DirectAdmin: Cómo activar y configurar el firewall básico (CSF o APF)
Proteger tu servidor es una de las tareas más importantes cuando administras un sitio web. Un firewall bien configurado actúa como la primera línea de defensa contra accesos no autorizados, ataques de fuerza bruta y otras amenazas comunes. Si utilizas DirectAdmin como panel de control, tienes a tu disposición dos opciones potentes y gratuitas: CSF (ConfigServer Security & Firewall) y APF (Advanced Policy Firewall).
En esta guía, te explicaré paso a paso cómo activar y configurar el firewall básico en DirectAdmin, ya sea con CSF o APF. No necesitas ser un experto en seguridad; solo sigue estas instrucciones y tendrás tu servidor mucho más protegido en pocos minutos.
¿Por qué necesitas un firewall en tu servidor?
Un firewall controla el tráfico de red que entra y sale de tu servidor. Sin él, cualquier puerto abierto es una puerta potencial para intrusos. Con un firewall:
- Bloqueas IPs maliciosas que intentan conectarse repetidamente.
- Limitas el acceso solo a los servicios que realmente necesitas (HTTP, HTTPS, SSH, etc.).
- Previenes ataques de fuerza bruta en servicios como SSH, FTP o el propio panel de control.
- Mejoras el rendimiento al reducir tráfico no deseado.
Tanto CSF como APF son herramientas diseñadas específicamente para entornos de hosting y se integran perfectamente con DirectAdmin. A continuación, te explico cómo instalar y configurar cada uno.
Opción 1: CSF (ConfigServer Security & Firewall) – La recomendada
CSF es el firewall más popular entre los administradores de servidores. Es robusto, fácil de configurar y viene con funciones adicionales como detección de intrusiones (LFD) y protección contra ataques de fuerza bruta.
Requisitos previos
- Acceso root a tu servidor (vía SSH).
- DirectAdmin instalado y funcionando.
- Conexión estable a internet.
Paso 1: Acceder al servidor por SSH
Abre tu terminal (Linux/macOS) o usa PuTTY (Windows). Conéctate como root:
ssh root@tu-ip-del-servidor
Paso 2: Descargar e instalar CSF
Ejecuta los siguientes comandos en orden:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
El proceso de instalación tomará unos segundos. Al finalizar, verás un mensaje de confirmación.
Paso 3: Verificar que los módulos requeridos están presentes
CSF necesita ciertos módulos del kernel. Para comprobarlo, ejecuta:
perl /usr/local/csf/bin/csftest.pl
Si todo está bien, verás un mensaje como “RESULT: csf should function on this server”. Si falta algún módulo, el script te indicará cómo instalarlo (generalmente con yum install perl-libwww-perl o similar).
Paso 4: Configurar CSF para entornos de hosting
CSF viene con una configuración por defecto muy restrictiva. Debes ajustarla para que no bloquees tu propio acceso. Edita el archivo de configuración principal:
nano /etc/csf/csf.conf
Busca y modifica estas líneas (usa Ctrl+W para buscar):
TESTING = "1"→ Cambia aTESTING = "0"(esto activa el firewall, pero al principio déjalo en 1 para probar).RESTRICT_SYSLOG = "0"→ Déjalo en 0 para evitar problemas con logs.LF_DAEMON = "1"→ Activa el demonio de detección de intrusiones (LFD). Recomendado.
Luego, configura los puertos que quieres permitir. Busca la sección TCP_IN y TCP_OUT. Por ejemplo, para un servidor web típico:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222"
TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,873,993,995,2222"
[INFO] El puerto 2222 es el puerto por defecto de DirectAdmin. Si cambiaste el puerto de SSH o del panel, ajústalo aquí.
Guarda los cambios (Ctrl+O, luego Ctrl+X).
Paso 5: Probar la configuración (modo TESTING)
Antes de activar el firewall, asegúrate de que no te bloquearás a ti mismo. Con TESTING = "1", CSF se activa pero se desactiva automáticamente después de 5 minutos si no confirmas. Ejecuta:
csf -r
Esto reinicia CSF con la nueva configuración. Durante los próximos 5 minutos, verifica que puedas acceder a tu panel de DirectAdmin (https://tu-ip:2222) y a tu sitio web. Si todo funciona, confirma la configuración con:
csf -e
Luego, edita nuevamente /etc/csf/csf.conf y cambia TESTING = "1" a TESTING = "0". Vuelve a reiniciar:
csf -r
Paso 6: Activar el firewall permanentemente
Para que CSF arranque automáticamente al iniciar el servidor:
systemctl enable csf
systemctl enable lfd
Y para iniciarlo ahora:
systemctl start csf
systemctl start lfd
Paso 7: Gestionar CSF desde DirectAdmin (opcional pero recomendado)
CSF se integra con DirectAdmin. Puedes gestionar listas blancas, negras y ajustes desde el panel:
- Ingresa a DirectAdmin como administrador.
- Ve a Advanced Features → ConfigServer Security & Firewall.
- Desde ahí puedes ver el estado, agregar IPs permitidas o bloqueadas, y más.
Opción 2: APF (Advanced Policy Firewall) – Alternativa ligera
APF es otro firewall popular, más simple que CSF pero igual de efectivo para necesidades básicas. Es ideal si buscas algo más liviano.
Paso 1: Descargar e instalar APF
Conéctate por SSH como root y ejecuta:
cd /usr/src
wget http://www.rfxnetworks.com/downloads/apf-current.tar.gz
tar -xzf apf-current.tar.gz
cd apf-*
./install.sh
Paso 2: Configurar APF
Edita el archivo de configuración principal:
nano /etc/apf/conf.apf
Busca y ajusta:
IFACE="eth0"→ Cambia por tu interfaz de red (generalmenteeth0oens3). Puedes verificarlo conip a.DEVEL_MODE="1"→ Déjalo en 1 para pruebas iniciales.IG_TCP_CPORTS="20,21,22,25,53,80,110,143,443,465,587,993,995,2222"→ Puertos entrantes permitidos.EG_TCP_CPORTS="20,21,22,25,37,43,53,80,110,113,443,587,873,993,995,2222"→ Puertos salientes permitidos.
Guarda y cierra.
Paso 3: Probar y activar APF
Primero, inicia APF en modo desarrollo (se desactivará solo tras 5 minutos):
apf -s
Verifica el acceso a tu servidor. Si todo funciona, desactiva el modo desarrollo editando /etc/apf/conf.apf y cambiando DEVEL_MODE="1" a DEVEL_MODE="0". Luego, reinicia APF:
apf -r
Para que arranque automáticamente:
systemctl enable apf
systemctl start apf
Comparativa rápida: CSF vs APF
| Característica | CSF | APF |
|---|---|---|
| Facilidad de instalación | Muy fácil | Fácil |
| Integración con DirectAdmin | Nativa (plugin) | Manual |
| Detección de intrusiones (LFD) | Sí | No (requiere extra) |
| Protección contra fuerza bruta | Integrada | Limitada |
| Consumo de recursos | Moderado | Bajo |
| Actualizaciones | Frecuentes | Menos frecuentes |
[TIP] Si eres principiante, CSF es la mejor opción. Su integración con DirectAdmin y su sistema de alertas LFD lo hacen muy completo. APF es ideal si buscas algo minimalista.
Preguntas frecuentes (FAQ)
¿Puedo tener CSF y APF instalados a la vez?
No es recomendable. Pueden entrar en conflicto y causar problemas de conectividad. Elige uno y desinstala el otro.
¿Cómo desinstalo CSF o APF?
- CSF:
cd /etc/csf && sh uninstall.sh - APF:
cd /etc/apf && ./uninstall.sh
¿Qué hago si me bloqueo accidentalmente?
Si tienes acceso físico o a un panel de recuperación (como VNC), puedes reiniciar el servidor en modo seguro. Si no, contacta a tu proveedor de hosting. Para evitarlo, siempre prueba con TESTING o DEVEL_MODE primero.
¿Cómo agrego una IP a la lista blanca en CSF?
Desde SSH: csf -a 192.168.1.100 (reemplaza con la IP). Desde DirectAdmin: ve al plugin CSF y agrega la IP en "Allow IPs".
¿Cómo bloqueo una IP en APF?
apf -d 192.168.1.100 para denegar. Para eliminar: apf -u 192.168.1.100.
¿El firewall afecta el rendimiento del servidor?
Mínimamente. CSF y APF están optimizados y su impacto es casi imperceptible. De hecho, al bloquear tráfico malicioso, mejoran el rendimiento general.
¿Qué puertos debo abrir para DirectAdmin?
Los básicos: 2222 (panel), 80/443 (web), 21 (FTP), 25/587 (SMTP), 110/995 (POP3), 143/993 (IMAP). Si usas Syspanel (HestiaCP), el puerto es 2106 en lugar de 2222.
Consejos finales de seguridad
Además del firewall, te recomiendo:
- Cambia el puerto SSH por defecto (22) a uno no estándar.
- Usa autenticación por llaves SSH en lugar de contraseñas.
- Mantén el sistema actualizado:
yum updateoapt update && apt upgrade. - Activa el bloqueo de IPs por intentos fallidos en CSF (LFD ya lo hace).
- Revisa los logs periódicamente:
/var/log/lfd.log(CSF) o/var/log/apf_log(APF).
[WARNING] No configures el firewall sin antes asegurarte de tener un método de acceso alternativo (por ejemplo, consola remota). Un error de configuración puede dejarte fuera de tu propio servidor.
Conclusión
Configurar un firewall en DirectAdmin es un paso fundamental para la seguridad de tu servidor. Tanto CSF como APF son herramientas excelentes, pero CSF destaca por su facilidad de uso, integración nativa y funciones avanzadas como la detección de intrusiones. Sigue los pasos de esta guía y en menos de 30 minutos tendrás un servidor mucho más protegido.
Recuerda: la seguridad no es un destino, sino un proceso continuo. Revisa tus reglas periódicamente, mantén el software actualizado y no confíes únicamente en el firewall. Combínalo con buenas prácticas de administración y estarás un paso adelante de las amenazas.
¿Tienes dudas o problemas con la configuración? Déjalas en los comentarios o consulta la documentación oficial de CSF y APF. ¡Tu servidor te lo agradecerá!
