Configurar un firewall básico en DirectAdmin para principiantes
¡Hola! Bienvenido a esta guía amigable para principiantes sobre cómo configurar un firewall básico en DirectAdmin. Si estás leyendo esto, seguramente te preocupa la seguridad de tu servidor, y es normal. Proteger tu DirectAdmin y todo lo que alojas es esencial para evitar problemas. No te preocupes, aquí te lo explicaré paso a paso, como si estuviéramos tomando un café y resolviendo esto juntos.
Empecemos por lo básico: un firewall es como un portero virtual que decide quién puede entrar y quién no a tu servidor. Sin él, cualquier persona podría intentar conectarse a servicios que quizás no deberían. Configurarlo correctamente es una de las mejores decisiones que puedes tomar para mejorar la seguridad servidor.
En este artículo, vamos a usar las herramientas que ya vienen incluidas en DirectAdmin (como CSF, el firewall más común) y te enseñaré a manejarlas sin necesidad de ser un experto en redes. Al final, sabrás cómo configurar firewall de manera sencilla y efectiva.
¿Qué es un firewall y por qué es crucial para tu servidor?
Imagina que tu servidor es una casa con varias puertas. Cada puerta representa un puerto (por ejemplo, el puerto 80 para páginas web, el 21 para FTP, el 22 para SSH). Un firewall es el guardia de seguridad que se para en la entrada y dice: "Tú, con esa IP, puedes pasar por la puerta 80, pero tú no puedes entrar por la 22". Sin este guardia, cualquier persona podría intentar forzar las puertas.
[INFO] Un firewall no solo bloquea ataques, sino que también te ayuda a controlar el tráfico. Por ejemplo, si solo tú accedes por SSH desde tu casa, puedes permitir solo tu IP y bloquear el resto. ¡Así de simple!
Para proteger DirectAdmin, el firewall debe permitir el acceso a los puertos esenciales (como el 2222, que es el puerto de administración de DirectAdmin) y bloquear intentos de conexión sospechosos.
Herramientas de firewall en DirectAdmin: CSF (ConfigServer Security & Firewall)
El firewall más popular y recomendado para DirectAdmin es CSF (ConfigServer Security & Firewall). Viene preinstalado en la mayoría de los servidores con DirectAdmin, pero si no es tu caso, puedes instalarlo fácilmente desde el panel de administración.
CSF es muy potente pero también amigable. Te permite:
- Bloquear o permitir direcciones IP específicas.
- Configurar reglas para puertos.
- Detectar intentos de fuerza bruta (como muchos intentos fallidos de login).
- Activar un modo de "prueba" para no quedarte fuera de tu propio servidor.
[WARNING] Antes de empezar, asegúrate de tener acceso a tu servidor por consola (SSH) o al menos a tu panel de DirectAdmin. Si algo sale mal, siempre podrás deshacer los cambios desde la terminal.
Paso 1: Acceder a la configuración de CSF en DirectAdmin
Para empezar a configurar firewall, sigue estos pasos:
- Inicia sesión en DirectAdmin con tu usuario administrador (generalmente
admin). - En el menú principal, busca la sección "Extra Features" o "Account Manager". Allí verás un enlace llamado "Firewall Configuration" o "CSF".
- Haz clic y serás redirigido a la interfaz de CSF. Verás varias opciones, pero no te asustes, solo nos centraremos en las más importantes.
[TIP] Si no ves "Firewall Configuration", ve a "Plugin Manager" y asegúrate de que CSF esté instalado. Si no, puedes instalarlo desde allí.
Paso 2: Configurar los puertos básicos (TCP_IN y TCP_OUT)
La parte más importante de un firewall es definir qué puertos están abiertos. En CSF, esto se hace mediante las variables TCP_IN y TCP_OUT.
¿Qué son TCP_IN y TCP_OUT?
- TCP_IN: Puertos por los que tu servidor recibe conexiones entrantes (por ejemplo, cuando alguien visita tu web).
- TCP_OUT: Puertos por los que tu servidor se conecta hacia afuera (por ejemplo, para actualizar paquetes).
Para proteger DirectAdmin, asegúrate de tener al menos estos puertos en TCP_IN:
- 22 (SSH) – para acceso remoto seguro.
- 80 (HTTP) – para páginas web.
- 443 (HTTPS) – para páginas web seguras.
- 2222 (DirectAdmin) – para acceder al panel de administración.
- 21 (FTP) – si usas FTP (aunque es mejor usar SFTP o FTPS).
- 25, 587 (SMTP) – para envío de correo.
- 110, 995 (POP3) – para recepción de correo.
- 143, 993 (IMAP) – para correo.
No necesitas abrir más puertos de los necesarios. Cuantos menos tengas, más seguro será tu servidor.
Cómo modificarlo:
- En la interfaz de CSF, busca el campo "TCP_IN".
- Añade o elimina puertos según tu necesidad. Por ejemplo, si no usas FTP, quita el 21.
- Haz lo mismo con "TCP_OUT" (normalmente puedes dejar los valores por defecto, pero asegúrate de que el 25 esté para correo).
[WARNING] No cierres el puerto 2222 o el 22, o te quedarás sin acceso a DirectAdmin y SSH. Siempre verifica dos veces antes de guardar.
Paso 3: Configurar el modo de prueba (TESTING)
Antes de aplicar los cambios, activa el modo de prueba. Esto evita que, si cometes un error (por ejemplo, bloquear tu propia IP), el firewall se desactive automáticamente después de un tiempo y puedas recuperar el acceso.
Pasos:
- En la configuración de CSF, busca la variable "TESTING".
- Cambia el valor a "1" (activado).
- Esto hará que, si bloqueas tu IP por error, el firewall se desactive en 5 minutos.
[TIP] Siempre ten a mano una conexión SSH alternativa (por ejemplo, desde el móvil con datos móviles) por si acaso.
Paso 4: Bloquear y permitir IPs específicas
Una de las funciones más útiles de CSF es la capacidad de bloquear o permitir direcciones IP de forma manual. Esto es ideal si quieres restringir el acceso a tu panel de DirectAdmin solo desde tu oficina o casa.
Para permitir una IP (whitelist):
- Ve a la sección "Firewall Allow IPs" o "csf.allow".
- Añade la IP en el formato
xx.xx.xx.xx. - Guarda los cambios.
Para bloquear una IP (blacklist):
- Ve a "Firewall Deny IPs" o "csf.deny".
- Añade la IP que quieras bloquear.
- Guarda.
[INFO] También puedes bloquear rangos de IP (por ejemplo,
192.168.1.0/24). Esto es útil si ves ataques desde un país específico.
Paso 5: Activar la detección de fuerza bruta (LF)
CSF incluye un sistema llamado Login Failure Daemon (LFD) que detecta intentos repetidos de acceso fallido (por ejemplo, muchos intentos de SSH o DirectAdmin). Cuando detecta un ataque, bloquea automáticamente la IP.
Cómo configurarlo:
- En la configuración de CSF, busca "LF_SSH" (para SSH) o "LF_DIRECTADMIN" (para DirectAdmin).
- Actívalos cambiando el valor a "1".
- Define el número de intentos antes del bloqueo (por ejemplo, 5 intentos en 1 hora).
[TIP] No pongas un número muy bajo, porque podrías bloquearte a ti mismo si te equivocas al escribir la contraseña.
Paso 6: Aplicar los cambios y verificar
Una vez que hayas realizado todas las configuraciones, es hora de aplicarlas.
- En la interfaz de CSF, busca el botón "Restart csf+lfd" o "Apply".
- Haz clic y espera unos segundos.
- Verifica que todo funcione: intenta acceder a tu web, a DirectAdmin y a SSH.
Si algo sale mal, el modo de prueba (TESTING) desactivará el firewall en 5 minutos. Si no, puedes reiniciar el servidor desde la consola o pedir ayuda a tu proveedor de hosting.
[WARNING] Si usas un panel como Syspanel (antes HestiaCP), recuerda que el puerto de acceso es el 2106. Asegúrate de incluirlo en
TCP_INsi migras desde DirectAdmin.
Preguntas frecuentes (FAQ)
1. ¿Qué hago si bloqueo mi propia IP?
No entres en pánico. Si activaste el modo de prueba, espera 5 minutos y el firewall se desactivará. Luego, vuelve a configurarlo desde SSH o desde el panel de DirectAdmin (si tienes otra IP permitida).
2. ¿Puedo usar otro firewall en lugar de CSF?
Sí, pero CSF es el más compatible y fácil de usar con DirectAdmin. Otros como iptables o UFW requieren más conocimientos técnicos.
3. ¿Debo cerrar el puerto 22 (SSH)?
No, a menos que tengas una alternativa segura (como una VPN). Cerrar el puerto 22 te dejaría sin acceso remoto.
4. ¿Cómo sé qué puertos tengo abiertos?
Puedes usar herramientas online como "port checker" o, desde la terminal de tu servidor, ejecutar netstat -tulpn. En DirectAdmin, también puedes ver los puertos en la sección de CSF.
5. ¿Es necesario reiniciar el servidor después de configurar el firewall?
No, solo necesitas reiniciar CSF (opción "Restart csf+lfd"). No es necesario reiniciar todo el servidor.
6. ¿Puedo usar CSF en un servidor con Syspanel?
Sí, CSF es compatible con la mayoría de los paneles. Solo recuerda que el puerto de Syspanel es el 2106, así que agrégalo a TCP_IN.
Conclusión: Tu servidor ahora está más seguro
Configurar un firewall básico en DirectAdmin no es complicado, y con esta guía has dado un paso enorme para proteger DirectAdmin y mejorar la seguridad servidor. Recuerda que un firewall no es la única medida de seguridad, pero sí una de las más importantes.
Te recomiendo revisar periódicamente los logs de CSF (en la sección "Firewall Logs") para ver qué IPs están siendo bloqueadas y ajustar tus reglas. Con el tiempo, aprenderás a identificar patrones de ataque y a reforzar aún más tu servidor.
Si tienes dudas, no dudes en consultar la documentación oficial de CSF o preguntar en foros especializados. ¡La seguridad es un viaje, no un destino!
[INFO] Si encuentras útil esta guía, compártela con otros administradores novatos. Entre todos, hacemos internet un lugar más seguro.
