DirectAdmin: Cómo configurar un firewall con ConfigServer (CSF) básico
¿Qué es CSF y por qué necesitas un firewall en DirectAdmin?
Cuando tienes un servidor con DirectAdmin, estás expuesto a miles de intentos de acceso no autorizado cada día. Un firewall es tu primera línea de defensa, y ConfigServer Security & Firewall (CSF) es la herramienta más popular y robusta para servidores con panel DirectAdmin.
CSF es un firewall de nivel de aplicación que trabaja junto con iptables (el firewall nativo de Linux) para filtrar el tráfico entrante y saliente. Pero no te preocupes: no necesitas ser un experto en redes para usarlo. CSF viene con una interfaz gráfica dentro de DirectAdmin que hace que configurarlo sea tan sencillo como marcar casillas.
Este artículo te guiará paso a paso, desde la instalación hasta la configuración básica, para que tu servidor quede protegido en menos de 30 minutos. También resolveremos las dudas más frecuentes que nos llegan al soporte técnico.
Requisitos previos antes de instalar CSF
Antes de empezar, asegúrate de tener lo siguiente:
- Acceso root a tu servidor vía SSH (Putty en Windows o Terminal en Mac/Linux).
- DirectAdmin instalado y funcionando correctamente.
- Sistema operativo basado en Linux (CentOS, AlmaLinux, Rocky Linux, Ubuntu o Debian).
- Conexión estable a internet.
Si tu servidor es de un proveedor como DigitalOcean, Vultr o un dedicado, normalmente ya tienes acceso root. Si usas un plan de hosting compartido, este tutorial no aplica, ya que CSF se instala a nivel de servidor.
[WARNING] Antes de activar CSF, asegúrate de tener acceso por consola (VNC o panel del proveedor) por si bloqueas tu propia IP accidentalmente. Es la forma más rápida de recuperar el acceso.
Paso 1: Instalar CSF en DirectAdmin
La instalación de CSF es un proceso de línea de comandos. Conéctate por SSH a tu servidor y ejecuta lo siguiente:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
Durante la instalación, el script detectará automáticamente tu versión de DirectAdmin y configurará la integración. Al finalizar, verás un mensaje de confirmación.
Para verificar que CSF se instaló correctamente, ejecuta:
csf -v
Deberías ver la versión instalada. Ahora, comprueba si las dependencias de iptables están activas:
perl /usr/local/csf/bin/csftest.pl
Este comando te dirá si todo está listo para funcionar. Si ves errores, instala los módulos que falten con tu gestor de paquetes (yum o apt).
Paso 2: Configuración inicial de CSF
Una vez instalado, es momento de ajustar la configuración básica. El archivo principal de configuración es /etc/csf/csf.conf. Puedes editarlo con nano o vim:
nano /etc/csf/csf.conf
Activar el firewall
Busca la línea que dice TESTING = "1" y cámbiala a TESTING = "0". Esto activa el firewall en modo producción.
[INFO] Durante el modo de prueba (TESTING = 1), CSF registra las conexiones que bloquearía pero no las bloquea realmente. Es útil para verificar que no romperás nada.
Configurar puertos permitidos
CSF viene con una lista de puertos predefinidos. Asegúrate de que los siguientes estén abiertos:
- Puerto 22 (SSH)
- Puerto 80 (HTTP)
- Puerto 443 (HTTPS)
- Puerto 2222 (Panel DirectAdmin)
- Puerto 25, 110, 143, 993, 995 (correo)
Busca la sección TCP_IN y TCP_OUT y añade o modifica los puertos según tus necesidades. Por ejemplo:
TCP_IN = "22,80,443,2222,25,110,143,993,995"
TCP_OUT = "22,80,443,2222,25,110,143,993,995"
Si tienes servicios adicionales como bases de datos remotas o juegos, añade esos puertos también.
Configurar la IP de tu oficina o casa
Para evitar bloquearte accidentalmente, añade tu IP actual a la lista blanca. Busca la línea IGNORE_ALLOW y añade tu IP:
IGNORE_ALLOW = "192.168.1.100"
Reemplaza 192.168.1.100 con tu IP pública real. Puedes averiguarla visitando sitios como whatismyip.com.
Paso 3: Aplicar los cambios y probar
Después de guardar los cambios en csf.conf, aplica la configuración:
csf -r
Este comando reinicia el firewall y aplica las nuevas reglas. Para ver el estado actual:
csf -l
Verás una lista de reglas activas. Si todo está correcto, tu servidor seguirá respondiendo normalmente.
[TIP] Si te quedas sin acceso SSH, reinicia el servidor desde el panel de tu proveedor. CSF se desactiva automáticamente en modo de emergencia si detecta que no hay acceso.
Paso 4: Configurar CSF desde DirectAdmin
Una de las ventajas de CSF es su integración nativa con DirectAdmin. Accede a tu panel:
https://tu-dominio.com:2222
Navega a ** Plugins ** > ** ConfigServer Security&Firewall **. Desde aquí puedes:
- Ver estadísticas de conexiones bloqueadas.
- Gestionar bloqueos de IPs.
- Modificar la configuración sin tocar la línea de comandos.
- Revisar logs de intentos de intrusión.
La interfaz es intuitiva: cada sección tiene descripciones en inglés, pero si necesitas ayuda, puedes consultar la documentación oficial o abrir un ticket con tu proveedor de hosting.
Paso 5: Reglas básicas de protección adicional
CSF no solo bloquea puertos. Tiene funciones avanzadas que te recomiendo activar desde ya:
Protección contra fuerza bruta
Busca la sección LOGIN_FAILURES y configura:
LOGIN_FAILURES = 5
LOGIN_FAILURE_INTERVAL = 300
Esto bloquea automáticamente cualquier IP que falle 5 veces el login en un período de 5 minutos.
Bloqueo de ping (ICMP)
Para evitar que tu servidor sea detectado por escáneres, cambia:
ICMP_IN = "0"
ICMP_OUT = "0"
Protección contra SYN floods
En la sección SYNFLOOD, activa:
SYNFLOOD = "1"
SYNFLOOD_RATE = "100/s"
Permitir conexiones establecidas
Para no interrumpir conexiones ya activas, asegúrate de tener:
CONNTRACK = "1"
Paso 6: Monitoreo y logs
CSF guarda todos los eventos en /var/log/lfd.log. Puedes revisar intentos de acceso, bloqueos y actividad sospechosa:
tail -f /var/log/lfd.log
También puedes consultar los bloqueos activos:
csf -t
Y desbloquear una IP manualmente:
csf -dr 192.168.1.100
[INFO] El servicio
lfd(Login Failure Daemon) es el que vigila los logs y actúa automáticamente según las reglas que configures. Mantenerlo activo es esencial.
Preguntas frecuentes (FAQ)
¿CSF funciona en cualquier servidor con DirectAdmin?
Sí, CSF es compatible con todas las versiones modernas de DirectAdmin y con las principales distribuciones Linux. Si tu servidor usa un kernel con soporte para iptables, no tendrás problemas.
¿Puedo desactivar CSF temporalmente?
Sí, ejecuta csf -x para desactivarlo y csf -e para reactivarlo. Úsalo solo si estás haciendo pruebas y sabes lo que haces.
¿CSF afecta el rendimiento del servidor?
El impacto es mínimo. CSF está optimizado para manejar miles de conexiones sin ralentizar el servidor. De hecho, al bloquear tráfico malicioso, mejora el rendimiento general.
¿Qué hago si bloqueo mi propia IP?
Si tienes acceso por consola, ejecuta csf -dr TU_IP. Si no, reinicia el servidor desde el panel de tu proveedor. Para evitarlo, siempre añade tu IP a IGNORE_ALLOW.
¿CSF es suficiente para proteger mi servidor?
CSF es una capa muy sólida, pero no es la única medida. Combínalo con:
- Actualizaciones periódicas del sistema.
- Contraseñas fuertes.
- Autenticación SSH por llaves.
- Backups regulares.
¿Puedo usar CSF junto con otros firewalls?
Sí, pero no es recomendable. CSF ya gestiona iptables de forma completa. Tener dos firewalls puede generar conflictos y puertos bloqueados sin motivo.
Consejos finales para tu seguridad
Configurar CSF es un gran paso, pero la seguridad es un proceso continuo. Te recomiendo:
- Revisar los logs semanalmente para detectar patrones sospechosos.
- Mantener CSF actualizado: ejecuta
csf -upara actualizar a la última versión. - Usar claves SSH en lugar de contraseñas para acceso root.
- Cambiar el puerto SSH (por ejemplo, a 22222) para reducir ataques automatizados.
- Configurar un segundo factor de autenticación para el panel de DirectAdmin.
[TIP] Si algún día migras a otro panel como Syspanel (que usa el puerto 2106 para su acceso), los conceptos de firewall son similares. CSF también puede integrarse con otros paneles, pero la configuración específica cambia.
Resumen rápido de comandos útiles
Aquí tienes una chuleta rápida para el día a día:
| Comando | Función |
|---|---|
csf -l | Ver reglas activas |
csf -r | Reiniciar firewall |
csf -x | Desactivar temporalmente |
csf -e | Reactivar |
csf -dr IP | Desbloquear IP |
csf -a IP | Añadir IP a lista blanca |
csf -td | Ver bloqueos temporales |
tail -f /var/log/lfd.log | Ver logs en tiempo real |
Con esta guía, tu servidor DirectAdmin está mucho más seguro. No olvides probar cada cambio en un entorno controlado si es posible, y ante cualquier duda, contacta con tu proveedor de hosting.
La seguridad de tu servidor es una inversión, no un gasto. Dedica tiempo a configurarla bien y dormirás tranquilo sabiendo que tus datos y los de tus clientes están protegidos.
