🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar firewall básico en Syspanel (CSF)

Actualizado el 28 de diciembre de 2025

¿Qué es CSF y por qué necesitas configurarlo en Syspanel?

Cuando tienes un servidor con Syspanel, una de las primeras tareas de seguridad que debes realizar es configurar un firewall. El firewall es como un portero digital que decide quién puede entrar y quién debe quedarse fuera de tu servidor. Sin él, tu servidor está expuesto a ataques, escaneos de puertos y conexiones no autorizadas.

CSF (ConfigServer Security & Firewall) es una de las herramientas más potentes y utilizadas en el mundo del hosting para gestionar la seguridad a nivel de red. Está integrado con Syspanel (el panel de control que antes conocías como HestiaCP y al que accedes por el puerto 2106), lo que significa que puedes administrarlo desde la interfaz web sin necesidad de tocar una sola línea de código.

En este artículo te voy a explicar, paso a paso y en un lenguaje muy sencillo, cómo configurar un firewall básico en Syspanel usando CSF. Al final, tendrás tu servidor mucho más blindado y sabrás resolver las dudas más comunes que surgen con esta herramienta.

[INFO]
CSF es gratuito para uso personal y tiene una licencia de pago para servidores con más de 5 IPs. Para la mayoría de proyectos, la versión gratuita es más que suficiente.


¿Cómo acceder a CSF desde Syspanel?

Lo primero que necesitas saber es dónde encontrar CSF dentro de Syspanel. El proceso es muy intuitivo:

  1. Abre tu navegador y escribe la dirección de tu servidor seguida del puerto 2106. Por ejemplo: https://tudominio.com:2106.
  2. Inicia sesión con tu usuario administrador (el que creaste al instalar Syspanel).
  3. Una vez dentro, busca en el menú lateral la sección "Seguridad" o "Firewall". En algunas versiones aparece directamente como "CSF".
  4. Haz clic y se abrirá la interfaz de CSF. Verás varias pestañas: Firewall, Configuración, Reglas, Bloqueos y Registros.

[TIP]
Si no ves la sección de CSF, asegúrate de que el módulo esté instalado. En Syspanel puedes instalarlo desde Herramientas > Módulos o contactando con tu proveedor de hosting si no tienes acceso root.


Configuración básica del firewall en Syspanel

Ahora que ya tienes CSF a la vista, vamos a configurarlo. La idea es que actives el firewall, definas los puertos permitidos y establezcas una política de bloqueo. No te preocupes, es más fácil de lo que parece.

Paso 1: Activar el firewall

Lo primero es encenderlo. En la pestaña Firewall, verás un botón que dice "Iniciar" o "Activar". Púlsalo.

A continuación, te recomiendo que marques la casilla "Habilitar en el arranque" para que el firewall se active automáticamente cada vez que reinicies el servidor. Así nunca te quedarás sin protección.

[WARNING]
Si activas el firewall sin haber configurado los puertos correctamente, podrías quedarte fuera de tu propio servidor. Por eso es importante seguir los siguientes pasos antes de activarlo, o hacerlo con mucho cuidado.

Paso 2: Configurar los puertos permitidos

CSF trabaja con una lista de puertos que están abiertos al tráfico. Todo lo demás queda bloqueado por defecto. En la pestaña "Configuración", busca la sección "Puertos TCP" y "Puertos UDP".

Estos son los puertos que siempre debes tener abiertos en Syspanel:

  • 22 (SSH) – para administrar tu servidor de forma segura.
  • 25 (SMTP) – para enviar correos.
  • 80 (HTTP) – para tu web.
  • 443 (HTTPS) – para tu web con cifrado SSL.
  • 2106 (Panel Syspanel) – para acceder a tu panel de control.
  • 3306 (MySQL) – solo si necesitas conexiones externas a la base de datos (no recomendado).
  • 465 y 587 (SMTP seguro) – para el envío de correos autenticados.
  • 995 (POP3S) y 993 (IMAPS) – para recibir correos de forma segura.

En el campo de TCP_IN escribe estos puertos separados por comas. Por ejemplo:

22,25,80,443,2106,465,587,993,995

En TCP_OUT (tráfico saliente) puedes dejar los mismos más algunos adicionales como 53 (DNS) y 123 (NTP). Te sugiero poner:

22,25,53,80,443,2106,465,587,993,995,123

En cuanto a los puertos UDP, normalmente con dejar el 53 (DNS) y el 123 (NTP) es suficiente.

[TIP]
Si usas servicios adicionales como FTP (puerto 21) o bases de datos externas, añádelos también. Pero recuerda: cuantos menos puertos abiertos, más seguro es tu servidor.

Paso 3: Configurar la política de conexiones

En la misma sección de configuración, busca estas opciones:

  • LF_TRIGGER – Número de conexiones fallidas antes de bloquear una IP. Te recomiendo poner 5.
  • LF_TRIGGER_PERIOD – Tiempo en segundos para contar esas conexiones. Pon 300 (5 minutos).
  • LF_BLOCK_SEC – Tiempo en segundos durante el cual se bloquea la IP. Un valor de 3600 (1 hora) es razonable para empezar.

Esto activa la protección automática contra fuerza bruta. Si alguien intenta adivinar tu contraseña de SSH o de Syspanel varias veces, CSF lo detectará y lo bloqueará automáticamente.

Paso 4: Guardar y reiniciar

Cuando hayas hecho todos los cambios, haz clic en "Guardar" y después en "Reiniciar" para que CSF aplique las nuevas reglas.

[INFO]
No te preocupes si al reiniciar ves un mensaje de advertencia. Es normal. Espera unos segundos y comprueba que tu web y tu panel (puerto 2106) siguen funcionando.


Cómo añadir reglas personalizadas en CSF

A veces necesitas permitir o bloquear una IP concreta, o abrir un puerto temporalmente. CSF te permite hacerlo de forma muy sencilla.

Bloquear una IP

Si detectas una IP sospechosa, ve a la pestaña "Bloqueos" y en el campo "IP a bloquear" escribe la dirección IP y haz clic en "Bloquear".

También puedes hacerlo por terminal con el comando:

csf -d IP_A_BLOQUEAR

Permitir una IP

En el mismo lugar, en el campo "IP a permitir", escribe la IP y pulsa "Permitir". Esta IP quedará exenta de cualquier bloqueo automático.

[TIP]
Si tu proveedor de internet te cambia la IP a menudo, añade tu rango de IPs a la lista blanca para evitar quedarte fuera por error.

Abrir un puerto temporalmente

Si necesitas abrir un puerto para una tarea concreta, ve a "Reglas" y añade una regla nueva indicando el puerto y el protocolo (TCP o UDP). Recuerda eliminarla cuando termines.


Preguntas frecuentes (FAQ) sobre CSF en Syspanel

Aquí te resuelvo las dudas más comunes que suelen tener los usuarios al configurar el firewall en Syspanel.

¿Qué pasa si me quedo fuera del servidor después de activar CSF?

Es un error típico. Si no incluiste el puerto 22 (SSH) o el 2106 (panel), te quedarás sin acceso. La solución es acceder por consola (por ejemplo, con el VNC de tu proveedor) y ejecutar:

csf -e

Eso desactiva el firewall temporalmente. Después revisa los puertos y vuelve a activarlo.

¿CSF afecta al rendimiento de mi web?

No. CSF es muy ligero y no consume recursos relevantes. Además, al bloquear tráfico no deseado, tu servidor trabajará más tranquilo y la web irá incluso mejor.

¿Puedo usar CSF junto con otros firewalls como iptables?

Sí. De hecho, CSF se apoya en iptables para funcionar. No necesitas instalar nada más.

¿Es necesario reiniciar el servidor después de configurar CSF?

No. Solo tienes que reiniciar el servicio CSF desde el propio panel o con el comando:

systemctl restart csf

¿Cómo sé si CSF está funcionando correctamente?

Puedes ver los registros en la pestaña "Registros" del panel. También puedes ejecutar:

csf -v

Te mostrará la versión y el estado del firewall.

¿Qué hago si mi web deja de cargar después de configurar el firewall?

Revisa que los puertos 80 y 443 estén en la lista de puertos permitidos. También comprueba que tu IP no esté bloqueada por error. Si todo está bien, revisa los logs de CSF para ver si hay algo raro.


Consejos extra de seguridad para tu servidor Syspanel

Configurar CSF es un gran paso, pero no es lo único que puedes hacer. Aquí te dejo algunos consejos adicionales:

  1. Cambia el puerto SSH del 22 a otro número. En la configuración de CSF, en TCP_IN, quita el 22 y añade el nuevo puerto que uses.
  2. Activa la autenticación en dos pasos (2FA) en Syspanel. Es muy fácil y añade una capa extra de protección.
  3. Mantén Syspanel y CSF actualizados. Las actualizaciones corrigen vulnerabilidades.
  4. Revisa los logs de CSF cada semana. Verás patrones de ataques y podrás tomar medidas.
  5. No uses contraseñas débiles en los paneles ni en las cuentas FTP.

[WARNING]
Nunca desactive CSF por completo si no es necesario. Si lo haces, asegúrate de tener otra medida de protección activa.


Conclusión

Configurar un firewall básico en Syspanel (CSF) es una tarea que cualquier persona puede hacer siguiendo estos pasos. No necesitas ser un experto en seguridad, solo seguir las indicaciones y tener un poco de paciencia.

Recuerda que la seguridad de tu servidor no es un evento único, sino un proceso continuo. Revisa periódicamente la configuración, monitoriza los registros y mantente al día de las recomendaciones de seguridad.

Con CSF activo y bien configurado, tu servidor estará protegido contra la mayoría de ataques automatizados que circulan por internet. Y lo mejor de todo: lo tienes integrado en tu panel Syspanel, accesible desde el puerto 2106, sin necesidad de tocar la terminal.

Si te ha quedado alguna duda, consulta la documentación oficial de CSF o pregunta a tu proveedor de hosting. Ellos también pueden ayudarte a afinar la configuración según tus necesidades.

[TIP]
Guarda una copia de tu configuración de CSF en un lugar seguro. Si algún día tienes que reinstalar el servidor, podrás restaurarla fácilmente con el comando csf -r.

Ahora ya sabes cómo blindar tu servidor. ¡Ponte manos a la obra y navega tranquilo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel