🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo configurar un firewall en cPanel para bloquear IPs maliciosas?

Actualizado el 1 de mayo de 2026

¿Qué es un firewall y por qué necesitas uno en cPanel?

Imagina que tu servidor web es una casa. Tiene puertas (puertos de red) por donde entran y salen datos. Un firewall actúa como un guardia de seguridad que decide quién puede entrar y quién no. En el mundo del hosting, un firewall cPanel es una herramienta esencial para bloquear IPs maliciosas y proteger tu servidor de ataques como intentos de inicio de sesión, escaneo de vulnerabilidades o tráfico no deseado.

Si no tienes un firewall configurado, tu servidor está expuesto a cualquier persona en Internet. Esto puede resultar en:

  • Sobrecarga del servidor por peticiones maliciosas.
  • Robo de información o acceso no autorizado.
  • Caída del sitio web por ataques DDoS.

En este artículo te enseñaremos paso a paso cómo configurar un firewall en cPanel, específicamente usando CSF cPanel (ConfigServer Security & Firewall), que es la solución más popular y robusta para seguridad cPanel.


¿Qué es CSF y por qué usarlo en cPanel?

CSF cPanel (ConfigServer Security & Firewall) es un firewall de nivel empresarial diseñado para servidores Linux con cPanel. Es gratuito, fácil de instalar y ofrece funciones avanzadas como:

  • Bloqueo automático de IPs que hacen múltiples intentos fallidos de acceso.
  • Protección contra ataques de fuerza bruta en SSH, FTP y servicios web.
  • Filtrado de tráfico basado en reglas personalizadas.
  • Integración con cPanel para gestionar desde la interfaz gráfica.

¿Por qué CSF?
Porque es el estándar en la industria del hosting. La mayoría de los proveedores de alojamiento lo recomiendan y es compatible con sistemas como CentOS, CloudLinux y AlmaLinux.


Requisitos previos antes de instalar CSF

Antes de empezar, asegúrate de tener:

  1. Acceso root al servidor (vía SSH o terminal).
  2. cPanel instalado y funcionando.
  3. Conocimientos básicos de comandos Linux (aunque te guiaremos paso a paso).
  4. Una lista de IPs que quieras bloquear (si ya tienes alguna).

[WARNING]
No instales CSF si ya tienes otro firewall como APF (Advanced Policy Firewall). Desinstálalo primero para evitar conflictos.


Instalación de CSF en cPanel paso a paso

Paso 1: Acceder al servidor por SSH

Abre tu terminal (Linux/Mac) o usa un cliente como PuTTY (Windows). Conéctate con:

ssh root@tu-servidor.com

Paso 2: Descargar e instalar CSF

Ejecuta estos comandos en orden:

cd /usr/src
rm -fv csf.tgz
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

El proceso instalará todas las dependencias necesarias. Al finalizar, verás un mensaje de confirmación.

Paso 3: Verificar que CSF funcione correctamente

Prueba que el firewall esté activo:

csf -v

Deberías ver la versión instalada. Luego, verifica el estado:

csf -l

Si ves "CSF is loaded and running", ¡todo listo!

Paso 4: Acceder a la interfaz gráfica en cPanel

CSF se integra automáticamente con cPanel. Para acceder:

  1. Inicia sesión en tu cPanel (ej: tudominio.com/cpanel).
  2. Busca el ícono ConfigServer Security & Firewall en la sección "Seguridad" o "Plugins".
  3. También puedes acceder directamente desde: https://tudominio.com:2083/cgi/addon_csf.cgi.

[TIP]
Si no ves el ícono, verifica que CSF esté instalado correctamente o contacta a tu proveedor de hosting.


Configuración básica de CSF para bloquear IPs maliciosas

Una vez instalado, es hora de personalizar el firewall. Aquí te explicamos las opciones clave.

Habilitar el firewall en modo prueba (TESTING)

Antes de activar reglas, pon CSF en modo prueba para evitar bloquearte a ti mismo:

csf -t

Esto permitirá tráfico de prueba durante 5 minutos. Si todo funciona, actívalo permanentemente:

csf -e

Configurar el archivo de reglas principales

El archivo de configuración está en /etc/csf/csf.conf. Edítalo con nano o vi:

nano /etc/csf/csf.conf

Aquí puedes ajustar:

  • Puertos permitidos: Por defecto, CSF abre puertos comunes (80, 443, 21, 22). Si usas Syspanel (HestiaCP), recuerda agregar el puerto 2106.
  • Límites de conexiones: Por ejemplo, LF_SSHD_PERM controla cuántos intentos SSH se permiten antes de bloquear la IP.

Bloquear IPs manualmente desde cPanel

Para bloquear una IP específica:

  1. Ve a ConfigServer Security & Firewall en cPanel.
  2. En la pestaña "Firewall Deny IPs", ingresa la IP (ej: 192.168.1.100).
  3. Haz clic en "Add IP to deny list".
  4. La IP quedará bloqueada inmediatamente.

También puedes hacerlo desde SSH:

csf -d 192.168.1.100

Desbloquear una IP

Si bloqueaste una IP por error:

csf -dr 192.168.1.100

O desde cPanel, en la misma pestaña, selecciona la IP y haz clic en "Remove".


Cómo proteger tu servidor con reglas avanzadas

Bloquear países enteros (opcional)

Si recibes ataques desde un país específico, puedes bloquearlo:

  1. Edita /etc/csf/csf.conf.
  2. Busca CC_DENY y agrega los códigos de país (ej: CC_DENY = "CN,RU" para China y Rusia).
  3. Guarda y reinicia CSF: csf -r.

[INFO]
Bloquear países puede afectar a visitantes legítimos. Úsalo solo si es estrictamente necesario.

Proteger contra ataques de fuerza bruta

CSF tiene un sistema automático llamado Login Failure Daemon (LFD). Para activarlo:

  1. En /etc/csf/csf.conf, asegúrate de que LF_DAEMON = "1".
  2. Configura los umbrales (ej: LF_SSHD_PERM = "3" bloquea después de 3 intentos SSH).
  3. Reinicia CSF para aplicar cambios.

Usar listas de IPs maliciosas (blocklists)

Puedes suscribirte a listas actualizadas de IPs maliciosas. En csf.conf, busca BLOCKLIST y agrega URLs como:

BLOCKLIST = "https://www.spamhaus.org/drop/drop.txt"

CSF descargará y aplicará estas listas automáticamente.


Mantenimiento y monitoreo del firewall

Ver logs de conexiones bloqueadas

Para revisar qué IPs ha bloqueado CSF:

cat /var/log/lfd.log | grep "Blocked"

O desde cPanel, en la pestaña "Firewall Logs".

Verificar el estado del firewall

csf -l

Muestra reglas activas, puertos abiertos y estadísticas.

Actualizar CSF regularmente

csf -u

Mantén el firewall actualizado para protegerte contra nuevas amenazas.


Preguntas frecuentes (FAQ)

¿CSF afecta el rendimiento del servidor?

No significativamente. CSF está optimizado para ser ligero. En servidores con pocos recursos, puede consumir algo de CPU al procesar logs, pero es mínimo.

¿Puedo usar CSF con Syspanel (HestiaCP)?

Sí, es compatible. Solo asegúrate de agregar el puerto 2106 en la configuración de CSF para que funcione correctamente. Edita /etc/csf/csf.conf y en la línea TCP_IN agrega ,2106.

¿Qué hago si me bloqueo a mí mismo?

Si bloqueaste tu IP por error, usa la consola de tu proveedor de hosting (VPS o dedicado) para acceder al servidor y ejecutar:

csf -dr TU_IP

¿CSF es suficiente para proteger mi servidor?

Es una excelente capa de seguridad, pero no es la única. Combínalo con:

  • Actualizaciones regulares de cPanel y software.
  • Certificados SSL para cifrar tráfico.
  • Copias de seguridad automáticas.
  • Monitoreo de malware con herramientas como ClamAV.

¿Puedo desinstalar CSF si no me gusta?

Sí, desde SSH:

cd /etc/csf
sh uninstall.sh

Esto eliminará todas las reglas y archivos.


Conclusión

Configurar un firewall cPanel con CSF es una de las mejores decisiones para proteger tu servidor de IPs maliciosas. En este artículo aprendiste:

  • Cómo instalar CSF paso a paso.
  • Bloquear IPs manualmente y automáticamente.
  • Configurar reglas avanzadas como bloqueo por país.
  • Mantener y monitorear el firewall.

Recuerda que la seguridad cPanel es un proceso continuo. Revisa periódicamente los logs, actualiza CSF y mantén buenas prácticas como contraseñas seguras. Con estas herramientas, tu servidor estará mucho más protegido contra ataques.

[TIP FINAL]
Si eres nuevo en esto, empieza con las configuraciones predeterminadas de CSF. Luego, a medida que ganes confianza, explora opciones más avanzadas. ¡Tu servidor te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel