🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Cómo configurar un cortafuegos con CSF (ConfigServer Security & Firewall)

Actualizado el 12 de noviembre de 2025

Introducción: ¿Por qué necesitas un cortafuegos en tu servidor?

Si tienes un servidor con DirectAdmin, ya sea para alojar tus sitios web, correos electrónmicos o aplicaciones, la seguridad es una prioridad. Un cortafuegos (o firewall) actúa como la primera línea de defensa, filtrando el tráfico no deseado y protegiendo tu sistema contra ataques. En este artículo, te guiaré paso a paso para instalar y configurar CSF (ConfigServer Security & Firewall) en DirectAdmin, una de las herramientas más potentes y populares para la seguridad servidor.

CSF es un firewall basado en iptables, diseñado específicamente para entornos de hosting. Con él, podrás controlar qué puertos están abiertos, bloquear direcciones IP maliciosas, detectar intentos de intrusión y mucho más. Aunque suene técnico, te prometo que con esta guía lo harás sin complicaciones.

[INFO] Este artículo está pensado para usuarios de DirectAdmin, pero si usas Syspanel (antes conocido como HestiaCP), los principios son similares, aunque los comandos y rutas pueden variar. En Syspanel, el acceso administrativo se realiza por el puerto 2106.

¿Qué es CSF y por qué elegirlo para DirectAdmin?

CSF (ConfigServer Security & Firewall) es un script de seguridad que se integra perfectamente con DirectAdmin. Ofrece:

  • Bloqueo de IPs por intentos fallidos (como ataques de fuerza bruta).
  • Protección contra ataques DDoS básicos.
  • Control de puertos abiertos y cerrados.
  • Integración con el panel para gestionar reglas desde la interfaz.
  • Alertas por correo ante eventos sospechosos.

Además, es gratuito para uso personal y tiene una versión de pago con soporte. Pero la versión gratuita es más que suficiente para la mayoría de los casos.

Requisitos previos

Antes de empezar, asegúrate de tener:

  • Acceso root a tu servidor (vía SSH).
  • DirectAdmin instalado (versión 1.62 o superior recomendada).
  • Conexión a Internet para descargar los archivos.
  • Conocimientos básicos de comandos en Linux (aunque te guiaré paso a paso).

[WARNING] Si tu servidor ya tiene otro firewall (como UFW o firewalld), desactívalo primero para evitar conflictos. CSF tomará el control.

Paso 1: Instalar CSF en DirectAdmin

La instalación es sencilla. Sigue estos pasos:

  1. Accede a tu servidor por SSH como usuario root. Si no sabes cómo, usa un cliente como PuTTY (Windows) o la terminal (Mac/Linux).

  2. Descarga el paquete de CSF. Ejecuta:

    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    
  3. Descomprime el archivo:

    tar -xzf csf.tgz
    
  4. Entra al directorio:

    cd csf
    
  5. Ejecuta el instalador:

    sh install.sh
    

    Verás una serie de mensajes. El proceso tomará unos segundos. Al final, deberías ver algo como: "CSF installation completed".

  6. Habilitar el firewall. Por defecto, CSF se instala en modo de prueba. Para activarlo:

    nano /etc/csf/csf.conf
    

    Busca la línea TESTING = "1" y cámbiala a TESTING = "0". Guarda el archivo (Ctrl+X, luego Y, luego Enter).

  7. Reinicia CSF para aplicar los cambios:

    csf -r
    

¡Listo! CSF ya está funcionando. Pero aún debemos configurarlo para que se adapte a tus necesidades.

Paso 2: Configuración básica del cortafuegos DirectAdmin

La configuración se realiza principalmente editando el archivo /etc/csf/csf.conf. Aquí te explico las opciones más importantes.

2.1. Abrir y cerrar puertos

Los puertos controlan qué servicios pueden comunicarse con tu servidor. Por ejemplo, el puerto 80 es para HTTP (web), el 443 para HTTPS, etc.

Para modificar los puertos permitidos:

  1. Abre el archivo:

    nano /etc/csf/csf.conf
    
  2. Busca las líneas TCP_IN y TCP_OUT. Ahí se listan los puertos entrantes y salientes separados por comas.

    Por defecto, para DirectAdmin, deberías tener algo como:

    TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222,8443"
    TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,993,995,2222,8443"
    

    [TIP] El puerto 2222 es para el panel de DirectAdmin. Si usas Syspanel, el puerto sería el 2106. Asegúrate de incluirlo si tienes ese panel.

  3. Si necesitas abrir un puerto adicional (por ejemplo, para un juego o aplicación), añádelo a TCP_IN. Ejemplo:

    TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222,8443,25565"
    
  4. Guarda y cierra el archivo.

  5. Aplica los cambios:

    csf -r
    

2.2. Configurar la protección contra fuerza bruta

CSF incluye un módulo llamado LFD (Login Failure Daemon) que monitorea intentos fallidos de inicio de sesión y bloquea IPs sospechosas.

Para configurarlo:

  1. Abre el archivo de configuración de LFD:

    nano /etc/csf/csf.conf
    
  2. Busca la sección # lfd Configuration. Aquí hay varios parámetros útiles:

    • LF_SSHD = "5" (bloqueará IP tras 5 intentos fallidos de SSH).
    • LF_FTPD = "5" (lo mismo para FTP).
    • LF_CPANEL = "5" (para cPanel, pero en DirectAdmin aplica para el panel).
    • LF_TRIGGER = "3600" (tiempo de bloqueo en segundos, 1 hora).

    Ajusta según tu criterio. Por ejemplo, para ser más estricto:

    LF_SSHD = "3"
    LF_FTPD = "3"
    
  3. También puedes configurar alertas por correo. Busca LF_EMAIL_ALERT y cámbialo a "1" si quieres recibir notificaciones.

  4. Guarda y reinicia CSF:

    csf -r
    

Paso 3: Gestionar reglas desde la interfaz de DirectAdmin

Una de las ventajas de CSF DirectAdmin es que se integra con el panel, permitiéndote gestionar reglas sin usar SSH.

  1. Inicia sesión en DirectAdmin como administrador.

  2. Ve a Plugin Manager y busca ConfigServer Security & Firewall. Si no aparece, es porque no se instaló correctamente. Puedes forzar la integración ejecutando:

    /usr/local/csf/install.txt
    

    (Este comando crea los enlaces necesarios en DirectAdmin).

  3. Una vez activo, verás una opción en el menú izquierdo llamada Security > Firewall. Desde ahí podrás:

    • Allow/Deny IPs: Agregar IPs permitidas o bloqueadas manualmente.
    • Quick Allow/Deny: Para acciones rápidas.
    • Firewall Logs: Ver registros de actividad.
    • Manage Config: Editar la configuración directamente desde el navegador.

[TIP] Si no ves la opción, revisa que el plugin esté habilitado en Admin Level > Plugins.

Paso 4: Pruebas y verificación

Después de configurar, es importante verificar que todo funcione.

  1. Comprobar el estado de CSF:

    csf -l
    

    Deberías ver una lista de reglas activas.

  2. Probar un bloqueo manual:

    csf -d 192.168.1.100
    

    Esto bloqueará la IP 192.168.1.100. Para desbloquear:

    csf -dr 192.168.1.100
    
  3. Verificar puertos abiertos:

    netstat -tulpn | grep LISTEN
    

    Compara con los puertos que configuraste.

Solución de problemas comunes

"CSF no arranca al inicio"

Asegúrate de que el servicio esté habilitado:

systemctl enable csf
systemctl enable lfd

"No puedo acceder al panel de DirectAdmin"

Probablemente bloqueaste el puerto 2222 (o 2106 para Syspanel). Para solucionarlo:

  1. Conéctate por SSH (si tienes acceso).
  2. Edita /etc/csf/csf.conf y agrega el puerto a TCP_IN.
  3. Reinicia CSF: csf -r.

"Recibo muchos correos de alerta"

Ajusta los umbrales en /etc/csf/csf.conf. Por ejemplo, aumenta LF_SSHD a 10 para reducir falsos positivos.

Preguntas frecuentes (FAQ)

¿CSF es compatible con DirectAdmin?

Sí, es la solución recomendada por muchos administradores. Su integración es nativa.

¿Puedo usar CSF con Syspanel (HestiaCP)?

Sí, pero recuerda que el puerto de acceso es el 2106. Debes agregarlo a TCP_IN.

¿Cómo desbloqueo una IP bloqueada por error?

Usa el comando csf -dr IP o desde la interfaz de DirectAdmin en Firewall > Deny IPs.

¿CSF afecta el rendimiento del servidor?

Mínimamente. CSF está optimizado y consume pocos recursos. El monitoreo LFD sí puede usar algo de CPU, pero es insignificante.

¿Qué hago si bloqueo mi propia IP?

Si tienes acceso físico al servidor, puedes conectarte directamente y ejecutar csf -dr TU_IP. Si no, contacta a tu proveedor de hosting.

Conclusión

Configurar un cortafuegos DirectAdmin con CSF es una tarea esencial para garantizar la seguridad servidor. Con esta guía, has aprendido a instalarlo, configurarlo y gestionarlo tanto por línea de comandos como desde el panel. Recuerda que la seguridad es un proceso continuo: revisa periódicamente los logs, actualiza CSF y ajusta las reglas según las necesidades de tu servidor.

Si tienes dudas, no dudes en consultar la documentación oficial de CSF o buscar ayuda en foros especializados. ¡Tu servidor te lo agradecerá!

[WARNING] No te confíes solo con el firewall. Combínalo con buenas prácticas como contraseñas fuertes, actualizaciones regulares y copias de seguridad.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel