🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo instalar un firewall (CSF) en cPanel para bloquear ataques

Actualizado el 7 de mayo de 2026

¿Por qué necesitas un firewall en tu servidor cPanel?

Si tienes un servidor con cPanel, es prácticamente un imán para ataques informáticos. Los bots y atacantes escanean la red constantemente buscando puertos abiertos, servicios vulnerables o intentos de fuerza bruta contra SSH, FTP o el propio panel de control. Un firewall es tu primera línea de defensa, y CSF (ConfigServer Security & Firewall) es, sin duda, el más popular y robusto para entornos cPanel.

CSF no solo bloquea puertos no deseados, sino que incluye un sistema de detección de intrusiones (LFD) que monitorea los logs en tiempo real y bloquea automáticamente IPs sospechosas tras varios intentos fallidos de conexión. Es una herramienta gratuita, ligera y extremadamente configurable. Instalarlo es un proceso sencillo que puede marcar la diferencia entre un servidor estable y uno comprometido.

En esta guía, te explicaré paso a paso cómo instalar y configurar CSF en tu servidor cPanel para que quede blindado desde el primer minuto. No necesitas ser un experto en seguridad, solo seguir las instrucciones al pie de la letra.


Requisitos previos antes de instalar CSF

Antes de lanzarnos a la instalación, debemos asegurarnos de que el servidor está preparado. CSF funciona a nivel de kernel (tablas de red) y necesita ciertos módulos y permisos.

1. Acceso root por SSH

Necesitas acceso de superusuario (root) al servidor a través de SSH. Si no sabes cómo conectarte, usa un cliente como PuTTY (Windows) o la terminal nativa (macOS/Linux). El comando típico es:

ssh root@tu-servidor-ip

2. Sistema operativo compatible

CSF es compatible con la mayoría de distribuciones Linux: CentOS, AlmaLinux, CloudLinux, Ubuntu, Debian, etc. cPanel suele instalarse sobre CentOS/AlmaLinux, así que no deberías tener problemas.

3. Módulos de Perl

CSF está escrito en Perl y necesita algunos módulos para funcionar correctamente. En la mayoría de los servidores cPanel ya vienen instalados, pero por si acaso, puedes verificar con:

perl -MIO::Socket::INET -e 'print "OK\n"'

Si no aparece "OK", deberás instalar los módulos. En CentOS/AlmaLinux:

yum install perl-libwww-perl perl-LWP-Protocol-https perl-IO-Socket-INET6

En Ubuntu/Debian:

apt install libio-socket-inet6-perl libwww-perl

[INFO] Si tu servidor tiene cPanel, es muy probable que los módulos ya estén presentes. No te preocupes si no entiendes esto al 100%, es solo una verificación rápida.


Paso 1: Descargar e instalar CSF en cPanel

El proceso de instalación es muy directo. Solo tienes que descargar el paquete, descomprimirlo y ejecutar el instalador. Te lo muestro con comandos copiables.

1.1 Entrar al directorio temporal

cd /usr/local/src

1.2 Descargar la última versión de CSF

wget https://download.configserver.com/csf.tgz

1.3 Descomprimir el archivo

tar -xzf csf.tgz

1.4 Entrar al directorio recién creado

cd csf

1.5 Ejecutar el instalador

sh install.sh

Este script se encarga de copiar los archivos a su ubicación definitiva (/etc/csf y /usr/sbin), configurar los permisos y arrancar el servicio. Verás una salida en pantalla con el estado de la instalación. Si todo va bien, al final deberías ver algo como "CSF installed successfully".

[TIP] Si estás en un servidor con limitaciones de memoria muy estrictas, la instalación puede tardar unos minutos. Ten paciencia y no cierres la sesión SSH.


Paso 2: Configuración inicial y prueba de conectividad

Una vez instalado, es importante verificar que el firewall no bloquee tu propia conexión SSH. Para ello, CSF incluye un modo de prueba que se desactiva automáticamente después de 5 minutos si no confirmas que todo funciona.

2.1 Activar el modo de prueba

csf -t

Este comando aplica las reglas del firewall pero con un temporizador. Si en 5 minutos no ejecutas el comando de confirmación, el firewall se desactiva solo y tu conexión no se cortará.

2.2 Confirmar que todo funciona

Si después de aplicar las reglas sigues teniendo acceso a tu servidor (puedes abrir otra sesión SSH o simplemente esperar a que no se corte la actual), ejecuta:

csf -e

Esto habilita el firewall de forma permanente. Si por algún motivo pierdes la conexión, espera 5 minutos y se restaurará. Luego revisa los logs para ver qué puerto te bloqueó.

2.3 Verificar el estado del firewall

Para confirmar que CSF está corriendo correctamente:

csf -s

Este comando muestra las reglas activas y el estado general. También puedes usar csf -l para listar todas las reglas IPtables.


Paso 3: Configuración básica del firewall cPanel

CSF viene con una configuración por defecto bastante segura, pero es recomendable ajustarla a nuestras necesidades. El archivo principal es /etc/csf/csf.conf. Vamos a editar las opciones más importantes.

3.1 Abrir el archivo de configuración

nano /etc/csf/csf.conf

O si prefieres un editor más simple:

vi /etc/csf/csf.conf

3.2 Puertos de entrada (TCP_IN)

Busca la línea TCP_IN = "...". Aquí defines los puertos que están abiertos al exterior. Por defecto, cPanel necesita varios. Una configuración mínima recomendada sería:

TCP_IN = "20,21,22,25,26,53,80,110,143,443,465,587,993,995,2082,2083,2086,2087,2095,2096"

Explicación rápida:

  • 22: SSH
  • 80, 443: HTTP y HTTPS
  • 21, 20: FTP
  • 25, 26, 465, 587: SMTP y correo saliente
  • 110, 143, 993, 995: POP3 e IMAP
  • 2082, 2083, 2086, 2087, 2095, 2096: Puertos de cPanel y Webmail

3.3 Puertos de salida (TCP_OUT)

Igualmente, define los puertos de salida. La configuración por defecto suele ser suficiente, pero puedes dejarla así:

TCP_OUT = "20,21,22,25,26,37,43,53,80,110,113,443,465,873,993,995,2082,2083,2086,2087,2095,2096,3306"

3.4 Activar el sistema de detección (LFD)

Busca la línea LF_DAEMON = "0" y cámbiala a "1". Esto activa el demonio que monitorea los logs en tiempo real y bloquea IPs maliciosas automáticamente.

3.5 Configurar alertas por correo

Si quieres recibir notificaciones cuando se bloquea una IP, busca:

LF_ALERT_TO = "tu-email@dominio.com"

Y para activar los avisos:

LF_ALERT = "1"

3.6 Guardar y reiniciar CSF

Después de los cambios, guarda el archivo (en nano: Ctrl+O, luego Enter y Ctrl+X) y reinicia el firewall para aplicar la configuración:

csf -r

[WARNING] Asegúrate de no cerrar el puerto 22 (SSH) en TCP_IN, o te quedarás sin acceso remoto. Si te equivocas, siempre puedes reiniciar el servidor desde el panel de tu proveedor.


Paso 4: Comandos esenciales de CSF que debes conocer

Dominar estos comandos te hará la vida mucho más fácil. Son los que usarás a diario para gestionar tu firewall cPanel.

4.1 Bloquear una IP manualmente

csf -d 1.2.3.4

Esto bloquea la IP inmediatamente y la añade a la lista negra permanente (/etc/csf/csf.deny).

4.2 Desbloquear una IP

csf -dr 1.2.3.4

4.3 Permitir una IP específica

csf -a 1.2.3.4

La añade a la lista blanca (/etc/csf/csf.allow).

4.4 Ver IPs bloqueadas temporalmente

csf -t

4.5 Detener o arrancar el firewall

csf -x    # Detener
csf -e    # Arrancar

4.6 Reiniciar el firewall con la configuración actual

csf -r

[TIP] Puedes gestionar todo esto desde WHM si prefieres interfaz gráfica. Ve a "Plugins" y encontrarás "ConfigServer Security&Firewall" con todas las opciones.


Paso 5: Protección avanzada contra ataques comunes

CSF no solo bloquea puertos, también puede protegerte contra ataques de fuerza bruta, floods y escaneos. Vamos a configurar las protecciones más útiles.

5.1 Protección contra fuerza bruta en SSH

Busca estas líneas en csf.conf:

LF_SSH = "5"
LF_SSH_PERM = "1"

Esto bloquea temporalmente (5 intentos fallidos) y luego permanentemente si sigue intentando. Puedes ajustar el número.

5.2 Protección contra ataques a cPanel

LF_CPANEL = "5"
LF_CPANEL_PERM = "1"

5.3 Protección contra escaneo de puertos

PS_INTERVAL = "60"
PS_LIMIT = "10"

Bloquea IPs que intenten conectar a más de 10 puertos en 60 segundos.

5.4 Protección contra ataques de fuerza bruta en FTP

LF_FTP = "5"
LF_FTP_PERM = "1"

5.5 Sincronización con la lista de IPs de Spamhaus

CSF puede consultar listas negras en tiempo real. Busca:

SPAMHAUS = "1"

Esto añade automáticamente IPs conocidas por Spamhaus a la lista de bloqueo.

[INFO] Cada vez que modifiques csf.conf, recuerda reiniciar con csf -r para que los cambios surtan efecto.


Paso 6: Verificar los logs y monitorear ataques

La información es poder. CSF guarda registros detallados de todos los bloqueos y eventos. Saber leer estos logs te ayudará a entender qué tipo de ataques recibe tu servidor.

6.1 Ver los logs de CSF

tail -f /var/log/lfd.log

Este comando muestra en tiempo real los eventos del sistema de detección.

6.2 Ver las IPs bloqueadas actualmente

csf -l

6.3 Revisar el historial de bloqueos

cat /var/log/csf.log

6.4 Estadísticas de ataques

csf -v

[TIP] Configura un alias en tu .bashrc para acceso rápido:

alias csf='csf -l'
alias lfd='tail -f /var/log/lfd.log'

Paso 7: Desinstalar CSF (si alguna vez lo necesitas)

Aunque es poco probable que quieras quitarlo, es bueno saber cómo hacerlo. El proceso es limpio y elimina todas las reglas.

7.1 Ejecutar el desinstalador

cd /usr/local/src/csf
sh uninstall.sh

7.2 Verificar que se eliminaron las reglas

iptables -L

Si no aparecen reglas de CSF, la desinstalación fue exitosa.


Preguntas frecuentes (FAQ)

¿CSF afecta el rendimiento de mi servidor?

No, CSF es extremadamente ligero. Consume menos de 10 MB de RAM y el impacto en la CPU es mínimo. El demonio LFD revisa logs cada pocos segundos, pero la carga es despreciable.

¿Puedo usar CSF con Syspanel (HestiaCP)?

Sí, CSF funciona perfectamente con Syspanel. Recuerda que el acceso a Syspanel se realiza por el puerto 2106. Deberás asegurarte de que ese puerto esté abierto en la configuración de CSF (TCP_IN) para no perder el acceso a tu panel.

¿Qué hago si bloqueo mi propia IP?

No entres en pánico. Si tienes acceso físico al servidor o a un panel de control del proveedor, puedes desbloquearla. Si no, espera la expiración del bloqueo temporal o contacta a tu proveedor de hosting para que ejecute csf -dr tu-ip.

¿CSF reemplaza a un antivirus?

No, CSF es un firewall, no un antivirus. Para protección de aplicaciones web, deberías usar herramientas como Imunify360 o ClamAV.

¿Puedo configurar CSF desde WHM?

Sí, CSF se integra perfectamente con WHM. Encontrarás la interfaz en "Plugins" > "ConfigServer Security&Firewall". Ahí puedes gestionar todo sin tocar la terminal.


Conclusión final

Instalar CSF en tu servidor cPanel es una de las mejores decisiones que puedes tomar para proteger tu infraestructura. No solo bloquea puertos, sino que te da un sistema proactivo de detección de intrusiones que trabaja 24/7. La instalación es sencilla y la configuración básica toma menos de 15 minutos.

Recuerda que la seguridad es un proceso continuo. Revisa los logs periódicamente, mantén CSF actualizado (el instalador lo actualiza automáticamente si ejecutas csf --update) y combina este firewall con buenas prácticas de seguridad, como contraseñas fuertes y deshabilitar el acceso root directo por SSH.

Con CSF activo, tu servidor estará preparado para repeler la gran mayoría de ataques automatizados que circulan por internet. No esperes a ser víctima de un ataque para tomar acción: instala CSF hoy mismo y duerme tranquilo sabiendo que tu servidor está blindado.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel