Cómo configurar un firewall en el panel Syspanel
¿Por qué necesitas configurar un firewall en Syspanel?
La seguridad de tu servidor es lo más importante, y el firewall Syspanel es tu primera línea de defensa contra accesos no autorizados, ataques de fuerza bruta y escaneos maliciosos de puertos. Si estás administrando un sitio web o una aplicación, dejar todos los puertos abiertos es como dejar la puerta de tu casa sin cerrar: cualquiera puede entrar. Por eso, configurar un firewall en el panel es una tarea obligatoria, no opcional, antes de poner tu proyecto en producción.
En este artículo te voy a explicar, paso a paso y en un lenguaje muy sencillo, cómo configurar el firewall Syspanel desde cero. No necesitas ser un experto en redes ni saber comandos complejos de Linux. El panel está diseñado para que, con unos pocos clics, puedas proteger tu servidor de forma efectiva. Además, te daré consejos prácticos para que no cometas los errores más comunes que suelen dejar los servidores vulnerables.
¿Qué es el firewall de Syspanel y cómo funciona?
El firewall Syspanel es una interfaz gráfica que gestiona las reglas de iptables o nftables (los sistemas de filtrado de paquetes de Linux) de una manera muy visual. En lugar de escribir líneas de comandos complicadas, tú defines qué puertos y protocolos están permitidos o bloqueados, y el panel se encarga de aplicar esas reglas al instante.
Piénsalo como un portero de discoteca: tú decides quién entra (IPs permitidas), quién sale (conexiones salientes) y qué puertas pueden usar (puertos TCP/UDP). Si no configuras nada, el portero deja pasar a todo el mundo, lo cual es un peligro. Con configurar firewall panel correctamente, tú controlas exactamente qué tráfico es legítimo.
El panel distingue entre dos tipos de reglas principales: las de entrada (inbound) y las de salida (outbound). Para la mayoría de los servidores web, las reglas de entrada son las críticas, ya que controlan quién puede conectarse a tu servidor. Las de salida, aunque menos conocidas, también son importantes para evitar que un malware haga peticiones a internet sin tu permiso.
Acceso al módulo de firewall en Syspanel
Lo primero que debes hacer es iniciar sesión en tu panel. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106. Es decir, en tu navegador escribes algo como https://tu-servidor.com:2106. Este puerto es diferente al habitual (443 o 80) precisamente por seguridad, así que no lo olvides.
Una vez dentro, verás un menú lateral con varias opciones. Busca la sección que dice "Firewall" o "Seguridad". Dependiendo de la versión del panel, puede estar dentro de un submenú llamado "Avanzado" o directamente en la barra principal. Haz clic en "Firewall" y se abrirá la pantalla de gestión de reglas.
En esa pantalla verás una tabla con las reglas existentes. Al principio, probablemente solo haya unas pocas reglas por defecto (como permitir SSH y HTTP/HTTPS). Es importante que revises estas reglas y las ajustes según tus necesidades, porque las configuraciones por defecto suelen ser demasiado permisivas o demasiado restrictivas.
Reglas básicas que debes añadir primero
Antes de crear reglas, debes pensar qué servicios vas a usar. Aquí tienes una lista de los puertos más comunes y su función:
- Puerto 22 (TCP): SSH, para administración remota del servidor.
- Puerto 80 (TCP): HTTP, para tráfico web no cifrado.
- Puerto 443 (TCP): HTTPS, para tráfico web cifrado.
- Puerto 2106 (TCP): Acceso al propio panel Syspanel (¡crítico!).
- Puerto 25 (TCP): SMTP, para envío de correos.
- Puerto 110 y 995 (TCP): POP3 y POP3S, para recepción de correos.
- Puerto 143 y 993 (TCP): IMAP e IMAPS, para recepción de correos.
- Puerto 3306 (TCP): MySQL/MariaDB, solo si necesitas acceso externo a la BD.
- Puerto 21 (TCP): FTP, aunque es recomendable usar SFTP (puerto 22) por seguridad.
Para añadir una regla, busca el botón "Añadir regla" o "Agregar". Se abrirá un formulario donde debes indicar:
- Dirección IP: Puedes especificar una IP concreta (
1.2.3.4), un rango (1.2.3.0/24) o dejarlo vacío para todas las IPs. - Puerto: El número de puerto o rango de puertos (por ejemplo,
80-90). - Protocolo: TCP, UDP o ambos.
- Acción: Permitir (ACCEPT) o Denegar (DROP/REJECT).
- Comentario: Una descripción para recordar para qué sirve la regla.
Mi recomendación es que empieces con una regla que permita el tráfico SSH desde tu IP de administración, y luego añadas HTTP y HTTPS para que tu web funcione. No olvides permitir el puerto 2106 para no quedarte fuera del panel.
Proteger el acceso SSH con reglas específicas
El puerto SSH (22) es uno de los más atacados. Los bots escanean internet constantemente buscando servidores con SSH abierto para intentar adivinar contraseñas. Por eso, en el firewall Syspanel deberías restringir el acceso a este puerto solo a las IPs que tú uses.
Para hacerlo, crea una regla con las siguientes características:
- Dirección IP: Tu IP pública (puedes buscarla en Google escribiendo "cuál es mi IP").
- Puerto: 22.
- Protocolo: TCP.
- Acción: Permitir.
Después, crea otra regla que deniegue el acceso al puerto 22 desde cualquier otra IP. Esto puede parecer drástico, pero es la forma más efectiva de evitar ataques de fuerza bruta. Si más adelante necesitas administrar el servidor desde otro lugar (por ejemplo, desde el trabajo), solo tendrás que añadir esa IP a la regla de permitir.
[WARNING] Si te equivocas y bloqueas tu propia IP, podrías quedarte sin acceso al servidor. Antes de aplicar cambios drásticos, asegúrate de tener un método alternativo de acceso, como el propio panel Syspanel a través del puerto 2106, o una consola remota proporcionada por tu proveedor de hosting.
Configurar reglas para servicios web (HTTP/HTTPS)
Si tienes una web, necesitas abrir los puertos 80 y 443 para que los visitantes puedan acceder. Estas reglas son sencillas:
- Puerto 80 (TCP): Acción Permitir, IP vacía (todas).
- Puerto 443 (TCP): Acción Permitir, IP vacía (todas).
Puedes crear una sola regla que abarque ambos puertos si el panel te permite rangos (por ejemplo, 80,443 o 80:443). Algunas versiones de Syspanel permiten escribir una lista separada por comas en el campo de puertos.
[INFO] Si tu web usa un certificado SSL (algo muy recomendable hoy en día), solo necesitas el puerto 443, ya que todo el tráfico irá cifrado. El puerto 80 lo puedes redirigir al 443 para que nadie acceda por HTTP.
Bloquear puertos innecesarios y servicios de correo
Un error común es dejar abiertos puertos que no se usan. Por ejemplo, si no tienes un servidor de correo en ese servidor, no tiene sentido tener abiertos los puertos 25, 110 o 143. Los atacantes pueden usar esos puertos para enviar spam o intentar explotar vulnerabilidades en servicios de correo desactualizados.
Revisa qué servicios tienes instalados en tu servidor. Si no necesitas correo, crea reglas de denegación para esos puertos. Si los necesitas, al menos restringe el acceso a las IPs de tu proveedor de correo o usa conexiones cifradas (puertos 465, 995, 993) en lugar de las versiones sin cifrar.
Además del correo, presta atención a otros servicios que a veces se instalan sin querer:
- Puerto 3306 (MySQL): No debería estar abierto al público. Si necesitas acceder a la base de datos de forma remota, usa una VPN o un túnel SSH. En el firewall, deniega el acceso externo a este puerto.
- Puerto 21 (FTP): Inseguro por defecto. Mejor usa SFTP (que va por SSH). Si no lo usas, bloquea el puerto 21.
- Puertos de control de paneles: Algunos paneles abren puertos como el 8080 o el 8443. Si no los usas, ciérralos.
Orden de las reglas: cómo afecta a la seguridad
Un detalle muy importante que la gente suele pasar por alto es el orden de las reglas. El firewall evalúa las reglas de arriba hacia abajo, y la primera que coincida con el tráfico es la que se aplica. Por eso, las reglas más específicas (como permitir tu IP en SSH) deben ir antes que las reglas generales (como denegar todo).
Imagina que tienes una regla que dice "denegar todo el tráfico al puerto 22" y luego otra que dice "permitir el tráfico al puerto 22 desde mi IP". Si el firewall evalúa la primera, tu IP también será bloqueada, porque la regla de denegar se aplica antes. La solución es poner la regla de permitir tu IP por encima de la de denegar.
En Syspanel, puedes cambiar el orden de las reglas usando flechas para subir o bajar cada fila. Te recomiendo estructurar tu lista de la siguiente manera:
- Reglas de permitir para IPs específicas (tu IP de administración).
- Reglas de permitir para servicios esenciales (SSH, HTTP, HTTPS, puerto 2106).
- Reglas de denegar para puertos específicos (correo, BD, etc.).
- Al final, una regla general de denegar todo el tráfico entrante (opcional, pero muy segura).
[TIP] Si pones una regla de "denegar todo" al final, asegúrate de haber permitido antes el puerto 2106, el 22 (desde tu IP) y el 80/443. Si no, podrías dejar tu servidor inaccesible.
Cómo probar tus reglas de firewall sin caerte
Probar el firewall es tan importante como configurarlo. No quieres descubrir que bloqueaste algo crítico después de haber guardado los cambios. La buena noticia es que Syspanel aplica los cambios al instante, así que puedes hacer pruebas rápidas.
Primero, abre una ventana de terminal en tu ordenador y haz un ping a tu servidor (por ejemplo, ping tu-servidor.com). Si responde, la red está bien. Luego, intenta conectarte por SSH desde tu IP normal. Si la conexión funciona, tu regla de permitir está bien configurada.
Después, intenta acceder a tu web desde un navegador en modo incógnito. Si cargamos, HTTP/HTTPS están bien. Finalmente, intenta acceder al panel escribiendo https://tu-servidor.com:2106. Si todo funciona, has configurado correctamente el firewall Syspanel.
[WARNING] Si te equivocas y te bloqueas el acceso, no entres en pánico. Muchos proveedores de hosting ofrecen una consola de emergencia o un acceso KVM (teclado, vídeo y ratón) desde el panel de control del proveedor. Desde ahí puedes desactivar el firewall o revertir los cambios. Si no tienes acceso, contacta con el soporte técnico de tu hosting.
Proteger Syspanel: reglas especiales para el puerto 2106
El acceso a Syspanel es un punto crítico. Si alguien consigue entrar en tu panel, tendrá control total sobre tu servidor. Por eso, además de la contraseña segura, debes proteger el puerto 2106 con reglas de firewall específicas.
Lo ideal es restringir el acceso al panel solo desde IPs de confianza. Si eres la única persona que administra el servidor, permite únicamente tu IP. Crea una regla de permitir para el puerto 2106 con tu IP, y otra de denegar para el resto.
Si tienes varios administradores, añade cada IP a la regla de permitir. Si viajas mucho y tu IP cambia, considera usar una VPN para acceder siempre desde la misma IP.
[INFO] Algunos paneles permiten cambiar el puerto de administración. Si Syspanel te deja, puedes cambiarlo a un puerto no estándar (por ejemplo, 27100). Esto reduce los ataques automatizados, pero no es una solución definitiva. El firewall es tu verdadera protección.
Configurar el firewall para bases de datos y servicios internos
Las bases de datos como MySQL o PostgreSQL no deberían estar expuestas a internet. Si necesitas conectarte a tu base de datos desde una aplicación externa, lo mejor es usar un túnel SSH o una VPN. En el firewall, asegúrate de que el puerto 3306 (MySQL) o 5432 (PostgreSQL) esté bloqueado para todo el tráfico externo.
Si tienes varios servidores que se comunican entre sí (por ejemplo, un servidor web y un servidor de base de datos separados), puedes crear reglas que permitan el tráfico entre las IPs privadas de esos servidores. En el firewall, añade una regla de permitir para el puerto de la base de datos, pero solo para la IP privada del otro servidor.
Uso de listas negras y blancas de IPs
Syspanel te permite crear listas de IPs bloqueadas (blacklist) o permitidas (whitelist). Esto es muy útil para casos específicos:
- Blacklist: Si detectas una IP que está intentando ataques, puedes bloquearla inmediatamente. Añade una regla de denegar para esa IP en todos los puertos.
- Whitelist: Si quieres que solo un grupo de IPs acceda a un servicio, crea una regla de permitir para esas IPs y luego deniega el resto.
Ten cuidado con las whitelist demasiado restrictivas. Si pones una whitelist para el puerto 80, solo las IPs de la lista podrán ver tu web. Eso puede ser útil para sitios en desarrollo, pero no para producción.
Errores comunes y cómo evitarlos
Voy a enumerar los errores más típicos que veo al configurar el firewall Syspanel:
- Olvidar el puerto 2106: Es el error más grave. Si lo bloqueas, no podrás acceder al panel para revertir los cambios.
- Bloquear tu propia IP: Asegúrate de conocer tu IP pública antes de crear reglas restrictivas.
- Dejar puertos de correo abiertos sin necesidad: Si no usas correo, ciérralos.
- No probar después de guardar: Siempre prueba desde un dispositivo externo.
- Poner reglas demasiado generales al principio: Las reglas específicas deben ir primero.
- No usar comentarios: Si tienes muchas reglas, es fácil olvidar para qué sirve cada una. Usa el campo de comentario para describirlas.
Mantenimiento y auditoría de reglas
La configuración del firewall no es algo que se hace una vez y se olvida. Debes revisar tus reglas periódicamente, especialmente cuando:
- Cambies de IP de administración.
- Añadas o elimines servicios en el servidor.
- Detectes actividad sospechosa.
Además, te recomiendo mantener un registro de los cambios que haces. Anota qué regla añadiste, cuándo y por qué. Esto te ayudará a diagnosticar problemas futuros.
[TIP] Activa los logs del firewall si Syspanel lo permite. Así podrás ver qué intentos de conexión se están bloqueando. Esto es muy útil para detectar ataques antes de que tengan éxito.
Preguntas frecuentes (FAQ) sobre el firewall de Syspanel
¿Qué pasa si bloqueo el puerto 22 y mi IP no está en la lista de permitidas?
Te quedarás sin acceso SSH. Por eso es crucial que tu IP esté correctamente añadida antes de aplicar reglas restrictivas. Si ya te ha pasado, usa la consola de emergencia de tu proveedor.
¿Puedo configurar el firewall desde la línea de comandos?
Sí, pero no es necesario. Sys
