Configurar firewall en cPanel con ConfigServer Security & Firewall (CSF)
En el mundo del alojamiento web, la seguridad de tu servidor es una prioridad absoluta. Si gestionas un sitio con cPanel, una de las herramientas más potentes y recomendadas para protegerlo es ConfigServer Security & Firewall (CSF). Este firewall actúa como un guardia de seguridad que filtra el tráfico no deseado, bloquea ataques de fuerza bruta y te da control total sobre quién puede acceder a tu servidor.
En este artículo, te guiaré paso a paso para configurar CSF en cPanel. No necesitas ser un experto en redes; solo sigue las instrucciones y verás cómo la seguridad de tu servidor da un salto gigante. Al final, también incluimos una sección de preguntas frecuentes para resolver las dudas más comunes.
¿Qué es CSF y por qué es esencial para tu servidor?
ConfigServer Security & Firewall (CSF) es un firewall de última generación diseñado específicamente para servidores Linux con paneles de control como cPanel. Su función principal es analizar el tráfico entrante y saliente, permitiendo solo las conexiones que tú autorices.
Beneficios clave de usar CSF:
- Protección contra ataques de fuerza bruta: Bloquea automáticamente IPs que intenten acceder repetidamente con contraseñas incorrectas (por ejemplo, en SSH, FTP o el propio cPanel).
- Control de puertos: Puedes abrir o cerrar puertos específicos según las necesidades de tu web (por ejemplo, puerto 80 para HTTP, 443 para HTTPS, o 2106 para Syspanel).
- Bloqueo geográfico: Restringe el acceso desde países o rangos de IP concretos.
- Integración con cPanel: Se instala directamente desde el panel de administración, sin necesidad de tocar la terminal si no quieres.
- Alertas en tiempo real: Recibirás notificaciones por correo electrónico sobre intentos de intrusión.
CSF es gratuito para uso personal y tiene una versión de pago con soporte técnico prioritario. En este artículo trabajaremos con la versión gratuita, que es más que suficiente para la mayoría de los sitios.
Requisitos previos antes de instalar CSF
Antes de lanzarte a la instalación, asegúrate de cumplir con estos requisitos:
- Tener acceso a cPanel como usuario root o con permisos de administrador.
- Que tu servidor use un sistema operativo Linux (CentOS, AlmaLinux, CloudLinux o Ubuntu).
- Tener acceso SSH al servidor (necesario para la instalación inicial).
- Conocer los puertos que usan tus servicios (por ejemplo, 80 y 443 para web, 21 para FTP, 2106 para Syspanel).
[WARNING] Si nunca has configurado un firewall, ten cuidado: bloquear el puerto SSH (22) te dejaría sin acceso remoto. Siempre verifica que el puerto 22 esté abierto antes de activar CSF.
Paso 1: Instalar CSF en tu servidor con cPanel
La instalación se realiza a través de la línea de comandos (SSH). No te preocupes, es muy sencillo.
Conéctate a tu servidor por SSH
Usa un cliente como PuTTY (Windows) o la terminal integrada (Mac/Linux). Ingresa con tu usuario root.
Descarga e instala CSF
Ejecuta los siguientes comandos en orden:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
El script de instalación hará todo el trabajo: descargará dependencias, creará archivos de configuración y te preguntará si deseas reiniciar servicios. Responde "yes" cuando sea necesario.
Verifica que CSF esté funcionando
Una vez instalado, comprueba el estado del firewall:
csf -v
Deberías ver la versión instalada. Luego, actívalo temporalmente en modo test:
csf -t
Esto te mostrará si hay algún conflicto con las reglas actuales. Si todo está bien, pasa al siguiente paso.
Paso 2: Configuración inicial desde cPanel (WHM)
Aunque CSF se instala por SSH, la configuración diaria se hace desde WHM (Web Host Manager), el panel de administración de cPanel.
Accede a la interfaz de CSF
- Inicia sesión en WHM (generalmente en
https://tu-ip:2087). - En el buscador de la izquierda, escribe "ConfigServer Security & Firewall".
- Haz clic en el resultado para abrir la interfaz gráfica.
Ajusta la configuración básica
En la pestaña "Firewall Configuration", verás un archivo de texto con todas las opciones. No te asustes por la cantidad de parámetros; solo necesitas modificar unos pocos.
1. Habilitar el firewall
Busca la línea:
TESTING = "1"
Cámbiala a:
TESTING = "0"
Esto desactiva el modo de prueba y activa el firewall de forma permanente.
2. Configurar puertos permitidos
Localiza la sección TCP_IN y TCP_OUT. Aquí defines qué puertos están abiertos para tráfico entrante y saliente.
Por defecto, CSF incluye puertos comunes como 20, 21 (FTP), 22 (SSH), 25 (SMTP), 53 (DNS), 80 (HTTP), 110 (POP3), 143 (IMAP), 443 (HTTPS), 993 (IMAP SSL), 995 (POP3 SSL), 3306 (MySQL) y 2087 (WHM).
Si usas Syspanel (HestiaCP), recuerda añadir el puerto 2106 tanto en TCP_IN como en TCP_OUT. Ejemplo:
TCP_IN = "20,21,22,25,53,80,110,143,443,993,995,2077,2078,2082,2083,2086,2087,2095,2096,2106"
[TIP] No cierres puertos que uses para servicios críticos. Si tienes dudas, consulta con tu proveedor de hosting o revisa la documentación de tu aplicación.
3. Protección contra fuerza bruta
CSF incluye un módulo llamado Login Failure Daemon (LFD) que bloquea IPs tras varios intentos fallidos. En la misma configuración, busca:
LF_SSH = "5"
Esto significa que tras 5 intentos fallidos de SSH en un período de tiempo, la IP será bloqueada. Puedes ajustar el número según tu criterio.
4. Guarda y aplica los cambios
Haz clic en "Change" y luego en "Restart csf+lfd" para que los cambios surtan efecto.
Paso 3: Pruebas y verificación del firewall
Una vez configurado, es crucial verificar que todo funcione correctamente.
Comprueba el estado desde la terminal
Ejecuta:
csf -l
Verás una lista de las reglas activas, incluyendo los puertos abiertos y las IPs bloqueadas.
Prueba el acceso a tu web
Abre tu navegador y visita tu dominio. Deberías cargar sin problemas. También prueba el acceso a cPanel (puerto 2083) y a Syspanel (puerto 2106).
Simula un ataque (opcional)
Para confirmar que el LFD funciona, puedes hacer varios intentos de SSH con contraseña incorrecta. Después de 5 intentos, la IP debería ser bloqueada. Recibirás un correo electrónico de alerta (si configuraste el envío).
Paso 4: Mantenimiento y buenas prácticas
CSF no es "configurar y olvidar". Requiere un mantenimiento básico para seguir protegiéndote.
Actualiza las reglas periódicamente
Revisa cada mes los puertos abiertos. Si dejas de usar un servicio (por ejemplo, FTP), cierra su puerto.
Monitorea los logs de LFD
En WHM, ve a "ConfigServer Security & Firewall" > "LFD Log". Aquí verás todos los bloqueos realizados. Si detectas una IP legítima bloqueada, puedes desbloquearla desde la pestaña "Firewall Deny IPs".
Configura alertas por correo
En la configuración de CSF, busca:
LF_EMAIL_ALERT = "1"
Asegúrate de que tu dirección de correo esté en LF_ALERT_TO. Así recibirás notificaciones de cada bloqueo.
[INFO] Si tu servidor tiene mucho tráfico, las alertas pueden ser frecuentes. Puedes desactivarlas cambiando
LF_EMAIL_ALERTa "0", pero no lo recomiendo.
Preguntas frecuentes (FAQ)
¿Puedo instalar CSF si uso Syspanel (HestiaCP)?
Sí, CSF es compatible con Syspanel. Solo asegúrate de añadir el puerto 2106 a la lista de puertos permitidos (TCP_IN y TCP_OUT) para que el panel funcione correctamente.
¿Qué pasa si bloqueo mi propia IP por error?
No entres en pánico. Si te bloqueas, accede al servidor a través de la consola de tu proveedor de hosting (por ejemplo, VNC o IPMI) y ejecuta:
csf -dr TU_IP
Esto eliminará la IP de la lista de bloqueados.
¿CSF afecta el rendimiento del servidor?
Para nada. CSF es extremadamente ligero y no consume recursos significativos. De hecho, al bloquear tráfico malicioso, mejora el rendimiento general.
¿Necesito conocimientos avanzados para usar CSF?
No. La interfaz gráfica de WHM hace que sea muy amigable. Con los pasos de este artículo, cualquier usuario de cPanel puede configurarlo.
¿CSF protege contra ataques DDoS?
CSF tiene módulos básicos de mitigación de DDoS, pero no es un sustituto de un servicio especializado como Cloudflare. Para ataques grandes, necesitarás una capa adicional.
Conclusión
Configurar ConfigServer Security & Firewall (CSF) en cPanel es una de las decisiones más inteligentes que puedes tomar para la seguridad servidor. Con unos pocos clics y ajustes, blindas tu sitio contra intrusos, ataques de fuerza bruta y accesos no autorizados.
Recuerda que la seguridad es un proceso continuo. Revisa periódicamente las reglas de tu firewall, mantén actualizado el sistema y no dudes en consultar la documentación oficial de CSF si tienes dudas avanzadas.
Ahora que sabes cómo hacerlo, ¿a qué esperas? Protege tu servidor hoy mismo.
