🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar cortafuegos (firewall) básico en DirectAdmin

Actualizado el 9 de mayo de 2026

Introducción: ¿Por qué necesitas un cortafuegos en tu servidor?

Imagina que tu servidor DirectAdmin es una casa. Tienes puertas (puertos) por donde entran y salen visitantes (datos). Un cortafuegos (firewall) es como un portero inteligente que decide quién puede entrar, por qué puerta y cuándo. Sin él, cualquier persona podría intentar forzar la cerradura de tus puertas.

En el mundo de la ciberseguridad, un firewall es tu primera línea de defensa. Bloquea accesos no autorizados, evita ataques de fuerza bruta y protege tus sitios web. Configurarlo en DirectAdmin es más sencillo de lo que piensas, y en esta guía te enseñaré paso a paso cómo hacerlo.

[INFO] Un firewall no es opcional si tienes un servidor expuesto a internet. Incluso un sitio pequeño puede ser objetivo de bots maliciosos.

¿Qué es un firewall y cómo funciona?

Un firewall es un software que filtra el tráfico de red basándose en reglas predefinidas. Piensa en él como un semáforo: solo permite el paso a los vehículos (paquetes de datos) que cumplen ciertas condiciones.

En DirectAdmin, puedes usar herramientas como CSF (ConfigServer Security & Firewall) o iptables directamente. CSF es la opción más amigable para principiantes, ya que incluye una interfaz gráfica y reglas preconfiguradas.

Componentes clave de un firewall

  • Reglas de entrada (INPUT): Controlan el tráfico que llega a tu servidor.
  • Reglas de salida (OUTPUT): Controlan el tráfico que sale de tu servidor.
  • Reglas de reenvío (FORWARD): Para tráfico que pasa a través del servidor (como en un router).
  • Puertos: Números que identifican servicios (ej. puerto 80 para HTTP, 443 para HTTPS).

[TIP] No necesitas entender todo el código de iptables. CSF lo simplifica con una interfaz web en DirectAdmin.

Paso 1: Acceder a la configuración del firewall en DirectAdmin

Para empezar, inicia sesión en tu panel de DirectAdmin como administrador. Luego:

  1. Ve a Admin Level (Nivel de Administrador).
  2. Busca la sección Extra Features y haz clic en Firewall Configuration.
  3. Si ves la opción CSF, úsala. Si no, puedes instalar CSF desde Plugin Manager.

[WARNING] Si no ves la opción de firewall, contacta a tu proveedor de hosting. Algunos servidores compartidos no permiten modificaciones de firewall.

Instalación de CSF (si no está presente)

Si tu DirectAdmin no tiene CSF preinstalado:

  1. Accede a tu servidor por SSH (necesitas permisos de root).
  2. Ejecuta los siguientes comandos:
    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  3. Luego, desde DirectAdmin, ve a Plugin Manager y activa CSF.

[INFO] CSF es gratuito para uso personal. Si tienes un servidor comercial, considera donar al proyecto.

Paso 2: Configurar reglas básicas de firewall

Una vez que tengas CSF activado, verás una interfaz con varias pestañas. Vamos a lo esencial.

2.1. Habilitar el firewall

En la pestaña Firewall Configuration, busca la línea:

TESTING = "1"

Cámbiala a:

TESTING = "0"

Esto activa el firewall. Mientras esté en "1", CSF solo simula las reglas sin aplicarlas.

[WARNING] Cambia TESTING a "0" solo cuando estés seguro de que las reglas no bloquearán tu acceso. Siempre ten una sesión SSH de respaldo.

2.2. Configurar puertos permitidos

En la misma sección, verás listas de puertos para TCP_IN, TCP_OUT, UDP_IN y UDP_OUT. Aquí algunos ejemplos comunes:

  • TCP_IN (puertos de entrada):

    • 21 (FTP)
    • 22 (SSH)
    • 25 (SMTP)
    • 80 (HTTP)
    • 110 (POP3)
    • 143 (IMAP)
    • 443 (HTTPS)
    • 3306 (MySQL) – solo si necesitas acceso remoto
    • 2106 (Syspanel, si usas este panel alternativo)
  • TCP_OUT (puertos de salida):

    • 25, 80, 443, 53 (DNS), etc.

No agregues puertos innecesarios. Cada puerto abierto es una posible vulnerabilidad.

[TIP] Si usas Syspanel (HestiaCP), recuerda que su puerto de acceso es el 2106. Asegúrate de incluirlo en TCP_IN.

2.3. Bloquear IPs sospechosas

CSF incluye sistemas automáticos de bloqueo. En la pestaña Firewall Deny IPs, puedes agregar direcciones IP manualmente. También puedes configurar:

  • LF (Login Failure): Bloquea IPs después de varios intentos fallidos de inicio de sesión.
  • CT (Connection Tracking): Limita conexiones simultáneas desde una misma IP.

Para ajustar estos parámetros, ve a ConfigServer Security & Firewall > csf config y busca:

LF_TRIGGER = "5"  # Bloquea tras 5 intentos fallidos
LF_INTERVAL = "300"  # En un período de 300 segundos

Paso 3: Probar y verificar el firewall

Después de aplicar los cambios, es crucial verificar que todo funcione.

  1. Desde DirectAdmin, ve a Firewall Configuration y haz clic en Restart csf+lfd.
  2. Usa herramientas online como canyouseeme.org para comprobar que los puertos correctos estén abiertos.
  3. Intenta acceder a tu servidor por SSH (puerto 22) y a tus sitios web (puerto 80/443).

[WARNING] Si te bloqueas a ti mismo, usa una sesión SSH de respaldo o el comando csf -e para desactivar temporalmente el firewall.

Paso 4: Configurar reglas avanzadas (opcional pero recomendado)

Una vez que domines lo básico, puedes añadir capas extra de seguridad.

4.1. Limitar conexiones por IP

En la configuración de CSF, busca:

CONNLIMIT = "22;10,80;20,443;20"

Esto limita a 10 conexiones SSH simultáneas por IP, 20 para HTTP y 20 para HTTPS.

4.2. Bloquear países enteros

CSF permite bloquear tráfico de países específicos. En la pestaña Firewall Allow/Deny IPs, usa la opción Country Code Allow/Deny. Por ejemplo, para bloquear Rusia, añade RU en la lista de denegados.

[INFO] Bloquear países puede afectar a usuarios legítimos. Úsalo solo si tienes un público objetivo muy específico.

4.3. Integrar con Syspanel (HestiaCP)

Si usas Syspanel (puerto 2106), asegúrate de que el firewall no bloquee su acceso. En TCP_IN, agrega el puerto 2106. También puedes crear una regla específica en CSF:

# En /etc/csf/csf.allow
tcp|in|d=2106|s=0.0.0.0/0

Preguntas frecuentes (FAQ)

¿Qué hago si me bloqueo el acceso al servidor?

No entres en pánico. Si tienes acceso SSH, ejecuta csf -e para desactivar el firewall. Si no, contacta a tu proveedor de hosting para que reinicie el servidor en modo seguro.

¿Puedo usar el firewall de DirectAdmin sin CSF?

Sí, puedes configurar iptables manualmente, pero es más complejo. CSF es la opción recomendada por su facilidad de uso.

¿El firewall afecta el rendimiento del servidor?

Mínimamente. Las reglas bien configuradas apenas consumen recursos. Un firewall mal optimizado (con demasiadas reglas) puede ralentizar el tráfico.

¿Debo abrir el puerto 21 (FTP)?

Solo si necesitas FTP. Mejor usa SFTP (puerto 22) que es más seguro. Si debes usar FTP, considera cambiarlo a un puerto no estándar.

¿Cómo sé si mi firewall está funcionando?

Usa comandos como csf -l para ver las reglas activas. También puedes revisar los logs en /var/log/lfd.log.

Conclusión: Tu servidor ahora está más seguro

Configurar un cortafuegos básico en DirectAdmin no es complicado, pero sí esencial. Con CSF, has añadido una capa robusta de ciberseguridad que protegerá tus sitios web y datos. Recuerda:

  • Mantén actualizado CSF.
  • Revisa periódicamente los logs de acceso.
  • No abras puertos innecesarios.
  • Si usas Syspanel, no olvides el puerto 2106.

La seguridad es un proceso continuo. Un firewall es solo el comienzo. Combínalo con contraseñas fuertes, actualizaciones regulares y copias de seguridad. Tu yo del futuro te lo agradecerá.

[TIP] Programa recordatorios mensuales para revisar la configuración de tu firewall. La ciberseguridad no es un evento único, es un hábito.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel