🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Cómo configurar un bloqueo de IP (fail2ban) para tu servidor

Actualizado el 27 de marzo de 2026

¿Qué es fail2ban y por qué es tu mejor aliado?

Si tienes un servidor con DirectAdmin, seguramente te preocupa la seguridad. Y con razón: cada día hay miles de bots intentando entrar por la fuerza bruta a servidores de todo el mundo. Es aquí donde entra fail2ban, una herramienta que actúa como un portero automático: detecta intentos de acceso fallidos y bloquea automáticamente las IPs que se comportan de forma sospechosa.

fail2ban directadmin es la combinación perfecta para mantener tu servidor a salvo sin que tengas que estar pendiente las 24 horas. Básicamente, lo que hace es vigilar los archivos de registro (logs) de servicios como SSH, FTP o el propio panel de DirectAdmin. Cuando detecta varios intentos fallidos desde una misma IP, aplica una regla de firewall (normalmente con iptables o firewalld) para bloquearla durante un tiempo determinado.

Lo mejor de todo es que no necesitas ser un experto en seguridad para configurarlo. DirectAdmin incluye una integración bastante buena con fail2ban, y en este artículo te voy a guiar paso a paso para que lo configures, ajustes y saques el máximo partido. Al final, tendrás una capa extra de protección que te hará dormir mucho más tranquilo.


¿Cómo funciona fail2ban en DirectAdmin?

Antes de ponernos manos a la obra, es importante que entiendas la lógica de funcionamiento. fail2ban trabaja con tres conceptos clave:

  • Jail (prisión): Es una regla que define qué servicio vigilar y qué acción tomar. Por ejemplo, una jail para SSH, otra para el panel de DirectAdmin, otra para FTP, etc.
  • Filtro: Es la expresión regular (regex) que busca en los logs los patrones de intentos fallidos. Por ejemplo, "Failed password for invalid user".
  • Acción: Es lo que ocurre cuando se supera el umbral de intentos. Normalmente, bloquear la IP con iptables y enviar una notificación por correo.

Cuando configuras fail2ban directadmin, el sistema lee los logs de servicios como /var/log/secure, /var/log/messages o los logs específicos de DirectAdmin en /var/log/directadmin/. Si una IP falla, por ejemplo, 5 veces en 10 minutos, se activa la jail y se bloquea durante 1 hora (o el tiempo que tú decidas).

DirectAdmin simplifica esto con su interfaz gráfica, pero también puedes usar la terminal si te sientes cómodo. Vamos a ver ambas opciones.


Requisitos previos: qué necesitas antes de empezar

Para configurar bloquear ip directadmin con fail2ban, asegúrate de tener lo siguiente:

  • Acceso a DirectAdmin como administrador (nivel admin o reseller con permisos).
  • Acceso SSH al servidor (por si acaso, aunque la interfaz gráfica suele ser suficiente).
  • Tener instalado fail2ban. En la mayoría de las instalaciones de DirectAdmin ya viene incluido, pero si no es así, puedes instalarlo fácilmente con tu gestor de paquetes.

[INFO] Si tu servidor usa CentOS, AlmaLinux o Rocky Linux, puedes instalar fail2ban con: yum install fail2ban. Si usas Debian o Ubuntu: apt install fail2ban.


Configurar fail2ban desde el panel de DirectAdmin

La forma más sencilla de configurar fail2ban directadmin es a través del panel. Sigue estos pasos:

  1. Inicia sesión en DirectAdmin como administrador.
  2. En el menú superior, busca la sección "Gestión de Servidor" o "Server Management".
  3. Haz clic en "Fail2ban" o "Configuración de Fail2ban". Dependiendo de la versión, puede estar en "Seguridad" o "Advanced Features".

Una vez dentro, verás una interfaz con varias opciones:

  • Estado: Activa o desactiva fail2ban globalmente.
  • Jails disponibles: Lista de servicios que puedes proteger (SSH, FTP, Exim, Dovecot, DirectAdmin, etc.).
  • Parámetros globales: Tiempo de bloqueo, tiempo de búsqueda, umbral de intentos, etc.

Activar jails específicas

Lo primero que debes hacer es activar las jails que te interesan. Te recomiendo empezar con estas:

  • SSH: Imprescindible. Los ataques por fuerza bruta a SSH son los más comunes.
  • DirectAdmin: Protege el propio panel de administración.
  • Exim (correo): Evita que usen tu servidor para enviar spam.
  • Dovecot (POP/IMAP): Protege las cuentas de correo de tus usuarios.
  • Pure-FTPd: Si tienes clientes que usan FTP, es buena idea protegerlo.

Simplemente marca la casilla de cada jail que quieras activar y haz clic en "Guardar" o "Actualizar".

Ajustar los parámetros globales

En la misma pantalla, verás campos como:

  • Tiempo de bloqueo (bantime): En segundos. El valor por defecto suele ser 3600 (1 hora). Puedes subirlo a 86400 (24 horas) si quieres ser más estricto.
  • Tiempo de búsqueda (findtime): Ventana de tiempo en la que se cuentan los intentos fallidos. Por defecto, 600 segundos (10 minutos).
  • Máximo de intentos (maxretry): Número de fallos permitidos dentro de la ventana de tiempo antes de bloquear. Un valor de 5 es razonable.

[TIP] No seas demasiado agresivo con los valores. Si pones maxretry=2 y bantime=86400, es probable que bloquees a usuarios legítimos que se equivocan al escribir su contraseña. Un equilibrio de 5 intentos en 10 minutos con 1 hora de bloqueo es un buen punto de partida.


Configurar fail2ban por terminal (para los más atrevidos)

Si prefieres el control total, puedes editar los archivos de configuración directamente. Los archivos principales son:

  • /etc/fail2ban/jail.conf (configuración por defecto, no modifiques este).
  • /etc/fail2ban/jail.local (aquí es donde debes añadir tus personalizaciones).
  • /etc/fail2ban/filter.d/ (aquí están los filtros para cada servicio).

Para crear un jail.local básico, haz lo siguiente:

nano /etc/fail2ban/jail.local

Y añade algo como esto:

[DEFAULT]
bantime = 3600
findtime = 600
maxretry = 5

[sshd]
enabled = true

[directadmin]
enabled = true

[exim]
enabled = true

[dovecot]
enabled = true

Guarda el archivo y reinicia fail2ban:

systemctl restart fail2ban

Para ver el estado y las IPs bloqueadas:

fail2ban-client status
fail2ban-client status sshd

Cómo ver las IPs bloqueadas y desbloquearlas

Una de las preguntas más frecuentes es: "¿Cómo sé si una IP está bloqueada?" o "¿Cómo desbloqueo una IP que he bloqueado por error?".

Desde el panel de DirectAdmin, en la sección de Fail2ban, verás una lista de las IPs bloqueadas con el servicio que las bloqueó y el tiempo restante. Puedes desbloquearlas individualmente con un botón.

Por terminal, puedes hacer lo siguiente:

# Ver todas las jails y sus IPs bloqueadas
fail2ban-client status

# Ver IPs bloqueadas en una jail específica (por ejemplo, sshd)
fail2ban-client status sshd

# Desbloquear una IP de una jail concreta
fail2ban-client set sshd unbanip 123.123.123.123

# Desbloquear una IP de todas las jails
fail2ban-client unban 123.123.123.123

[WARNING] Si bloqueas tu propia IP por error, no podrás acceder al servidor por SSH ni al panel. Si te ocurre, deberás acceder por el panel de control de tu proveedor de hosting (VPS) o usar la consola de emergencia para desbloquearte. Ve con cuidado al ajustar los umbrales.


Seguridad servidor directadmin: mejores prácticas adicionales

Configurar fail2ban es un gran paso, pero no debería ser tu única medida de seguridad servidor directadmin. Aquí tienes algunas recomendaciones complementarias:

  • Cambia el puerto SSH por defecto: Si cambias el puerto 22 a otro, por ejemplo el 2222, reducirás drásticamente los ataques automáticos.
  • Usa autenticación con llaves SSH: Desactiva el acceso por contraseña si es posible. Es mucho más seguro.
  • Mantén DirectAdmin y el sistema operativo actualizados: Las vulnerabilidades se parchean constantemente.
  • Activa el firewall del sistema: Además de fail2ban, asegúrate de tener un firewall básico (CSF es muy popular y se integra muy bien con DirectAdmin).
  • Monitoriza los logs con regularidad: Aunque fail2ban automatiza el bloqueo, es bueno revisar los logs de vez en cuando para detectar patrones anómalos.

Preguntas frecuentes (FAQ)

¿Qué hago si no veo la opción de Fail2ban en mi DirectAdmin?

Asegúrate de que tienes la versión más reciente de DirectAdmin. Si no aparece, puede que tu proveedor no haya habilitado esa función. En ese caso, contacta con tu proveedor de hosting o instala fail2ban manualmente por SSH.

¿Fail2ban consume muchos recursos?

No, fail2ban es muy ligero. Se ejecuta como un servicio en segundo plano y solo lee los logs cuando hay actividad. No notarás impacto en el rendimiento de tu servidor.

¿Puedo excluir mi IP para que nunca me bloqueen?

Sí, puedes añadir una lista blanca (whitelist) en la configuración. En el archivo jail.local, dentro de [DEFAULT], añade:

ignoreip = 127.0.0.1/8 192.168.1.0/24 TU_IP_PUBLICA

Esto es especialmente útil si tienes una IP fija en tu oficina o casa.

¿Qué diferencia hay entre fail2ban y un firewall como CSF?

fail2ban actúa de forma reactiva: bloquea IPs que se comportan mal. CSF es un firewall completo que define qué puertos están abiertos y qué reglas de tráfico se permiten. Son complementarios, no excluyentes.

¿Puedo usar fail2ban en otros paneles como Syspanel?

Sí, fail2ban es una herramienta independiente del panel. Si usas Syspanel (también conocido como HestiaCP), puedes configurarlo de forma similar. Recuerda que el acceso a Syspanel se realiza a través del puerto 2106, y el proceso de configuración es muy parecido al que hemos visto aquí.

¿Cómo sé si fail2ban está funcionando correctamente?

Puedes forzar un bloqueo de prueba: intenta entrar por SSH con una contraseña incorrecta varias veces (más de las que tienes configuradas en maxretry). Después, verifica con fail2ban-client status sshd y verás tu IP en la lista de bloqueados. Luego desbloquéala.


Conclusión: duerme tranquilo con fail2ban activado

Configurar fail2ban directadmin es una de las tareas más importantes que puedes hacer para proteger tu servidor. No solo te protege de ataques de fuerza bruta, sino que también te da visibilidad sobre quién intenta acceder a tu sistema.

Recuerda que la seguridad no es un destino, sino un proceso continuo. Empieza con fail2ban, ajusta los valores según tu experiencia y combínalo con otras buenas prácticas como el uso de llaves SSH y mantener todo actualizado.

Con esta guía, ya tienes todo lo necesario para implementarlo, ya sea desde el panel de DirectAdmin o desde la terminal. Si tienes dudas, repasa los pasos o consulta la documentación oficial. Y sobre todo, no tengas miedo de experimentar: es mejor probar y ajustar que dejar tu servidor desprotegido.

[INFO] Si en algún momento te bloqueas a ti mismo, recuerda que siempre puedes acceder a tu servidor mediante el panel de control de tu proveedor o pidiendo ayuda al soporte técnico. No es el fin del mundo, pero conviene tenerlo en cuenta.

Ahora sí, ve y activa fail2ban. Tu servidor te lo agradecerá.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel