🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: cómo proteger tu servidor con firewall

Actualizado el 17 de mayo de 2026

Saber que tu servidor está seguro es fundamental para cualquier proyecto web. No importa si tienes una pequeña tienda online, un blog o una aplicación más grande; un ataque puede dejarte fuera de juego en cuestión de minutos. Por eso, hoy vamos a ver cómo usar DirectAdmin para blindar tu servidor con un firewall. Te guiaré paso a paso, como si lo hiciéramos juntos, para que puedas configurar firewall de manera sencilla y efectiva.

¿Por qué necesitas un firewall en DirectAdmin?

Piensa en el firewall como el portero de tu servidor. Sin él, cualquier persona (o robot malicioso) podría intentar entrar por cualquier puerta. Un firewall bien configurado decide quién pasa, quién se queda fuera y, lo más importante, bloquea intentos de acceso no autorizados.

DirectAdmin ya viene con herramientas integradas para gestionar esta seguridad. No necesitas ser un experto en redes para usarlas. Lo que sí necesitas es entender los conceptos básicos para no bloquear tu propio acceso (¡tranquilo, te enseñaré a evitarlo!).

[INFO] DirectAdmin incluye un firewall llamado CSF (ConfigServer Security & Firewall). Es el estándar en la industria y muy potente. Si tu hosting no lo tiene activado, puedes solicitarlo a tu proveedor o instalarlo manualmente.

Primeros pasos: Acceder a la configuración de seguridad

Antes de tocar nada, asegúrate de tener acceso a tu panel de DirectAdmin. Una vez dentro, sigue esta ruta:

  1. Inicia sesión en DirectAdmin.
  2. Busca la sección "Cuenta de Administrador" o "Nivel de Administrador" (depende de tu plan). Si eres usuario revendedor, también tendrás acceso a ciertas funciones de seguridad.
  3. Haz clic en "Configuración de Firewall" o "Firewall Configuration". Verás una pantalla con muchas opciones.

[WARNING] Si estás en un servidor compartido, es posible que no tengas permisos de administrador para modificar el firewall global. En ese caso, puedes usar las reglas de bloqueo a nivel de cuenta (IP Blocker). Si tienes un VPS o servidor dedicado, el control es total.

¿Qué es CSF y cómo se activa?

CSF es la herramienta que usaremos. Si no ves la opción de firewall, es posible que no esté instalado. Para activarlo:

  1. Ve a "Plugins" o "Gestión de Plugins".
  2. Busca "ConfigServer Security & Firewall".
  3. Actívalo si está desactivado. Normalmente se instala automáticamente.

Una vez activo, verás una interfaz con pestañas: Firewall Configuration, Firewall Allow/Deny, Port Forwarding y LFD (Login Failure Daemon). Vamos a centrarnos en las más importantes.

Configurar firewall: Las reglas básicas que debes aplicar

Aquí viene la parte práctica. No te asustes por la cantidad de opciones. Solo necesitas tocar unas pocas para tener una protección sólida.

Paso 1: Bloquear puertos innecesarios

Por defecto, muchos servidores tienen abiertos puertos que no usas. Cada puerto abierto es una posible entrada. Lo mejor es cerrar todo lo que no necesites.

En la pestaña "Firewall Configuration", busca la sección "TCP_IN" y "TCP_OUT". Son listas de números separados por comas.

Puertos que SÍ deberías dejar abiertos (TCP_IN):

  • 21 (FTP) – Solo si usas FTP para subir archivos.
  • 22 (SSH) – Para acceso remoto seguro. Imprescindible.
  • 25 (SMTP) – Para enviar correo.
  • 80 (HTTP) – Para tu web.
  • 110 (POP3) – Para recibir correo (si usas POP3).
  • 143 (IMAP) – Para recibir correo (si usas IMAP).
  • 443 (HTTPS) – Para tu web con SSL.
  • 3306 (MySQL) – Solo si necesitas acceso remoto a la base de datos. Normalmente no.
  • 2222 (DirectAdmin) – El puerto de acceso a tu panel.

Puertos que puedes bloquear (quitarlos de la lista):

  • 23 (Telnet) – Inseguro, usa SSH.
  • 53 (DNS) – A menos que seas servidor DNS.
  • 135, 137, 138, 139, 445 (NetBIOS/SMB) – Típicos de Windows, no los necesitas en Linux.
  • 8080, 8443 – A menos que uses paneles alternativos o aplicaciones específicas.

[TIP] Para Syspanel (anteriormente HestiaCP), el puerto de acceso es el 2106. Si usas este panel, asegúrate de tenerlo abierto en TCP_IN.

Ejemplo de TCP_IN seguro:
21,22,25,80,110,143,443,2222

Paso 2: Configurar el bloqueo por intentos fallidos (LFD)

LFD (Login Failure Daemon) es un sistema que detecta intentos de acceso fallidos y bloquea automáticamente la IP del atacante. Es tu mejor amigo contra ataques de fuerza bruta.

En la misma pantalla de configuración, busca las opciones que empiezan por LF_*. Las más importantes:

  • LF_SSHD: Número de intentos fallidos de SSH antes del bloqueo. Pon 5.
  • LF_FTPD: Para FTP. Pon 5.
  • LF_SMTPAUTH: Para autenticación SMTP (correo). Pon 5.
  • LF_POP3D: Para POP3. Pon 5.
  • LF_IMAPD: Para IMAP. Pon 5.
  • LF_DIRECTADMIN: Para el propio panel. Pon 5.

LF_TRIGGER: Tiempo en segundos durante el cual se cuentan los intentos. Pon 300 (5 minutos).

LF_BLOCK_TIME: Tiempo en segundos que se bloquea la IP. Pon 3600 (1 hora).

Con esto, si alguien intenta adivinar tu contraseña 5 veces en 5 minutos, su IP queda bloqueada por una hora.

[WARNING] No pongas números demasiado bajos (ej. 2 intentos) porque podrías bloquearte a ti mismo si te equivocas al escribir la contraseña. 5 es un buen equilibrio.

Paso 3: Permitir o denegar IPs manualmente

A veces necesitas bloquear una IP específica (por ejemplo, de un país que no te interesa) o permitir una (como la de tu casa para acceso SSH).

En la pestaña "Firewall Allow/Deny":

  • csf.allow: Aquí añades las IPs que siempre deben tener acceso. Por ejemplo, tu IP estática.
  • csf.deny: Aquí añades las IPs que quieres bloquear permanentemente.

Simplemente escribe la IP (ej. 192.168.1.100) y haz clic en "Añadir". También puedes añadir rangos completos (ej. 192.168.1.0/24).

Proteger servidor con reglas avanzadas (pero fáciles)

Una vez que domines lo básico, puedes añadir capas extra de seguridad.

Bloquear países enteros (geoip)

Si tu web solo se dirige a España y Latinoamérica, ¿por qué dejar que bots de Rusia o China intenten entrar? Con CSF puedes bloquear países enteros.

  1. Ve a "Firewall Configuration".
  2. Busca "CC_DENY".
  3. Añade los códigos de país que quieras bloquear, separados por comas. Por ejemplo: CN,RU,UA,BR,IN.
  4. Guarda la configuración.

[INFO] Necesitas tener instalada la base de datos GeoIP. Si no funciona, contacta con tu proveedor de hosting. Es un paso muy recomendado para ciberseguridad básica.

Proteger el puerto de SSH (22)

El puerto 22 es uno de los más atacados. Puedes hacer dos cosas:

  1. Cambiar el puerto: En la configuración de CSF, busca "SSH_PORT" y cámbialo a otro número (ej. 2222). Luego, en TCP_IN, añade ese nuevo puerto y quita el 22. Recuerda que al conectarte por SSH deberás especificar el nuevo puerto.
  2. Usar autenticación por clave: Mucho más seguro que contraseña. Esto ya es un tema más avanzado, pero merece la pena.

Monitorear el firewall en DirectAdmin

No basta con configurarlo; hay que vigilarlo. En la pestaña "Firewall Logs" puedes ver los intentos bloqueados. Es fascinante (y aterrador) ver cuántos bots intentan entrar cada día.

También puedes usar el comando csf -l en la terminal para ver las reglas activas (si tienes acceso SSH).

Errores comunes al configurar firewall (y cómo evitarlos)

Incluso los más experimentados cometemos errores. Aquí los más típicos:

  • Bloquear tu propia IP: Siempre añade tu IP actual a csf.allow antes de hacer cambios drásticos. Si te bloqueas, tendrás que pedir ayuda a tu proveedor para desbloquearte.
  • Cerrar el puerto de DirectAdmin (2222): Si lo cierras, no podrás acceder al panel. Es el error más común.
  • No guardar los cambios: Después de modificar cualquier opción en la configuración de CSF, debes hacer clic en "Guardar" y luego en "Reiniciar CSF" para que los cambios surtan efecto.
  • Olvidar el puerto de Syspanel: Si tienes Syspanel (antes HestiaCP), recuerda que su puerto es el 2106. No lo bloquees.

Preguntas frecuentes (FAQ) sobre firewall en DirectAdmin

Aquí respondo las dudas que más me llegan:

¿Puedo usar otro firewall en lugar de CSF?

Sí, pero CSF es el más recomendado para DirectAdmin por su integración. Otros como UFW son más complejos de gestionar desde el panel.

¿Cada cuánto debo revisar la configuración del firewall?

Al menos una vez al mes. También después de instalar nuevas aplicaciones que puedan requerir puertos adicionales.

¿El firewall afecta al rendimiento de mi web?

Mínimamente. CSF es muy ligero. El bloqueo de IPs y la inspección de paquetes apenas consume recursos. Mucho más daño hace un ataque DDoS sin firewall.

¿Qué hago si me bloqueo por error?

Si tienes acceso SSH, puedes ejecutar csf -r para reiniciar el firewall y desbloquear todo. Si no, contacta con tu proveedor de hosting y diles tu IP para que te desbloqueen.

¿Es suficiente con el firewall para estar seguro?

No. El firewall es una capa, pero necesitas más: contraseñas fuertes, SSL, actualizaciones periódicas, copias de seguridad y un buen antivirus (si manejas archivos de usuarios). La seguridad es un conjunto.

Conclusión: Tu servidor, más seguro desde hoy

Proteger tu servidor con un firewall en DirectAdmin no es complicado. Con solo ajustar los puertos, activar el bloqueo por intentos fallidos y añadir algunas reglas manuales, reduces drásticamente el riesgo de ataques. No necesitas ser un hacker ni un administrador de sistemas con 10 años de experiencia; solo seguir estos pasos con cuidado.

Recuerda: la ciberseguridad básica es como tener un buen seguro para tu coche. Nadie piensa en ello hasta que ocurre un accidente. No esperes a que te ataquen para actuar. Dedica 30 minutos hoy a configurar tu firewall DirectAdmin y duerme tranquilo sabiendo que tu proyecto está a salvo.

[TIP FINAL] Anota en un lugar seguro los cambios que hagas (puertos, IPs permitidas, etc.). Si algún día necesitas restaurar el servidor, te agradecerás haberlo hecho.

¿Tienes alguna duda? Déjala en los comentarios o contacta con tu proveedor de hosting. ¡Yo estaré encantado de ayudarte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel