🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Cómo proteger tu web de ataques DDoS en cPanel

Actualizado el 30 de septiembre de 2025

Imagina que tu web es una tienda física. Un ataque DDoS sería como si cientos de personas entraran a la vez, bloqueando la puerta y sin dejar pasar a los clientes reales. Tu tienda (servidor) se satura, se ralentiza y termina colapsando. En el mundo digital, esto significa que tu sitio se vuelve inaccesible.

Pero no te preocupes. Aunque suene técnico, proteger tu web contra estos ataques es más sencillo de lo que crees, especialmente si usas cPanel. Este panel de control te da herramientas clave para poner barreras. En esta guía, te explicaré paso a paso cómo usar cPanel, configurar un firewall y activar mod_security para blindar tu proyecto.

Vamos a convertir tu web en una fortaleza digital, sin necesidad de ser un experto en ciberseguridad.


¿Qué es un ataque DDoS y por qué te afecta?

Un ataque DDoS (Denegación de Servicio Distribuido) es como una avalancha de tráfico falso que satura tu servidor. Los atacantes usan redes de ordenadores infectados (bots) para enviar millones de peticiones a tu web. El resultado: tu sitio se cae, los usuarios no pueden entrar y, si vendes online, pierdes dinero y reputación.

¿A quién le pasa? A cualquiera. No creas que por tener una web pequeña estás a salvo. Los ciberdelincuentes atacan a todos, a veces solo por diversión o para probar sus herramientas.

La buena noticia es que cPanel incluye defensas que puedes activar en minutos. No necesitas ser un hacker, solo seguir unos pasos lógicos.


Primer paso: Activar el Firewall de cPanel (ConfigServer Security & Firewall)

El firewall es tu primera línea de defensa. Piensa en él como un portero que revisa a cada visitante antes de dejarlo pasar. El más común en cPanel es CSF (ConfigServer Security & Firewall).

¿Cómo saber si ya está instalado?

  1. Inicia sesión en cPanel (normalmente en tudominio.com/cpanel).
  2. Busca en la sección Seguridad un icono llamado ConfigServer Security & Firewall o CSF.
  3. Si no lo ves, contacta a tu proveedor de hosting y pídele que lo instale. La mayoría de los hosts lo incluyen por defecto.

Configuración básica del firewall

Una vez dentro de CSF, verás muchas opciones, pero no te asustes. Solo necesitas ajustar lo esencial:

  1. Haz clic en "Firewall Configuration".
  2. Busca la línea TESTING = "1". Cámbiala a TESTING = "0". Esto activa el firewall de verdad.
  3. Busca TCP_IN y TCP_OUT. Aquí se definen los puertos permitidos. Por defecto, ya están los esenciales (80 para web, 443 para HTTPS, 21 para FTP, etc.). No los toques a menos que sepas lo que haces.
  4. Guarda los cambios con el botón "Change".

[TIP]: Si bloqueas tu propio acceso por error, puedes reiniciar el firewall desde la línea de comandos de tu servidor (si tienes acceso SSH) con el comando csf -e. Pero no te preocupes, es raro si solo tocas lo que te indico.

Bloquear países enteros (opcional pero útil)

Si tu web solo vende en España, ¿para qué dejar entrar tráfico de países con alta tasa de ataques? CSF permite bloquear países enteros:

  1. En CSF, ve a "Firewall Deny IPs".
  2. En la parte inferior, verás una lista de países con códigos (ES para España, US para USA, etc.).
  3. Marca los países que quieras bloquear (por ejemplo, Rusia, China, Ucrania, Corea del Norte, etc.).
  4. Haz clic en "Update" y luego en "Restart csf+lfd".

[WARNING]: Bloquear países puede afectar a visitantes legítimos que viajen o usen VPNs. Úsalo con cuidado y solo si tu audiencia es muy local.


Segundo paso: ModSecurity, el guardián de las aplicaciones web

mod_security es un módulo de Apache (el software que sirve tu web) que actúa como un escudo inteligente. Analiza cada petición que llega a tu web y bloquea las sospechosas: inyecciones SQL, intentos de hackeo, y sí, también ayuda contra ciertos tipos de DDoS.

¿Cómo activarlo en cPanel?

  1. En cPanel, busca la sección Seguridad y haz clic en "ModSecurity".
  2. Verás un interruptor. Actívalo (pásalo a "ON").
  3. Ahora elige un Conjunto de Reglas (Ruleset). El más común y recomendado es "OWASP ModSecurity Core Rule Set". Selecciónalo y haz clic en "Save".
  4. cPanel instalará las reglas automáticamente. Espera un par de minutos.

Configuración avanzada (sin miedo)

ModSecurity puede ser muy restrictivo. A veces bloquea acciones legítimas (falsos positivos). Para evitarlo, puedes personalizarlo:

  1. En la misma página de ModSecurity, haz clic en "Edit ModSecurity Configuration".
  2. Busca la línea SecRuleEngine On. Si quieres probar sin bloquear, cámbiala a SecRuleEngine DetectionOnly. Así solo registrará alertas, sin bloquear.
  3. Para activar el bloqueo real, déjala en On.

[INFO]: Si tu web usa plugins o temas complejos (como en WordPress), es normal que ModSecurity bloquee alguna acción. En ese caso, revisa los logs de errores (sección "Errors" en cPanel) y desactiva temporalmente la regla que causa el problema. No es común, pero ocurre.


Tercer paso: Protección contra DDoS a nivel de servidor (con CSF)

CSF no solo es un firewall, también tiene un módulo antídoto para DDoS llamado LFD (Login Failure Daemon). Este vigila los intentos de conexión y bloquea IPs que se comporten como bots.

Configurar LFD para detectar DDoS

  1. En CSF, ve a "Firewall Configuration".
  2. Busca las siguientes líneas y ajústalas así (son valores seguros para la mayoría de webs):
    • LF_SSH_PERM = "5" (bloquea IP tras 5 intentos fallidos de SSH).
    • LF_FTPD_PERM = "5" (lo mismo para FTP).
    • LF_CPANEL_PERM = "5" (para accesos a cPanel).
    • LF_POP3D_PERM = "5" (para correo).
  3. Guarda los cambios y reinicia CSF.

Activar el modo de protección DDoS específico

CSF tiene un modo para emergencias:

  1. En la configuración, busca PORTFLOOD y actívalo (pónlo a "1").
  2. Define un límite. Por ejemplo: 80;tcp;50;10 significa que permite 50 conexiones al puerto 80 por IP en 10 segundos. Si alguien supera eso, se bloquea automáticamente.
  3. Guarda y reinicia.

[WARNING]: No pongas límites muy bajos (como 10 conexiones por minuto) porque bloquearás a usuarios reales. Un valor de 100-200 por minuto suele ser seguro para webs con tráfico normal.


Cuarto paso: Cloudflare, tu escudo externo gratuito

cPanel y CSF protegen tu servidor, pero el ataque DDoS puede saturar tu conexión antes de que llegue al firewall. La solución: usar Cloudflare. Es un servicio que actúa como intermediario. Todo el tráfico pasa por sus servidores, que filtran los ataques antes de llegar a tu hosting.

¿Cómo integrarlo con cPanel?

  1. Crea una cuenta gratuita en Cloudflare.
  2. Añade tu dominio y sigue los pasos para cambiar los nameservers (servidores de nombres) de tu dominio. Tu proveedor de dominio (donde compraste el .com) te permitirá cambiarlos.
  3. Cloudflare te dará dos direcciones de nameservers (ej: alice.ns.cloudflare.com y bob.ns.cloudflare.com).
  4. Ve a la configuración de tu dominio y reemplaza los actuales por los de Cloudflare.
  5. Espera 24-48 horas para que se propague el cambio.

Configuración básica en Cloudflare

Dentro de tu cuenta de Cloudflare:

  1. Ve a "Speed" > "Optimization" y activa "Auto Minify" (comprime HTML, CSS y JS) y "Rocket Loader" (carga diferida de scripts).
  2. Ve a "Security" > "Settings" y activa "Under Attack Mode" solo si estás siendo atacado. Esto muestra un captcha a todos los visitantes.
  3. En "Firewall" > "Tools", puedes crear reglas para bloquear IPs o países específicos.

[TIP]: Cloudflare también ofrece un firewall de aplicaciones web (WAF) gratuito que complementa a mod_security. Actívalo desde "Security" > "WAF".


Quinto paso: Buenas prácticas diarias (y gratis)

Además de las herramientas, tu comportamiento como administrador es clave.

Mantén todo actualizado

  • cPanel y Apache: Tu hosting suele actualizarlos automáticamente, pero verifica que estén en la última versión.
  • Plugins y temas: Si usas WordPress, Joomla o cualquier CMS, actualiza todo al instante. Los hackers explotan vulnerabilidades conocidas.

Usa contraseñas fuertes

  • No uses "admin123". Usa contraseñas de al menos 12 caracteres con mayúsculas, minúsculas, números y símbolos.
  • cPanel tiene un generador de contraseñas. Úsalo.

Limita el acceso a tu web

  • Si solo tú administras la web, no necesitas tener abiertos puertos como FTP (puerto 21) o SSH (puerto 22) para todo el mundo. En CSF, puedes permitir solo tu IP en TCP_IN para esos puertos.

Monitorea el tráfico

  • En cPanel, usa "Awstats" o "Analog Stats" para ver picos de tráfico anómalos. Si ves que de repente tienes 10,000 visitas de una misma IP, algo huele mal.

Preguntas frecuentes (FAQ)

¿Qué hago si mi web ya está bajo ataque DDoS?

  1. Activa el "Under Attack Mode" de Cloudflare inmediatamente.
  2. Bloquea la IP atacante desde CSF: ve a "Firewall Deny IPs", escribe la IP y haz clic en "Deny".
  3. Contacta a tu proveedor de hosting. Ellos pueden mitigar el ataque a nivel de red.

¿ModSecurity ralentiza mi web?

Un poco, pero es mínimo. Las reglas se procesan en milisegundos. El beneficio de seguridad supera con creces la pequeña pérdida de velocidad.

¿Necesito ser un experto para configurar CSF?

No. Con las opciones que te he dado (activar, bloquear países, ajustar LFD) es suficiente para el 90% de las webs. Si quieres más, hay guías avanzadas, pero no las necesitas ahora.

¿Cloudflare gratuito es suficiente?

Para la mayoría de webs pequeñas y medianas, sí. Bloquea ataques de hasta 100 Gbps. Si tu web es muy grande o recibe ataques masivos, necesitarás el plan de pago (Cloudflare Pro o Business).

¿Qué pasa si bloqueo mi propia IP por error?

Si estás en cPanel (acceso web), no te preocupes, porque el firewall no bloquea tu sesión actual. Si bloqueas tu IP desde CSF, puedes pedir a tu hosting que la desbloquee. También puedes usar el comando csf -dr [IP] desde SSH si tienes acceso.


Conclusión: Tu web, a salvo

Proteger tu web de ataques DDoS no es un lujo, es una necesidad. Con cPanel, CSF (firewall), mod_security y Cloudflare, tienes un escudo casi impenetrable. Recuerda:

  1. Activa CSF y ajústalo con límites razonables.
  2. Enciende ModSecurity con las reglas de OWASP.
  3. Integra Cloudflare para filtrar el tráfico antes de que llegue.
  4. Mantén todo actualizado y usa contraseñas seguras.

No necesitas ser un experto en ciberseguridad. Solo seguir estos pasos y revisar tu web de vez en cuando. Tu tienda digital estará abierta 24/7, sin miedo a avalanchas de bots.

[TIP FINAL]: Si tu web recibe mucho tráfico legítimo, considera un plan de hosting con protección DDoS incluida (como los que ofrecen algunos proveedores). Pero con lo que has aprendido aquí, ya estás por delante del 90% de los sitios web.

¡Ahora ve a cPanel y empieza a blindar tu proyecto!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel