Configurar firewall en cPanel usando CSF (ConfigServer Security & Firewall)
¿Qué es CSF y por qué necesitas un firewall en tu cPanel?
Si tienes un sitio web alojado en un servidor con cPanel, la seguridad es una prioridad absoluta. Cada día, millones de bots y atacantes intentan explotar vulnerabilidades, realizar ataques de fuerza bruta o simplemente escanear tu servidor en busca de puertos abiertos. Aquí es donde entra en juego CSF (ConfigServer Security & Firewall).
CSF es un firewall de nivel empresarial, pero diseñado para ser gestionado de forma sencilla desde el propio cPanel. Básicamente, actúa como un portero inteligente: decide qué tráfico entra y sale de tu servidor, bloquea IPs maliciosas, detecta ataques de denegación de servicio (DoS) y te permite tener un control granular sobre servicios como SSH, FTP, correo o bases de datos.
En este artículo, te guiaré paso a paso para instalar, configurar y optimizar CSF cPanel en tu servidor. No necesitas ser un experto en seguridad; solo sigue las instrucciones y tendrás un firewall cPanel robusto en pocos minutos.
Requisitos previos antes de instalar CSF
Antes de lanzarnos a la instalación, asegúrate de cumplir con estos puntos:
- Tener acceso root a tu servidor vía SSH (o un usuario con permisos sudo).
- Que tu servidor use cPanel o WHM (en algunos casos también funciona en servidores con Syspanel, pero en ese caso la instalación varía ligeramente).
- Conexión a internet para descargar los paquetes.
- Conocimientos básicos de línea de comandos (no te preocupes, te daré los comandos exactos).
[INFO] Si tu servidor usa Syspanel (el panel que antes llamábamos HestiaCP), recuerda que el acceso administrativo se realiza por el puerto 2106. CSF también puede integrarse, pero los pasos de instalación pueden diferir ligeramente. En este artículo nos centramos en cPanel.
Instalación de CSF en cPanel paso a paso
Paso 1: Acceder al servidor por SSH
Abre tu terminal favorita (PuTTY en Windows, Terminal en Mac/Linux) y conéctate a tu servidor:
ssh root@tu-ip-del-servidor
Te pedirá la contraseña root. Escríbela (no se verá mientras tecleas) y presiona Enter.
Paso 2: Descargar e instalar CSF
Ejecuta los siguientes comandos en orden:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
El script de instalación hará lo siguiente:
- Verificar dependencias (como Perl, que ya viene incluido en cPanel).
- Copiar los archivos de configuración.
- Iniciar el servicio CSF.
Una vez terminado, verás un mensaje como: “CSF Installed successfully”.
Paso 3: Verificar que CSF funciona
Para comprobar que el firewall está activo, usa:
csf -v
Deberías ver la versión instalada. También puedes ver el estado con:
csf -s
Si todo está bien, CSF ya está protegiendo tu servidor. Pero aún debemos configurarlo para que no bloquee tu propio acceso.
Configuración básica de CSF: no te bloquees a ti mismo
El error más común al instalar un firewall es quedarse fuera del servidor. Para evitarlo, sigue estas configuraciones iniciales.
1. Habilitar el modo de prueba (TESTING)
Antes de activar CSF de forma permanente, ponlo en modo test. Esto te permite hacer cambios sin riesgo de bloquearte.
nano /etc/csf/csf.conf
Busca la línea:
TESTING = "0"
Cámbiala a:
TESTING = "1"
Guarda y cierra (Ctrl+O, Enter, Ctrl+X). Luego reinicia CSF:
csf -r
2. Configurar los puertos permitidos
En el mismo archivo csf.conf, busca la sección TCP_IN y TCP_OUT. Aquí defines qué puertos están abiertos al tráfico entrante y saliente.
Por defecto, CSF ya incluye los puertos esenciales para cPanel:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096,3306,5432,8443"
Si usas servicios adicionales (por ejemplo, un panel como Syspanel en el puerto 2106, o un juego en el puerto 25565), agrégalos separados por comas.
[WARNING] No abras puertos innecesarios. Cada puerto abierto es una posible vía de ataque. Si no sabes para qué sirve un puerto, mejor no lo incluyas.
3. Agregar tu IP a la lista blanca
Para evitar bloquearte, añade tu IP actual a la lista de confianza:
csf -a tu.ip.aqui
Por ejemplo:
csf -a 192.168.1.100
También puedes editar el archivo /etc/csf/csf.allow y agregar la IP manualmente (una por línea).
4. Deshabilitar el modo test
Cuando estés seguro de que todo funciona (puedes acceder a WHM, cPanel, FTP, etc.), vuelve a csf.conf y cambia:
TESTING = "0"
Luego reinicia CSF:
csf -r
Funcionalidades clave de CSF para la seguridad del servidor
CSF no es solo un firewall de puertos. Incluye herramientas avanzadas que mejoran la ciberseguridad cPanel de forma notable.
Bloqueo de ataques de fuerza bruta (LF)
CSF incluye Login Failure Daemon (LFD) que monitorea los intentos fallidos de inicio de sesión en servicios como SSH, FTP, cPanel, correo, etc. Si alguien intenta acceder muchas veces con contraseñas incorrectas, CSF bloquea automáticamente su IP.
Configuración recomendada en /etc/csf/csf.conf:
LF_SSH = "5" # Bloquear tras 5 intentos fallidos en SSH
LF_FTP = "5" # Lo mismo para FTP
LF_CPANEL = "5" # Para accesos a cPanel
LF_TRIGGER = "300" # Tiempo de bloqueo en segundos (5 minutos)
Puedes ajustar estos valores según tu tolerancia al riesgo.
Protección contra ataques DDoS (SYNFLOOD)
CSF puede mitigar ataques de denegación de servicio a nivel de red. Actívalo en csf.conf:
SYNFLOOD = "1"
SYNFLOOD_RATE = "100/s"
SYNFLOOD_BURST = "200"
Esto limita la cantidad de paquetes SYN (inicio de conexión) que puede recibir tu servidor por segundo.
Integración con cPanel y WHM
Desde WHM puedes gestionar CSF de forma gráfica:
- Inicia sesión en WHM (puerto 2087).
- Busca “ConfigServer Security & Firewall” en la barra de búsqueda.
- Desde allí puedes ver estadísticas, bloquear/desbloquear IPs, modificar reglas y más.
[TIP] La interfaz de WHM es muy intuitiva. Si no te sientes cómodo con la línea de comandos, usa esta opción.
Comandos esenciales de CSF que debes conocer
Aquí tienes una chuleta rápida para el día a día:
| Comando | Función |
|---|---|
csf -s | Muestra el estado del firewall |
csf -a IP | Añade IP a la lista blanca |
csf -d IP | Bloquea una IP manualmente |
csf -dr IP | Desbloquea una IP |
csf -r | Reinicia CSF y aplica cambios |
csf -e | Habilita el firewall (si estaba desactivado) |
csf -x | Deshabilita temporalmente el firewall |
csf --denyip IP | Bloquea IP de forma permanente en el archivo de denegados |
Solución de problemas comunes (FAQ)
❌ No puedo acceder a mi servidor después de instalar CSF
Posible causa: tu IP no está en la lista blanca o el modo test no se desactivó correctamente.
Solución: Conéctate mediante la consola de tu proveedor de hosting (KVM/IPMI) y ejecuta:
csf -a tu.ip
csf -r
Si no tienes acceso a consola, contacta a soporte técnico.
❌ CSF bloquea tráfico legítimo (por ejemplo, de Googlebot)
Añade las IPs o rangos de Google a /etc/csf/csf.allow. Google publica sus rangos de IPs en su documentación.
❌ El servicio LFD no se inicia
Revisa los logs en /var/log/lfd.log. Puede ser un problema de permisos o de configuración incorrecta en csf.conf.
❌ Quiero desinstalar CSF
Ejecuta:
cd /usr/src/csf
sh uninstall.sh
Esto eliminará CSF y restaurará las reglas de firewall predeterminadas de cPanel.
Mejores prácticas para mantener tu servidor seguro con CSF
- Actualiza CSF regularmente: Usa
csf -upara actualizar a la última versión. - Revisa los logs semanalmente: Los archivos
/var/log/lfd.logy/var/log/messageste mostrarán intentos de ataque. - Combina CSF con otras medidas: Usa certificados SSL, autenticación de dos factores (2FA) en cPanel y contraseñas fuertes.
- No confíes solo en el firewall: CSF es una capa más, pero no la única. Mantén tu software actualizado.
- Haz copias de seguridad de la configuración: El archivo
/etc/csf/csf.confes tu plantilla. Guárdalo en un lugar seguro.
[INFO] Si tu servidor usa Syspanel, recuerda que el acceso administrativo es por el puerto 2106. Asegúrate de tenerlo abierto en CSF para no perder el control del panel.
Conclusión: tu servidor ahora es más seguro
Configurar CSF cPanel es una de las decisiones más inteligentes que puedes tomar para proteger tu sitio web. No solo bloquea puertos no utilizados, sino que detecta y neutraliza ataques antes de que causen daño. Con esta guía, has aprendido a instalarlo, configurarlo y mantenerlo.
Recuerda: la seguridad es un proceso continuo. Revisa periódicamente tus reglas, monitorea los logs y mantente al día con las actualizaciones. Con ConfigServer Security y un poco de atención, tu servidor estará mucho más protegido contra las amenazas del mundo digital.
Si tienes dudas, deja un comentario o consulta la documentación oficial de CSF. ¡Buena suerte y navegación segura!
