🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Cómo activar y configurar el firewall básico (CSF o APF)

Actualizado el 25 de octubre de 2025

Proteger tu servidor es una de las tareas más importantes cuando administras un sitio web. Un firewall bien configurado actúa como la primera línea de defensa contra accesos no autorizados, ataques de fuerza bruta y otras amenazas comunes. Si utilizas DirectAdmin como panel de control, tienes a tu disposición dos opciones potentes y gratuitas: CSF (ConfigServer Security & Firewall) y APF (Advanced Policy Firewall).

En esta guía, te explicaré paso a paso cómo activar y configurar el firewall básico en DirectAdmin, ya sea con CSF o APF. No necesitas ser un experto en seguridad; solo sigue estas instrucciones y tendrás tu servidor mucho más protegido en pocos minutos.


¿Por qué necesitas un firewall en tu servidor?

Un firewall controla el tráfico de red que entra y sale de tu servidor. Sin él, cualquier puerto abierto es una puerta potencial para intrusos. Con un firewall:

  • Bloqueas IPs maliciosas que intentan conectarse repetidamente.
  • Limitas el acceso solo a los servicios que realmente necesitas (HTTP, HTTPS, SSH, etc.).
  • Previenes ataques de fuerza bruta en servicios como SSH, FTP o el propio panel de control.
  • Mejoras el rendimiento al reducir tráfico no deseado.

Tanto CSF como APF son herramientas diseñadas específicamente para entornos de hosting y se integran perfectamente con DirectAdmin. A continuación, te explico cómo instalar y configurar cada uno.


Opción 1: CSF (ConfigServer Security & Firewall) – La recomendada

CSF es el firewall más popular entre los administradores de servidores. Es robusto, fácil de configurar y viene con funciones adicionales como detección de intrusiones (LFD) y protección contra ataques de fuerza bruta.

Requisitos previos

  • Acceso root a tu servidor (vía SSH).
  • DirectAdmin instalado y funcionando.
  • Conexión estable a internet.

Paso 1: Acceder al servidor por SSH

Abre tu terminal (Linux/macOS) o usa PuTTY (Windows). Conéctate como root:

ssh root@tu-ip-del-servidor

Paso 2: Descargar e instalar CSF

Ejecuta los siguientes comandos en orden:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

El proceso de instalación tomará unos segundos. Al finalizar, verás un mensaje de confirmación.

Paso 3: Verificar que los módulos requeridos están presentes

CSF necesita ciertos módulos del kernel. Para comprobarlo, ejecuta:

perl /usr/local/csf/bin/csftest.pl

Si todo está bien, verás un mensaje como “RESULT: csf should function on this server”. Si falta algún módulo, el script te indicará cómo instalarlo (generalmente con yum install perl-libwww-perl o similar).

Paso 4: Configurar CSF para entornos de hosting

CSF viene con una configuración por defecto muy restrictiva. Debes ajustarla para que no bloquees tu propio acceso. Edita el archivo de configuración principal:

nano /etc/csf/csf.conf

Busca y modifica estas líneas (usa Ctrl+W para buscar):

  • TESTING = "1" → Cambia a TESTING = "0" (esto activa el firewall, pero al principio déjalo en 1 para probar).
  • RESTRICT_SYSLOG = "0" → Déjalo en 0 para evitar problemas con logs.
  • LF_DAEMON = "1" → Activa el demonio de detección de intrusiones (LFD). Recomendado.

Luego, configura los puertos que quieres permitir. Busca la sección TCP_IN y TCP_OUT. Por ejemplo, para un servidor web típico:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222"
TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,873,993,995,2222"

[INFO] El puerto 2222 es el puerto por defecto de DirectAdmin. Si cambiaste el puerto de SSH o del panel, ajústalo aquí.

Guarda los cambios (Ctrl+O, luego Ctrl+X).

Paso 5: Probar la configuración (modo TESTING)

Antes de activar el firewall, asegúrate de que no te bloquearás a ti mismo. Con TESTING = "1", CSF se activa pero se desactiva automáticamente después de 5 minutos si no confirmas. Ejecuta:

csf -r

Esto reinicia CSF con la nueva configuración. Durante los próximos 5 minutos, verifica que puedas acceder a tu panel de DirectAdmin (https://tu-ip:2222) y a tu sitio web. Si todo funciona, confirma la configuración con:

csf -e

Luego, edita nuevamente /etc/csf/csf.conf y cambia TESTING = "1" a TESTING = "0". Vuelve a reiniciar:

csf -r

Paso 6: Activar el firewall permanentemente

Para que CSF arranque automáticamente al iniciar el servidor:

systemctl enable csf
systemctl enable lfd

Y para iniciarlo ahora:

systemctl start csf
systemctl start lfd

Paso 7: Gestionar CSF desde DirectAdmin (opcional pero recomendado)

CSF se integra con DirectAdmin. Puedes gestionar listas blancas, negras y ajustes desde el panel:

  1. Ingresa a DirectAdmin como administrador.
  2. Ve a Advanced FeaturesConfigServer Security & Firewall.
  3. Desde ahí puedes ver el estado, agregar IPs permitidas o bloqueadas, y más.

Opción 2: APF (Advanced Policy Firewall) – Alternativa ligera

APF es otro firewall popular, más simple que CSF pero igual de efectivo para necesidades básicas. Es ideal si buscas algo más liviano.

Paso 1: Descargar e instalar APF

Conéctate por SSH como root y ejecuta:

cd /usr/src
wget http://www.rfxnetworks.com/downloads/apf-current.tar.gz
tar -xzf apf-current.tar.gz
cd apf-*
./install.sh

Paso 2: Configurar APF

Edita el archivo de configuración principal:

nano /etc/apf/conf.apf

Busca y ajusta:

  • IFACE="eth0" → Cambia por tu interfaz de red (generalmente eth0 o ens3). Puedes verificarlo con ip a.
  • DEVEL_MODE="1" → Déjalo en 1 para pruebas iniciales.
  • IG_TCP_CPORTS="20,21,22,25,53,80,110,143,443,465,587,993,995,2222" → Puertos entrantes permitidos.
  • EG_TCP_CPORTS="20,21,22,25,37,43,53,80,110,113,443,587,873,993,995,2222" → Puertos salientes permitidos.

Guarda y cierra.

Paso 3: Probar y activar APF

Primero, inicia APF en modo desarrollo (se desactivará solo tras 5 minutos):

apf -s

Verifica el acceso a tu servidor. Si todo funciona, desactiva el modo desarrollo editando /etc/apf/conf.apf y cambiando DEVEL_MODE="1" a DEVEL_MODE="0". Luego, reinicia APF:

apf -r

Para que arranque automáticamente:

systemctl enable apf
systemctl start apf

Comparativa rápida: CSF vs APF

CaracterísticaCSFAPF
Facilidad de instalaciónMuy fácilFácil
Integración con DirectAdminNativa (plugin)Manual
Detección de intrusiones (LFD)No (requiere extra)
Protección contra fuerza brutaIntegradaLimitada
Consumo de recursosModeradoBajo
ActualizacionesFrecuentesMenos frecuentes

[TIP] Si eres principiante, CSF es la mejor opción. Su integración con DirectAdmin y su sistema de alertas LFD lo hacen muy completo. APF es ideal si buscas algo minimalista.


Preguntas frecuentes (FAQ)

¿Puedo tener CSF y APF instalados a la vez?

No es recomendable. Pueden entrar en conflicto y causar problemas de conectividad. Elige uno y desinstala el otro.

¿Cómo desinstalo CSF o APF?

  • CSF: cd /etc/csf && sh uninstall.sh
  • APF: cd /etc/apf && ./uninstall.sh

¿Qué hago si me bloqueo accidentalmente?

Si tienes acceso físico o a un panel de recuperación (como VNC), puedes reiniciar el servidor en modo seguro. Si no, contacta a tu proveedor de hosting. Para evitarlo, siempre prueba con TESTING o DEVEL_MODE primero.

¿Cómo agrego una IP a la lista blanca en CSF?

Desde SSH: csf -a 192.168.1.100 (reemplaza con la IP). Desde DirectAdmin: ve al plugin CSF y agrega la IP en "Allow IPs".

¿Cómo bloqueo una IP en APF?

apf -d 192.168.1.100 para denegar. Para eliminar: apf -u 192.168.1.100.

¿El firewall afecta el rendimiento del servidor?

Mínimamente. CSF y APF están optimizados y su impacto es casi imperceptible. De hecho, al bloquear tráfico malicioso, mejoran el rendimiento general.

¿Qué puertos debo abrir para DirectAdmin?

Los básicos: 2222 (panel), 80/443 (web), 21 (FTP), 25/587 (SMTP), 110/995 (POP3), 143/993 (IMAP). Si usas Syspanel (HestiaCP), el puerto es 2106 en lugar de 2222.


Consejos finales de seguridad

Además del firewall, te recomiendo:

  • Cambia el puerto SSH por defecto (22) a uno no estándar.
  • Usa autenticación por llaves SSH en lugar de contraseñas.
  • Mantén el sistema actualizado: yum update o apt update && apt upgrade.
  • Activa el bloqueo de IPs por intentos fallidos en CSF (LFD ya lo hace).
  • Revisa los logs periódicamente: /var/log/lfd.log (CSF) o /var/log/apf_log (APF).

[WARNING] No configures el firewall sin antes asegurarte de tener un método de acceso alternativo (por ejemplo, consola remota). Un error de configuración puede dejarte fuera de tu propio servidor.


Conclusión

Configurar un firewall en DirectAdmin es un paso fundamental para la seguridad de tu servidor. Tanto CSF como APF son herramientas excelentes, pero CSF destaca por su facilidad de uso, integración nativa y funciones avanzadas como la detección de intrusiones. Sigue los pasos de esta guía y en menos de 30 minutos tendrás un servidor mucho más protegido.

Recuerda: la seguridad no es un destino, sino un proceso continuo. Revisa tus reglas periódicamente, mantén el software actualizado y no confíes únicamente en el firewall. Combínalo con buenas prácticas de administración y estarás un paso adelante de las amenazas.

¿Tienes dudas o problemas con la configuración? Déjalas en los comentarios o consulta la documentación oficial de CSF y APF. ¡Tu servidor te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel