🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar un firewall básico en DirectAdmin

Actualizado el 24 de diciembre de 2025

¿Por qué necesitas un firewall en tu servidor con DirectAdmin?

Si tienes un servidor web, tu panel de control DirectAdmin es la puerta de entrada a tu sitio y a tus datos. Sin una protección adecuada, estás expuesto a ataques de fuerza bruta, escaneo de puertos, intentos de inicio de sesión no autorizados y otras amenazzas comunes en internet. Un firewall bien configurado es tu primera línea de defensa.

En este artículo, te guiaremos paso a paso para configurar un firewall básico en DirectAdmin usando la herramienta más popular y recomendada: CSF (ConfigServer Security & Firewall). No necesitas ser un experto en seguridad; solo sigue estas instrucciones y tendrás tu servidor mucho más protegido en pocos minutos.


¿Qué es CSF y por qué es la mejor opción para tu firewall DirectAdmin?

CSF (ConfigServer Security & Firewall) es un potente firewall de código abierto diseñado específicamente para servidores Linux con paneles de control como DirectAdmin. Es la solución más utilizada por administradores de hosting por su equilibrio entre seguridad y facilidad de uso.

Ventajas principales de CSF para DirectAdmin:

  • Integración nativa: Se instala directamente desde el panel.
  • Bloqueo automático de IPs: Detecta y bloquea ataques de fuerza bruta en SSH, FTP, correo y más.
  • Gestión de puertos: Permite abrir o cerrar puertos fácilmente.
  • Protección contra inundaciones (flood): Limita conexiones simultáneas desde una misma IP.
  • Notificaciones por correo: Te avisa cuando se bloquea una IP sospechosa.
  • Interfaz web sencilla: Accesible desde tu DirectAdmin.

[INFO] Si usas otro panel como Syspanel (antes conocido como HestiaCP), recuerda que su puerto de acceso por defecto es el 2106. En ese caso, la instalación de CSF es similar, pero deberás adaptar las rutas de los archivos.


Requisitos previos antes de instalar CSF en DirectAdmin

Antes de comenzar, asegúrate de cumplir con estos requisitos básicos:

  1. Acceso a DirectAdmin como administrador (reseller o admin).
  2. Acceso SSH al servidor (necesitarás credenciales de root o un usuario con permisos sudo).
  3. Sistema operativo compatible: CSF funciona en CentOS, AlmaLinux, Rocky Linux, Debian y Ubuntu (versiones recientes).
  4. Conexión estable a internet para descargar los paquetes de instalación.

[WARNING] No instales CSF si ya tienes otro firewall activo (como iptables sin configurar). CSF reemplazará las reglas existentes, lo que podría causar conflictos. Si no estás seguro, consulta con tu proveedor de hosting.


Paso 1: Instalar CSF en tu servidor DirectAdmin

La instalación es muy sencilla y se realiza completamente por SSH. Sigue estos pasos al pie de la letra:

1.1 Accede a tu servidor por SSH

Abre tu terminal (o usa un cliente como PuTTY en Windows) y conéctate:

ssh root@tu-ip-del-servidor

Ingresa tu contraseña de root cuando te la solicite.

1.2 Descarga e instala CSF

Ejecuta los siguientes comandos en orden:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

El proceso de instalación puede tardar unos segundos. Verás mensajes en pantalla confirmando la instalación.

1.3 Verifica que CSF se haya instalado correctamente

Una vez finalizado, comprueba que el servicio esté activo:

csf -v

Deberías ver la versión instalada (por ejemplo, "csf v14.21"). Si ves un error, revisa que no haya conflictos con otros firewalls.

[TIP] Si tu servidor tiene SELinux activado, es posible que debas deshabilitarlo temporalmente para que CSF funcione. Puedes hacerlo con setenforce 0 (solo para pruebas). Para produción, mejor configura políticas de SELinux que permitan CSF.


Paso 2: Configuración básica del firewall DirectAdmin con CSF

Una vez instalado, es hora de personalizar CSF para tu servidor. La configuración se realiza editando el archivo principal:

nano /etc/csf/csf.conf

Aquí tienes los parámetros esenciales que debes ajustar:

2.1 Activar o desactivar el firewall

Busca la línea TESTING = "1". Por defecto, CSF se instala en modo de prueba. Cámbialo a "0" para activar el firewall:

TESTING = "0"

[WARNING] No olvides este paso. Si dejas TESTING en "1", el firewall no bloqueará nada realmente.

2.2 Configurar los puertos que quieres permitir

CSF incluye una lista de puertos comunes. Debes asegurarte de que los puertos esenciales para tu servidor estén abiertos. Busca estas líneas:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096,2222"
TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,873,993,995,2077,2078,2082,2083,2086,2087,2095,2096,2222"

Explicación de puertos clave para DirectAdmin:

  • 2222: Puerto de acceso al panel DirectAdmin (por defecto).
  • 80 y 443: HTTP y HTTPS para tus sitios web.
  • 21: FTP (si usas este protocolo).
  • 22: SSH (acceso remoto seguro).
  • 25, 465, 587: Correo saliente (SMTP).
  • 110 y 995: Correo entrante (POP3).
  • 143 y 993: Correo entrante (IMAP).
  • 2077 y 2078: Puertos de WebDAV (si lo usas).
  • 2082 y 2083: Puertos de cPanel (si tienes usuarios con ese panel).
  • 2086 y 2087: Puertos de administración de cPanel.
  • 2095 y 2096: Puertos de webmail.

Para Syspanel (HestiaCP): Añade el puerto 2106 tanto en TCP_IN como en TCP_OUT.

2.3 Configurar la protección contra fuerza bruta

CSF incluye un sistema llamado LF (Login Failure Daemon) que bloquea IPs después de varios intentos fallidos. Busca y ajusta estos valores:

# Número de intentos fallidos antes de bloquear
LF_SSH = 5
LF_FTP = 5
LF_SMTP = 5
LF_POP3 = 5
LF_IMAP = 5

# Tiempo de bloqueo en segundos (3600 = 1 hora)
LF_TRIGGER = "3600"

# Bloquear permanentemente después de X bloqueos temporales
LF_PERMBLOCK = "3"

[INFO] Puedes desactivar la protección para servicios que no uses. Por ejemplo, si no tienes FTP, pon LF_FTP = "0".

2.4 Limitar conexiones por IP (protección contra inundaciones)

Para evitar que una sola IP sature tu servidor, activa la limitación de conexiones:

# Límite de conexiones por IP (puerto 80)
CONNLIMIT = "80;50"

# Límite de conexiones por IP (puerto 443)
CONNLIMIT = "443;50"

El formato es puerto;número_máximo_conexiones. Ajusta los números según la capacidad de tu servidor.

2.5 Guardar y aplicar los cambios

Después de editar el archivo, guarda los cambios (Ctrl+O, luego Ctrl+X en nano) y reinicia CSF:

csf -r

Verás mensajes de confirmación. Para verificar que el firewall está activo, usa:

csf -l

Si todo está bien, verás una lista de reglas activas.


Paso 3: Gestionar el firewall DirectAdmin desde el panel web

CSF se integra perfectamente con DirectAdmin. Puedes administrarlo sin necesidad de SSH:

  1. Inicia sesión en DirectAdmin como administrador.
  2. Ve a "Administrador de plugins" o "Plugins" (dependiendo de la versión).
  3. Busca "ConfigServer Security & Firewall" y haz clic.
  4. Se abrirá una interfaz web donde puedes:
    • Ver el estado del firewall.
    • Permitir o bloquear IPs manualmente.
    • Ver los registros de bloqueos (Logs).
    • Ajustar configuraciones básicas sin tocar archivos.

[TIP] Desde la interfaz web también puedes desbloquear temporalmente una IP si te bloqueaste por error. Es muy útil si cambias de ubicación o usas una VPN.


Paso 4: Pruebas y verificación de la seguridad

Una vez configurado, realiza estas comprobaciones rápidas:

4.1 Verifica que los puertos esenciales estén abiertos

Usa una herramienta online como "Port Checker" (por ejemplo, yougetsignal.com) e ingresa la IP de tu servidor. Deberías ver que puertos como 80, 443 y 2222 están abiertos.

4.2 Simula un ataque de fuerza bruta (opcional)

Desde otra máquina, intenta conectarte por SSH con contraseñas incorrectas varias veces. Después de 5 intentos, CSF debería bloquear la IP. Puedes verificarlo en los logs:

tail -f /var/log/lfd.log

4.3 Revisa los correos de notificación

CSF envía correos al administrador cuando bloquea una IP. Revisa tu bandeja de entrada para confirmar que las alertas funcionan.


Preguntas frecuentes (FAQ) sobre firewall DirectAdmin

¿CSF afecta el rendimiento de mi servidor?

No, CSF es muy ligero. Solo consume recursos cuando analiza conexiones, y su impacto es mínimo en servidores modernos. Si notas lentitud, revisa los límites de conexiones (CONNLIMIT).

¿Puedo desbloquear una IP bloqueada por error?

Sí, desde la interfaz web de CSF en DirectAdmin o por SSH con:

csf -dr IP_A_DESBLOQUEAR

¿Qué hago si me bloqueo a mí mismo?

Si te bloqueas por error (por ejemplo, al cambiar de IP), accede al servidor por SSH desde otra IP o a través del panel de control de tu proveedor de hosting (consola VPS). Luego ejecuta:

csf -dr tu-ip

¿CSF protege contra ataques DDoS?

CSF ofrece protección básica contra inundaciones, pero no es un anti-DDoS profesional. Para ataques grandes, necesitarás un servicio especializado como Cloudflare.

¿Puedo usar CSF con Syspanel (HestiaCP)?

Sí, CSF es compatible con Syspanel. Solo asegúrate de abrir el puerto 2106 en la configuración. La instalación es idéntica.


Conclusión: Tu servidor DirectAdmin ahora es más seguro

Configurar un firewall básico en DirectAdmin con CSF es una de las mejores decisiones que puedes tomar para proteger tu servidor. En menos de 15 minutos, has instalado un sistema que bloquea automáticamente ataques de fuerza bruta, limita conexiones sospechosas y te mantiene informado con alertas por correo.

Recuerda que la seguridad es un proceso continuo. Te recomendamos:

  • Mantener CSF actualizado (se actualiza automáticamente si activas las actualizaciones en el panel).
  • Revisar los logs periódicamente para detectar patrones de ataque.
  • No abrir puertos innecesarios en la configuración.

Si tienes dudas, vuelve a este artículo o consulta la documentación oficial de CSF. ¡Tu servidor te lo agradecerá!

[TIP FINAL] Si eres nuevo en esto, empieza con la configuración que te hemos dado y ajústala según las necesidades de tu sitio. Con el tiempo, aprenderás a personalizarla al máximo.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel