🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un firewall básico en Syspanel (UFW)

Actualizado el 19 de junio de 2026

¿Por qué necesitas un firewall en tu servidor?

Piensa en tu servidor como si fuera tu casa. Sin un firewall, es como dejar la puerta principal abierta de par en par, permitiendo que cualquiera entre y salga a su antojo. Un firewall actúa como un portero de seguridad que decide quién puede pasar y quién no, basándose en reglas específicas que tú defines.

En el mundo del hosting, la seguridad es una prioridad absoluta. Cada día se registran miles de intentos de acceso no autorizado a servidores en todo el mundo. Configurar un firewall básico es la primera línea de defensa que debes implementar para proteger tus datos, los de tus clientes y la integridad de tus aplicaciones.

El firewall Syspanel que vamos a configurar hoy utiliza UFW (Uncomplicated Firewall), una herramienta que, como su nombre indica, simplifica enormemente la gestión de las reglas de seguridad en sistemas Linux. Aunque el nombre diga "sin complicaciones", no te equivoques: es una herramienta extremadamente poderosa que te dará un control total sobre el tráfico de red de tu servidor.

¿Qué es UFW y cómo funciona?

UFW es un frontend para iptables, el sistema de filtrado de paquetes estándar en Linux. Mientras que iptables puede resultar abrumador por su complejidad, UFW lo envuelve en una interfaz de comandos mucho más amigable.

Imagina que iptables es el motor de un coche de Fórmula 1 y UFW es el volante que te permite conducirlo sin necesidad de ser un ingeniero mecánico. Con UFW puedes:

  • Permitir o bloquear conexiones entrantes por puerto
  • Controlar el tráfico saliente
  • Establecer reglas por dirección IP
  • Configurar políticas por defecto seguras
  • Gestionar todo desde la línea de comandos o desde el panel de Syspanel

La filosofía de UFW es simple: todo lo que no esté explícitamente permitido, está bloqueado. Esta es la base de una buena estrategia de seguridad.

Preparación antes de configurar el firewall

Antes de empezar a ejecutar comandos, necesitas tener claro qué servicios estás ejecutando en tu servidor y qué puertos necesitas mantener abiertos. Haz una lista mental o escrita de:

  • El puerto de acceso SSH (normalmente el 22, pero puede ser personalizado)
  • El puerto de acceso a Syspanel (recuerda que es el 2106)
  • Los puertos HTTP y HTTPS (80 y 443 respectivamente)
  • Cualquier otro servicio específico que uses (bases de datos, FTP, etc.)

[WARNING] Si bloqueas el puerto SSH antes de configurar correctamente las reglas, podrías quedarte fuera de tu propio servidor. Es como cortar la rama del árbol en la que estás sentado. Siempre ten una sesión de respaldo abierta o acceso a la consola del proveedor de hosting.

Acceso a la terminal de tu servidor

Para configurar el firewall, necesitas acceso a la terminal de tu servidor. Puedes hacerlo de dos formas:

  1. SSH desde tu ordenador: Conecta usando un cliente como PuTTY (Windows) o la terminal nativa (Mac/Linux). El comando básico sería ssh usuario@tu-servidor.com.

  2. Consola web del proveedor: La mayoría de los proveedores de hosting ofrecen una consola web de emergencia. Esta es tu red de seguridad si algo sale mal con SSH.

Una vez conectado, verás el prompt de la terminal. No te asustes si no tienes experiencia con Linux: los comandos que vamos a usar son fáciles de entender y copiar.

Primeros pasos: verificar el estado de UFW

Lo primero es comprobar si UFW está instalado y en qué estado se encuentra. Ejecuta:

sudo ufw status

Si el resultado dice Status: inactive, significa que el firewall está instalado pero no activo. Si dice Status: active, ya hay reglas en funcionamiento. En caso de que el comando no sea reconocido, instala UFW con:

sudo apt install ufw

[INFO] En sistemas basados en Debian/Ubuntu, como los que usa Syspanel, UFW viene preinstalado en la mayoría de las ocasiones.

Configuración inicial: políticas por defecto

Las políticas por defecto son las reglas que se aplican cuando no hay una regla específica para una conexión. La configuración recomendada es:

  • Tráfico entrante: Denegar
  • Tráfico saliente: Permitir

Esto significa que tu servidor podrá hacer conexiones hacia fuera (actualizaciones, consultas a APIs, etc.), pero no aceptará conexiones entrantes que no estén explícitamente permitidas.

Para establecer estas políticas, ejecuta:

sudo ufw default deny incoming
sudo ufw default allow outgoing

Este es el punto de partida perfecto. Ahora vamos a ir abriendo los puertos necesarios.

Abrir los puertos esenciales

Puerto SSH (22 o personalizado)

El acceso SSH es tu puerta de administración. Sin él, no podrías gestionar el servidor. Permite el puerto 22 (o el que uses):

sudo ufw allow 22/tcp

Si usas un puerto SSH personalizado, por ejemplo el 2222, el comando sería:

sudo ufw allow 2222/tcp

[TIP] Cambiar el puerto SSH por defecto es una excelente práctica de seguridad. Reduce drásticamente los intentos de acceso automatizados de bots que escanean el puerto 22 constantemente.

Puerto de Syspanel (2106)

Syspanel, tu panel de control, utiliza el puerto 2106 para su acceso web. Es fundamental abrir este puerto para poder gestionar tu hosting:

sudo ufw allow 2106/tcp

[INFO] Syspanel es la herramienta de administración de tu servidor. Acceder a ella a través del puerto 2106 te permite gestionar dominios, bases de datos, cuentas de correo y más. Sin este puerto abierto, no podrías acceder al panel.

Puertos web (80 y 443)

Estos puertos son los que hacen que tu sitio web sea visible para el mundo:

  • Puerto 80: Tráfico HTTP (no cifrado)
  • Puerto 443: Tráfico HTTPS (cifrado con SSL)

Para abrirlos:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

Si tu servidor aloja múltiples sitios web, estos dos puertos son los únicos que necesitas para que todos funcionen, ya que el servidor web (Apache o Nginx) se encarga de redirigir el tráfico a cada dominio.

Otros puertos comunes

Dependiendo de los servicios que uses, puede que necesites abrir otros puertos:

  • Puerto 25: Envío de correo SMTP
  • Puerto 110 y 995: Recepción de correo POP3
  • Puerto 143 y 993: Recepción de correo IMAP
  • Puerto 21: FTP (no recomendado, mejor usar SFTP por SSH)
  • Puerto 3306: MySQL/MariaDB (solo si necesitas acceso remoto, y mejor restringirlo a IPs específicas)

Para abrir varios puertos de una vez:

sudo ufw allow 80,443/tcp

O para un rango de puertos:

sudo ufw allow 1000:2000/tcp

Restringir el acceso por IP específica

A veces no quieres abrir un puerto para todo el mundo, sino solo para tu IP o la de tu equipo. Esto es especialmente útil para servicios administrativos.

Por ejemplo, para permitir acceso SSH solo desde tu IP de oficina:

sudo ufw allow from 192.168.1.100 to any port 22

O para permitir acceso al panel de Syspanel solo desde IPs específicas:

sudo ufw allow from 203.0.113.5 to any port 2106

Esta es una capa extra de seguridad muy efectiva. Incluso si alguien descubre tu contraseña, no podrá acceder si no está en la lista de IPs permitidas.

[WARNING] Ten mucho cuidado al restringir por IP. Si tu IP cambia (por ejemplo, si usas una IP dinámica en casa), podrías quedarte sin acceso. Si no estás seguro, es mejor dejar el acceso abierto y usar otras medidas de seguridad como claves SSH o autenticación de dos factores.

Activar el firewall

Una vez tengas todas las reglas configuradas, es el momento de activar el firewall:

sudo ufw enable

Verás un mensaje de advertencia indicando que la operación puede interrumpir conexiones SSH existentes. Responde y para confirmar.

Después de activarlo, verifica que todo funciona correctamente:

sudo ufw status verbose

Este comando te mostrará un resumen de todas las reglas activas y el estado del firewall. Deberías ver algo similar a:

Status: active
Logging: on (low)
Default: deny (incoming), allow (outgoing)
New profiles: skip

To                         Action      From
--                         ------      ----
22/tcp                     ALLOW IN    Anywhere
2106/tcp                   ALLOW IN    Anywhere
80/tcp                     ALLOW IN    Anywhere
443/tcp                    ALLOW IN    Anywhere

Reglas avanzadas: limitar conexiones y proteger contra ataques

UFW ofrece opciones para proteger tu servidor contra ataques de fuerza bruta y conexiones abusivas.

Limitar conexiones SSH

Para evitar que los bots intenten adivinar tu contraseña miles de veces, puedes limitar las conexiones SSH:

sudo ufw limit 22/tcp

La regla limit permite un máximo de 6 conexiones por minuto desde la misma IP. Si se supera, las conexiones adicionales se bloquean automáticamente.

Proteger contra escaneo de puertos

Puedes añadir reglas para detectar y bloquear escaneos de puertos:

sudo ufw deny out to any port 25

Este comando bloquea el tráfico saliente hacia el puerto 25, lo que puede ayudar a prevenir que tu servidor sea utilizado para enviar spam si se ve comprometido.

Verificación y solución de problemas

Después de la configuración, es crucial verificar que todo sigue funcionando. Abre una nueva ventana de terminal y prueba:

  1. Acceso SSH: ssh usuario@tu-servidor.com
  2. Acceso a Syspanel: Navega a https://tu-servidor.com:2106
  3. Carga de tu sitio web: Visita https://tu-sitio-web.com

Si algo no funciona, revisa el estado del firewall:

sudo ufw status verbose

Comprueba que los puertos necesarios están en la lista de permitidos. Si no, añádelos con el comando correspondiente.

[TIP] Si te quedas bloqueado fuera del servidor, no entres en pánico. La mayoría de los proveedores de hosting ofrecen acceso por consola web. Úsalo para desactivar el firewall con sudo ufw disable y revisa tus reglas.

Mantenimiento y actualización de reglas

La configuración del firewall no es un trabajo de una sola vez. A medida que cambian tus necesidades, deberás actualizar las reglas.

Añadir nuevas reglas

Para abrir un nuevo puerto:

sudo ufw allow 8080/tcp

Eliminar reglas

Para eliminar una regla existente:

sudo ufw delete allow 8080/tcp

O puedes ver todas las reglas numeradas y eliminarlas por número:

sudo ufw status numbered
sudo ufw delete 3

Desactivar temporalmente

Si necesitas hacer cambios importantes, puedes desactivar el firewall temporalmente:

sudo ufw disable

Recuerda reactivarlo cuando termines:

sudo ufw enable

Preguntas frecuentes

¿Es seguro usar UFW en producción?

Absolutamente. UFW es una herramienta estándar en la industria y está respaldada por la comunidad de Linux. Es utilizada por millones de servidores en todo el mundo.

¿Puedo configurar UFW desde Syspanel?

Sí, Syspanel ofrece una interfaz gráfica para gestionar el firewall de forma visual. Sin embargo, hacerlo desde la terminal te da más control y flexibilidad. Ambas opciones son válidas.

¿Qué hago si olvido mi contraseña de SSH?

Si te quedas fuera del servidor, usa la consola web de tu proveedor de hosting. Desde ahí puedes reiniciar el servicio SSH o restablecer las reglas del firewall.

¿El firewall afecta al rendimiento del servidor?

El impacto es mínimo, casi imperceptible. El filtrado de paquetes es una operación muy rápida que apenas consume recursos del sistema.

¿Necesito un firewall si uso Syspanel?

Sí, definitivamente. Syspanel gestiona la configuración del servidor, pero el firewall es una capa de seguridad independiente que te protege a nivel de red.

Conclusión y buenas prácticas

Configurar un firewall básico con UFW es una de las tareas más importantes que puedes hacer para asegurar tu servidor. Es un proceso sencillo que, una vez dominado, te dará tranquilidad y control sobre quién accede a tus recursos.

Recuerda estas buenas prácticas:

  • Mantén un inventario actualizado de los puertos abiertos y por qué están abiertos
  • Revisa periódicamente los logs del firewall para detectar intentos de intrusión
  • Aplica el principio de mínimo privilegio: solo abre los puertos que realmente necesitas
  • Combina el firewall con otras medidas de seguridad como autenticación SSH por clave, SSL/TLS para todas las conexiones y copias de seguridad regulares

La seguridad de tu servidor es un proceso continuo, no un destino. Empieza con el firewall, pero no te detengas ahí. Mantente informado sobre las últimas amenazas y actualiza tus defensas regularmente.

Con este firewall configurado, ya has dado un paso gigante hacia la protección de tu infraestructura. Tu servidor ahora tiene un portero vigilante que solo deja pasar a quien tú decides. Eso es una gran tranquilidad en el mundo digital actual.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel