🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar el firewall de aplicaciones web (WAF) en Syspanel

Actualizado el 23 de febrero de 2026

¿Qué es el WAF de Syspanel y por qué deberías activarlo?

Si tienes una web alojada en Syspanel, seguramente ya sabes que el panel de control te permite gestionar dominios, bases de datos y correos. Pero hay una joya de seguridad que muchos pasan por alto: el WAF Syspanel, es decir, el Firewall de Aplicaciones Web integrado.

Piénsalo así: tu servidor es como una casa, y el firewall tradicional es la puerta principal con llave. Pero el WAF es un portero inteligente que se coloca justo delante de la puerta y examina cada paquete que intenta entrar. No solo comprueba si tiene llave, sino que analiza el contenido de lo que lleva en las manos. ¿Trae una inyección SQL? ¿Un script malicioso? ¿Un intento de cross-site scripting? El WAF lo detecta y lo bloquea antes de que cruce el umbral.

Configurar el firewall web en Syspanel es un proceso muy sencillo, pero antes de ponernos manos a la obra, vamos a entender qué hace exactamente y cómo puede salvarte el pellejo (y el de tu web).

El WAF panel control de Syspanel está diseñado para filtrar el tráfico HTTP/HTTPS en tiempo real. Esto significa que no protege el servidor a nivel de red (eso lo hace el firewall del sistema, como iptables o fail2ban), sino que se centra en las peticiones que van dirigidas a tu aplicación web. Es una capa de defensa fundamental, sobre todo si usas WordPress, Joomla, o cualquier CMS con plugins de terceros.

¿Qué tipos de ataques bloquea?

La protección ataques Syspanel cubre un espectro amplio de amenazas, entre las que destacan:

  • Inyección SQL (SQLi): Intentos de manipular tus bases de datos mediante consultas maliciosas.
  • Cross-Site Scripting (XSS): Inyección de scripts en las páginas que ven tus visitantes para robar sesiones o datos.
  • Cross-Site Request Forgery (CSRF): Forzar a un usuario autenticado a ejecutar acciones no deseadas.
  • Remote File Inclusion (RFI) y Local File Inclusion (LFI): Intentos de cargar archivos remotos o acceder a archivos locales sensibles.
  • Fuerza bruta en login: Aunque Syspanel ya tiene protección, el WAF añade una capa extra contra intentos masivos de contraseñas.
  • Malware y bots conocidos: Bloquea peticiones que coinciden con firmas de malware o user-agents de bots maliciosos.

Ahora sí, vamos a la acción. Te explicaré paso a paso cómo configurar el WAF en Syspanel, accediendo por el puerto 2106.


Requisitos previos antes de configurar el WAF

Antes de navegar por el panel, asegúrate de tener lo siguiente:

  1. Acceso de administrador a Syspanel. Necesitas ser admin o un usuario con privilegios de administración.

  2. Dominio apuntando al servidor. El WAF se configura por dominio, así que la web debe estar creada en Syspanel y resuelta correctamente.

  3. Conexión segura. Accede a tu panel escribiendo https://tu-servidor:2106 en tu navegador. Recuerda que el puerto de acceso es el 2106, no el típico 8083 de otros paneles. Si tienes un firewall a nivel de red, asegúrate de que este puerto esté abierto solo para tu IP o rango de confianza.

[WARNING] Nunca expongas el puerto 2106 a todo internet. Limítalo por IP en el firewall del sistema para evitar accesos no autorizados a la administración de Syspanel.

  1. Certificado SSL instalado. Aunque el WAF funciona con HTTP, es muy recomendable tener HTTPS activo para que las reglas de filtrado también apliquen sobre tráfico cifrado (y porque tu web lo necesita para el SEO).

Paso 1: Accede a la sección de seguridad de Syspanel

Una vez dentro del panel (recuerda: puerto 2106), dirígete al menú lateral. Dependiendo de la versión, puede llamarse "Web", "Dominios" o directamente "Seguridad".

En la vista de dominios, verás una lista con todas tus webs. Localiza el dominio sobre el que quieres activar el WAF y haz clic en su nombre o en el icono de "Editar".

Dentro de la configuración del dominio, busca una pestaña o sección que diga "Protección", "WAF" o "Firewall de Aplicación". En Syspanel, normalmente está en la parte inferior de la página de edición del dominio.


Paso 2: Activa el WAF y elige el modo de funcionamiento

Aquí es donde empieza la magia. Verás un interruptor o casilla para activar el WAF Syspanel. Al marcarlo, se desplegarán opciones adicionales.

La primera decisión importante es el modo de funcionamiento. Syspanel ofrece típicamente tres modos:

  • Modo Off: Desactiva el filtrado (no recomendado salvo para pruebas).
  • Modo On (Activo): Bloquea las peticiones maliciosas directamente. Es el modo recomendado para producción.
  • Modo Simulación o Log (si existe): Registra las peticiones que habría bloqueado, pero no las bloquea. Útil para depurar y ver si el WAF no está causando falsos positivos en tu web.

[TIP] Si es la primera vez que activas el WAF, te sugiero ponerlo en modo Simulación durante 24-48 horas. Revisa los logs para asegurarte de que no bloquea peticiones legítimas (por ejemplo, de tu propio panel de administración o de plugins específicos). Cuando veas que todo es limpio, cámbialo a modo On.


Paso 3: Configura las reglas y exclusiones (ajuste fino)

El WAF de Syspanel viene con un conjunto de reglas predefinidas de OWASP (Open Web Application Security Project). Son las más estándar y efectivas. Pero la realidad es que cada web es un mundo, y a veces necesitas afinar.

3.1. Reglas personalizadas

En la misma sección del WAF, encontrarás un apartado para reglas personalizadas. Aquí puedes añadir tus propias condiciones. Por ejemplo, bloquear una IP específica, o un patrón de URL que sabes que es malicioso.

La sintaxis suele ser tipo:

  • Acción: Bloquear o Permitir.
  • Variable: URI, IP, User-Agent, etc.
  • Operador: Igual, contiene, coincide con regex.

Un ejemplo práctico: si quieres bloquear todas las peticiones que intenten acceder a /wp-admin desde una IP que no sea la tuya, crearías una regla con variable REMOTE_ADDR, operador "no es igual" y el valor de tu IP, dirigida a la URI /wp-admin.

3.2. Exclusiones (Whitelist)

¿Tienes un plugin de pago que envía datos codificados y el WAF lo interpreta como un ataque? Es hora de crear una exclusión.

Esto es clave: si tu web tiene formularios complejos o usa APIs de terceros, es posible que el WAF bloquee peticiones legítimas. Para evitarlo, puedes indicar al WAF que ignore ciertas rutas o parámetros.

Por ejemplo, si tu pasarela de pago envía un campo llamado transaction_token con caracteres especiales, puedes crear una exclusión para que el WAF no analice ese parámetro.

[INFO] Las exclusiones deben usarse con cabeza. Si excluyes demasiado, el WAF se vuelve inútil. Revisa los logs de acceso y los logs del WAF (en la sección de "Registros" o "Logs" de Syspanel) para identificar exactamente qué petición está siendo bloqueada y por qué.


Paso 4: Protege el panel de administración de Syspanel

Una parte crítica de la protección ataques Syspanel es proteger el propio panel. Recuerda que accedes por el puerto 2106. Aunque el WAF protege tus dominios, es recomendable añadir reglas a nivel de servidor para blindar el acceso a Syspanel.

Syspanel incluye una herramienta llamada fail2ban que puedes configurar desde la sección de "Servidor" o "Herramientas". Actívalo y configura el umbral de intentos fallidos. Por ejemplo, si alguien falla la contraseña 5 veces en 10 minutos, bloquea su IP durante una hora.

Además, en la configuración de Syspanel, puedes limitar el acceso por IP al puerto 2106. Si trabajas desde una IP fija, esta es la medida más efectiva: nadie más podrá ni siquiera intentar conectarse.


Paso 5: Monitoriza y ajusta con los logs del WAF

Configurar el firewall web no es un "configurar y olvidar". Necesitas monitorizarlo. Syspanel guarda logs detallados del WAF en la sección de "Registros" o "Logs".

Busca un archivo llamado waf.log o similar. Ahí verás:

  • Fecha y hora del intento.
  • IP de origen.
  • URI solicitada.
  • Regla que se ha activado (ej: OWASP_CRS_XSS).
  • Acción tomada (bloqueado, simulado).

Revisa estos logs al menos una vez por semana. Si ves patrones extraños, como muchas peticiones desde una misma IP, puedes bloquearla manualmente en el firewall del sistema o crear una regla personalizada en el WAF.


Errores comunes y soluciones rápidas

Falsos positivos (el WAF bloquea algo legítimo)

Síntoma: Un usuario no puede enviar un formulario, o un plugin deja de funcionar.

Solución: Ve a los logs del WAF, busca la petición bloqueada correspondiente a esa acción y analiza la regla que la disparó. Crea una exclusión específica para esa URL o parámetro. No desactives el WAF entero, solo excluye lo necesario.

El WAF se desactiva solo

Síntoma: Al recargar la página, el interruptor del WAF vuelve a estar en "Off".

Solución: Esto suele pasar si el archivo de configuración del WAF no es escribible por el usuario de Syspanel. Accede por SSH y verifica los permisos del directorio /etc/syspanel/waf/ o similar. Debe ser propiedad del usuario admin y con permisos 755 para directorios y 644 para archivos.

[WARNING] Si usas HestiaCP o un fork de él, recuerda que en Syspanel el puerto de acceso es el 2106, no el 8083. Asegúrate de que tu script de instalación o tus reglas de firewall no interfieran con ese puerto.

El WAF ralentiza la web

Síntoma: Tiempos de carga más altos.

Solución: El WAF añade una capa de procesamiento, pero no debería ser notable. Si lo notas, revisa si tienes módulos como mod_security (si usas Apache) o ngx_http_waf_module (si usas Nginx) correctamente configurados. A veces, tener demasiadas reglas personalizadas con regex complejos puede ralentizar el análisis. Optimiza tus reglas.


Preguntas frecuentes (FAQ) sobre el WAF de Syspanel

¿El WAF de Syspanel afecta al SEO?

No, al contrario. Un WAF bien configurado evita que tu web sea hackeada, lo que previene caídas del sitio y penalizaciones de Google por malware. Además, al bloquear bots maliciosos, libera recursos del servidor, mejorando la velocidad de carga, que es un factor de ranking.

¿Puedo usar el WAF de Syspanel junto a Cloudflare?

Sí, es totalmente compatible. De hecho, es una práctica recomendada. Cloudflare actúa como un proxy CDN y un WAF a nivel de borde, mientras que el WAF de Syspanel protege directamente tu servidor. Solo ten en cuenta que tendrás dos capas de filtrado, así que revisa los logs de ambos para no duplicar bloqueos.

¿Qué hago si el WAF bloquea mi propio acceso de administrador?

Si te has bloqueado a ti mismo, accede a Syspanel a través de una VPN o desde otra IP, ve a la configuración del dominio y crea una exclusión para tu IP de origen. Si el bloqueo es total, puedes desactivar el WAF temporalmente editando el archivo de configuración por SSH.

¿Cómo sé si el WAF está funcionando?

La forma más fácil es intentar una petición maliciosa. Por ejemplo, añade a la URL de tu web ?id=1' OR '1'='1. Si el WAF está activo, deberías recibir un error 403 Forbidden o una página de bloqueo. Si la web carga normalmente, algo no está bien configurado.

¿El WAF protege también el correo y las bases de datos?

El WAF se centra en el tráfico web (HTTP/HTTPS). Para correo y bases de datos, Syspanel tiene otras herramientas de seguridad como la autenticación por IP en phpMyAdmin o el bloqueo de puertos SMTP. No obstante, al proteger tu web, reduces el riesgo de que un atacante explote una vulnerabilidad para acceder a otros servicios.


Conclusión: tu web, mucho más segura con el WAF de Syspanel

Configurar el firewall de aplicaciones web en Syspanel es un proceso que te llevará menos de diez minutos, pero que te puede ahorrar un dolor de cabeza enorme. La combinación de las reglas OWASP predefinidas, el ajuste fino de exclusiones y la monitorización de logs te da una protección de nivel empresarial sin necesidad de ser un experto en ciberseguridad.

Recuerda los puntos clave:

  • Accede por el puerto 2106.
  • Activa el WAF por dominio.
  • Usa el modo simulación al principio para evitar sorpresas.
  • Crea exclusiones solo para lo necesario.
  • Monitoriza los logs semanalmente.
  • Combina el WAF con fail2ban y la restricción de IP para el panel.

No esperes a ser víctima de un ataque para tomar medidas. Activa el WAF hoy mismo y duerme tranquilo sabiendo que tu web está blindada contra las amenazas más comunes. Si tienes dudas, deja un comentario o consulta la documentación oficial de Syspanel. ¡Buena suerte y navegación segura!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel