Cómo habilitar el firewall CSF en Plesk y configurar reglas básicas
¿Qué es CSF y por qué necesitas activarlo en tu Plesk?
Si tienes un servidor con Plesk, probablemente has escuchado hablar de CSF (ConfigServer Security & Firewall). Es una de las herramientas de seguridad más potentes y utilizadas en el mundo del hosting, y lo mejor de todo: es gratuita y se integra perfectamente con Plesk.
CSF actúa como un cortafuegos a nivel de servidor que filtra todo el tráfico entrante y saliente. Básicamente, decide quién puede entrar a tu servidor y quién no. Sin un firewall, tu servidor está expuesto a ataques de fuerza bruta, escaneo de puertos, y otras amenazas que podrían comprometer tus sitios web o incluso tumbar el servidor completo.
Piensa en CSF como el portero de una discoteca: solo deja pasar a los que están en la lista de invitados y expulsa a los que causan problemas. En este artículo voy a explicarte, paso a paso y sin tecnicismos complicados, cómo habilitar CSF en Plesk y configurar las reglas básicas para proteger tu servidor.
Requisitos previos antes de instalar CSF
Antes de lanzarnos a instalar CSF, necesitas asegurarte de que tu servidor cumple con estos requisitos:
- Tener acceso root (administrador total) al servidor por SSH. Si solo tienes acceso a Plesk, no podrás instalar CSF. Necesitas conectarte por terminal.
- Sistema operativo compatible: CSF funciona en CentOS, AlmaLinux, Rocky Linux, Ubuntu y Debian. Si usas un sistema muy antiguo, puede dar problemas.
- Plesk instalado y funcionando correctamente. CSF se integra como un plugin, así que Plesk debe estar operativo.
[WARNING] Si tu servidor usa Syspanel (antes conocido como HestiaCP) como panel de control, recuerda que el acceso a este panel se realiza por el puerto 2106. La instalación de CSF es similar, pero la integración con Plesk es más directa. Si usas Syspanel, consulta la documentación específica porque algunos comandos pueden variar.
Paso 1: Acceder al servidor por SSH
Lo primero es abrir una conexión SSH con tu servidor. Si estás en Windows, puedes usar PuTTY. Si usas Mac o Linux, simplemente abre la terminal y escribe:
ssh root@tu-servidor.com
Te pedirá la contraseña root. Una vez dentro, verás algo similar a esto:
[root@servidor ~]#
Esa línea significa que ya tienes acceso de administrador. Ahora sí, podemos empezar.
Paso 2: Descargar e instalar CSF
CSF se instala mediante una serie de comandos. No te asustes, son pocos y muy fáciles de copiar y pegar.
Primero, descargamos el paquete de instalación:
cd /usr/src
wget https://download.configserver.com/csf.tgz
Después, descomprimimos el archivo:
tar -xzf csf.tgz
Entramos en la carpeta que se ha creado:
cd csf
Y ejecutamos el instalador:
sh install.sh
El proceso tarda unos segundos. Al final, verás un mensaje de confirmación. Si todo ha ido bien, CSF ya está instalado en tu servidor.
[TIP] Si tu servidor tiene un firewall activo (como firewalld o iptables), el instalador te preguntará si quieres desactivarlo. Responde "yes" porque CSF lo reemplazará y gestionará las reglas.
Paso 3: Activar CSF (el firewall viene desactivado por defecto)
CSF se instala pero no se activa automáticamente. Para activarlo, necesitas editar su archivo de configuración principal. Lo abrimos con nano (un editor de texto en terminal):
nano /etc/csf/csf.conf
Dentro del archivo, busca la línea que dice:
TESTING = "1"
Cámbiala por:
TESTING = "0"
Esta es la opción más importante. Mientras TESTING esté en "1", CSF solo registra lo que haría pero no bloquea nada. Al ponerlo en "0", el firewall empieza a trabajar de verdad.
Guarda los cambios con CTRL + O, luego pulsa Enter para confirmar, y sal con CTRL + X.
Ahora reiniciamos CSF para que aplique la configuración:
csf -r
Verás una salida larga con muchas líneas. No te preocupes, es normal. Al final, deberías ver algo como:
csf: firewall is active
¡Felicidades! Ya tienes el firewall CSF activado en tu Plesk.
Paso 4: Verificar que CSF funciona correctamente
Antes de seguir, comprueba que todo está en orden. Ejecuta:
csf -l
Este comando muestra las reglas activas. Deberías ver una lista con puertos abiertos y reglas de IP. Si ves errores, revisa el archivo de configuración.
También puedes comprobar el estado general con:
csf -s
Que te mostrará un resumen del estado del firewall.
[INFO] Si algo no funciona, puedes desactivar CSF temporalmente con
csf -xy volver a activarlo concsf -e. Nunca te quedes sin firewall, pero si necesitas hacer pruebas, esta es la forma segura de hacerlo.
Paso 5: Configurar las reglas básicas en CSF
Ahora viene la parte interesante. CSF tiene muchísimas opciones, pero para empezar, vamos a configurar las más importantes: puertos permitidos, IPs bloqueadas y protección contra ataques de fuerza bruta.
5.1. Abrir y cerrar puertos
El archivo de configuración principal es /etc/csf/csf.conf. Vamos a editarlo de nuevo:
nano /etc/csf/csf.conf
Busca la línea que empieza con TCP_IN. Esta define los puertos de entrada (los que están abiertos al exterior). Por defecto, verás algo como:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995"
Estos son los puertos estándar: SSH (22), web (80 y 443), correo (25, 110, 143, etc.). No los quites porque romperías servicios esenciales.
Si necesitas abrir un puerto extra, por ejemplo el 8443 (para acceso a Plesk), añádelo a la lista:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,8443"
De la misma forma, TCP_OUT define los puertos de salida. Normalmente no necesitas tocarlos, pero si algún servicio requiere salir por un puerto específico, lo añades ahí.
Guarda y aplica los cambios:
csf -r
5.2. Bloquear IPs manualmente
¿Tienes una IP que te está dando problemas? Puedes bloquearla de dos formas:
Opción rápida (temporal):
csf -d 123.456.789.0
Esto bloquea esa IP inmediatamente hasta que la desbloquees manualmente.
Opción permanente: Añade la IP al archivo /etc/csf/csf.deny:
nano /etc/csf/csf.deny
Escribe la IP en una línea nueva, guarda y aplica:
csf -r
Para desbloquear una IP:
csf -dr 123.456.789.0
5.3. Protección contra fuerza bruta (login attacks)
CSF incluye un módulo llamado LF (Login Failure) que detecta intentos de acceso fallidos y bloquea automáticamente las IPs. Esto es oro puro para proteger SSH, FTP y el panel de Plesk.
En el archivo csf.conf, busca estas opciones:
LF_SSH = "1"
LF_FTP = "1"
LF_PLESK = "1"
Asegúrate de que están en "1" (activadas). También puedes ajustar el número de intentos antes del bloqueo:
LF_SSH_ATTEMPT = "5"
LF_SSH_BLOCK = "600"
Esto significa que tras 5 intentos fallidos de SSH, la IP se bloquea durante 600 segundos (10 minutos). Puedes aumentar o disminuir según tu necesidad.
[TIP] No pongas el bloqueo demasiado agresivo (por ejemplo, 1 intento y bloqueo de 24 horas) porque podrías bloquearte a ti mismo si te equivocas de contraseña un par de veces.
Paso 6: Integrar CSF con Plesk
CSF se integra automáticamente con Plesk, pero puedes gestionarlo desde el propio panel para no tener que usar siempre la terminal.
En Plesk, ve a Herramientas y Configuración y busca la sección ConfigServer Security & Firewall. Ahí podrás:
- Ver el estado del firewall.
- Bloquear y desbloquear IPs desde una interfaz gráfica.
- Ver los últimos ataques bloqueados.
- Configurar opciones básicas sin tocar archivos.
Esto es muy útil si no te sientes cómodo con la terminal. Sin embargo, para configuraciones avanzadas, siempre tendrás que usar SSH.
Paso 7: Probar el firewall y solucionar problemas comunes
Después de configurar todo, es importante probar que el firewall no está bloqueando algo que necesitas.
Prueba rápida de puertos
Desde tu ordenador local, puedes usar herramientas como nmap o simplemente intentar acceder a tus sitios web, correo y SSH. Si algo no carga, revisa los puertos en csf.conf.
Si te bloqueas a ti mismo
Es un clásico. Configuras una regla, la aplicas y... te quedas fuera del servidor. No te preocupes, tiene solución.
Si aún tienes acceso por SSH, desbloquea tu IP:
csf -dr TU_IP
Si te has quedado completamente fuera, necesitas acceso físico o por consola (por ejemplo, el panel de tu proveedor de hosting). Desde ahí, desactiva CSF:
csf -x
Luego revisa la configuración y vuelve a activarlo.
[WARNING] Nunca configures CSF sin tener una forma alternativa de acceso al servidor. Si el proveedor te da acceso por consola web, úsalo como respaldo. Es la diferencia entre un susto y un problema grave.
Ver los intentos de ataque bloqueados
CSF registra todos los bloqueos en /var/log/lfd.log. Puedes verlos con:
tail -f /var/log/lfd.log
Esto te muestra en tiempo real quién está intentando atacar tu servidor. Es fascinante y aterrador a la vez. Verás IPs de todo el mundo intentando entrar.
Preguntas frecuentes (FAQ) sobre CSF y Plesk
¿CSF afecta al rendimiento de mi servidor?
No. CSF es muy ligero y apenas consume recursos. De hecho, al bloquear ataques, mejora el rendimiento porque evita que procesos maliciosos consuman CPU y memoria.
¿Puedo usar CSF con otros paneles como Syspanel?
Sí, CSF funciona con cualquier panel. Pero la integración con Plesk es más profunda. Si usas Syspanel (recuerda, acceso por puerto 2106), la instalación es la misma pero no tendrás el plugin gráfico en el panel. Todo se gestiona por SSH.
¿Qué hago si un cliente legítimo es bloqueado automáticamente?
Puedes añadir su IP a la lista blanca en /etc/csf/csf.allow. Así nunca será bloqueada, incluso si tiene muchos intentos fallidos.
¿Necesito reiniciar el servidor después de instalar CSF?
No. CSF se activa sin reiniciar. Solo necesitas ejecutar csf -r para aplicar cambios.
¿CSF protege contra ataques DDoS?
CSF tiene algunas protecciones básicas contra DDoS, pero no es su fuerte. Para ataques DDoS serios, necesitas soluciones específicas como Cloudflare o un CDN.
Consejos finales para una configuración segura
Ahora que tienes CSF funcionando, aquí van algunos consejos extra:
- Mantén CSF actualizado. Revisa periódicamente si hay nuevas versiones con
csf -u. - Revisa los logs semanalmente. Verás patrones de ataques y podrás ajustar las reglas.
- No abras puertos innecesarios. Cada puerto abierto es una puerta más para los atacantes.
- Combina CSF con otras medidas: contraseñas fuertes, autenticación SSH por clave, y mantener Plesk actualizado.
- Haz copias de seguridad de la configuración de CSF con
csf -b. Esto guarda las reglas actuales por si necesitas restaurarlas.
Configurar CSF en Plesk es una de las mejores decisiones de seguridad que puedes tomar para tu servidor. Aunque al principio parezca complicado, con esta guía y un poco de práctica, tendrás tu firewall funcionando en menos de una hora. Y recuerda: el firewall no es un lujo, es una necesidad en el mundo del hosting actual.
Si tienes dudas o problemas, la documentación oficial de ConfigServer es excelente, y siempre puedes consultar los foros de la comunidad. ¡Buena suerte con tu servidor!
