🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Cómo activar el firewall CSF y configurar reglas básicas

Actualizado el 13 de septiembre de 2025

¿Qué es el firewall CSF y por qué deberías activarlo en DirectAdmin?

Si tienes un servidor con DirectAdmin, probablemente hayas escuchado hablar del firewall CSF DirectAdmin pero no sepas muy bien qué es ni para qué sirve. Vamos a explicarlo de forma sencilla: CSF (ConfigServer Security & Firewall) es un firewall de nivel empresarial que se integra perfectamente con DirectAdmin para proteger tu servidor contra accesos no autorizados, ataques de fuerza bruta, inundaciones de tráfico y otras amenazas comunes en internet.

CSF actúa como un guardián entre tu servidor y el mundo exterior. Analiza cada conexión entrante y saliente, decide qué permisos otorgar y bloquea automáticamente cualquier comportamiento sospechoso. Lo mejor de todo es que, aunque suene técnico, activar CSF en DirectAdmin es un proceso bastante sencillo si sigues los pasos adecuados.

Muchos usuarios de hosting se preguntan si realmente necesitan un firewall adicional cuando DirectAdmin ya incluye algunas protecciones básicas. La respuesta es sí, y te explicamos por qué: DirectAdmin gestiona el panel de control, pero CSF añade una capa extra de seguridad que filtra el tráfico a nivel de red, detecta patrones de ataque y te permite bloquear IP con CSF de forma manual o automática.

En este artículo, te guiaremos paso a paso para que actives el firewall CSF en tu servidor DirectAdmin, configures las reglas básicas más importantes y protejas tu sitio web como un profesional. No necesitas ser un experto en seguridad informática para seguir esta guía, solo tener acceso a tu panel de control y un poco de paciencia.


Requisitos previos antes de activar CSF

Antes de lanzarnos a la instalación, es importante que verifiques algunos requisitos básicos. Esto evitará problemas posteriores y te asegurará que el proceso sea fluido.

  1. Tener acceso root al servidor: CSF se instala a nivel de sistema, por lo que necesitarás acceso SSH como root o un usuario con privilegios sudo. Si solo tienes acceso al panel de DirectAdmin como usuario normal, no podrás completar la instalación.

  2. Sistema operativo compatible: CSF funciona en la mayoría de distribuciones Linux como CentOS, AlmaLinux, Debian o Ubuntu. DirectAdmin suele instalarse sobre estos sistemas, así que es probable que ya cumplas este requisito.

  3. Tener instalado Perl: CSF está escrito en Perl, así que necesitas tenerlo instalado. En la mayoría de servidores Linux viene preinstalado, pero si no es tu caso, puedes instalarlo con el gestor de paquetes de tu distribución.

  4. Acceso al puerto 22 (SSH): Asegúrate de que tu conexión SSH esté funcionando correctamente antes de activar el firewall. Un fallo en la configuración podría dejarte fuera del servidor, así que verifica que puedes conectarte sin problemas.

  5. Conocer tu IP actual: Es fundamental que sepas cuál es tu dirección IP pública antes de activar CSF. Esto te permitirá añadirla a la lista blanca y evitar quedarte bloqueado accidentalmente.

[WARNING] Si no estás seguro de tu dirección IP, puedes visitar sitios web como "whatismyip.com" o usar el comando curl ifconfig.me desde tu terminal. Anota esta IP porque la necesitarás más adelante.


Cómo instalar y activar CSF en DirectAdmin paso a paso

Paso 1: Acceder al servidor por SSH

El primer paso es conectarte a tu servidor mediante SSH. Abre tu terminal (si usas Windows, puedes usar PuTTY o el terminal integrado de Windows 10/11) y escribe:

ssh root@tu-servidor.com

Te pedirá tu contraseña. Una vez dentro, verás el prompt del sistema listo para recibir comandos.

Paso 2: Descargar e instalar CSF

CSF se descarga directamente desde el sitio oficial de ConfigServer. Los comandos que debes ejecutar son los siguientes:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Este proceso instalará todos los archivos necesarios y creará la estructura de directorios para CSF. Verás una serie de mensajes en pantalla; al final, deberías ver algo como "csf installation completed".

Paso 3: Verificar que CSF se instaló correctamente

Para comprobar que la instalación fue exitosa, ejecuta:

perl /usr/local/csf/bin/csf -v

Este comando te mostrará la versión instalada. Si aparece un número de versión, todo está correcto. Si ves algún error, revisa que Perl esté instalado o intenta reinstalar.

Paso 4: Activar el firewall CSF

CSF viene con un modo de prueba que debes desactivar para que el firewall funcione realmente. Edita el archivo de configuración principal:

nano /etc/csf/csf.conf

Busca la línea que dice TESTING = "1" y cámbiala a TESTING = "0". También puedes modificar otras opciones importantes como:

  • RESTRICT_SYSLOG = "2": Limita el acceso a los logs del sistema.
  • LF_DAEMON = "1": Habilita el daemon de monitoreo de archivos.
  • LF_NETBLOCK = "1": Activa el bloqueo automático de IP sospechosas.

Guarda los cambios con Ctrl+O y sal con Ctrl+X.

Paso 5: Reiniciar CSF para aplicar cambios

Una vez modificada la configuración, reinicia el firewall para que los cambios surtan efecto:

csf -r

Este comando detiene y reinicia CSF con la nueva configuración. También puedes usar csf -a para añadir una IP a la lista blanca o csf -d para bloquear una IP manualmente.


Configuración básica del firewall CSF en DirectAdmin

Ahora que tienes CSF activado, es momento de configurar las reglas básicas para que tu servidor esté protegido sin afectar el funcionamiento normal de tus sitios web.

Puertos esenciales que debes mantener abiertos

CSF viene con una configuración predeterminada que incluye los puertos más comunes. Sin embargo, es importante que verifiques que estos puertos estén abiertos en el archivo de configuración. Edita nuevamente /etc/csf/csf.conf y busca la sección TCP_IN y TCP_OUT.

Los puertos que normalmente necesitas tener abiertos son:

  • Puerto 80 (HTTP): Para tráfico web normal.
  • Puerto 443 (HTTPS): Para tráfico web seguro.
  • Puerto 22 (SSH): Para acceder a tu servidor de forma remota.
  • Puerto 25, 110, 143, 465, 587, 993, 995: Para servicios de correo electrónico.
  • Puerto 2083 y 2087: Para acceder al panel de DirectAdmin (SSL).

La línea TCP_IN debería verse algo así:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2083,2087"

Configurar la lista blanca de IPs (WHITELIST)

Es muy importante que añadas tu IP actual a la lista blanca para evitar que el firewall te bloquee accidentalmente. Para ello, edita el archivo:

nano /etc/csf/csf.allow

Añade tu dirección IP al final del archivo. Por ejemplo:

192.168.1.100

Guarda y cierra el archivo. Después, reinicia CSF con csf -r.

Configurar la lista negra de IPs (BLOCKLIST)

Si ya conoces alguna IP maliciosa que quieras bloquear, puedes añadirla al archivo:

nano /etc/csf/csf.deny

Cada IP debe ir en una línea separada. Por ejemplo:

203.0.113.5
198.51.100.23

Después de guardar, ejecuta csf -r para aplicar los cambios.


Cómo bloquear IP con CSF de forma manual

Además de las listas automáticas, CSF te permite bloquear IP con CSF de forma manual en cualquier momento. Esto es útil cuando detectas una IP sospechosa en tus logs o cuando alguien intenta acceder sin autorización.

Bloquear una IP inmediatamente

Para bloquear una IP al momento, usa el siguiente comando:

csf -d 203.0.113.5

Este comando añade la IP a la lista negra y la bloquea inmediatamente. También puedes especificar un comentario para recordar por qué la bloqueaste:

csf -d 203.0.113.5 "Intento de acceso no autorizado"

Desbloquear una IP

Si cometiste un error o la IP ya no representa una amenaza, puedes desbloquearla con:

csf -r 203.0.113.5

Ver las IPs bloqueadas

Para ver todas las IPs que están actualmente bloqueadas, usa:

csf -t

Este comando muestra una tabla con las IPs bloqueadas, el puerto, el país y el tiempo restante de bloqueo.

[TIP] Si bloqueas accidentalmente tu propia IP, puedes desbloquearla rápidamente con csf -r tu-ip o reiniciando el firewall con csf -r. Asegúrate de tener tu IP en la lista blanca para evitar este problema.


Configuración avanzada de seguridad DirectAdmin

Una vez que tienes CSF funcionando, puedes aprovechar algunas funciones avanzadas para mejorar la seguridad DirectAdmin de forma significativa.

Protección contra fuerza bruta en SSH

CSF incluye un sistema de detección de fuerza bruta que bloquea automáticamente las IPs que intentan acceder por SSH con múltiples contraseñas incorrectas. Para configurarlo, edita el archivo csf.conf y busca las siguientes opciones:

LF_SSH = "5"
LF_SSH_PERM = "3600"

Esto significa que si una IP falla 5 veces en autenticarse por SSH, será bloqueada durante 3600 segundos (1 hora). Puedes ajustar estos valores según tus necesidades.

Protección contra ataques de fuerza bruta en DirectAdmin

DirectAdmin también puede ser objetivo de ataques de fuerza bruta. CSF puede proteger el panel de control configurando:

LF_DIRECTADMIN = "5"
LF_DIRECTADMIN_PERM = "1800"

Esto bloquea las IPs que intenten acceder al panel de DirectAdmin con credenciales incorrectas 5 veces, durante 30 minutos.

Monitoreo de archivos modificados

CSF incluye un sistema de monitoreo de integridad de archivos que te alerta si algún archivo crítico del sistema es modificado. Para activarlo, asegúrate de que LF_DAEMON = "1" esté configurado y revisa los archivos monitoreados en /etc/csf/csf.fignore y /etc/csf/csf.ignore.


Errores comunes al activar CSF y cómo solucionarlos

Me quedé bloqueado fuera del servidor

Este es el error más común. Si te bloqueaste fuera, puedes solucionarlo de varias formas:

  1. Desde el panel de control de tu proveedor de hosting: Muchos proveedores ofrecen acceso a un VNC o consola web que te permite entrar al servidor sin usar SSH. Desde ahí, puedes desbloquear tu IP.

  2. Reiniciando el servidor: A veces, reiniciar el servidor desde el panel de tu proveedor puede restablecer temporalmente el firewall.

  3. Contactando a tu proveedor: Si no puedes acceder, contacta al soporte de tu proveedor de hosting para que desbloqueen tu IP.

[WARNING] Siempre mantén tu IP actual en la lista blanca (csf.allow) para evitar quedarte bloqueado. Si tu IP cambia con frecuencia, considera usar una IP estática o configurar un rango de IPs permitidas.

CSF no se activa o da errores al iniciar

Si CSF no funciona correctamente, revisa los logs en /var/log/csf.log para ver los mensajes de error. Los problemas más comunes son:

  • Falta de Perl: Instala Perl con yum install perl (CentOS/AlmaLinux) o apt install perl (Debian/Ubuntu).
  • Conflictos con iptables: CSF utiliza iptables, así que asegúrate de que no haya conflictos con otros firewalls.
  • Puertos incorrectos: Revisa que los puertos en TCP_IN y TCP_OUT sean los correctos para tu configuración.

El sitio web dejó de cargar después de activar CSF

Esto suele ocurrir porque el firewall está bloqueando puertos necesarios para el funcionamiento de tu sitio. Verifica que los puertos 80 y 443 estén abiertos en TCP_IN. También revisa los logs de CSF para ver si hay bloqueos recientes.


Preguntas frecuentes sobre CSF y DirectAdmin

¿CSF funciona con otros paneles de control?

Sí, CSF es compatible con múltiples paneles de control, incluyendo cPanel, Plesk y Syspanel (anteriormente conocido como HestiaCP). Si usas Syspanel, ten en cuenta que el puerto de acceso es el 2106, y la instalación de CSF es similar a la de DirectAdmin.

¿Puedo usar CSF junto con otros firewalls?

No es recomendable usar varios firewalls activos al mismo tiempo, ya que pueden entrar en conflicto y causar problemas de conectividad. Si tienes otro firewall activo, desactívalo antes de instalar CSF.

¿Cuánto afecta CSF al rendimiento del servidor?

CSF es bastante ligero y no debería afectar significativamente el rendimiento de tu servidor. El consumo de recursos es mínimo, especialmente en comparación con los beneficios de seguridad que ofrece.

¿Necesito conocimientos avanzados para usar CSF?

No necesitas ser un experto en seguridad. Con la configuración básica que te hemos mostrado, tu servidor estará bien protegido. A medida que ganes experiencia, podrás explorar funciones más avanzadas.

¿Con qué frecuencia debo revisar la configuración de CSF?

Es recomendable revisar la configuración al menos una vez al mes y después de instalar nuevas aplicaciones o servicios en tu servidor. También debes estar atento a los logs de CSF para detectar posibles amenazas.


Consejos finales para maximizar la seguridad de tu servidor DirectAdmin

Activar y configurar CSF es solo el primer paso hacia una seguridad DirectAdmin sólida. Te recomendamos complementar esta protección con las siguientes prácticas:

  1. Mantén todo actualizado: Actualiza regularmente tu sistema operativo, DirectAdmin y CSF. Las actualizaciones incluyen parches de seguridad importantes.

  2. Usa contraseñas fuertes: Asegúrate de que todas las contraseñas (root, usuarios, bases de datos) sean largas y complejas. Considera usar un gestor de contraseñas.

  3. Configura autenticación SSH con llaves: Desactiva la autenticación por contraseña en SSH y usa llaves criptográficas para acceder al servidor.

  4. Monitorea los logs regularmente: Revisa los logs de CSF y del sistema para detectar cualquier actividad sospechosa. CSF te enviará alertas por correo si configuras las notificaciones.

  5. Realiza copias de seguridad periódicas: Aunque CSF protege contra ataques, siempre es recomendable tener copias de seguridad actualizadas en caso de cualquier problema.

  6. Considera usar CloudLinux: Si tu proveedor lo ofrece, CloudLinux añade una capa adicional de seguridad y aislamiento entre usuarios.

[INFO] Recuerda que la seguridad es un proceso continuo, no un destino. Mantente informado sobre las últimas amenazas y actualiza tus configuraciones de seguridad regularmente.

Con esta guía, ya tienes todo lo necesario para activar CSF en DirectAdmin, configurar reglas básicas y proteger tu servidor contra las amenazas más comunes. Si sigues estos pasos, tu servidor estará mucho más seguro y podrás dormir tranquilo sabiendo que tus sitios web están protegidos.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel