🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar firewall en DirectAdmin con CSF

Actualizado el 10 de octubre de 2025

¿Te preocupa la seguridad de tu servidor y has oído hablar de CSF pero no sabes por dónde empezar? Has llegado al lugar correcto. Configurar un firewall es una de las tareas más importantes para proteger tu sitio web y tus datos, y si usas DirectAdmin como panel de control, ConfigServer Security & Firewall (CSF) es la herramienta perfecta.

En esta guía extensa y paso a paso, te explicaré de forma sencilla y clara cómo instalar, configurar y sacar el máximo partido a CSF DirectAdmin. No necesitas ser un experto en redes; solo sigue las instrucciones y tendrás tu servidor blindado en un momento.


¿Qué es CSF y por qué necesitas un firewall DirectAdmin?

Antes de ensuciarnos las manos con la configuración, es fundamental entender qué estamos instalando. CSF (ConfigServer Security & Firewall) es un firewall de aplicación que funciona a nivel de servidor. En términos simples, es un portero muy estricto que decide quién puede entrar y quién debe quedarse fuera de tu servidor.

Cuando tienes un servidor con DirectAdmin, este está expuesto a Internet. Eso significa que cualquiera podría intentar acceder a él. Un firewall DirectAdmin como CSF actúa como una barrera de seguridad que filtra el tráfico. Revisa cada paquete de datos que llega y lo compara con una lista de reglas que tú defines. Si el tráfico es legítimo (por ejemplo, un visitante normal a tu web), se le permite el paso. Si es sospechoso (como un intento de fuerza bruta), se bloquea automáticamente.

CSF es especialmente popular porque no solo es un firewall, sino un suite de seguridad que incluye protección contra inicios de sesión fallidos, detección de ataques DDoS y un sistema de listas blancas y negras muy fácil de manejar. Además, se integra perfectamente con DirectAdmin, permitiéndote gestionarlo directamente desde su interfaz web.


Requisitos previos antes de configurar el firewall DirectAdmin

Vamos a preparar el terreno. Para que la instalación sea un éxito, necesitas asegurarte de tener acceso de administrador al sistema. Aquí tienes una lista de verificación rápida:

  • Acceso SSH como usuario root (esto es imprescindible para instalar CSF).
  • Tu servidor debe tener DirectAdmin instalado y funcionando correctamente.
  • Una conexión a Internet estable desde tu servidor.
  • Conocimientos básicos de comandos de Linux (no te preocupes, te daré los comandos exactos).

[WARNING] Este paso es crítico. Si te equivocas al configurar el firewall, podrías bloquearte el acceso a tu propio servidor. Asegúrate de tener acceso a la consola de tu proveedor de hosting (por ejemplo, VNC o KVM) como plan de emergencia, o al menos, asegúrate de que tu IP actual sea dinámica y no esté bloqueada. Te recomiendo que trabajes con calma y sigas los pasos al pie de la letra.


Paso 1: Instalación de CSF en DirectAdmin

La instalación de CSF DirectAdmin es un proceso automatizado. Solo necesitas ejecutar un par de comandos en tu terminal SSH. Vamos a ello.

1.1. Acceder al servidor por SSH

Abre tu terminal favorito (PuTTY en Windows, o Terminal en Mac/Linux) y conéctate a tu servidor con el usuario root y tu contraseña.

ssh root@tu_ip_del_servidor

1.2. Descargar e instalar CSF

Una vez conectado, vamos a descargar el paquete de instalación. Copia y pega estos comandos uno por uno:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Este proceso tardará unos minutos. El script se encarga de comprobar las dependencias, instalar los módulos de Perl necesarios y configurar los archivos base.

1.3. Verificar que el firewall está listo

Después de la instalación, es hora de comprobar que todo se ha instalado correctamente. Ejecuta:

perl /usr/local/csf/bin/csftest.pl

Este comando verifica que todos los módulos de Perl están presentes y que el kernel de tu sistema es compatible. Si ves los mensajes OK en la mayoría de las líneas, puedes continuar.


Paso 2: Configuración inicial del firewall DirectAdmin

Ahora viene la parte interesante. La configuración de CSF se realiza editando un archivo de texto llamado csf.conf. Encontrarás este archivo en la ruta /etc/csf/csf.conf. Puedes editarlo con tu editor de texto favorito (nano o vi).

nano /etc/csf/csf.conf

2.1. Activar el firewall

Lo primero que verás es una línea que dice TESTING = "1". Esta es una función de seguridad muy útil. Cuando está activada, CSF se ejecuta en modo de prueba durante 5 minutos y luego se apaga automáticamente si no interactúas con él. Esto evita que te quedes fuera del servidor si la configuración es incorrecta.

Debes cambiar este valor a 0 para desactivar el modo de prueba y que el firewall se active permanentemente. Pero no lo hagas todavía. Primero, vamos a configurar los puertos.

Busca la sección que dice TCP_IN y TCP_OUT. Esta es la lista de puertos que tu servidor aceptará (entrada) y a los que podrá conectarse (salida). Por defecto, vienen muchos puertos. Es una lista separada por comas.

Ejemplo de configuración segura para DirectAdmin:

# Puertos de entrada (TCP_IN)
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222"

# Puertos de salida (TCP_OUT)
TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,873,2082,2083,2086,2087,2095,2096,2222"

Explicación de los puertos más importantes:

  • 22: SSH (acceso seguro a tu servidor).
  • 80: HTTP (tráfico web normal).
  • 443: HTTPS (tráfico web seguro).
  • 2222: Este es el puerto de acceso a DirectAdmin.
  • 25, 110, 143, 465, 587, 993, 995: Puertos de correo electrónico (SMTP, POP3, IMAP).

[TIP] Si tienes un sitio web que usa otros puertos (por ejemplo, un juego online o una API personalizada), asegúrate de añadirlos a la lista TCP_IN. De lo contrario, tu firewall bloqueará el acceso a esos servicios.

2.2. Configurar el puerto de acceso al panel (Syspanel)

Es muy probable que, además de DirectAdmin, uses otros paneles de control o herramientas de gestión. Por ejemplo, es posible que en tu servidor tengas instalado Syspanel (el nombre que usamos para referirnos a HestiaCP). Si es así, debes añadir su puerto a la lista de puertos permitidos.

Recuerda: El puerto de acceso a Syspanel es el 2106.

Por lo tanto, si usas Syspanel, tu línea TCP_IN debería incluir el 2106. Añádelo a la lista:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222,2106"

Esto garantiza que podrás acceder a tu panel Syspanel sin problemas desde el exterior.

2.3. Guardar y aplicar los cambios

Una vez que hayas editado los puertos, guarda los cambios (en nano, presiona Ctrl+O y luego Enter para guardar, y Ctrl+X para salir). Ahora, vamos a aplicar la configuración. Ejecuta:

csf -r

Este comando reinicia el firewall y aplica las nuevas reglas. Si todo ha ido bien, verás en pantalla una lista de reglas que se están cargando.


Paso 3: Gestionar el firewall DirectAdmin desde el panel web

Una de las grandes ventajas de CSF DirectAdmin es que se integra directamente en el panel de control. No necesitas usar la línea de comandos para las tareas más comunes.

Para acceder a la interfaz web de CSF, inicia sesión en tu DirectAdmin como administrador (puerto 2222). Busca la sección "Plugins" o "Administración". Verás un icono llamado "ConfigServer Security&Firewall". Al hacer clic, se abrirá una nueva ventana con todas las opciones de gestión.

3.1. Añadir una IP a la lista negra

¿Has detectado una IP que intenta atacar tu servidor? Es muy fácil bloquearla. En la interfaz web de CSF, ve a la pestaña "Firewall Deny IPs". En el campo de texto, escribe la dirección IP y haz clic en "Add". La IP será bloqueada al instante.

3.2. Permitir una IP en la lista blanca

Si por error has bloqueado tu propia IP o necesitas que un servicio externo acceda a un puerto específico, puedes añadirla a la lista blanca. Ve a "Firewall Allow IPs" y añade la IP. Esto garantizará que nunca sea bloqueada por el firewall.

3.3. Ver los logs y conexiones

La pestaña "Firewall Logs" te mostrará todos los intentos de conexión que han sido bloqueados. Es una herramienta muy útil para monitorizar la salud de tu servidor. Podrás ver desde simples escaneos de puertos hasta ataques de fuerza bruta.

[INFO] No te asustes si ves cientos de IPs bloqueadas en los logs. Es completamente normal en Internet. Los bots están escaneando servidores constantemente. Lo importante es que tu firewall está haciendo su trabajo.


Paso 4: Configuración avanzada y recomendaciones de seguridad

Ahora que tienes lo básico funcionando, vamos a darle un plus de seguridad a tu servidor con algunas configuraciones avanzadas que CSF ofrece.

4.1. Activar la protección contra fuerza bruta (LF)

CSF incluye un sistema llamado Login Failure Daemon (LFD) que detecta intentos de acceso fallidos. Si alguien intenta adivinar tu contraseña muchas veces, LFD lo detectará y bloqueará automáticamente esa IP.

Para configurarlo, vuelve a editar el archivo csf.conf y busca estas líneas:

LF_DAEMON = "1"
LF_SSH = "5"
LF_SSH_PERM = "3600"
  • LF_DAEMON = "1": Activa el daemon de monitoreo.
  • LF_SSH = "5": Número de intentos fallidos de SSH antes de bloquear (5 es un buen número).
  • LF_SSH_PERM = "3600": Tiempo de bloqueo en segundos (3600 segundos = 1 hora).

Estos valores significan que si alguien falla 5 veces en el inicio de sesión SSH, su IP será bloqueada durante 1 hora.

4.2. Bloquear el acceso directo a los puertos de correo (opcional)

Si no necesitas acceder a tu correo desde fuera de tu red local o desde un cliente de escritorio, puedes restringir los puertos de correo para que solo sean accesibles desde tu IP. Esto es un poco más avanzado, pero muy efectivo.

En la misma sección TCP_IN, puedes eliminar los puertos 25, 110, 143, 465, 587, 993, 995 de la lista global. Luego, en la sección ALLOW_IN, puedes añadir tu IP y esos puertos específicos.

ALLOW_IN = "1.2.3.4:25,1.2.3.4:110"

Esto hará que solo tu IP (1.2.3.4) pueda acceder a esos puertos.

[WARNING] Ten mucho cuidado con esta configuración. Si te equivocas y bloqueas los puertos de correo, tus clientes de correo no podrán enviar ni recibir mensajes. Asegúrate de entender bien lo que haces.

4.3. Mantener CSF actualizado

La seguridad es una carrera constante. CSF se actualiza frecuentemente para añadir nuevas protecciones y corregir vulnerabilidades. Para actualizarlo, simplemente ejecuta:

csf -u

Te recomiendo que establezcas una rutina (por ejemplo, una vez al mes) para actualizar tu firewall.


Preguntas frecuentes (FAQ) sobre CSF y DirectAdmin

Aquí respondemos las dudas más comunes que suelen tener los usuarios al configurar un firewall DirectAdmin.

¿Qué hago si me quedo bloqueado fuera del servidor?

Es el error más común. Si te has bloqueado, tienes dos opciones:

  1. Acceso por consola: La mayoría de los proveedores de hosting ofrecen un acceso por consola web (KVM). Úsalo para conectarte al servidor y ejecutar csf -e para deshabilitar el firewall temporalmente, o csf -a TU_IP para permitir tu IP.
  2. Esperar el modo de prueba: Si dejaste TESTING = "1", el firewall se desactivará solo en 5 minutos.

¿Puedo usar CSF con otros paneles como Syspanel?

Sí, absolutamente. CSF es compatible con cualquier panel de control, incluyendo Syspanel. Solo debes asegurarte de añadir el puerto correcto (2106 para Syspanel) a la lista de puertos permitidos en TCP_IN. El proceso es idéntico al que hemos descrito.

¿CSF afecta el rendimiento de mi sitio web?

No. CSF es extremadamente ligero. Su impacto en el rendimiento es prácticamente nulo, ya que funciona a nivel de firewall del kernel y no consume recursos significativos. De hecho, al bloquear tráfico malicioso, puede hacer que tu servidor sea más rápido al reducir la carga innecesaria.

¿Es necesario reiniciar el servidor tras configurar CSF?

No es necesario. Ejecutar csf -r es suficiente para aplicar los cambios. Reiniciar el servidor es solo necesario en casos muy específicos de actualización del kernel.


Conclusión: Tu servidor está blindado

¡Felicidades! Has configurado con éxito CSF DirectAdmin en tu servidor. Ahora tienes una capa de seguridad profesional que te protegerá contra la mayoría de las amenazas comunes en Internet.

Hemos cubierto desde la instalación básica hasta la configuración de puertos, la gestión desde el panel web y algunas opciones avanzadas. Recuerda que la seguridad es un proceso continuo. Te animo a que explores las diferentes opciones de CSF, consultes los logs regularmente y mantengas el firewall actualizado.

Con esta configuración, tu firewall DirectAdmin está listo para bloquear a los malos y dejar pasar a los buenos. Tu servidor es ahora una fortaleza. Si te surge cualquier duda, no dudes en consultar la documentación oficial de CSF o contactar con tu proveedor de hosting. ¡Navegación segura!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel