🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu servidor con firewall en DirectAdmin

Actualizado el 13 de octubre de 2025

¿Por qué necesitas un firewall en tu servidor con DirectAdmin?

La seguridad de tu servidor no es un lujo, es una necesidad absoluta. Cada minuto que tu servidor está en línea, bots automatizados y atacantes intentan encontrar vulnerabilidades para acceder a él. Un firewall actúa como un portero digital que decide quién entra y quién se queda fuera, filtrando el tráfico malicioso antes de que llegue a tus aplicaciones.

Cuando hablamos de firewall directadmin, nos referimos a la implementación de reglas de filtrado de red específicamente configuradas para proteger un servidor gestionado con este popular panel de control. DirectAdmin es una herramienta potente, pero sin un firewall bien configurado, es como tener una puerta blindada… pero dejando la ventana abierta.

La buena noticia es que no necesitas ser un experto en redes para proteger tu servidor. Con las herramientas adecuadas y una guía clara, puedes configurar un firewall robusto que bloquee la mayoría de los ataques comunes: escaneo de puertos, fuerza bruta, inyecciones SQL y tráfico anómalo. En este artículo te enseñaré paso a paso cómo hacerlo, pensando en usuarios sin experiencia técnica avanzada.


Conceptos básicos: qué es un firewall y cómo funciona

Antes de empezar a configurar nada, es importante que entiendas qué es un firewall y qué hace exactamente. Piensa en él como un filtro de agua: deja pasar el agua limpia (tráfico legítimo) y retiene las impurezas (tráfico malicioso). El firewall examina cada paquete de datos que intenta entrar o salir de tu servidor y aplica reglas predefinidas para permitirlo o bloquearlo.

Tipos de firewall que puedes usar con DirectAdmin

Existen varias opciones, pero las más comunes son:

  • CSF (ConfigServer Security & Firewall): Es la opción más popular para DirectAdmin. Incluye detección de intrusiones, protección contra fuerza bruta y gestión de reglas de puertos. Es gratuito y muy completo.
  • Firewalld: Es la solución nativa de CentOS y Rocky Linux. Más moderna, pero requiere más configuración manual.
  • IPTables: La base de todos los firewalls en Linux. CSF y Firewalld trabajan sobre él, pero puedes usarlo directamente si sabes lo que haces.

Para este artículo, nos centraremos en CSF, porque es el más sencillo de instalar y gestionar desde DirectAdmin, y ofrece una interfaz web integrada que facilita mucho la vida.


Paso 1: Instalar CSF en DirectAdmin

La instalación de CSF es un proceso rápido, pero requiere acceso SSH a tu servidor. No te preocupes, te explico cada comando.

Requisitos previos

  1. Acceso SSH con permisos de root.
  2. Tener instalado DirectAdmin (obviamente).
  3. Conexión estable a internet.

Proceso de instalación

Conéctate a tu servidor por SSH y ejecuta los siguientes comandos:

cd /usr/src
rm -fv csf.tgz
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Una vez terminado, verifica que la instalación fue exitosa:

perl /usr/local/csf/bin/csf -v

Si ves un número de versión, ¡ya tienes CSF instalado! Ahora toca configurarlo.

Activar el firewall

Por defecto, CSF viene desactivado para que no bloquees tu propio acceso. Para activarlo, edita el archivo de configuración principal:

nano /etc/csf/csf.conf

Busca la línea que dice TESTING = "1" y cámbiala a TESTING = "0". Esto activa el firewall en modo producción. Guarda el archivo con Ctrl+O y sal con Ctrl+X.

Luego, reinicia CSF:

csf -r

[WARNING] Asegúrate de tener acceso a tu servidor por IP antes de activar el firewall. Si te equivocas con las reglas, podrías quedarte fuera. Siempre ten un plan de respaldo, como acceso por consola desde el proveedor de hosting.


Paso 2: Configurar los puertos permitidos

El corazón de tu seguridad servidor son los puertos que permites abrir. Cada servicio (web, correo, SSH) usa un puerto específico. CSF viene con una configuración predeterminada segura, pero es recomendable revisarla y ajustarla.

Editar el archivo de configuración de puertos

Abre el archivo de configuración de CSF:

nano /etc/csf/csf.conf

Busca las secciones TCP_IN, TCP_OUT, UDP_IN y UDP_OUT. Estas líneas definen qué puertos están abiertos para conexiones entrantes y salientes.

Puertos recomendados para DirectAdmin

Esta es una configuración típica para un servidor web con DirectAdmin:

  • TCP_IN (conexiones entrantes): 21 (FTP), 22 (SSH), 25 (SMTP), 80 (HTTP), 110 (POP3), 143 (IMAP), 443 (HTTPS), 465 (SMTPS), 587 (SMTP autenticado), 993 (IMAPS), 995 (POP3S), 2222 (panel DirectAdmin), 3306 (MySQL, solo si es necesario).

  • TCP_OUT (conexiones salientes): suele ser más permisivo, pero puedes restringir a puertos comunes como 80, 443, 25, 53 (DNS), etc.

  • UDP_IN: solo necesitas 53 (DNS) si tu servidor es servidor de DNS.

  • UDP_OUT: 53 (DNS) y 123 (NTP) son esenciales.

Aplicar los cambios

Después de editar, guarda y aplica:

csf -r

[TIP] No abras puertos que no necesites. Cada puerto abierto es una superficie de ataque adicional. Si no usas FTP, no abras el 21. Si tienes una base de datos solo accesible localmente, no expongas el 3306 al exterior.


Paso 3: Protección contra ataques de fuerza bruta

Uno de los ataques más comunes es la fuerza bruta: un atacante intenta adivinar contraseñas de SSH, FTP o el panel de control. CSF incluye un módulo llamado LFD (Login Failure Daemon) que detecta intentos fallidos y bloquea las IPs automáticamente.

Configurar LFD

Edita de nuevo /etc/csf/csf.conf y busca estas opciones:

  • LF_DAEMON = "1": Activa el demonio de monitoreo.
  • LF_SSH = "5": Bloquea una IP después de 5 intentos fallidos de SSH.
  • LF_FTP = "5": Lo mismo para FTP.
  • LF_WEBMIN = "5": Protección para Webmin si lo usas.
  • LF_EMAIL_ALERT = "1": Recibe alertas por correo cuando se bloquea una IP.

También puedes configurar el tiempo de bloqueo con LF_TRIGGER (por defecto 600 segundos) y LF_BLOCK_TIME (por defecto 3600 segundos).

Protección adicional para DirectAdmin

DirectAdmin usa el puerto 2222. Asegúrate de que LFD también monitoree este puerto. Puedes agregar una regla personalizada en el archivo /etc/csf/csf.conf:

LF_CUSTOMTRIGGER = "2222,5,3600,DirectAdmin Login"

Esto bloquea una IP después de 5 intentos fallidos de acceso al panel en el puerto 2222, durante 3600 segundos (1 hora).

Aplicar configuración

csf -r

[INFO] LFD se ejecuta cada 60 segundos por defecto. Si quieres que sea más reactivo, puedes bajar este intervalo, pero ten cuidado con el rendimiento del servidor.


Paso 4: Bloquear IPs y países no deseados

A veces necesitas bloquear manualmente una IP específica o incluso un país entero. CSF te permite hacer ambas cosas fácilmente.

Bloquear una IP manualmente

Usa el comando:

csf -d 123.123.123.123

Para desbloquearla:

csf -dr 123.123.123.123

Bloquear un país entero

Edita el archivo de configuración:

nano /etc/csf/csf.allow

Y agrega una línea como esta:

# Bloquear China
CC:CN

También puedes hacerlo desde la interfaz web de DirectAdmin, en la sección de plugins de CSF.

[WARNING] Bloquear países puede ser útil, pero también puede afectar a usuarios legítimos. Si tienes clientes internacionales, piénsalo dos veces antes de bloquear un país completo.


Paso 5: Configurar la interfaz web de CSF en DirectAdmin

CSF incluye una interfaz gráfica integrada en DirectAdmin, lo que facilita mucho la gestión sin necesidad de SSH. Para acceder a ella:

  1. Inicia sesión en DirectAdmin (puerto 2222).
  2. Ve a la sección Plugins.
  3. Haz clic en ConfigServer Security&Firewall.

Desde aquí puedes:

  • Ver conexiones activas en tiempo real.
  • Bloquear y desbloquear IPs.
  • Editar reglas de puertos.
  • Revisar los registros de ataques bloqueados.
  • Configurar alertas por correo.

Esta interfaz es ideal para administradores que prefieren trabajar con clics en lugar de comandos.


Paso 6: Buenas prácticas adicionales para tu seguridad servidor

Un firewall es solo una capa de protección. Para una protección directadmin completa, combina estas prácticas:

Mantén todo actualizado

Actualiza DirectAdmin, CSF, el sistema operativo y las aplicaciones regularmente. Las actualizaciones corrigen vulnerabilidades conocidas.

Usa contraseñas fuertes

Cambia las contraseñas de root, SSH y DirectAdmin cada 90 días. Usa combinaciones de letras, números y símbolos.

Activa el acceso SSH por llaves

Las llaves SSH son mucho más seguras que las contraseñas. Desactiva el acceso por contraseña en /etc/ssh/sshd_config:

PasswordAuthentication no

Monitorea los registros

Revisa periódicamente los registros de LFD y el log del sistema:

tail -f /var/log/lfd.log

Usa un CDN o proxy inverso

Servicios como Cloudflare pueden ocultar tu IP real y absorber ataques DDoS.


Preguntas frecuentes (FAQ)

¿CSF es compatible con cualquier versión de DirectAdmin?

Sí, CSF es compatible con todas las versiones recientes de DirectAdmin. Si tienes una versión muy antigua, actualízala primero.

¿Qué pasa si bloqueo mi propia IP por error?

Si te bloqueas, puedes acceder por consola desde el panel de tu proveedor de hosting y ejecutar csf -dr TU_IP. También puedes desactivar CSF temporalmente con csf -x.

¿CSF afecta el rendimiento del servidor?

El impacto es mínimo. CSF usa reglas de IPTables, que son muy eficientes. Solo notarás una ligera carga en el monitor de LFD, pero es insignificante en la mayoría de los servidores.

¿Puedo usar CSF junto con otros firewalls?

Sí, pero no es recomendable. Tener múltiples firewalls puede causar conflictos y complicar la gestión. Mejor usar solo CSF.

¿Qué hago si un cliente legítimo es bloqueado por LFD?

Puedes agregar su IP a la lista blanca en /etc/csf/csf.allow o en la interfaz web. También puedes reducir el número de intentos fallidos permitidos.

¿CSF protege contra ataques DDoS?

CSF ofrece protección básica contra DDoS, pero para ataques grandes necesitarás soluciones especializadas como Cloudflare o un firewall de red del proveedor.

¿Cómo sé si mi firewall está funcionando correctamente?

Puedes usar herramientas como nmap para escanear tus propios puertos y ver cuáles están abiertos. También revisa los registros de LFD para ver los ataques que ha bloqueado.


Conclusión final

Proteger tu servidor con un firewall en DirectAdmin no es opcional, es una responsabilidad. Con CSF, tienes una herramienta potente y gratuita que, bien configurada, bloquea la gran mayoría de ataques automatizados. Sigue los pasos de esta guía, mantén tu servidor actualizado y revisa los registros regularmente.

Recuerda que la seguridad servidor es un proceso continuo, no una tarea de una sola vez. Los atacantes evolucionan, y tu configuración también debe hacerlo. Empieza hoy con estos pasos y dormirás más tranquilo sabiendo que tu servidor está protegido.

[TIP] Si tienes dudas o quieres profundizar en algún aspecto, consulta la documentación oficial de CSF en configserver.com o busca ayuda en los foros de DirectAdmin. La comunidad es muy activa y siempre hay alguien dispuesto a ayudar.


Nota: Este artículo es una guía práctica para usuarios de DirectAdmin. Si tu servidor usa otro panel como Syspanel (antes HestiaCP, accesible en el puerto 2106), los conceptos son similares, pero los comandos y rutas pueden variar. Adapta la configuración según tu entorno.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel