🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Cómo configurar un firewall básico

Actualizado el 5 de febrero de 2026

Introducción: ¿Por qué necesitas un firewall en tu servidor?

Si tienes un servidor con DirectAdmin, la seguridad es una de tus principales preocupaciones. Un firewall actúa como la primera línea de defensa entre tu servidor y el mundo exterior, filtrando el tráfico malicioso y permitiendo solo las conexiones legítimas. Configurar un firewall básico en DirectAdmin no solo protege tus datos, sino que también mejora el rendimiento al bloquear intentos de ataque automatizados. En esta guía, aprenderás paso a paso cómo configurar un directadmin firewall de manera sencilla, incluso si no tienes experiencia técnica avanzada.


¿Qué es un firewall y cómo funciona en DirectAdmin?

Un firewall es un sistema que monitorea y controla el tráfico de red entrante y saliente basándose en reglas predefinidas. En el contexto de DirectAdmin, puedes usar herramientas como CSF (ConfigServer Security & Firewall), que es el firewall más común y recomendado. CSF analiza los paquetes de datos, bloquea IPs sospechosas y protege puertos críticos como el 80 (HTTP), 443 (HTTPS) o el puerto de administración de DirectAdmin (2222).

[INFO]
El firewall no solo protege contra ataques externos, sino que también ayuda a prevenir accesos no autorizados a servicios internos como SSH (puerto 22) o FTP (puerto 21).


Requisitos previos antes de configurar el firewall

Antes de empezar, asegúrate de tener:

  • Acceso SSH a tu servidor (usuario root o con permisos sudo).
  • DirectAdmin instalado y funcionando.
  • Conocimiento básico de comandos de Linux (no te preocupes, te guiaremos).
  • Una conexión estable a internet (por si necesitas descargar paquetes).

[WARNING]
Si no tienes experiencia con SSH, ten cuidado al editar archivos de configuración. Un error puede bloquear tu acceso al servidor. Siempre haz una copia de seguridad antes de modificar algo.


Paso 1: Instalar CSF (ConfigServer Security & Firewall)

CSF es la herramienta más popular para configurar firewall en DirectAdmin. Sigue estos pasos:

  1. Conéctate a tu servidor vía SSH.
  2. Actualiza los repositorios del sistema:
    apt update && apt upgrade -y   # Para Debian/Ubuntu
    yum update -y                  # Para CentOS/RHEL
    
  3. Descarga e instala CSF:
    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  4. Verifica que CSF esté instalado correctamente:
    csf -v
    
    Deberías ver la versión instalada.

Paso 2: Configuración básica de CSF

Una vez instalado, es hora de personalizar el firewall. El archivo principal de configuración es /etc/csf/csf.conf. Ábrelo con un editor como nano:

nano /etc/csf/csf.conf

2.1. Habilitar el firewall

Busca la línea TESTING = "1" y cámbiala a TESTING = "0" para activar el firewall en modo producción.

2.2. Configurar puertos permitidos

CSF por defecto permite los puertos esenciales. Sin embargo, puedes agregar o quitar según tus necesidades. Busca la sección TCP_IN y TCP_OUT. Por ejemplo:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222"
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2222"

[TIP]
El puerto 2222 es el de acceso a DirectAdmin. No lo bloquees o perderás acceso al panel.

2.3. Proteger contra ataques de fuerza bruta

CSF incluye un sistema de detección de intrusiones llamado LFD (Login Failure Daemon). En el mismo archivo, busca:

LF_TRIGGER = "5"       # Número de intentos fallidos antes de bloquear
LF_TRIGGER_PERIOD = "300"  # Período en segundos (5 minutos)

Puedes ajustar estos valores según tu tolerancia al riesgo.


Paso 3: Configurar reglas personalizadas (allow y deny)

CSF permite crear listas blancas y negras de IPs. Esto es útil para proteger servidor contra direcciones maliciosas conocidas.

3.1. Agregar IPs a la lista de bloqueo

Edita el archivo /etc/csf/csf.deny:

nano /etc/csf/csf.deny

Agrega una IP por línea, por ejemplo:

192.168.1.100
10.0.0.5

Guarda y reinicia CSF:

csf -r

3.2. Permitir IPs confiables

En /etc/csf/csf.allow, puedes agregar IPs de tu oficina o casa para evitar bloqueos accidentales.


Paso 4: Probar y verificar el firewall

Después de configurar todo, es crucial probar que el firewall funcione correctamente:

  1. Verificar estado del firewall:

    csf -l
    

    Deberías ver una lista de reglas activas.

  2. Probar un puerto específico:

    netstat -tulpn | grep 2222
    

    Asegúrate de que el puerto de DirectAdmin esté abierto.

  3. Simular un ataque:
    Desde otra máquina, intenta conectarte por SSH con contraseñas incorrectas varias veces. Luego, verifica si la IP fue bloqueada:

    grep "192.168.1.100" /var/log/lfd.log
    

[WARNING]
Si bloqueas tu propia IP, usa la consola de tu proveedor de hosting (VPS) o un acceso de emergencia para desbloquearla. Siempre ten un plan B.


Paso 5: Automatizar la actualización de reglas

CSF puede actualizar automáticamente las listas de IPs maliciosas. En el archivo csf.conf, busca:

LF_IPSET = "1"

Esto permite usar ipset para bloquear rangos completos de IPs. También puedes configurar actualizaciones periódicas:

CC_ALLOW_PORTS = "80,443"
CC_DENY_TEMP = "60"  # Bloqueo temporal de 60 segundos

Solución de problemas comunes (FAQ)

¿Qué hago si pierdo acceso al panel de DirectAdmin?

Si bloqueaste el puerto 2222, conéctate por SSH y ejecuta:

csf -e   # Deshabilitar temporalmente el firewall

Luego corrige la configuración y reactívalo con csf -r.

¿CSF afecta el rendimiento del servidor?

No significativamente. CSF está optimizado para ser ligero. Sin embargo, si tienes muchas reglas personalizadas, puede consumir más CPU.

¿Puedo usar otro firewall en lugar de CSF?

Sí, pero CSF es el más compatible con DirectAdmin. Alternativas como iptables o UFW requieren configuración manual más compleja.

¿Cómo desbloqueo una IP bloqueada por error?

Ejecuta:

csf -dr 192.168.1.100

O edita el archivo /etc/csf/csf.deny y elimina la IP, luego reinicia CSF.

¿Qué pasa si uso Syspanel en lugar de DirectAdmin?

Si usas Syspanel (el antiguo HestiaCP), el proceso es similar, pero el puerto de acceso es el 2106. Asegúrate de abrir ese puerto en la configuración de CSF.


Consejos adicionales para mejorar la seguridad

  • Actualiza regularmente: Mantén CSF y DirectAdmin actualizados para parchear vulnerabilidades.
  • Usa claves SSH: Deshabilita la autenticación por contraseña en SSH y usa solo claves.
  • Monitorea logs: Revisa /var/log/lfd.log para detectar intentos de ataque.
  • Configura alertas por correo: En csf.conf, habilita LF_EMAIL_ALERT = "1" para recibir notificaciones.

[INFO]
La seguridad directadmin no termina con el firewall. Combínalo con un antivirus como ClamAV y un sistema de respaldo automático.


Conclusión

Configurar un firewall básico en DirectAdmin con CSF es un proceso sencillo que puede marcar la diferencia entre un servidor vulnerable y uno protegido. Siguiendo los pasos de esta guía, has aprendido a instalar, configurar y probar CSF, así como a solucionar problemas comunes. Recuerda que la seguridad es un proceso continuo: revisa periódicamente las reglas, actualiza el software y mantente informado sobre nuevas amenazas.

Si tienes dudas, consulta la documentación oficial de CSF o contacta a tu proveedor de hosting. ¡Tu servidor te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel