🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Configurar un firewall en cPanel: CSF y ConfigServer Security & Firewall

Actualizado el 16 de mayo de 2026

¿Qué es CSF y por qué tu servidor cPanel lo necesita?

Si tienes un servidor con cPanel, probablemente hayas escuchado hablar de CSF (ConfigServer Security & Firewall). Es, sin duda, una de las herramientas de seguridad más completas y utilizadas en el mundo del hosting. Pero, ¿qué es exactamente?

CSF es un firewall de nivel de aplicación y una suite de seguridad que se integra perfectamente con cPanel. No es un simple cortafuegos que bloquea puertos; es un sistema inteligente que analiza el tráfico, detecta intrusiones, bloquea IPs maliciosas y te da un control total sobre quién puede acceder a tu servidor.

Piénsalo de esta manera: si tu servidor fuera una casa, cPanel sería la puerta principal y CSF sería el sistema de seguridad completo con cámaras, alarmas y un guardia de seguridad que decide quién entra y quién no. Configurar firewall cPanel con CSF es esencial para cualquier administrador que se tome en serio la seguridad servidor cPanel.

La instalación y configuración inicial puede parecer abrumadora, pero te prometo que con esta guía paso a paso, incluso un principiante absoluto podrá tener su firewall funcionando en menos de 30 minutos. Vamos a desglosarlo todo, desde la instalación hasta las configuraciones más avanzadas, pero explicadas de forma sencilla y directa.

Requisitos previos antes de instalar CSF

Antes de lanzarnos a instalar CSF firewall cPanel, necesitas asegurarte de que tu servidor cumple con algunos requisitos básicos. No te preocupes, son simples:

  • Acceso root al servidor: Necesitas tener acceso de administrador total. Si usas un VPS o un servidor dedicado, deberías tenerlo. Si compartes hosting, no podrás instalar CSF.
  • cPanel/WHM instalado: CSF se instala directamente desde WHM, así que necesitas tenerlo funcionando.
  • Conexión SSH: Aunque puedes instalar CSF desde WHM, la configuración avanzada se realiza por SSH. Necesitarás un cliente SSH como PuTTY (en Windows) o la terminal (en Mac/Linux).
  • Sistema operativo compatible: CSF funciona con la mayoría de distribuciones Linux como CentOS, AlmaLinux, CloudLinux o Ubuntu. Si usas un sistema operativo con cPanel, es casi seguro que sea compatible.

[TIP]: Si tu proveedor de hosting gestiona el servidor por ti, pídeles que activen CSF. Muchos ya lo tienen preinstalado, pero a veces está desactivado.

Paso 1: Instalación de CSF en cPanel/WHM

La forma más fácil de instalar CSF es a través de WHM. Sigue estos pasos:

  1. Accede a tu WHM (normalmente en https://tu-servidor:2087).
  2. En el buscador de la izquierda, escribe "ConfigServer Security & Firewall".
  3. Haz clic en el enlace que aparece.
  4. Verás la página de instalación. Haz clic en el botón "Install ConfigServer Security & Firewall".
  5. Espera unos minutos mientras se descarga e instala. Verás un registro de la instalación en tiempo real.
  6. Una vez terminado, verás un mensaje de éxito y un nuevo panel de configuración.

¡Y ya está! CSF está instalado. Pero espera, no te emociones demasiado. Por defecto, CSF viene en modo de prueba, lo que significa que no está bloqueando nada todavía. Es hora de configurarlo.

Instalación alternativa por SSH

Si prefieres usar SSH (o si la instalación desde WHM falla), puedes hacerlo manualmente:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Después de la instalación, verifica que todo esté correcto:

perl /usr/local/csf/bin/csftest.pl

Este comando te dirá si hay algún problema de compatibilidad con tu sistema.

Paso 2: Configuración inicial del firewall

Ahora viene la parte importante: configurar firewall cPanel correctamente. Vamos a la configuración principal que se encuentra en /etc/csf/csf.conf. Puedes editarlo desde WHM (en la sección de ConfigServer Security & Firewall) o por SSH con un editor como nano o vim.

Activar CSF y desactivar el modo de prueba

Lo primero es lo primero. Busca estas líneas en el archivo de configuración:

TESTING = "1"

Cámbiala a:

TESTING = "0"

Esto activa el firewall de verdad. El modo de prueba solo registra lo que haría, pero no bloquea nada.

Configurar los puertos principales

CSF ya viene con una lista de puertos preconfigurados para cPanel, pero es bueno que los revises. Busca la sección TCP_IN y TCP_OUT. Estos son los puertos entrantes y salientes permitidos.

Para un servidor cPanel estándar, tus puertos TCP entrantes deberían verse así:

TCP_IN = "20,21,22,25,26,53,80,110,143,443,465,587,993,995,2082,2083,2086,2087,2095,2096"

Y los salientes:

TCP_OUT = "20,21,22,25,26,37,43,53,80,110,113,443,465,873,2082,2083,2086,2087,2095,2096"

[INFO]: Si tu servidor tiene servicios adicionales como bases de datos remotas (MySQL en el puerto 3306) o conexiones FTP especiales, deberás añadir esos puertos a la lista.

Configurar los puertos UDP

Los puertos UDP son igualmente importantes. La configuración estándar suele ser:

UDP_IN = "20,21,53"
UDP_OUT = "20,21,53,113,123,2074,2075"

Ajustes de seguridad adicionales

Hay varios ajustes que recomiendo activar para mejorar la seguridad servidor cPanel:

  • LF_DAEMON = "1": Activa el monitoreo de daemons. Si un servicio se cae, CSF lo reinicia.
  • LF_SSH_EMAIL_ALERT = "1": Te envía un correo cuando alguien inicia sesión por SSH.
  • LF_SSH_EMAIL_ALERT_LIMIT = "5": Limita las alertas de SSH a 5 por hora para no saturar tu correo.
  • LF_SSH_BLOCK = "1": Bloquea IPs que intenten acceder por SSH sin éxito varias veces.
  • LF_SSH_BLOCK_ATTEMPTS = "5": Número de intentos fallidos antes del bloqueo.
  • LF_SSH_BLOCK_INTERVAL = "600": Tiempo en segundos que se bloquea la IP (600 = 10 minutos).

Estos ajustes son la base de una buena protección contra fuerza bruta.

Paso 3: Reiniciar CSF para aplicar los cambios

Después de cada cambio en la configuración, necesitas reiniciar CSF para que los cambios surtan efecto. Puedes hacerlo desde WHM o desde SSH:

Desde WHM: Ve a ConfigServer Security & Firewall y haz clic en "Restart csf and lfd".

Desde SSH:

csf -r

Este comando reinicia tanto CSF como LFD (Login Failure Daemon), que es el componente que monitoriza los intentos de acceso fallidos.

Paso 4: Comandos básicos de CSF que debes conocer

Una vez que CSF está activo, es crucial que conozcas algunos comandos básicos. Estos te salvarán la vida en más de una ocasión:

ComandoFunción
csf -lLista todas las reglas activas del firewall
csf -a IPAñade una IP a la lista blanca (permitir siempre)
csf -d IPBloquea una IP inmediatamente
csf -dr IPDesbloquea una IP previamente bloqueada
csf -rReinicia el firewall
csf -fDetiene el firewall por completo (útil si algo falla)
csf -eHabilita el firewall
csf -td IP puertoBloquea temporalmente un puerto para una IP
csf -tr IP puertoDesbloquea temporalmente un puerto para una IP

[WARNING]: Ten muchísimo cuidado con csf -f. Si lo ejecutas, desactivarás toda la protección del firewall. Úsalo solo en situaciones de emergencia y recuerda reactivarlo con csf -e.

Paso 5: Configuración avanzada de LFD (Login Failure Daemon)

LFD es el componente que trabaja junto a CSF para detectar y bloquear actividades sospechosas. Es como el guardia de seguridad que vigila las cámaras 24/7.

Alertas por correo electrónico

LFD puede enviarte alertas por correo. Configura tu correo en:

LF_ALERT_TO = "tu@correo.com"
LF_ALERT_FROM = "seguridad@tu-servidor.com"

Protección contra fuerza bruta en panel de control

Además de SSH, LFD protege otros servicios:

LF_CPANEL = "1"  
LF_CPANEL_EMAIL_ALERT = "1"  
LF_CPANEL_BLOCK_ATTEMPTS = "5"  
LF_CPANEL_BLOCK_INTERVAL = "600"  

Estas líneas bloquean IPs que intenten acceder a cPanel o WHM con contraseñas incorrectas repetidamente.

Monitoreo de procesos

LFD también puede monitorear procesos sospechosos:

PT_USERMEM = "500"  
PT_USERTIME = "1800"  
PT_LOAD = "15"  

Estos valores limitan el uso de memoria, tiempo de CPU y carga del sistema por usuario. Si un proceso excede estos límites, LFD lo mata automáticamente y te envía un correo.

Paso 6: Configurar listas blancas y negras

CSF te permite tener control total sobre qué IPs pueden acceder a tu servidor.

Lista blanca (IPs permitidas)

Para añadir una IP a la lista blanca, edita el archivo /etc/csf/csf.allow:

nano /etc/csf/csf.allow

Añade cada IP en una línea nueva. Por ejemplo:

192.168.1.100
203.0.113.5

Después de guardar, reinicia CSF:

csf -r

Lista negra (IPs bloqueadas)

De forma similar, edita /etc/csf/csf.deny para bloquear IPs específicas:

nano /etc/csf/csf.deny

Añade las IPs que quieras bloquear permanentemente.

[TIP]: Puedes usar rangos de IPs completos. Por ejemplo, 203.0.113.0/24 bloquea todas las IPs desde 203.0.113.0 hasta 203.0.113.255.

Paso 7: Integración con otros paneles de control

CSF no solo funciona con cPanel. También se integra con otros paneles como DirectAdmin, Plesk y también con Syspanel (anteriormente conocido como HestiaCP). Si usas Syspanel, recuerda que el puerto de acceso es el 2106.

La instalación es similar, pero la configuración de puertos cambia. Para Syspanel, asegúrate de añadir el puerto 2106 a tus puertos TCP entrantes:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2106"

La belleza de CSF es que es muy flexible y se adapta a cualquier entorno.

Solución de problemas comunes

Mi IP fue bloqueada por error

Esto es más común de lo que piensas. Si te has bloqueado a ti mismo (¡todos lo hemos hecho!), aquí tienes la solución:

Desde otra IP o desde la consola del proveedor:

csf -dr TU_IP

Si no puedes acceder por SSH, usa WHM desde otra IP o pide a tu proveedor que desbloquee tu IP.

El firewall bloquea servicios legítimos

Si un servicio deja de funcionar después de activar CSF, probablemente no tienes el puerto correcto abierto. Revisa los puertos que necesita tu aplicación y añádelos a TCP_IN y TCP_OUT.

Demasiadas alertas de correo

Si te bombardean con correos de alerta, ajusta los límites. Por ejemplo:

LF_SSH_EMAIL_ALERT_LIMIT = "1"  
LF_CPANEL_EMAIL_ALERT_LIMIT = "1"  

Esto reduce la frecuencia de las alertas.

CSF no arranca correctamente

Si CSF falla al iniciar, revisa los logs:

tail -f /var/log/lfd.log

Este archivo te mostrará exactamente qué está fallando.

Preguntas frecuentes (FAQ)

¿Es necesario tener conocimientos avanzados para configurar CSF?

No. Con esta guía y un poco de paciencia, cualquier persona puede configurar CSF. Lo importante es seguir los pasos con calma y entender qué hace cada opción.

¿CSF afecta el rendimiento del servidor?

Muy poco. CSF está optimizado para ser ligero. El impacto en el rendimiento es mínimo, especialmente comparado con la seguridad que proporciona.

¿Puedo desactivar CSF temporalmente?

Sí, puedes usar csf -f para desactivarlo. Pero recuerda que esto deja tu servidor vulnerable. Úsalo solo en situaciones de emergencia.

¿CSF es gratuito?

CSF tiene una versión gratuita que es la que normalmente se instala con cPanel. También tienen una versión de pago con características adicionales, pero la gratuita es más que suficiente para la mayoría de servidores.

¿Qué hago si bloqueo mi propia IP?

Respira, no es el fin del mundo. Usa WHM desde otra IP o contacta a tu proveedor de hosting. Ellos pueden desbloquearte rápidamente.

¿CSF protege contra ataques DDoS?

CSF ofrece protección básica contra DDoS, pero no es un sustituto de un servicio especializado en mitigación de DDoS. Para ataques grandes, necesitarás un servicio como Cloudflare o un firewall de red dedicado.

Conclusión: La seguridad es un proceso continuo

Configurar CSF firewall cPanel es uno de los pasos más importantes que puedes tomar para proteger tu servidor. Pero recuerda, la seguridad no es un destino, es un proceso continuo. Debes mantener CSF actualizado, revisar los logs regularmente y ajustar la configuración según evolucionen tus necesidades.

Con CSF activo y bien configurado, tu seguridad servidor cPanel estará al nivel de los servidores profesionales. Ya no tendrás que preocuparte por ataques de fuerza bruta, escaneos de puertos o intentos de intrusión.

Te animo a que explores todas las opciones que CSF ofrece. Cada servidor es único, y la configuración perfecta para ti dependerá de tus necesidades específicas. No tengas miedo de experimentar (en modo de prueba primero) y ajustar los parámetros hasta encontrar el equilibrio perfecto entre seguridad y funcionalidad.

Y recuerda, si te equivocas, siempre puedes volver a esta guía. La seguridad de tu servidor es un viaje, no un destino, y ahora tienes las herramientas para recorrer ese camino con confianza.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel