Crear y configurar un firewall básico en Syspanel
¿Qué es un firewall y por qué tu servidor lo necesita?
Antes de entrar en materia, vamos a poner los pies en la tierra. Imagina que tu servidor es una casa con varias puertas y ventanas (los puertos). Un firewall es como un portero de seguridad que se coloca en la entrada principal y decide quién puede pasar, quién no, y a qué habitaciones (servicios) pueden acceder.
Sin un firewall, tu servidor tiene todas las puertas abiertas de par en par. Cualquier persona en internet podría intentar entrar, probar contraseñas o explotar vulnerabilidades en los servicios que tienes instalados (como el correo, la web o la base de datos).
En Syspanel, la configuración de un firewall no requiere que seas un experto en líneas de comandos. Hemos simplificado el proceso para que, con unos pocos clics, puedas establecer una barrera sólida. Este artículo te guiará paso a paso, desde los conceptos básicos hasta la configuración práctica. Al final, no solo tendrás tu firewall activo, sino que entenderás qué estás haciendo y por qué.
Primeros pasos: Accediendo al panel de control
Para comenzar, necesitas acceder a tu panel de administración de Syspanel. Esto se hace a través de tu navegador web favorito.
Abre tu navegador y escribe la siguiente dirección:
https://ip-de-tu-servidor:2106
Recuerda: El puerto de acceso a Syspanel es el 2106. Si no lo recuerdas, es normal, pero es la llave para entrar a tu panel.
Una vez que introduzcas la dirección, verás la pantalla de inicio de sesión. Introduce tu nombre de usuario y contraseña de administrador. Si es la primera vez que accedes, es muy probable que el sistema te pida cambiar la contraseña por defecto por una más segura. Hazlo siempre.
Localizando la sección de Firewall
Una vez dentro del panel, la interfaz es bastante intuitiva. En el menú lateral izquierdo, busca una sección que se llame "Seguridad" o directamente "Firewall". Dependiendo de la versión de Syspanel que estés usando, puede estar dentro de un submenú llamado "Servidor" o "Configuración Avanzada".
Al hacer clic, verás una tabla con las reglas existentes. Si es un servidor recién instalado, probablemente esté vacía o tenga alguna regla por defecto. Esta tabla te mostrará información vital:
- Protocolo: TCP o UDP.
- Puerto: El número de puerto afectado (ej. 80 para web, 25 para correo).
- Dirección IP: De dónde se permite o bloquea el tráfico (ej. 192.168.1.10 o "Cualquiera").
- Acción: Aceptar (Permitir) o Denegar (Bloquear).
- Estado: Si la regla está activa o no.
No te preocupes si al principio parece complejo. Vamos a construir las reglas una a una.
Tu primera regla: El principio de "Denegar por defecto"
La filosofía de un firewall seguro es simple: "Lo que no está permitido, está prohibido". Esto se llama "denegar por defecto". En lugar de intentar bloquear miles de puertos, simplemente bloqueamos todo y luego abrimos solo lo que necesitamos.
En Syspanel, esta acción suele ser un botón que dice "Activar política de denegación" o una regla predefinida que puedes añadir. Busca un botón que diga "Añadir regla" o "Nueva regla". Al hacer clic, se abrirá un formulario.
Para crear tu primera regla "maestra", sigue estos pasos:
- Protocolo: Selecciona "Cualquiera" o "TCP/UDP" (para cubrir todo).
- Puerto: Déjalo en blanco o escribe "0" para indicar que aplica a todos los puertos.
- Dirección IP: Déjala en blanco o como "Cualquiera" (0.0.0.0/0).
- Acción: Selecciona "Denegar" o "Rechazar".
- Guardar: Haz clic en "Añadir".
[WARNING]
¡CUIDADO! Si aplicas esta regla inmediatamente y no has añadido antes las reglas de "Permitir", te bloquearás el acceso al propio Syspanel y a tu sitio web. Es crucial que las reglas de "Permitir" se añadan PRIMERO o que las añadas todas antes de activar la política de bloqueo. Por eso, te recomiendo leer la siguiente sección antes de guardar esta regla.
Abriendo los puertos esenciales para tu web y correo
Ahora que ya tienes la mentalidad de "bloquear todo", vamos a abrir las puertas que sí necesitamos. Esta es la parte más importante para que tu servidor funcione sin problemas.
Para cada servicio que quieras exponer a internet, necesitas una regla de "Permitir". Aquí tienes una lista de los puertos más comunes y su función:
- Puerto 80 (HTTP): Es el tráfico web estándar. Si alguien escribe
http://tudominio.com, necesita este puerto. - Puerto 443 (HTTPS): Es el tráfico web seguro. Es el que usan los candados de seguridad (SSL). Imprescindible para cualquier web moderna.
- Puerto 2106 (Syspanel): El puerto de tu panel de control. NUNCA lo bloquees o perderás el acceso a la configuración.
- Puerto 21 (FTP): Para subir archivos a tu servidor. Si usas Syspanel para gestionar archivos, quizás no lo necesites.
- Puertos 25, 110, 143, 587, 993, 995: Son los puertos de correo (SMTP, POP3, IMAP). Si usas el servidor de correo de Syspanel, deberías abrirlos.
Configurando el acceso a tu web (Puertos 80 y 443)
Para añadir una regla que permita el tráfico web, el proceso es el siguiente:
- Haz clic en "Añadir regla".
- Protocolo: TCP (es el más común para web).
- Puerto: Escribe
80(para HTTP). - Dirección IP: Déjalo como "Cualquiera" (0.0.0.0/0). Quieres que todo el mundo pueda ver tu web.
- Acción: Aceptar (Permitir).
- Guardar.
Repite el proceso exactamente igual, pero en el campo Puerto, escribe 443 (para HTTPS).
[TIP]
Si tienes una tienda online o una web con formularios, necesitas sí o sí el puerto 443. Hoy en día, no tener HTTPS es un motivo de penalización en Google y los navegadores mostrarán una advertencia de "No seguro".
Asegurando el acceso a Syspanel (Puerto 2106)
Esta regla es un poco más delicada. Te recomiendo que, en lugar de permitir el acceso desde cualquier lugar del mundo, lo restrinjas a tu IP fija de casa o de la oficina.
- Añade una nueva regla.
- Protocolo: TCP.
- Puerto:
2106. - Dirección IP: Aquí es donde debes escribir tu IP. Puedes buscar "cuál es mi IP" en Google para encontrarla. Escríbela en formato
tu.ip.aqui(ej.85.32.14.7). - Acción: Aceptar.
- Guardar.
¿Por qué hacer esto? Porque así, aunque alguien conozca tu contraseña, no podrá intentar entrar desde una IP diferente a la tuya. Es una capa extra de seguridad muy efectiva.
Configurando reglas para servicios adicionales
¿Tienes una base de datos que debe ser accesible desde una aplicación externa? ¿O un juego que quieres montar? La lógica es siempre la misma.
Ejemplo: Abrir el puerto de MySQL/MariaDB (3306)
Si tienes una aplicación instalada en otro servidor que necesita conectarse a la base de datos de este servidor, tendrás que abrir el puerto 3306. Pero, ¡ojo!, no lo hagas accesible a todo el mundo.
- Añadir regla.
- Protocolo: TCP.
- Puerto:
3306. - Dirección IP: Aquí es clave. Escribe la IP del servidor de tu aplicación (o la IP de tu casa si es un programa de escritorio). Nunca lo dejes abierto a "Cualquiera" si no es absolutamente necesario.
- Acción: Aceptar.
- Guardar.
Bloqueando una IP maliciosa específica
¿Has visto en los logs de acceso que una IP concreta está intentando entrar por la fuerza? Puedes bloquearla de forma específica.
- Añadir regla.
- Protocolo: Cualquiera (o TCP/UDP).
- Puerto: Cualquiera (o déjalo en blanco).
- Dirección IP: Escribe la IP del atacante (ej.
103.14.2.5). - Acción: Denegar.
- Guardar.
Esta regla es más específica que la regla general de "Denegar todo", así que el firewall le dará prioridad y bloqueará a esa IP antes de que llegue a la regla general.
Orden de las reglas: La clave del éxito
Un firewall no es una lista aleatoria; es una lista ordenada. Las reglas se evalúan de arriba hacia abajo. La primera regla que coincida con el tráfico es la que se aplica.
Por eso, el orden es crucial:
- Primero: Las reglas de Permitir específicas (por ejemplo, permitir el puerto 443 desde una IP concreta).
- Después: Las reglas de Permitir generales (por ejemplo, permitir el puerto 80 desde cualquier IP).
- Al final: La regla de Denegar todo.
Si pusieras la regla de "Denegar todo" al principio, bloquearías todo el tráfico, incluso el que quieres permitir. En Syspanel, puedes arrastrar las reglas para reordenarlas. Asegúrate de que la política de "Denegar" esté siempre en la parte inferior de la lista.
Activando el firewall y probando la configuración
Una vez que tengas todas tus reglas creadas y ordenadas, es hora de ponerlo en marcha.
Busca el botón de "Aplicar cambios" o "Reiniciar firewall" en la parte superior de la página de Syspanel. Haz clic en él.
[INFO]
Después de aplicar los cambios, es posible que tu conexión se corte durante unos segundos. Esto es normal, ya que el firewall se está reiniciando. Espera unos 10-15 segundos y vuelve a intentar cargar tu web o el panel.
¿Cómo saber si funciona?
- Prueba 1 (Web): Abre tu navegador en una ventana de incógnito y visita tu dominio. Debería cargar sin problemas.
- Prueba 2 (Panel): Intenta acceder a
https://tu-ip:2106. Si lo configuraste solo para tu IP, asegúrate de estar en la red correcta. Si lo dejaste abierto a todos, debería funcionar desde cualquier lugar. - Prueba 3 (Puerto cerrado): Si tienes curiosidad, puedes usar una herramienta online de "escaneo de puertos" para verificar que un puerto que no abriste (por ejemplo, el 21) aparece como "filtrado" o "cerrado".
Si algo no funciona, vuelve a Syspanel y revisa el orden de las reglas. Es el error más común.
Preguntas frecuentes (FAQ)
¿Puedo bloquear el acceso a Syspanel y quedarme fuera?
Sí, es posible. Por eso te recomiendo encarecidamente que la regla para el puerto 2106 solo permita tu IP. Si te bloqueas, deberás acceder a tu servidor por SSH (desde la consola de tu proveedor de hosting) y desactivar el firewall manualmente, lo cual es un poco más técnico.
¿Cuál es la diferencia entre "Denegar" y "Rechazar"?
"Denegar" (DROP) significa que la información se envía al vacío, sin respuesta. El que intenta conectarse se queda esperando. "Rechazar" (REJECT) envía un mensaje de "conexión rechazada" al instante. Para mayor seguridad, se suele usar "Denegar", pero "Rechazar" ayuda a que las aplicaciones locales no esperen demasiado.
¿Qué pasa si abro el puerto 3306 a todo el mundo?
Estás exponiendo tu base de datos a internet. Es una de las prácticas más peligrosas. Los bots escanean constantemente internet buscando puertos 3306 abiertos para intentar adivinar contraseñas. No lo hagas.
¿Syspanel ya viene con un firewall activado?
Syspanel instala y configura las herramientas base, pero la política de reglas suele ser abierta por defecto para que el usuario configure su propio escenario. Es tu responsabilidad activar las reglas de bloqueo.
¿Necesito reiniciar el servidor para que funcione?
No, no es necesario. El firewall se aplica en caliente. Con hacer clic en "Aplicar cambios" es suficiente.
Conclusión: Tu servidor ahora es una fortaleza
Configurar un firewall en Syspanel es un proceso sencillo una vez que entiendes la lógica de "permitir lo necesario y bloquear el resto". No se trata de ser un experto en redes, sino de ser ordenado y metódico.
Has aprendido a:
- Acceder a tu panel por el puerto 2106.
- Navegar hasta la sección de Firewall.
- Crear reglas de "Permitir" para servicios web y correo.
- Restringir el acceso al panel a tu IP.
- Bloquear IPs maliciosas.
- Entender la importancia del orden de las reglas.
Con esta base, tu servidor está mucho más seguro. La seguridad es un proceso continuo, así que te animo a revisar los logs de acceso de vez en cuando para ver si hay intentos de intrusión y añadir nuevas reglas de bloqueo según sea necesario.
Ahora sí, tu casa (servidor) tiene un portero que sabe exactamente a quién dejar pasar.
