Cómo configurar un firewall en DirectAdmin
Introducción: ¿Por qué necesitas un firewall en DirectAdmin?
Si tienes un servidor gestionado con DirectAdmin, probablemente ya sabes que mantenerlo seguro es una prioridad. Un firewall actúa como la primera línea de defensa, filtrando el tráfico no deseado y protegiendo tus sitios web, bases de datos y datos de clientes. Configurar un DirectAdmin firewall no es complicado, pero requiere seguir pasos claros para evitar bloquearte accidentalmente.
En esta guía completa, aprenderás a configurar firewall DirectAdmin paso a paso, desde la instalación hasta la creación de reglas personalizadas. También veremos buenas prácticas de seguridad DirectAdmin y cómo solucionar problemas comunes. Al final, tendrás un servidor mucho más protegido.
¿Qué es un firewall y cómo funciona con DirectAdmin?
Un firewall es un software que controla el tráfico de red entrante y saliente según reglas predefinidas. En un servidor con DirectAdmin, el firewall más común es CSF (ConfigServer Security & Firewall), aunque también puedes usar iptables directamente. CSF es especialmente popular porque se integra bien con DirectAdmin y ofrece una interfaz de línea de comandos sencilla.
Beneficios de usar CSF con DirectAdmin
- Bloqueo automático de IPs maliciosas tras varios intentos fallidos de inicio de sesión.
- Protección contra ataques DDoS básicos.
- Reglas personalizables para puertos específicos (HTTP, HTTPS, SSH, etc.).
- Integración con DirectAdmin para gestionar reglas desde el panel.
Paso 1: Instalar CSF en tu servidor DirectAdmin
Antes de empezar, asegúrate de tener acceso SSH como root. Si no, solicita a tu proveedor de hosting que te lo habilite.
Requisitos previos
- Servidor con CentOS, AlmaLinux, Rocky Linux o Ubuntu.
- DirectAdmin instalado y funcionando.
- Conexión SSH estable.
Instalación paso a paso
-
Conéctate por SSH a tu servidor:
ssh root@tu-ip-del-servidor -
Descarga CSF desde el repositorio oficial:
wget https://download.configserver.com/csf.tgz -
Extrae el archivo:
tar -xzf csf.tgz -
Accede al directorio:
cd csf -
Ejecuta el instalador:
sh install.sh -
Verifica que CSF esté instalado:
csf -v -
Inicia el firewall:
csf -s
[TIP] Si ves un mensaje de error, revisa que iptables esté instalado. En la mayoría de distribuciones modernas, ya viene incluido.
Paso 2: Configuración básica del firewall
Una vez instalado, debes ajustar la configuración para que se adapte a tu servidor. El archivo principal es /etc/csf/csf.conf.
Ajustes esenciales
- TESTING = "0": Cambia a "1" solo para pruebas. En producción debe ser "0".
- RESTRICT_SYSLOG = "3": Recomendado para evitar logs excesivos.
- TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2082,2083,2095,2096,2222,3306,8080,8443": Puertos comunes. Ajusta según tus necesidades.
- TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,873,993,995,2082,2083,2095,2096,2222,3306,8080,8443": Puertos de salida.
[WARNING] No cierres el puerto 22 (SSH) o te quedarás sin acceso remoto. Siempre verifica antes de guardar.
Guardar y recargar
Después de editar el archivo, guarda los cambios y recarga CSF:
csf -r
Paso 3: Crear reglas personalizadas
Las reglas firewall te permiten bloquear o permitir tráfico específico. En DirectAdmin, puedes hacerlo desde la línea de comandos o editando archivos.
Reglas comunes
-
Bloquear una IP específica:
csf -d 192.168.1.100 -
Permitir una IP:
csf -a 192.168.1.100 -
Eliminar una regla:
csf -dr 192.168.1.100
Reglas avanzadas (archivo csf.allow y csf.deny)
Puedes añadir IPs permanentes editando los archivos:
/etc/csf/csf.allowpara IPs permitidas./etc/csf/csf.denypara IPs bloqueadas.
Cada línea debe tener el formato: IP # Comentario opcional.
[INFO] Para bloquear rangos, usa notación CIDR, por ejemplo: 192.168.1.0/24.
Paso 4: Proteger DirectAdmin con reglas específicas
La seguridad DirectAdmin se refuerza bloqueando puertos innecesarios y limitando el acceso al panel.
Puertos recomendados para DirectAdmin
- 2082: HTTP para el panel de usuario.
- 2083: HTTPS para el panel de usuario (recomendado).
- 2222: Puerto de administración de DirectAdmin (solo root).
Limitar acceso al puerto 2222
Puedes restringir el acceso solo a tu IP:
csf -a TU_IP
Luego, en csf.conf, añade:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2082,2083,2095,2096,3306,8080,8443"
Y elimina el puerto 2222 de la lista, pero añade una regla específica:
csf -a TU_IP -p 2222
Paso 5: Monitoreo y logs del firewall
Para mantener tu DirectAdmin firewall eficiente, revisa los logs regularmente.
Ver logs en tiempo real
tail -f /var/log/lfd.log
Estadísticas de tráfico
csf -l
Listar IPs bloqueadas
csf -t
[TIP] Configura alertas por correo para saber cuando se bloquea una IP. En csf.conf, busca LF_EMAIL_ALERT y actívalo.
Paso 6: Solución de problemas comunes
Me quedé fuera del servidor
Si bloqueaste tu propia IP, puedes:
- Usar la consola de tu proveedor de hosting (VPS o dedicado).
- Conectarte por IPMI o iDRAC.
- Pedir ayuda al soporte técnico.
El firewall no arranca
Revisa los logs:
journalctl -u csf
O reinstala CSF:
sh install.sh
Reglas no se aplican
Asegúrate de recargar CSF después de cambios:
csf -r
Buenas prácticas adicionales
- Actualiza CSF regularmente:
csf -u - Usa LF (Login Failure Daemon): Bloquea IPs tras intentos fallidos.
- Combina con Fail2ban: Para protección extra.
- Prueba en entorno de desarrollo: Antes de aplicar en producción.
Preguntas frecuentes (FAQ)
¿Puedo usar CSF en un servidor con Syspanel?
Sí, CSF es compatible con Syspanel (antes HestiaCP). Recuerda que el puerto de acceso a Syspanel es el 2106. Asegúrate de abrirlo en las reglas.
¿Cómo desbloquear una IP bloqueada por error?
Usa:
csf -dr IP_BLOQUEADA
¿CSF afecta el rendimiento del servidor?
Mínimamente. En servidores con pocos recursos, puede haber una ligera latencia, pero es insignificante comparado con la seguridad que ofrece.
¿Puedo usar iptables en lugar de CSF?
Sí, pero CSF facilita la gestión y añade funciones como bloqueo automático. Si prefieres iptables, la sintaxis es más compleja.
Conclusión
Configurar un DirectAdmin firewall con CSF es una tarea sencilla que mejora drásticamente la seguridad de tu servidor. Siguiendo esta guía, has aprendido a instalar, configurar reglas, proteger puertos clave y solucionar problemas. Recuerda siempre hacer copias de seguridad de tu configuración y probar cambios en un entorno controlado.
Proteger tu servidor no es opcional, es necesario. Con estas herramientas, tus sitios web y datos estarán mucho más seguros frente a ataques maliciosos. ¡Manos a la obra!
