🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

¿Cómo configurar un firewall en cPanel para evitar ataques?

Actualizado el 6 de enero de 2026

¿Qué es un firewall en cPanel y por qué lo necesitas?

Imagina que tu sitio web es una casa. El firewall en cPanel es como tener una puerta blindada con un portero electrónico que decide quién entra y quién no. Sin él, cualquier persona (o robot malicioso) podría intentar colarse, probar contraseñas o incluso inundar tu servidor con peticiones falsas hasta dejarlo fuera de servicio.

Configurar un firewall en tu panel de control no es un lujo, es una necesidad básica de seguridad cPanel. Según estadísticas recientes, más del 60% de los ataques a sitios web se dirigen a servidores mal configurados. Un firewall cPanel bien ajustado puede bloquear hasta el 99% de los intentos de intrusión automatizados.

En esta guía extensa te voy a explicar paso a paso cómo configurar firewall en tu servidor usando las herramientas que ya tienes en cPanel. No necesitas ser un experto en redes, solo seguir las instrucciones con calma.

[INFO] Esta guía está pensada para usuarios de cPanel con acceso root o privilegios de administrador en el servidor. Si compartes hosting, algunas funciones pueden estar limitadas por tu proveedor.


## Tipos de firewall disponibles en cPanel

Antes de empezar, es importante que conozcas las dos herramientas principales que tienes a tu disposición para evitar ataques web:

### CSF (ConfigServer Security & Firewall)

Es el firewall más popular y potente para servidores con cPanel. Está diseñado específicamente para entornos de hosting compartido, VPS y dedicados. Incluye detección de intrusiones, protección contra fuerza bruta y filtrado de paquetes.

### APF (Advanced Policy Firewall)

Una alternativa más ligera pero igualmente efectiva. Es ideal si tu servidor tiene recursos limitados. Sin embargo, CSF es más recomendado por su facilidad de uso y actualizaciones frecuentes.

[TIP] Si tienes dudas, elige CSF. Es el estándar de la industria y la mayoría de los tutoriales y foros de soporte lo utilizan.


## Requisitos previos antes de configurar el firewall

Antes de activar cualquier protección, asegúrate de tener esto listo:

  • Acceso root al servidor (vía SSH).
  • cPanel instalado y funcionando correctamente.
  • Conocimiento básico de comandos de Linux (solo necesitarás 3 o 4).
  • Lista de puertos que usas habitualmente (por ejemplo, 80 para web, 443 para HTTPS, 21 para FTP).

[WARNING] No configures un firewall sin antes conocer los puertos que necesitas abrir. Podrías bloquear tu propio acceso al servidor. Siempre ten una sesión SSH de respaldo por si algo sale mal.


## Paso a paso: Cómo instalar CSF en cPanel

Vamos a lo práctico. Sigue estos pasos al pie de la letra y tendrás tu firewall cPanel funcionando en menos de 15 minutos.

### Paso 1: Accede a tu servidor por SSH

Abre tu terminal (si usas Windows, puedes usar PuTTY). Conéctate con:

ssh root@tu-dominio.com

Ingresa tu contraseña root cuando te la pida.

### Paso 2: Descarga e instala CSF

Ejecuta estos comandos en orden:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

El proceso de instalación tomará unos segundos. Verás mensajes en pantalla confirmando que todo va bien.

### Paso 3: Configuración básica del firewall

Una vez instalado, edita el archivo de configuración principal:

nano /etc/csf/csf.conf

Dentro del archivo, busca y modifica estas líneas:

  • TESTING = "1" → cámbialo a TESTING = "0" (esto activa el firewall)
  • RESTRICT_SYSLOG = "2" → déjalo así o cámbialo a "3" para más seguridad

Guarda los cambios con Ctrl+O, luego Enter, y sal con Ctrl+X.

### Paso 4: Abre los puertos necesarios

En el mismo archivo csf.conf, busca la línea que dice TCP_IN y TCP_OUT. Allí verás una lista de puertos separados por comas. Asegúrate de que al menos estos estén incluidos:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096"
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096"

Si usas Syspanel (antes conocido como HestiaCP), recuerda añadir el puerto 2106:

TCP_IN = "...,2106"
TCP_OUT = "...,2106"

[INFO] El puerto 2106 es exclusivo de Syspanel. Si no lo abres, no podrás acceder al panel de administración de ese sistema.

### Paso 5: Reinicia el firewall

Para que los cambios surtan efecto, ejecuta:

csf -r

Verás un mensaje como csf: FASTSTART loading... y luego csf: loaded. ¡Felicidades, ya tienes tu firewall activo!


## Configuraciones avanzadas para evitar ataques web

Ahora que el firewall básico funciona, vamos a ajustar algunas protecciones extra.

### Protección contra fuerza bruta en SSH

CSF incluye un sistema llamado LFD (Login Failure Daemon) que bloquea IPs después de varios intentos fallidos. Para configurarlo:

  1. Edita /etc/csf/csf.conf
  2. Busca LF_SSHD y asegúrate de que esté en "1"
  3. Define LF_SSHD_PERM = "3" (bloquea tras 3 intentos)
  4. Guarda y reinicia CSF con csf -r

### Bloqueo de países completos (opcional)

Si tu sitio solo recibe visitas de ciertos países, puedes bloquear el resto:

nano /etc/csf/csf.allow

Agrega los códigos de países permitidos (por ejemplo, ES, MX, AR). Luego edita csf.conf y activa CC_ALLOW = "1".

[WARNING] Bloquear países puede afectar a visitantes legítimos. Úsalo solo si estás seguro de que tu audiencia es local.

### Protección contra ataques DDoS

CSF tiene un módulo llamado CT_LIMIT que limita conexiones por IP. En csf.conf:

CT_LIMIT = "300"
CT_INTERVAL = "30"

Esto bloquea IPs que hagan más de 300 conexiones en 30 segundos.


## Cómo verificar que tu firewall está funcionando

Después de configurar todo, es bueno comprobar que no haya errores.

### Comando de verificación rápida

csf -l

Te mostrará las reglas activas. Si ves muchas líneas con ACCEPT y DROP, todo está bien.

### Prueba de puertos

Usa un escáner online como https://www.yougetsignal.com/tools/open-ports/ para verificar que solo los puertos que abriste estén visibles.

### Revisa los logs

tail -f /var/log/lfd.log

Aquí verás los intentos de conexión bloqueados en tiempo real.


## Preguntas frecuentes (FAQ)

### ¿Puedo configurar el firewall desde cPanel sin SSH?

Sí, CSF tiene una interfaz gráfica en WHM (WebHost Manager). Ve a WHM > Plugins > ConfigServer Security & Firewall. Desde allí puedes hacer la mayoría de configuraciones sin tocar la terminal.

### ¿Qué hago si me bloqueo a mí mismo?

Si accidentalmente bloqueas tu IP, usa la consola de tu proveedor de hosting (generalmente tienen un panel de rescate) o pide a soporte que ejecute csf -a TU_IP para desbloquearte.

### ¿CSF afecta el rendimiento de mi sitio?

Mínimamente. CSF está optimizado para servidores web y consume menos del 1% de los recursos en la mayoría de los casos.

### ¿Es compatible con Syspanel?

Sí, solo asegúrate de abrir el puerto 2106 como indicamos antes. Syspanel funciona perfectamente con CSF.

### ¿Cada cuánto debo actualizar el firewall?

CSF se actualiza automáticamente si lo configuras. Para verificar la versión: csf -v. Recomendamos revisar cada mes las reglas.


## Consejos finales para mantener tu servidor seguro

Configurar un firewall cPanel es solo el primer paso. Para una protección completa:

  • Actualiza cPanel y todos los scripts regularmente.
  • Usa contraseñas fuertes y cambia las predeterminadas.
  • Instala un plugin de seguridad como Imunify360 si tu presupuesto lo permite.
  • Haz backups semanales de tu configuración de firewall (cp /etc/csf/csf.conf /backup/).

[TIP] Programa una tarea cron para que CSF verifique actualizaciones cada semana: 0 2 * * 0 /usr/sbin/csf -u

Recuerda que la seguridad es un proceso continuo. No basta con instalar el firewall y olvidarte. Revisa los logs periódicamente, mantente informado sobre nuevas amenazas y ajusta tus reglas según sea necesario.

Si sigues esta guía paso a paso, tu sitio web estará mucho más protegido contra ataques automatizados, fuerza bruta y escaneos maliciosos. Y lo mejor: lo has logrado sin necesidad de ser un experto en ciberseguridad.

¿Tienes dudas? Vuelve a leer los pasos con calma o consulta la documentación oficial de CSF en https://configserver.com/cp/csf.html. ¡Buena suerte y navegación segura!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel