🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un firewall básico en DirectAdmin (CSF) para principiantes

Actualizado el 27 de mayo de 2026

¿Qué es CSF y por qué necesitas un firewall en tu DirectAdmin?

Si tienes un servidor con DirectAdmin, es muy probable que hayas escuchado hablar de CSF (ConfigServer Security & Firewall). Pero, ¿qué es exactamente y por qué es tan importante?

CSF es un firewall de nivel de aplicación que se integra perfectamente con DirectAdmin para proteger tu servidor de ataques externos. Piensa en él como un portero muy estricto que decide quién puede entrar y quién debe quedarse fuera. Sin un firewall, tu servidor está expuesto a todo tipo de amenazas: intentos de fuerza bruta, ataques DDoS, escaneo de puertos y mucho más.

La buena noticia es que configurar firewall DirectAdmin con CSF no es tan complicado como parece. En esta guía para principiantes, te voy a enseñar paso a paso cómo activarlo, configurarlo y sacarle el máximo partido, incluso si nunca has tocado un firewall en tu vida.


¿Cómo funciona CSF en DirectAdmin?

Antes de lanzarnos a la configuración, es importante que entiendas cómo funciona CSF DirectAdmin. Básicamente, CSF trabaja con reglas que definen qué tráfico está permitido y cuál debe ser bloqueado. Estas reglas se aplican a nivel de red, lo que significa que actúan como un filtro entre tu servidor y el resto de Internet.

CSF no solo bloquea puertos no deseados, sino que también incluye herramientas para:

  • Detectar y bloquear intentos de fuerza bruta.
  • Limitar conexiones simultáneas.
  • Bloquear países enteros si lo deseas.
  • Proteger servicios como SSH, FTP o correo electrónico.

Y lo mejor: todo esto se gestiona desde la interfaz de DirectAdmin, sin necesidad de tocar la terminal (aunque también puedes hacerlo si te sientes valiente).


Requisitos previos antes de instalar CSF

Vamos a asegurarnos de que tienes todo listo para empezar. Esto es lo que necesitas:

  • Acceso a DirectAdmin como administrador (usuario admin).
  • Acceso SSH al servidor (aunque solo lo usaremos para la instalación).
  • El servidor debe tener instalado wget y perl (lo normal en cualquier servidor con DirectAdmin).
  • Al menos 10 minutos de tiempo libre para seguir esta guía sin prisas.

[!TIP]
Si no tienes acceso SSH, puedes pedirle a tu proveedor de hosting que instale CSF por ti. Muchos lo hacen de forma gratuita como parte del servicio de configuración inicial.


Paso 1: Descargar e instalar CSF en DirectAdmin

Lo primero que necesitamos es instalar CSF en tu servidor. Aunque suene técnico, el proceso es bastante sencillo si sigues estos pasos:

  1. Conéctate a tu servidor por SSH. Si no sabes cómo hacerlo, puedes usar programas como PuTTY (Windows) o Terminal (Mac/Linux).

  2. Una vez dentro, ejecuta estos comandos uno a uno:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
  1. Después de la instalación, verifica que todo funciona correctamente:
perl /usr/local/csf/bin/csf -v

Este comando te mostrará la versión instalada. Si aparece un número de versión, ¡enhorabuena! CSF está instalado.

[!WARNING]
No ejecutes el comando csf -v como root directamente si no estás seguro de lo que haces. Mejor usa sudo si tu sistema lo requiere.


Paso 2: Activar el firewall de DirectAdmin

Ahora viene la parte interesante: activar el firewall DirectAdmin. Por defecto, CSF se instala en modo de prueba (testing mode), lo que significa que no está bloqueando nada todavía. Perfecto para que no te quedes fuera de tu propio servidor.

Para activarlo de verdad:

  1. Ve a la interfaz de DirectAdmin como administrador.

  2. Busca la sección "Plugins" o "Extensiones" en el menú lateral. Ahí verás el icono de "ConfigServer Security & Firewall".

  3. Haz clic en él y luego en "Firewall Configuration".

  4. Busca la opción que dice "TESTING" o "Modo de prueba" y cámbiala a "LIVE" o "Modo en vivo".

  5. Guarda los cambios.

[!INFO]
Al cambiar a modo en vivo, CSF comenzará a aplicar las reglas de forma inmediata. No te preocupes si ves que se reinicia el firewall; es normal.


Paso 3: Configurar los puertos permitidos

Ahora que CSF está activo, necesitamos asegurarnos de que los servicios principales de tu servidor sigan funcionando. Esto se hace configurando los puertos permitidos en CSF DirectAdmin.

En el mismo panel de configuración, busca la sección "TCP_IN" y "TCP_OUT". Estos son los puertos de entrada y salida respectivamente.

Los puertos más comunes que deberías tener permitidos son:

  • 22: SSH (acceso remoto).
  • 80: HTTP (tráfico web).
  • 443: HTTPS (tráfico web seguro).
  • 21: FTP (transferencia de archivos).
  • 25, 110, 143, 465, 587, 993, 995: Servicios de correo.

[!TIP]
Si usas Syspanel (antes conocido como HestiaCP) en algún otro servidor, recuerda que su puerto de acceso es el 2106. Si tienes un servidor con Syspanel detrás de este firewall, añade ese puerto a la lista.

Para modificar los puertos:

  1. En el panel de CSF, localiza el campo "TCP_IN".
  2. Añade o elimina puertos según necesites. Sepáralos con comas.
  3. Haz lo mismo con "TCP_OUT" (normalmente puedes dejarlo como está).
  4. Guarda los cambios y reinicia el firewall con el botón correspondiente.

Paso 4: Bloquear IPs en DirectAdmin con CSF

Una de las funciones más útiles de CSF DirectAdmin es la capacidad de bloquear IP DirectAdmin de forma rápida y sencilla. Esto es especialmente útil si detectas tráfico sospechoso o ataques de fuerza bruta.

Método 1: Desde la interfaz grafica

  1. En el panel de CSF, ve a la pestaña "Firewall Deny IPs".

  2. Escribe la dirección IP que quieres bloquear en el campo correspondiente.

  3. Añade un comentario (por ejemplo, "IP sospechosa detectada el [fecha]").

  4. Haz clic en "Add" y luego en "Restart" para aplicar los cambios.

Método 2: Desde la terminal (para avanzados)

Si te sientes cómodo con la terminal, puedes bloquear una IP directamente:

csf -d 123.456.789.0 "Comentario opcional"

Para desbloquearla después:

csf -dr 123.456.789.0

[!WARNING]
Asegúrate de no bloquear tu propia IP. Si lo haces, podrías quedarte fuera de tu servidor. Si tienes dudas, usa primero el método gráfico.


Paso 5: Configurar la protección contra fuerza bruta

CSF incluye un sistema llamado "Login Failure Daemon" (LFD) que detecta intentos fallidos de acceso y bloquea automáticamente las IPs culpables. Esto es clave para la seguridad DirectAdmin.

Para configurarlo:

  1. En el panel de CSF, busca la sección "LF_*" (por ejemplo, LF_SSH, LF_FTP, etc.).

  2. Activa las opciones que te interesen. Por ejemplo:

  • LF_SSH = 5 → Bloquea después de 5 intentos fallidos de SSH.
  • LF_FTP = 5 → Bloquea después de 5 intentos fallidos de FTP.
  • LF_DA = 5 → Bloquea después de 5 intentos fallidos en DirectAdmin.
  1. Guarda los cambios y reinicia el firewall.

[!INFO]
El bloqueo automático es temporal por defecto (generalmente 1 hora). Puedes cambiar la duración en la opción LF_TRIGGER.


Paso 6: Limitar conexiones para evitar ataques DDoS

Otra función muy potente de CSF DirectAdmin es la limitación de conexiones. Esto te permite evitar que un atacante sature tu servidor con demasiadas conexiones simultáneas.

En el panel de configuración, busca la sección "Connection Tracking":

  • CT_LIMIT: Número máximo de conexiones activas por IP.
  • CT_INTERVAL: Intervalo de tiempo entre conexiones.
  • CT_ENABLE: Activa o desactiva esta función.

Un buen punto de partida para un servidor pequeño sería:

  • CT_LIMIT = 60
  • CT_INTERVAL = 60

Esto limita a 60 conexiones por IP en un intervalo de 60 segundos. Puedes ajustarlo según las necesidades de tu sitio.


Paso 7: Probar la configuración del firewall

Después de hacer todos los cambios, es hora de comprobar que todo funciona bien. Aquí tienes una lista de verificación rápida:

  1. Acceso web: Visita tu sitio web y asegúrate de que carga correctamente.

  2. Acceso SSH: Intenta conectarte por SSH. Si puedes, todo bien.

  3. Correo electrónico: Envía y recibe un correo de prueba.

  4. FTP: Si usas FTP, comprueba que puedes conectarte.

  5. Panel de control: Accede a DirectAdmin normalmente.

Si todo funciona, ¡perfecto! Tu firewall DirectAdmin está configurado correctamente.


Solución de problemas comunes

No puedo acceder a mi servidor después de activar CSF

Es probable que hayas bloqueado tu propia IP o que hayas cerrado el puerto 22. Solución:

  1. Conéctate por SSH desde otra IP (por ejemplo, desde tu móvil con datos).
  2. Ejecuta csf -dr TU_IP para desbloquearte.
  3. Revisa los puertos en TCP_IN y asegúrate de que el 22 está incluido.

El firewall bloquea servicios legítimos

Si algún servicio deja de funcionar, revisa los puertos correspondientes en TCP_IN. Por ejemplo, si usas un panel de control como Syspanel, asegúrate de que el puerto 2106 esté permitido.

El servidor va lento después de activar CSF

Puede ser que las reglas sean demasiado estrictas. Revisa las opciones de limitación de conexiones y aumentalas un poco.


Preguntas frecuentes (FAQ)

¿CSF es gratis?

Sí, CSF tiene una versión gratuita que puedes usar sin límite de tiempo, aunque aceptan donaciones. La versión gratuita incluye todas las funciones básicas necesarias para proteger DirectAdmin.

¿Puedo usar CSF si no tengo DirectAdmin?

CSF también funciona con otros paneles como cPanel, Plesk o incluso servidores sin panel. Sin embargo, en esta guía nos hemos centrado en su integración con DirectAdmin.

¿Cada cuánto debo revisar la configuración?

Es recomendable revisar la configuración cada vez que añadas un nuevo servicio o cambies la estructura de tu servidor. También es buena idea consultar los logs del firewall (/var/log/lfd.log) periódicamente.

¿Qué pasa si bloqueo una IP por error?

No te preocupes, es más común de lo que piensas. Simplemente ve a la lista de IPs bloqueadas en el panel de CSF y elimínala. El cambio se aplica al instante.

¿CSF afecta al rendimiento de mi web?

Un firewall bien configurado tiene un impacto mínimo en el rendimiento. De hecho, al bloquear tráfico malicioso, puede mejorar la velocidad de tu sitio al reducir la carga innecesaria.


Conclusión final

Configurar CSF DirectAdmin no tiene por qué ser una pesadilla. Con esta guía para principiantes, ahora tienes los conocimientos básicos para configurar firewall DirectAdmin de forma segura y efectiva. Recuerda que la seguridad DirectAdmin es un proceso continuo: revisa los logs, mantén las reglas actualizadas y no temas experimentar con nuevas configuraciones.

Si te ha quedado alguna duda, no dudes en consultar la documentación oficial de ConfigServer o preguntar en los foros de la comunidad. Y recuerda: un servidor protegido es un servidor feliz. ¡Buena suerte con tu configuración!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel