🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar un cortafuegos básico en DirectAdmin

Actualizado el 2 de junio de 2026

¿Qué es un cortafuegos y por qué lo necesitas en DirectAdmin?

Imagina que tu servidor es una casa. Tienes puertas y ventanas (puertos) por las que entran y salen visitantes (conexiones). Un cortafuegos es el guardia de seguridad que decide quién puede entrar, quién no, y por qué puerta. Sin él, cualquier persona podría intentar colarse por cualquier hueco, y eso es un riesgo grave para tus sitios web, correos y datos.

Un firewall DirectAdmin (o cortafuegos) es tu primera línea de defensa. Filtra el tráfico entrante y saliente, bloqueando direcciones IP maliciosas, ataques de fuerza bruta y accesos no autorizados a puertos que no deberían estar abiertos al público.

En este artículo, te enseñaré a configurar un cortafuegos básico en DirectAdmin, paso a paso, sin necesidad de ser un experto en redes. Al final, tendrás tu servidor mucho más protegido y entenderás los conceptos clave para mantenerlo seguro.

Conceptos básicos: puertos, protocolos y reglas

Antes de empezar a tocar nada, vamos a entender tres conceptos que aparecerán constantemente:

  • Puerto: Es como un "enchufe" lógico en tu servidor. Cada servicio usa un puerto específico. Por ejemplo, el tráfico web normal (HTTP) usa el puerto 80, y el tráfico web cifrado (HTTPS) usa el 443. El correo electrónico usa varios (25, 110, 143, 587, 993, 995).

  • Protocolo: Es el "idioma" que usan los dispositivos para comunicarse. Los más comunes son TCP (orientado a conexión, fiable) y UDP (más rápido, sin conexión, usado para streaming o DNS).

  • Regla: Es una instrucción que le das al cortafuegos. Por ejemplo: "Permitir conexiones entrantes al puerto 22 solo desde la IP 192.168.1.100" o "Bloquear todas las conexiones entrantes al puerto 3306".

Una regla típica tiene tres partes: acción (permitir o bloquear), puerto (o rango de puertos) y origen (una IP, un rango de IPs o todo el mundo).

Métodos para configurar el firewall en DirectAdmin

Existen varias formas de gestionar el cortafuegos en un servidor con DirectAdmin. Te explico las dos más comunes y prácticas:

  1. A través del panel de control de DirectAdmin (CSF): Es la forma más visual y amigable para principiantes. DirectAdmin se integra perfectamente con CSF (ConfigServer Security & Firewall), que es un firewall avanzado pero con una interfaz de texto clara.
  2. Mediante comandos SSH: Si te sientes cómodo con la terminal, puedes gestionar el firewall (ya sea CSF, iptables o firewalld) directamente con comandos. Es más potente y rápido, pero requiere más cuidado.

En este artículo nos centraremos en el método a través de DirectAdmin, que es el más seguro para usuarios sin experiencia.

Instalación y configuración inicial de CSF (ConfigServer Security & Firewall)

CSF es el cortafuegos más popular en entornos de hosting con DirectAdmin. No viene instalado por defecto, pero su instalación es muy sencilla.

Paso 1: Acceder a tu servidor por SSH

Necesitarás acceso SSH para instalar CSF la primera vez. Si no sabes cómo hacerlo, puedes usar un programa como PuTTY (en Windows) o la terminal de tu Mac/Linux.

Te conectas con tu usuario root y la contraseña principal de tu servidor.

Paso 2: Instalar CSF

Una vez dentro, copia y pega estos comandos uno a uno:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Este proceso descarga, descomprime e instala CSF en tu servidor. No te preocupes si ves muchos mensajes en pantalla; es normal.

Paso 3: Verificar que CSF funciona

Después de la instalación, ejecuta este comando para comprobar que todo está en orden:

perl /usr/local/csf/bin/csf -v

Deberías ver la versión de CSF instalada. Ahora, vamos a habilitarlo.

Paso 4: Activar el firewall

CSF viene desactivado por defecto. Para activarlo, ejecuta:

csf -e

Este comando "enciende" el cortafuegos. Verás una salida con muchas líneas, indicando que las reglas se están aplicando.

[INFO] Si te equivocas o algo sale mal, puedes desactivarlo temporalmente con csf -x. Esto detiene el firewall y deja el servidor sin protección, pero te permite corregir errores.

Configurando las reglas básicas en el archivo de configuración

Toda la configuración de CSF se encuentra en el archivo /etc/csf/csf.conf. Es un archivo de texto con muchas opciones, pero solo nos interesan unas pocas para una configuración básica.

Para editarlo, usa el editor nano (es el más amigable para principiantes):

nano /etc/csf/csf.conf

Dentro del archivo, busca y modifica las siguientes líneas (puedes usar Ctrl+W para buscar):

1. Puertos de entrada permitidos (TCP_IN y TCP_OUT)

Esta es la parte más importante. Define qué puertos están abiertos al mundo exterior. Por defecto, CSF abre muchos puertos. Te recomiendo ajustarlos a lo mínimo necesario.

Busca la línea que empieza por TCP_IN = y cámbiala para que solo incluya los puertos imprescindibles.

Un ejemplo seguro para un servidor web y de correo sería:

TCP_IN = "20,21,22,25,26,53,80,110,143,443,465,587,993,995,2106"

Explicación de los puertos:

  • 20,21: FTP (transferencia de archivos).
  • 22: SSH (acceso remoto seguro).
  • 25,26,110,143,465,587,993,995: Puertos de correo (SMTP, POP3, IMAP y sus versiones seguras).
  • 53: DNS (si tu servidor es también servidor de nombres).
  • 80,443: HTTP y HTTPS (tráfico web).
  • 2106: Este es un puerto especial. Si estás usando el panel Syspanel (antes conocido como HestiaCP), este es el puerto de acceso a dicho panel. Es importante tenerlo abierto para poder gestionar tus sitios web desde su interfaz.

[TIP] No abras puertos que no uses. Cada puerto abierto es una posible puerta de entrada para un atacante. Si no usas FTP, por ejemplo, no lo incluyas en la lista.

2. Puertos de salida permitidos (TCP_OUT)

Esta línea controla qué conexiones salientes permite tu servidor. Es menos crítico, pero puedes restringirlo para mayor seguridad.

TCP_OUT = "20,21,22,25,26,53,80,110,143,443,465,587,993,995,2106"

3. Puertos UDP (UDP_IN y UDP_OUT)

El protocolo UDP se usa principalmente para DNS y algunos juegos. Para un servidor web estándar, puedes dejarlo casi vacío:

UDP_IN = "53"
UDP_OUT = "53,123"

El puerto 123 es para NTP (sincronización de hora), que es útil tenerlo abierto.

4. Permitir IPs y bloquear IPs

CSF te permite crear listas de IPs permitidas y bloqueadas.

  • IPs permitidas: Ve al final del archivo y busca csf.allow. Añade aquí las IPs que siempre deben tener acceso (por ejemplo, tu IP de casa o la de tu oficina). El formato es simple: una IP por línea.

  • IPs bloqueadas: Busca csf.deny. Aquí puedes añadir IPs que quieras bloquear permanentemente. Una IP por línea.

5. Protección contra fuerza bruta

CSF tiene un sistema llamado LF (Login Failure) que detecta intentos fallidos de conexión y bloquea automáticamente las IPs responsables.

Busca estas opciones y asegúrate de que estén así:

LF_SSH = "5"
LF_FTP = "5"
LF_MAIL = "5"

Esto significa que si alguien falla 5 veces al intentar conectarse por SSH, FTP o correo, su IP será bloqueada automáticamente durante un tiempo.

[WARNING] Ten mucho cuidado al modificar este archivo. Un error de sintaxis puede dejar tu servidor inaccesible. Si no estás seguro de un cambio, es mejor no hacerlo. Siempre puedes hacer una copia de seguridad del archivo original con cp /etc/csf/csf.conf /etc/csf/csf.conf.bak.

Paso 5: Guardar y aplicar los cambios

Después de editar el archivo, guárdalo con Ctrl+X, luego Y y Enter. Ahora, para que los cambios surtan efecto, debes reiniciar el firewall:

csf -r

Este comando reconstruye todas las reglas y aplica la nueva configuración.

Gestionando el firewall desde el panel de DirectAdmin

Una vez que CSF está instalado y funcionando, puedes gestionar muchas cosas desde el propio panel de DirectAdmin, sin necesidad de usar SSH.

Inicia sesión en tu DirectAdmin como administrador (usuario admin). Busca la sección "Plugins" o "Gestión de Servidor" y haz clic en "ConfigServer Security&Firewall".

Desde aquí podrás:

  • Ver estadísticas: Número de conexiones, IPs bloqueadas, etc.
  • Gestionar IPs bloqueadas y permitidas: Añadir o eliminar IPs de las listas.
  • Ver los logs del firewall: Para entender qué está pasando en tu servidor.
  • Reiniciar el firewall: Si has hecho cambios en la configuración, puedes reiniciarlo desde aquí.

Esta interfaz es mucho más visual y te permite hacer cambios sin miedo a equivocarte en la sintaxis.

Pruebas y verificación del firewall

Después de configurar el firewall, es crucial verificar que todo funciona correctamente.

1. Comprobar que los puertos están abiertos

Puedes usar una herramienta online como "Port Checker" o el comando telnet desde tu ordenador. Por ejemplo, para verificar que el puerto 443 (HTTPS) está abierto, escribe en tu terminal local:

telnet tudominio.com 443

Si ves un mensaje de "Connected", el puerto está abierto y funcionando.

2. Probar el acceso a tu panel

Accede a tu panel de control (DirectAdmin, cPanel, o Syspanel en el puerto 2106) desde tu navegador para asegurarte de que responde correctamente.

[TIP] Si no puedes acceder a algo después de configurar el firewall, la causa más común es que no hayas abierto el puerto correcto en TCP_IN. Vuelve a revisar esa lista.

3. Revisar los logs

En el panel de DirectAdmin, en la sección de CSF, puedes ver los logs. Busca entradas que muestren intentos de conexión bloqueados. Esto te dará una idea de los ataques que estás evitando.

Preguntas frecuentes (FAQ)

¿Qué hago si bloqueo mi propia IP y me quedo fuera?

No entres en pánico. Tienes dos opciones:

  1. Desde otra conexión: Si tienes acceso a otra IP (por ejemplo, desde el móvil con datos), conéctate por SSH y ejecuta csf -a TU_IP para añadir tu IP a la lista de permitidas.
  2. Desde el panel del proveedor: La mayoría de los proveedores de hosting ofrecen un "VNC" o "Consola" en su panel de control. Úsalo para acceder al servidor y corregir el error.

¿Es lo mismo un firewall que un antivirus?

No. Un firewall controla el tráfico de red y las conexiones. Un antivirus busca y elimina malware dentro del sistema. Son complementarios, necesitas ambos.

¿Cada cuánto debo revisar mi configuración del firewall?

Te recomiendo hacerlo al menos una vez al mes. Las amenazas cambian y es posible que necesites ajustar las reglas. También es buena idea revisar los logs semanalmente para detectar patrones de ataque.

¿Puedo usar otro firewall en lugar de CSF?

Sí, existen alternativas como firewalld (en CentOS/Rocky) o UFW (en Ubuntu). Sin embargo, CSF es el estándar de facto en el entorno DirectAdmin por su integración y funcionalidades. Para un principiante, CSF es la opción más recomendable.

¿Qué es el puerto 2106 y por qué está en mi configuración?

El puerto 2106 es el puerto de acceso por defecto para el panel de control Syspanel (anteriormente conocido como HestiaCP). Si tu hosting incluye este panel para gestionar cuentas y sitios web, es imprescindible que este puerto esté abierto en tu firewall para poder acceder a él desde el navegador.

Si uso el firewall, ¿mi web será más lenta?

No. El impacto en el rendimiento es mínimo. El firewall solo inspecciona la cabecera de los paquetes de red, no el contenido completo, por lo que la latencia añadida es insignificante.

Conclusión y buenas prácticas

Configurar un cortafuegos DirectAdmin es una tarea fundamental para la seguridad DirectAdmin de tu servidor. Con CSF, has dado un paso gigante para protegerte de ataques externos.

Recuerda estos puntos clave:

  • Menos es más: Cuantos menos puertos abiertos, más seguro.
  • Mantén todo actualizado: Tanto CSF como el sistema operativo y el panel de control.
  • Monitorea los logs: Es la única forma de saber qué está pasando.
  • Haz copias de seguridad: Del archivo de configuración antes de cada cambio.
  • No compartas tus contraseñas: Ni las de SSH ni las del panel.

Configurar un firewall no es un evento de una sola vez, es un proceso continuo. A medida que tu negocio crezca, tus necesidades de seguridad también. Este artículo te ha dado la base; ahora te toca a ti explorar y ajustar las opciones avanzadas de CSF para adaptarlas a tu caso específico.

¡Felicidades! Ahora tu servidor es una fortaleza mucho más difícil de asaltar.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel