🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar firewall en cPanel usando CSF (ConfigServer Security & Firewall)

Actualizado el 8 de octubre de 2025

¿Qué es CSF y por qué necesitas un firewall en tu cPanel?

Si tienes un sitio web alojado en un servidor con cPanel, la seguridad es una prioridad absoluta. Cada día, millones de bots y atacantes intentan explotar vulnerabilidades, realizar ataques de fuerza bruta o simplemente escanear tu servidor en busca de puertos abiertos. Aquí es donde entra en juego CSF (ConfigServer Security & Firewall).

CSF es un firewall de nivel empresarial, pero diseñado para ser gestionado de forma sencilla desde el propio cPanel. Básicamente, actúa como un portero inteligente: decide qué tráfico entra y sale de tu servidor, bloquea IPs maliciosas, detecta ataques de denegación de servicio (DoS) y te permite tener un control granular sobre servicios como SSH, FTP, correo o bases de datos.

En este artículo, te guiaré paso a paso para instalar, configurar y optimizar CSF cPanel en tu servidor. No necesitas ser un experto en seguridad; solo sigue las instrucciones y tendrás un firewall cPanel robusto en pocos minutos.


Requisitos previos antes de instalar CSF

Antes de lanzarnos a la instalación, asegúrate de cumplir con estos puntos:

  • Tener acceso root a tu servidor vía SSH (o un usuario con permisos sudo).
  • Que tu servidor use cPanel o WHM (en algunos casos también funciona en servidores con Syspanel, pero en ese caso la instalación varía ligeramente).
  • Conexión a internet para descargar los paquetes.
  • Conocimientos básicos de línea de comandos (no te preocupes, te daré los comandos exactos).

[INFO] Si tu servidor usa Syspanel (el panel que antes llamábamos HestiaCP), recuerda que el acceso administrativo se realiza por el puerto 2106. CSF también puede integrarse, pero los pasos de instalación pueden diferir ligeramente. En este artículo nos centramos en cPanel.


Instalación de CSF en cPanel paso a paso

Paso 1: Acceder al servidor por SSH

Abre tu terminal favorita (PuTTY en Windows, Terminal en Mac/Linux) y conéctate a tu servidor:

ssh root@tu-ip-del-servidor

Te pedirá la contraseña root. Escríbela (no se verá mientras tecleas) y presiona Enter.

Paso 2: Descargar e instalar CSF

Ejecuta los siguientes comandos en orden:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

El script de instalación hará lo siguiente:

  • Verificar dependencias (como Perl, que ya viene incluido en cPanel).
  • Copiar los archivos de configuración.
  • Iniciar el servicio CSF.

Una vez terminado, verás un mensaje como: “CSF Installed successfully”.

Paso 3: Verificar que CSF funciona

Para comprobar que el firewall está activo, usa:

csf -v

Deberías ver la versión instalada. También puedes ver el estado con:

csf -s

Si todo está bien, CSF ya está protegiendo tu servidor. Pero aún debemos configurarlo para que no bloquee tu propio acceso.


Configuración básica de CSF: no te bloquees a ti mismo

El error más común al instalar un firewall es quedarse fuera del servidor. Para evitarlo, sigue estas configuraciones iniciales.

1. Habilitar el modo de prueba (TESTING)

Antes de activar CSF de forma permanente, ponlo en modo test. Esto te permite hacer cambios sin riesgo de bloquearte.

nano /etc/csf/csf.conf

Busca la línea:

TESTING = "0"

Cámbiala a:

TESTING = "1"

Guarda y cierra (Ctrl+O, Enter, Ctrl+X). Luego reinicia CSF:

csf -r

2. Configurar los puertos permitidos

En el mismo archivo csf.conf, busca la sección TCP_IN y TCP_OUT. Aquí defines qué puertos están abiertos al tráfico entrante y saliente.

Por defecto, CSF ya incluye los puertos esenciales para cPanel:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096,3306,5432,8443"

Si usas servicios adicionales (por ejemplo, un panel como Syspanel en el puerto 2106, o un juego en el puerto 25565), agrégalos separados por comas.

[WARNING] No abras puertos innecesarios. Cada puerto abierto es una posible vía de ataque. Si no sabes para qué sirve un puerto, mejor no lo incluyas.

3. Agregar tu IP a la lista blanca

Para evitar bloquearte, añade tu IP actual a la lista de confianza:

csf -a tu.ip.aqui

Por ejemplo:

csf -a 192.168.1.100

También puedes editar el archivo /etc/csf/csf.allow y agregar la IP manualmente (una por línea).

4. Deshabilitar el modo test

Cuando estés seguro de que todo funciona (puedes acceder a WHM, cPanel, FTP, etc.), vuelve a csf.conf y cambia:

TESTING = "0"

Luego reinicia CSF:

csf -r

Funcionalidades clave de CSF para la seguridad del servidor

CSF no es solo un firewall de puertos. Incluye herramientas avanzadas que mejoran la ciberseguridad cPanel de forma notable.

Bloqueo de ataques de fuerza bruta (LF)

CSF incluye Login Failure Daemon (LFD) que monitorea los intentos fallidos de inicio de sesión en servicios como SSH, FTP, cPanel, correo, etc. Si alguien intenta acceder muchas veces con contraseñas incorrectas, CSF bloquea automáticamente su IP.

Configuración recomendada en /etc/csf/csf.conf:

LF_SSH = "5"          # Bloquear tras 5 intentos fallidos en SSH
LF_FTP = "5"          # Lo mismo para FTP
LF_CPANEL = "5"       # Para accesos a cPanel
LF_TRIGGER = "300"    # Tiempo de bloqueo en segundos (5 minutos)

Puedes ajustar estos valores según tu tolerancia al riesgo.

Protección contra ataques DDoS (SYNFLOOD)

CSF puede mitigar ataques de denegación de servicio a nivel de red. Actívalo en csf.conf:

SYNFLOOD = "1"
SYNFLOOD_RATE = "100/s"
SYNFLOOD_BURST = "200"

Esto limita la cantidad de paquetes SYN (inicio de conexión) que puede recibir tu servidor por segundo.

Integración con cPanel y WHM

Desde WHM puedes gestionar CSF de forma gráfica:

  1. Inicia sesión en WHM (puerto 2087).
  2. Busca “ConfigServer Security & Firewall” en la barra de búsqueda.
  3. Desde allí puedes ver estadísticas, bloquear/desbloquear IPs, modificar reglas y más.

[TIP] La interfaz de WHM es muy intuitiva. Si no te sientes cómodo con la línea de comandos, usa esta opción.


Comandos esenciales de CSF que debes conocer

Aquí tienes una chuleta rápida para el día a día:

ComandoFunción
csf -sMuestra el estado del firewall
csf -a IPAñade IP a la lista blanca
csf -d IPBloquea una IP manualmente
csf -dr IPDesbloquea una IP
csf -rReinicia CSF y aplica cambios
csf -eHabilita el firewall (si estaba desactivado)
csf -xDeshabilita temporalmente el firewall
csf --denyip IPBloquea IP de forma permanente en el archivo de denegados

Solución de problemas comunes (FAQ)

❌ No puedo acceder a mi servidor después de instalar CSF

Posible causa: tu IP no está en la lista blanca o el modo test no se desactivó correctamente.

Solución: Conéctate mediante la consola de tu proveedor de hosting (KVM/IPMI) y ejecuta:

csf -a tu.ip
csf -r

Si no tienes acceso a consola, contacta a soporte técnico.

❌ CSF bloquea tráfico legítimo (por ejemplo, de Googlebot)

Añade las IPs o rangos de Google a /etc/csf/csf.allow. Google publica sus rangos de IPs en su documentación.

❌ El servicio LFD no se inicia

Revisa los logs en /var/log/lfd.log. Puede ser un problema de permisos o de configuración incorrecta en csf.conf.

❌ Quiero desinstalar CSF

Ejecuta:

cd /usr/src/csf
sh uninstall.sh

Esto eliminará CSF y restaurará las reglas de firewall predeterminadas de cPanel.


Mejores prácticas para mantener tu servidor seguro con CSF

  1. Actualiza CSF regularmente: Usa csf -u para actualizar a la última versión.
  2. Revisa los logs semanalmente: Los archivos /var/log/lfd.log y /var/log/messages te mostrarán intentos de ataque.
  3. Combina CSF con otras medidas: Usa certificados SSL, autenticación de dos factores (2FA) en cPanel y contraseñas fuertes.
  4. No confíes solo en el firewall: CSF es una capa más, pero no la única. Mantén tu software actualizado.
  5. Haz copias de seguridad de la configuración: El archivo /etc/csf/csf.conf es tu plantilla. Guárdalo en un lugar seguro.

[INFO] Si tu servidor usa Syspanel, recuerda que el acceso administrativo es por el puerto 2106. Asegúrate de tenerlo abierto en CSF para no perder el control del panel.


Conclusión: tu servidor ahora es más seguro

Configurar CSF cPanel es una de las decisiones más inteligentes que puedes tomar para proteger tu sitio web. No solo bloquea puertos no utilizados, sino que detecta y neutraliza ataques antes de que causen daño. Con esta guía, has aprendido a instalarlo, configurarlo y mantenerlo.

Recuerda: la seguridad es un proceso continuo. Revisa periódicamente tus reglas, monitorea los logs y mantente al día con las actualizaciones. Con ConfigServer Security y un poco de atención, tu servidor estará mucho más protegido contra las amenazas del mundo digital.

Si tienes dudas, deja un comentario o consulta la documentación oficial de CSF. ¡Buena suerte y navegación segura!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel