allow: Aquí puedes añadir IPs que siempre tendrán acceso, incluso si el firewall está en modo estricto. Es útil para tu IP de casa o la de tu oficina.
  • IP Deny: Aquí puedes añadir IPs que quieres bloquear manualmente de forma permanente.

Para añadir una IP, simplemente escribe la dirección en el campo correspondiente y haz clic en "Add". Luego, haz clic en "Restart" para aplicar los cambios.

[!TIP]
Si te bloqueas por error, la forma más rápida de desbloquearte es ejecutar en SSH: csf -a TU_IP. Esto añade tu IP a la lista blanca al instante.


Paso 6: Probar la seguridad (Modo de prueba)

Antes de dar todo por hecho, es recomendable probar que el firewall no está bloqueando nada legítimo. CSF tiene un modo de prueba integrado.

Para activarlo, edita el archivo de configuración (o usa la interfaz) y busca la opción TESTING. Cambia el valor a 1 y guarda. Esto hará que el firewall se apague y encienda automáticamente cada 5 minutos.

Si en esos 5 minutos no tienes ningún problema de conexión (web, correo, FTP), entonces es seguro desactivar el modo de prueba (poner 0).

[!WARNING]
No te olvides de desactivar el modo TESTING. Si lo dejas activo, tu servidor estará desprotegido durante esos intervalos de 5 minutos.


Preguntas Frecuentes (FAQ) sobre CSF

1. ¿CSF es gratuito?

Sí, CSF es gratuito para uso en servidores con hasta 3 IPs. Para servidores más grandes, se requiere una licencia de pago, pero es muy económica en comparación con el coste de un ataque.

2. ¿Puedo desinstalar CSF si me da problemas?

Sí, puedes desinstalarlo fácilmente desde WHM o con el comando csf -u en SSH. Si tienes miedo de romper algo, esta es una buena red de seguridad.

3. ¿Qué hago si mi web va lenta después de activar CSF?

Generalmente, CSF no afecta al rendimiento si está bien configurado. Sin embargo, si activas el LFD con umbrales muy bajos, podría consumir CPU. Revisa los logs de LFD para ver si está bloqueando muchas IPs legítimas y ajusta los límites.

4. ¿CSF bloquea los ataques DDoS?

CSF puede mitigar ataques DDoS a nivel de conexión (SYN floods), pero no es un sustituto de un servicio especializado en DDoS como Cloudflare. Es una capa más de protección.

5. ¿Necesito configurar CSF si mi hosting ya tiene un firewall?

Sí, es muy recomendable. El firewall del proveedor es genérico, pero CSF te permite reglas específicas para tu sitio y aplicaciones, además de la protección dinámica del LFD.


Conclusión: Tu servidor ahora es una fortaleza

Felicidades, has dado un paso gigante en la seguridad servidor cPanel. Configurar el firewall cPanel con CSF no es solo una tarea técnica, es una inversión en la tranquilidad de tu negocio.

Hemos visto cómo:

  • Acceder a la interfaz de CSF.
  • Configurar los puertos esenciales (TCP_IN y TCP_OUT).
  • Activar el firewall y verificar su estado.
  • Configurar el LFD para bloqueo automático de atacantes.
  • Gestionar IPs bloqueadas y permitidas.
  • Probar la configuración de forma segura.

Recuerda que la seguridad es un proceso continuo. Te recomiendo revisar los logs de firewall (pestaña "Firewall Logs") al menos una vez a la semana para entender qué tipo de ataques estás recibiendo y ajustar tus reglas en consecuencia.

[!TIP]
Si utilizas Syspanel (acceso por puerto 2106), no olvides incluirlo en tus reglas de firewall. La seguridad no tiene que estar reñida con la accesibilidad.

Ahora que ya sabes configurar firewall cPanel, tu sitio web está mucho más protegido contra los peligros de internet. Si tienes dudas, no dudes en consultar la documentación oficial de ConfigServer o contactar con tu proveedor de hosting. ¡Navega seguro!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel