🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar firewall en cPanel usando CSF

Actualizado el 21 de febrero de 2026

Proteger tu servidor web es una de las tareas más importantes para mantener tu sitio seguro y funcionando sin problemas. Si usas cPanel, una de las herramientas más potentes y recomendadas para gestionar la seguridad a nivel de servidor es ConfigServer Security & Firewall, comúnmente conocido como CSF.

En esta guía completa, aprenderás paso a paso cómo configurar CSF en cPanel, desde la instalación hasta la gestión de reglas avanzadas como bloquear IPs. Todo explicado de forma sencilla, para que incluso si no eres un experto en seguridad, puedas proteger tu servidor de forma efectiva.


¿Qué es CSF y por qué usarlo con cPanel?

CSF (ConfigServer Security & Firewall) es un firewall de nivel de servidor que se integra perfectamente con cPanel. Su función principal es filtrar el tráfico entrante y saliente de tu servidor, permitiendo solo las conexiones legítimas y bloqueando cualquier intento malicioso.

Algunas de las razones por las que es tan popular incluyen:

  • Detección de intrusiones: CSF incluye un sistema de detección de intrusiones (LFD) que monitorea logs y bloquea automáticamente IPs sospechosas.
  • Facilidad de uso: Aunque es una herramienta potente, su interfaz dentro de cPanel es muy amigable.
  • Bloqueo de IPs: Puedes bloquear IPs específicas, rangos completos o países enteros.
  • Protección contra ataques de fuerza bruta: Especialmente útil para proteger SSH, FTP y el propio cPanel.
  • Control de puertos: Puedes abrir o cerrar puertos según las necesidades de tu sitio.

¿Por qué es esencial para la seguridad de cPanel? Porque un servidor sin firewall es como una casa sin puertas. CSF actúa como tu primera línea de defensa.


Requisitos previos antes de instalar CSF

Antes de empezar, asegúrate de tener acceso root a tu servidor (ya sea por SSH o a través del propio cPanel como usuario root). Además, verifica que tu servidor tenga instalado Perl, ya que CSF depende de él.

[INFO] La mayoría de los servidores con cPanel ya tienen Perl instalado. Si no es el caso, puedes instalarlo fácilmente con tu gestor de paquetes (por ejemplo, yum install perl en CentOS).

También es recomendable tener una copia de seguridad de tu configuración actual de red, por si algo sale mal durante la instalación.


Instalación de CSF en cPanel paso a paso

La instalación de CSF en cPanel es bastante directa. Sigue estos pasos:

  1. Accede a tu servidor por SSH como usuario root. Puedes usar un cliente como PuTTY (Windows) o la terminal (Linux/Mac).
  2. Descarga el paquete de instalación con el siguiente comando:
    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    
  3. Descomprime el archivo:
    tar -xzf csf.tgz
    
  4. Entra al directorio de CSF:
    cd csf
    
  5. Ejecuta el script de instalación:
    sh install.sh
    
  6. Una vez finalizada la instalación, verifica que CSF esté funcionando correctamente con:
    csf -v
    

Si todo está bien, verás la versión instalada. Ahora, activa el firewall ejecutando:

csf -e

[TIP] Si usas Syspanel (anteriormente conocido como HestiaCP), recuerda que el puerto de acceso es el 2106. Aunque esta guía está enfocada en cPanel, los conceptos son similares.


Configuración básica de CSF para principiantes

Una vez instalado, es hora de configurar CSF para que se adapte a tu servidor. La configuración principal se encuentra en el archivo /etc/csf/csf.conf. Puedes editarlo directamente desde SSH o, más fácil aún, desde la interfaz de cPanel.

Acceder a CSF desde cPanel

  1. Inicia sesión en tu cPanel como usuario root.
  2. Busca el plugin "ConfigServer Security & Firewall" (normalmente está en la sección de Seguridad o Plugins).
  3. Haz clic en él para abrir la interfaz gráfica.

Ajustes esenciales en csf.conf

Desde la interfaz gráfica o editando el archivo, estos son los parámetros que debes revisar:

  • TESTING: Por defecto viene en "1" (modo prueba). Cámbialo a "0" cuando estés seguro de que todo funciona.
    TESTING = "0"
    
  • RESTRICT_SYSLOG: Actívalo para evitar que usuarios no root vean los logs del firewall.
    RESTRICT_SYSLOG = "2"
    
  • LF_DAEMON: Manténlo en "1" para que el sistema de detección de intrusiones (LFD) esté activo.
    LF_DAEMON = "1"
    

[WARNING] No cambies valores que no entiendas. Un error en la configuración puede dejar tu servidor inaccesible. Siempre ten una copia de seguridad del archivo original.


Bloquear IPs manualmente con CSF

Una de las funciones más útiles de CSF es la capacidad de bloquear IPs de forma manual. Esto es ideal cuando detectas una IP que está realizando ataques de fuerza bruta o scraping agresivo.

Desde la línea de comandos (SSH)

Para bloquear una IP específica (por ejemplo, 192.168.1.100), ejecuta:

csf -d 192.168.1.100

Para desbloquearla:

csf -dr 192.168.1.100

Desde la interfaz de cPanel

  1. En el plugin CSF, busca la opción "Firewall Deny IPs".
  2. Ingresa la IP que deseas bloquear y haz clic en "Add".
  3. La IP quedará bloqueada de inmediato.

Bloquear rangos de IPs

Si quieres bloquear un rango completo (por ejemplo, 192.168.1.0/24), usa:

csf -d 192.168.1.0/24

[TIP] Para ver las IPs bloqueadas actualmente, usa csf -t en la terminal.


Configurar reglas avanzadas: puertos, países y más

CSF no solo bloquea IPs, también te permite controlar el tráfico por puertos, países y protocolos.

Abrir o cerrar puertos específicos

Desde el archivo csf.conf, busca las líneas TCP_IN y TCP_OUT. Por ejemplo, para permitir tráfico entrante en los puertos 80 (HTTP) y 443 (HTTPS), asegúrate de que estén listados:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995"
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995"

Si necesitas abrir un puerto adicional (por ejemplo, el 8080 para un proxy), solo agrégalo a la lista separado por comas.

Bloquear países enteros

CSF permite bloquear tráfico de países específicos usando el sistema CIDR (listas de rangos de IP por país). Para activarlo:

  1. Edita el archivo /etc/csf/csf.blocklists.
  2. Descomenta la línea correspondiente al país que deseas bloquear (por ejemplo, CC_CHINA).
  3. Guarda y reinicia CSF con:
    csf -r
    

[INFO] Esta función es muy útil si tu sitio solo atiende a visitantes de ciertas regiones. Bloquear países enteros reduce drásticamente los ataques automatizados.


Monitoreo y logs del firewall

Para mantener la seguridad de cPanel al máximo, debes revisar periódicamente los logs de CSF.

Ver logs en tiempo real

Desde SSH, puedes monitorear las conexiones rechazadas con:

tail -f /var/log/lfd.log

Reportes de actividad

CSF genera reportes diarios que se envían al correo del administrador. Puedes configurar esto en csf.conf con la variable LF_EMAIL_ALERT:

LF_EMAIL_ALERT = "1"

Estadísticas de bloqueos

Desde la interfaz de cPanel, en la sección de CSF, encontrarás gráficos y tablas que muestran las IPs bloqueadas, los puertos más atacados y la actividad general del firewall.

[TIP] Si ves muchas IPs bloqueadas de un mismo rango, considera añadir ese rango a la lista de denegación permanente.


Preguntas frecuentes (FAQ) sobre CSF en cPanel

Aquí respondemos las dudas más comunes que tienen los usuarios al configurar CSF:

¿CSF afecta el rendimiento de mi servidor?

No significativamente. CSF está optimizado para ser ligero. El sistema LFD consume pocos recursos y solo se activa cuando hay actividad sospechosa.

¿Puedo desinstalar CSF si algo sale mal?

Sí. Desde SSH, ejecuta:

cd /etc/csf
sh uninstall.sh

Esto eliminará CSF y restaurará las reglas de firewall anteriores.

¿Cómo sé si una IP está bloqueada?

Usa el comando csf -t o revisa la lista de IPs denegadas en la interfaz de cPanel.

¿CSF protege contra ataques DDoS?

CSF puede mitigar ataques DDoS pequeños a medianos, pero para ataques masivos necesitarás soluciones adicionales como Cloudflare.

¿Qué hago si bloqueo mi propia IP?

Si te bloqueas a ti mismo, accede al servidor a través de la consola del proveedor (VPS o dedicado) o pide a tu soporte que ejecute csf -dr TU_IP desde SSH.

[WARNING] Siempre ten una forma de acceso alternativo (como la consola del datacenter) antes de hacer cambios drásticos en el firewall.


Conclusión: Tu servidor más seguro con CSF

Configurar CSF en cPanel es una de las mejores decisiones que puedes tomar para proteger tu servidor. Desde bloquear IPs maliciosas hasta controlar puertos y países, esta herramienta te da el control total sobre la seguridad de tu infraestructura.

Recuerda que la seguridad es un proceso continuo. Revisa periódicamente los logs, actualiza CSF a la última versión y no dudes en ajustar las reglas según las necesidades de tu sitio.

Si sigues esta guía paso a paso, tendrás un firewall servidor robusto y eficiente, incluso si eres principiante. ¡Tu web te lo agradecerá!

[TIP] Si usas Syspanel (puerto 2106), los conceptos de CSF son exactamente los mismos. Solo asegúrate de que el puerto 2106 esté abierto en tu configuración de firewall para no perder el acceso a tu panel.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel