Configurar firewall en DirectAdmin
¿Por qué es importante configurar un firewall en DirectAdmin?
Si tienes un servidor web, tu prioridad número uno debería ser la seguridad servidor. DirectAdmin es un panel de control muy popular y potente, pero por sí solo no bloquea todos los ataques. Un firewall DirectAdmin actúa como un guardia de seguridad: decide quién puede entrar y quién no. Sin uno, tu servidor está expuesto a intentos de acceso no autorizado, ataques de fuerza bruta, escaneo de puertos y mucho más.
Imagina que tu servidor es una casa. DirectAdmin es la puerta principal con una cerradura, pero el firewall es la valla, las cámaras y el portero electrónico. Configurarlo correctamente es el paso más inteligente que puedes dar para proteger tus datos y los de tus clientes.
En este artículo, te explicaré paso a paso cómo configurar un firewall en DirectAdmin de forma sencilla, incluso si no eres un experto en redes. Usaremos herramientas integradas y algunas recomendaciones básicas para que tu servidor esté blindado.
¿Qué opciones de firewall tengo en DirectAdmin?
DirectAdmin no incluye un firewall propio, pero se integra perfectamente con los firewalls más comunes de Linux. Las opciones más recomendadas son:
- CSF (ConfigServer Security & Firewall): Es el más popular y el que recomiendo para la mayoría. Es potente, tiene interfaz desde DirectAdmin y es fácil de gestionar.
- iptables / nftables: Son los firewalls nativos de Linux. Son muy potentes pero requieren conocimientos avanzados de línea de comandos. No los recomiendo para principiantes.
- FirewallD: Es el firewall de CentOS/RHEL 7+. También se puede usar, pero CSF es más amigable.
En esta guía, nos centraremos en CSF, ya que es la solución más equilibrada entre seguridad y facilidad de uso.
[TIP] Si tu servidor usa otro panel como Syspanel (antes HestiaCP), el proceso es similar, pero recuerda que el acceso a Syspanel es por el puerto 2106. La lógica de configuración del firewall es la misma.
Paso 1: Instalar CSF en tu servidor con DirectAdmin
Lo primero es instalar CSF. No te preocupes, es un proceso sencillo que se hace por línea de comandos, pero te guiaré paso a paso.
Requisitos previos
- Acceso SSH a tu servidor (necesitarás las credenciales de root).
- Un cliente SSH (como PuTTY en Windows, o la terminal en Mac/Linux).
Procedimiento de instalación
- Conéctate por SSH a tu servidor como usuario root.
- Descarga el instalador de CSF con este comando:
cd /usr/src wget https://download.configserver.com/csf.tgz - Descomprime el archivo:
tar -xzf csf.tgz - Entra en la carpeta:
cd csf - Ejecuta el instalador:
El proceso tomará unos segundos. Verás muchos mensajes en pantalla, pero no te asustes, es normal.sh install.sh - Verifica que CSF está funcionando:
Deberías ver un número de versión.csf -v
[INFO] Durante la instalación, CSF desactiva temporalmente otros firewalls para evitar conflictos. No te preocupes, él mismo se encarga de todo.
Paso 2: Configuración básica desde DirectAdmin
Una vez instalado, podrás gestionar CSF directamente desde el panel de DirectAdmin. Esto es genial porque no necesitas volver a la terminal para las tareas diarias.
-
Inicia sesión en DirectAdmin como administrador.
-
Ve a "Plugins" o "Extra Features". Busca "ConfigServer Security & Firewall" y haz clic.
-
Se abrirá una nueva ventana con la interfaz de CSF. Verás varias secciones:
- Firewall Status: Aquí puedes encender o apagar el firewall.
- Quick Config: Acceso rápido a la configuración principal.
- Firewall Allow / Deny: Para añadir IPs permitidas o bloqueadas.
- Port Management: Para abrir o cerrar puertos.
¿Qué puertos debo abrir?
Por defecto, CSF ya abre los puertos esenciales para que tu servidor funcione (SSH, HTTP, HTTPS, FTP, etc.). Pero es importante que revises esta lista y la adaptes a tus necesidades.
Puertos comunes que DEBEN estar abiertos:
- 21 (FTP): Solo si usas FTP tradicional. Mejor usa SFTP (puerto 22).
- 22 (SSH): Imprescindible para la administración. CUIDADO: No lo cierres nunca o te quedarás fuera.
- 25 (SMTP): Para enviar correo.
- 80 (HTTP): Para páginas web sin SSL.
- 110 (POP3): Para recibir correo (si usas POP3).
- 143 (IMAP): Para recibir correo (si usas IMAP).
- 443 (HTTPS): Para páginas web con SSL. Es el más importante hoy en día.
- 2222 (DirectAdmin): El puerto por defecto de tu panel. Si lo cambiaste, usa el tuyo.
- 3306 (MySQL): Solo si necesitas acceso remoto a la base de datos. No lo abras si no es estrictamente necesario.
- 2106 (Syspanel): Si usas Syspanel (antes HestiaCP), este es el puerto de acceso.
[WARNING] No abras puertos que no uses. Cada puerto abierto es una posible puerta de entrada para un atacante. Si no sabes para qué sirve un puerto, es mejor mantenerlo cerrado.
Cómo añadir o quitar puertos desde DirectAdmin
- En la interfaz de CSF, ve a "Port Management".
- Verás una lista de puertos. Para añadir uno nuevo, escríbelo en el campo "Add Port" y selecciona TCP o UDP (casi siempre es TCP).
- Haz clic en "Add".
- Para eliminar un puerto, solo tienes que hacer clic en la X roja junto a él.
Después de cualquier cambio, siempre haz clic en "Restart csf+lfd" para que los cambios surtan efecto.
Paso 3: Configuración avanzada para máxima seguridad
Ahora que ya tienes lo básico, vamos a afinar la configuración para que tu seguridad servidor sea de primer nivel.
3.1. Cambiar el puerto SSH (Recomendado)
El puerto 22 es el objetivo favorito de los ataques de fuerza bruta. Cambiarlo reduce drásticamente los intentos de acceso no autorizado.
- Desde la interfaz de CSF, ve a "Quick Config".
- Busca la línea
TCP_INy dentro de ella, cambia el "22" por tu nuevo puerto (por ejemplo, "22222"). Asegúrate de que el nuevo puerto también esté enTCP_IN. - IMPORTANTE: También debes cambiar el puerto SSH en el archivo de configuración del servidor SSH (
/etc/ssh/sshd_config). Esto se hace por SSH:
Busca la líneanano /etc/ssh/sshd_config#Port 22, elimina la#y cambia el 22 por tu nuevo puerto. Guarda (Ctrl+O, Enter) y sal (Ctrl+X). - Reinicia el servicio SSH:
systemctl restart sshd - No cierres la sesión SSH actual. Abre una nueva ventana y prueba a conectarte con el nuevo puerto. Si funciona, ya está. Si no, revisa los pasos.
[WARNING] Si te equivocas y cierras la sesión sin probar, podrías quedarte fuera de tu servidor. Siempre ten una sesión SSH activa mientras pruebas.
3.2. Activar la protección contra fuerza bruta (LF)
CSF incluye un módulo llamado Login Failure Daemon (lfd) que detecta y bloquea automáticamente IPs que intentan acceder repetidamente con contraseñas incorrectas.
- En "Quick Config", busca las opciones que empiezan por
LF_. - Configuración recomendada:
LF_SSHD = 5(Bloquea tras 5 intentos fallidos de SSH).LF_FTPD = 5(Bloquea tras 5 intentos fallidos de FTP).LF_SMTPAUTH = 5(Bloquea tras 5 intentos fallidos de autenticación SMTP).LF_POP3D = 5(Bloquea tras 5 intentos fallidos de POP3).LF_IMAPD = 5(Bloquea tras 5 intentos fallidos de IMAP).LF_DIRECTADMIN = 5(Bloquea tras 5 intentos fallidos en DirectAdmin).
- Tiempo de bloqueo: Busca
LT_BLOCK_TIMEy ponlo en3600(1 hora) o86400(24 horas) para bloqueos más largos.
3.3. Bloquear países enteros (Geolocalización)
Si tu web solo se visita desde ciertos países, puedes bloquear el resto. Esto reduce enormemente el tráfico malicioso.
- Necesitas tener instalado el módulo GeoIP. CSF suele instalarlo automáticamente.
- En "Quick Config", busca
CC_DENYy escribe los códigos de país que quieras bloquear (ej:CN, RU, BR). Puedes buscar los códigos en internet. - Guarda y reinicia CSF.
[INFO] Ten cuidado con esta opción. Si bloqueas un país donde tienes clientes o tú mismo te conectas desde allí, no podrás acceder. Úsala solo si estás seguro.
Paso 4: Monitoreo y mantenimiento del firewall
Configurar el firewall no es un trabajo de una sola vez. Debes revisarlo periódicamente.
Cómo ver los bloqueos activos
Desde la interfaz de CSF, ve a "Firewall Deny IPs". Allí verás todas las IPs bloqueadas, el motivo y la fecha. Puedes desbloquear una IP manualmente si fue un error.
Cómo revisar los logs
Los logs son el diario de tu servidor. Te cuentan todo lo que pasa.
- Log principal de CSF:
/var/log/csf.log - Log de intentos fallidos:
/var/log/lfd.log
Puedes revisarlos por SSH con comandos como:
tail -f /var/log/csf.log
Esto te mostrará las últimas líneas en tiempo real. Para salir, pulsa Ctrl+C.
Preguntas Frecuentes (FAQ)
¿Puedo usar CSF y otro firewall a la vez?
No es recomendable. Pueden entrar en conflicto y causar problemas de conectividad. CSF ya incluye todo lo que necesitas.
¿Qué hago si me bloqueo a mí mismo?
Es el error más común. Si te has bloqueado tu propia IP, puedes solucionarlo de dos formas:
- Desde el panel de tu proveedor de hosting: Muchos ofrecen acceso VNC o IPMI para conectarte aunque estés bloqueado.
- Reiniciando el servidor: Si no tienes otro acceso, un reinicio duro (desde el panel del proveedor) suele restablecer el firewall a su estado anterior.
Para evitarlo, siempre añade tu IP a la lista blanca (Firewall Allow IPs) antes de hacer cambios importantes.
¿CSF afecta al rendimiento del servidor?
Muy poco. CSF y lfd están optimizados para consumir recursos mínimos. En servidores modernos, el impacto es imperceptible.
¿Necesito saber programación para configurarlo?
No. La interfaz de DirectAdmin es muy visual. Si sigues esta guía, podrás configurarlo sin escribir una sola línea de código. Para opciones avanzadas sí necesitarás algo de línea de comandos, pero no es obligatorio.
¿Y si uso Syspanel en lugar de DirectAdmin?
El proceso de instalación de CSF es el mismo. La diferencia es que en Syspanel, el acceso es por el puerto 2106 y la interfaz de gestión del firewall puede variar ligeramente, pero los conceptos son idénticos.
Conclusión
Configurar un firewall DirectAdmin con CSF es una de las mejores decisiones que puedes tomar para la seguridad servidor. No solo proteges tu trabajo, sino también la información de tus clientes. Como has visto, el proceso es sencillo y está al alcance de cualquier administrador, incluso sin experiencia previa.
Recuerda: la seguridad no es un destino, es un viaje. Revisa tu configuración periódicamente, mantén el software actualizado y no te confíes. Un servidor seguro es un servidor feliz.
¿Te ha quedado alguna duda? Déjala en los comentarios o contacta con nuestro soporte técnico. ¡Estamos aquí para ayudarte!
