🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo configurar un firewall en Syspanel para tu hosting

Actualizado el 12 de diciembre de 2025

¿Sabías que un firewall bien configurado es la primera línea de defensa para tu sitio web? En el mundo del hosting, proteger tu servidor no es opcional, es una necesidad. Si gestionas tu propio VPS o servidor dedicado a través de Syspanel (el panel de control basado en HestiaCP), tienes a tu disposición una herramienta potente y sencilla para blindar tu proyecto.

En esta guía extensa y práctica, vamos a desglosar paso a paso cómo configurar un firewall en Syspanel. No necesitas ser un gurú de la seguridad informática; te lo explicaré con un lenguaje claro, directo y con ejemplos que puedes aplicar en menos de 10 minutos. Al final, entenderás no solo el "cómo", sino también el "por qué" de cada regla, lo que te dará un control total sobre tu seguridad hosting.

Vamos a ello.


¿Qué es el firewall de Syspanel y por qué lo necesitas?

Imagina que tu servidor es una casa y el firewall es la puerta principal con un portero muy estricto. Su trabajo es decidir quién entra y quién se queda fuera, basándose en una lista de invitados (reglas). Sin un firewall Syspanel bien configurado, tu servidor acepta conexiones de cualquier persona, lo que es una invitación abierta a hackers, bots maliciosos y ataques de fuerza bruta.

El firewall integrado en Syspanel (que es el mismo que usa el sistema operativo subyacente, normalmente iptables o nftables, pero con una interfaz gráfica amigable) te permite:

  • Bloquear direcciones IP específicas o rangos completos.
  • Permitir solo ciertos puertos (por ejemplo, el 80 para web, 443 para HTTPS o el 2106 para tu panel).
  • Proteger servicios críticos como SSH (puerto 22) o bases de datos.
  • Crear reglas personalizadas para aplicaciones específicas.

Configurar un firewall no solo te protege de ataques externos, sino que también es un requisito para cumplir con estándares de seguridad (como PCI-DSS si vendes online) y para mejorar la estabilidad general de tu servidor.

[INFO] A diferencia de otros paneles, Syspanel te permite gestionar el firewall sin tocar una sola línea de código en la terminal. Todo se hace desde una interfaz web limpia e intuitiva, accesible desde el puerto 2106 (por ejemplo, https://tu-servidor:2106).


Accediendo a la configuración del firewall en Syspanel

Antes de crear reglas, necesitas saber dónde está el "candado". El proceso es muy sencillo:

  1. Inicia sesión en Syspanel: Abre tu navegador y ve a https://la-ip-de-tu-servidor:2106. Introduce tu usuario y contraseña de administrador.
  2. Busca el menú "Firewall": En el panel lateral izquierdo, verás una sección llamada "Firewall" o "Reglas de Firewall". Haz clic en ella.
  3. Explora la interfaz: Verás una tabla con las reglas existentes (si las hay) y botones para añadir nuevas. No te asustes si está vacío; es normal en instalaciones nuevas.

La interfaz de Syspanel firewall se divide en dos partes principales: la lista de reglas actuales y el formulario para crear nuevas reglas. Es similar a una hoja de cálculo, donde cada fila es una regla y cada columna define un parámetro (dirección IP, puerto, protocolo y acción).


Paso 1: Reglas básicas de seguridad (SSH y Panel)

Lo primero que debes proteger es tu acceso administrativo. Si alguien obtiene tu contraseña de SSH, tiene las llaves de tu casa. Por defecto, el puerto SSH es el 22, y el puerto de Syspanel es el 2106. Te recomiendo encarecidamente restringir quién puede acceder a estos puertos.

Cómo crear tu primera regla (Permitir tu IP)

  1. En la página de Firewall, haz clic en "Añadir Regla".
  2. En el campo "Dirección IP", escribe tu dirección IP pública actual. (Puedes averiguarla visitando whatismyip.com).
  3. En "Puerto", escribe 22 (para SSH).
  4. En "Protocolo", selecciona TCP.
  5. En "Acción", elige ACCEPT (Permitir).
  6. Haz clic en "Guardar".

Repite el proceso pero ahora con el puerto 2106 (tu panel de control). De esta manera, solo tú (desde tu IP) podrás acceder a la administración del servidor.

[TIP] Si tu IP es dinámica (cambia cada cierto tiempo), puedes permitir un rango de IPs de tu proveedor de internet, pero esto reduce la seguridad. Una alternativa es usar una VPN, pero eso lo veremos en otra guía.

Bloquear todo lo demás (Regla por defecto)

Ahora viene el paso crucial: bloquear el acceso desde cualquier otra IP a esos puertos.

  1. Crea otra regla.
  2. Deja el campo "Dirección IP" vacío o escribe 0.0.0.0/0 (esto significa "todas las IPs").
  3. En "Puerto", escribe 22.
  4. En "Acción", elige DROP (Bloquear) o REJECT. DROP es más seguro porque no envía respuesta al atacante, simplemente ignora la petición.

Haz lo mismo para el puerto 2106.

Resultado: Ahora tu SSH y tu panel solo son accesibles desde tu IP. Cualquier intento desde otra ubicación será silenciosamente descartado.


Paso 2: Asegurando los puertos web (HTTP/HTTPS)

A diferencia de los puertos de administración, los puertos 80 (HTTP) y 443 (HTTPS) deben estar abiertos al público. Si los bloqueas, tu sitio web dejará de ser visible. Sin embargo, puedes (y debes) crear reglas específicas para evitar ataques DDoS o de escaneo.

Regla para tráfico web entrante

  1. Añade una regla con "Dirección IP" vacía (o 0.0.0.0/0).
  2. "Puerto": 80,443 (puedes escribirlos separados por comas si el campo lo permite, o crear dos reglas).
  3. "Protocolo": TCP.
  4. "Acción": ACCEPT.

Esto permite que cualquier visitante vea tu web. Es la regla más básica y necesaria.

Protección extra: Limitar conexiones (Rate Limiting)

Syspanel no tiene un control deslizante para "limitar velocidad", pero puedes usar módulos avanzados si sabes editar reglas. Sin embargo, para el 99% de los usuarios, es suficiente con mantener el firewall simple y usar un CDN (como Cloudflare) para mitigar ataques DDoS.

[WARNING] No bloquees el puerto 80 o 443 si tienes un sitio web activo. Bloquear estos puertos es el error más común que cometen los novatos al configurar su primer firewall, y resulta en un sitio caído. Siempre verifica que estas reglas de ACCEPT estén por encima de cualquier regla de bloqueo general.


Paso 3: Gestión de servicios de correo (SMTP, IMAP, POP3)

Si tu hosting incluye correo electrónico, necesitas abrir ciertos puertos para que los clientes de correo (Outlook, Gmail, Thunderbird) puedan enviar y recibir mensajes.

Puertos esenciales para el correo:

  • SMTP (Envío): Puerto 25 (para envío entre servidores) y puerto 587 (para envío autenticado desde clientes).
  • IMAP (Recepción): Puerto 143 (sin cifrar) y 993 (con SSL/TLS).
  • POP3 (Recepción): Puerto 110 (sin cifrar) y 995 (con SSL/TLS).

Crear reglas para correo

  1. Añade una regla con ACCEPT para los puertos 25,587,993,995. (Puedes omitir los puertos sin cifrar 143 y 110 si tu servidor está configurado para redirigir a los seguros, o si solo usas webmail).

[TIP] Para mayor seguridad, puedes restringir el puerto 25 (SMTP) para que solo acepte conexiones desde otros servidores de correo conocidos. Sin embargo, esto es avanzado. Te recomiendo dejarlo abierto para no tener problemas con la entrega de correos.


Paso 4: Reglas avanzadas (Bases de datos y servicios internos)

Si tienes una base de datos remota (por ejemplo, MySQL en el puerto 3306), debes tener mucho cuidado. Abrir este puerto al público es una invitación a que intenten hackear tu base de datos.

Regla segura para MySQL

  1. Nunca permitas 0.0.0.0/0 en el puerto 3306.
  2. En su lugar, añade una regla ACCEPT solo para la IP de tu oficina o de tu aplicación (por ejemplo, si tienes una app en otro servidor, pon la IP de ese servidor).

Regla para FTP (si lo usas)

El puerto 21 es para FTP y 20 para datos. Es un protocolo antiguo e inseguro. Si puedes, usa SFTP (que va por SSH, puerto 22). Si necesitas FTP, restringe el acceso por IP.


Paso 5: Orden de las reglas y buenas prácticas

El firewall de Syspanel evalúa las reglas en orden. La primera regla que coincida con el tráfico es la que se aplica. Por eso, es crucial poner las reglas de ACCEPT (permitir) antes que las de DROP (bloquear).

Estructura recomendada:

  1. Reglas ACCEPT para tu IP en puertos admin (22, 2106).
  2. Reglas ACCEPT para tráfico web (80, 443).
  3. Reglas ACCEPT para correo (25, 587, 993, 995).
  4. Reglas ACCEPT para servicios específicos (MySQL, FTP, etc.) con IPs restringidas.
  5. Regla final: DROP para todo lo demás. (Esta regla suele venir por defecto en Syspanel como "Drop all incoming").

[WARNING] Si añades una regla DROP al final que bloquea todo, asegúrate de haber creado antes todas las reglas ACCEPT necesarias. Si la pones al principio, estarás bloqueando todo el tráfico, incluido el tuyo, y podrías quedarte fuera del servidor.


Errores comunes y cómo solucionarlos

Configurar un firewall no está exento de tropiezos. Aquí tienes los problemas más frecuentes y sus soluciones:

1. Me he quedado fuera del panel (puerto 2106)

Esto sucede si bloqueaste tu IP por error. La solución:

  • Conéctate al servidor mediante el proveedor de hosting (VNC o consola en la nube).
  • Ejecuta el comando sudo iptables -F para vaciar todas las reglas temporalmente.
  • Accede de nuevo a Syspanel y corrige la regla.

2. Mi web no carga después de configurar el firewall

Revisa que las reglas para los puertos 80 y 443 estén en ACCEPT y que estén antes de cualquier regla DROP general. También verifica que no bloqueaste tu propia IP accidentalmente.

3. Los correos no salen ni entran

Asegúrate de tener ACCEPT en los puertos 25, 587, 993 y 995. A veces, el puerto 25 está bloqueado por el ISP del servidor, pero eso es ajeno al firewall.


Preguntas frecuentes (FAQ) sobre el firewall de Syspanel

¿Puedo usar el firewall de Syspanel junto con Cloudflare?

Sí, son complementarios. Cloudflare protege tu web a nivel de DNS y red (mitigando DDoS), mientras que el firewall de Syspanel protege el servidor a nivel de red. Puedes restringir el acceso al puerto 80/443 solo a las IPs de Cloudflare para una capa extra de seguridad.

¿Qué es mejor, DROP o REJECT?

DROP es más seguro porque no envía respuesta, haciendo que el atacante espere hasta que expire el tiempo de espera. REJECT envía un mensaje de error, lo que revela que el servidor está activo. Para SSH y puertos de administración, usa DROP.

¿Cómo sé cuál es mi dirección IP pública?

Puedes visitar sitios como ifconfig.me o whatismyip.com desde tu red local. Asegúrate de hacerlo desde la conexión que usarás para acceder al servidor (oficina, casa, etc.).

¿El firewall afecta al rendimiento de mi web?

Mínimamente. Las reglas modernas se procesan en nanosegundos. El beneficio en seguridad supera con creces el coste de rendimiento.

¿Puedo automatizar las reglas para que se actualicen con mi IP dinámica?

Syspanel no tiene esa función nativa, pero puedes usar scripts externos (cron) que actualicen las reglas vía API o SSH. Es una solución avanzada que no recomiendo a menos que sepas lo que haces.


Conclusión y próximos pasos

Configurar un firewall Syspanel es una de las tareas más importantes que puedes hacer para garantizar la seguridad hosting. No es complicado: solo necesitas entender los puertos, las IPs y el orden de las reglas. Con los pasos que te he dado, ya tienes una base sólida para proteger tu servidor.

Resumen rápido de lo que debes hacer ahora:

  1. Accede a Syspanel por el puerto 2106.
  2. Crea reglas ACCEPT para tu IP en los puertos 22 y 2106.
  3. Crea reglas ACCEPT para el tráfico web (80, 443) y correo (25, 587, 993, 995).
  4. Si tienes bases de datos remotas, restringe su acceso por IP.
  5. Asegúrate de que la regla final sea DROP para todo lo demás.

No tengas miedo de experimentar. Puedes añadir y eliminar reglas en cuestión de segundos. Eso sí, siempre ten a mano el acceso de emergencia a tu servidor (como la consola VNC) por si cometes un error.

[TIP] Te recomiendo que, después de cada cambio importante, hagas una prueba rápida: intenta acceder a tu web, a tu correo y a tu panel. Si todo funciona, ¡enhorabuena! Has dominado el arte de configurar un firewall en Syspanel.

Si te ha surgido alguna duda durante el proceso, déjala en los comentarios o consulta la documentación oficial de Syspanel. La seguridad es un viaje, no un destino, y este es tu primer gran paso. ¡Buena suerte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel