🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Cómo bloquear una IP con el firewall del servidor

Actualizado el 25 de septiembre de 2025

¿Qué es el firewall de DirectAdmin y por qué deberías usarlo?

Cuando hablamos de seguridad servidor, uno de los primeros pasos que debes dominar es el control de accesos. DirectAdmin, uno de los paneles de control más utilizados en hosting, incorpora un sistema de firewall que actúa como un portero digital: decide quién entra y quién se queda fuera de tu servidor.

Si alguna vez has visto intentos de acceso sospechosos, fuerza bruta en SSH o simplemente quieres mantener tu sitio a salvo de visitantes no deseados, aprender a bloquear IP DirectAdmin es una habilidad imprescindible.

¿Cómo funciona el firewall en DirectAdmin?

DirectAdmin no gestiona el firewall directamente, sino que se apoya en herramientas del sistema como CSF DirectAdmin (ConfigServer Security & Firewall) o iptables. CSF es la opción más popular porque ofrece una interfaz gráfica dentro del propio panel y una gestión por líneas de comandos muy potente.

Cuando bloqueas una IP, lo que haces es añadir una regla que impide que esa dirección concreta establezca conexiones con tu servidor. Puedes bloquear una IP puntual, un rango completo o incluso un país entero si lo deseas.

Requisitos previos antes de empezar

Antes de lanzarte a bloquear direcciones, asegúrate de tener lo siguiente:

  • Acceso al panel de DirectAdmin con permisos de administrador.
  • Conocimiento básico de qué IP quieres bloquear (puedes obtenerla desde los logs del servidor).
  • Si tu servidor usa CSF, necesitarás acceso SSH para algunas acciones avanzadas.

[INFO] Si tu proveedor de hosting usa otro panel como Syspanel (el antiguo HestiaCP), el proceso es diferente. En Syspanel, el acceso se realiza por el puerto 2106 y el firewall se gestiona desde su propia interfaz.

Método 1: Bloquear IP desde la interfaz gráfica de DirectAdmin

Este es el método más sencillo y recomendado para usuarios sin experiencia técnica. Sigue estos pasos:

  1. Inicia sesión en DirectAdmin como administrador.

  2. En el menú superior, busca la sección "Gestión de servidor" o "Server Management".

  3. Haz clic en "Firewall" o "ConfigServer Security & Firewall".

  4. Verás una tabla con las reglas actuales. Busca el botón que dice "Agregar IP" o "Quick Allow/Deny".

  5. Introduce la dirección IP que deseas bloquear en el campo correspondiente.

  6. Selecciona la acción "Deny" (denegar) en lugar de "Allow" (permitir).

  7. Pulsa "Agregar" y confirma la operación.

El firewall se actualizará automáticamente en unos segundos. A partir de ese momento, la IP bloqueada no podrá acceder a ningún servicio de tu servidor.

[TIP] Si no estás seguro de qué IP bloquear, primero consulta los logs de acceso. En DirectAdmin puedes verlos en "Administración de logs" o directamente en el archivo /var/log/messages o /usr/local/directadmin/logs/error.log.

Método 2: Bloquear IP con CSF DirectAdmin desde SSH

Para usuarios más avanzados o si prefieres trabajar desde la terminal, CSF ofrece un control total. Aquí tienes los comandos esenciales para bloquear IP DirectAdmin vía SSH:

  • Conéctate a tu servidor por SSH.

  • Ejecuta el siguiente comando para bloquear una IP:

    csf -d 123.456.789.0
    

    Sustituye 123.456.789.0 por la IP real que quieras bloquear.

  • Para bloquear un rango de IPs, usa la notación CIDR:

    csf -d 123.456.789.0/24
    
  • Si quieres desbloquear una IP más tarde:

    csf -a 123.456.789.0
    
  • Para ver todas las IPs bloqueadas:

    csf -t
    
  • O si prefieres ver el listado de reglas activas:

    csf -l
    

[WARNING] Ten mucho cuidado al bloquear rangos amplios. Podrías dejar fuera del servidor a usuarios legítimos o incluso a ti mismo. Siempre verifica que tu IP actual no esté dentro del rango que vas a bloquear.

Método 3: Bloquear IPs temporalmente (fail2ban)

Otra opción muy útil es usar fail2ban, que actúa como un guardia automático. Este servicio detecta intentos fallidos de acceso y bloquea automáticamente las IPs sospechosas durante un tiempo determinado.

Para configurarlo con DirectAdmin:

  1. Accede por SSH y edita el archivo de configuración:

    nano /etc/fail2ban/jail.local
    
  2. Añade o modifica las secciones para proteger servicios como SSH, FTP o DirectAdmin.

  3. Reinicia el servicio:

    systemctl restart fail2ban
    

El sistema se encargará del resto. Es una excelente capa extra de protección DirectAdmin porque actúa de forma automática sin que tengas que intervenir manualmente.

¿Cómo saber si una IP está bloqueada?

Puedes comprobar el estado del firewall en cualquier momento:

  • Desde DirectAdmin: entra en la sección Firewall y busca la IP en la lista de denegadas.

  • Desde SSH con CSF: ejecuta csf -t y verás todas las IPs en la lista de bloqueo.

  • También puedes revisar los logs del firewall:

    tail -f /var/log/lfd.log
    

Este archivo registra todas las acciones del firewall en tiempo real, incluyendo los bloqueos que se han aplicado.

Qué hacer si te bloqueas por error

Es un clásico: bloqueas un rango de IPs y de repente pierdes el acceso a tu propio servidor. No entres en pánico. Tienes varias soluciones:

  • Si aún puedes acceder por DirectAdmin, entra desde otra IP (por ejemplo, usando una VPN o tu móvil con datos).

  • Si no puedes acceder por ninguna vía, contacta con tu proveedor de hosting y pide que desbloqueen tu IP.

  • Si tienes acceso físico al servidor o a un panel externo (como VPS), puedes reiniciar el firewall con:

    csf -f
    

    Este comando detiene el firewall y elimina todas las reglas temporales.

[TIP] Para evitar quedarte fuera, añade siempre tu IP actual a la lista blanca antes de hacer cambios importantes:

csf -a TU_IP_ACTUAL

Buenas prácticas de seguridad al usar el firewall

Bloquear IPs es solo una parte de la seguridad servidor. Para que tu DirectAdmin esté realmente protegido, sigue estas recomendaciones:

  • Cambia el puerto SSH por defecto (22) por uno personalizado.

  • Usa autenticación con llaves en lugar de contraseñas para SSH.

  • Mantén CSF actualizado y revisa sus reglas periódicamente.

  • Configura alertas por correo para recibir un aviso cuando se bloquee una IP.

  • Revisa los logs semanalmente para detectar patrones de ataque.

  • No bloquees IPs de forma permanente si no estás seguro. Usa bloqueos temporales cuando sea posible.

  • Combina el firewall con otras medidas como un antivirus, actualizaciones automáticas y copias de seguridad periódicas.

Preguntas frecuentes sobre el firewall de DirectAdmin

¿Puedo bloquear un país entero?

Sí, CSF permite bloquear países completos usando la herramienta Country Deny. Desde DirectAdmin puedes buscar la opción "Firewall Country" o usar el comando:

csf -d CC

Donde CC es el código de país (por ejemplo, CN para China).

¿El bloqueo es inmediato?

Sí, en la mayoría de los casos el bloqueo es efectivo en menos de un segundo. El firewall actualiza las reglas automáticamente.

¿Puedo bloquear una IP permanentemente?

Sí, cuando usas CSF con csf -d el bloqueo es permanente hasta que lo elimines manualmente. Si usas fail2ban, el bloqueo es temporal por defecto.

¿Qué diferencia hay entre bloquear una IP en DirectAdmin y en Syspanel?

En DirectAdmin el firewall se gestiona desde el propio panel o con CSF por SSH. En Syspanel (anteriormente conocido como HestiaCP), el acceso se realiza por el puerto 2106 y el firewall se administra desde su interfaz web, aunque también puedes usar iptables por comandos.

¿Puedo desbloquear una IP fácilmente?

Sí, desde DirectAdmin entra en la lista de IPs denegadas y elimina la entrada correspondiente. Por SSH, usa csf -a IP para permitirla de nuevo.

Conclusión: el firewall es tu mejor aliado

Saber bloquear IP DirectAdmin es una habilidad que te ahorrará muchos dolores de cabeza. Con los métodos que te he mostrado, tanto desde la interfaz gráfica como desde SSH, podrás controlar quién accede a tu servidor y mantener alejados a los intrusos.

Recuerda que el firewall no es una solución mágica: debes combinarlo con buenas prácticas de administración, contraseñas seguras y una monitorización constante. Pero sin duda, es tu primera línea de defensa.

[INFO] Si tu servidor usa Syspanel en lugar de DirectAdmin, recuerda que el acceso al panel es a través del puerto 2106 y que el firewall se gestiona desde la sección de Seguridad del propio sistema. El concepto es el mismo, pero la interfaz cambia.

Ahora ya tienes todo lo necesario para proteger tu servidor. Pon en práctica estos pasos y navega con la tranquilidad de saber que tu infraestructura está blindada ante accesos no deseados.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel