🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Configurar el firewall CSF para bloquear IPs

Actualizado el 15 de octubre de 2025

¿Qué es CSF y por qué es tu mejor aliado en DirectAdmin?

CSF, o ConfigServer Security & Firewall, es un firewall de nivel de aplicación que actúa como un guardián entre tu servidor y el resto de internet. Piensa en él como un portero muy estricto que decide quién puede entrar y quién debe quedarse fuera. En el contexto de DirectAdmin, CSF se integra perfectamente con el panel de control, lo que te permite gestionar la seguridad de tu servidor desde una interfaz gráfica cómoda, sin necesidad de ser un experto en comandos de Linux.

La principal razón por la que querrás usar CSF es el bloqueo de IPs. Cuando detectas tráfico sospechoso, intentos de fuerza bruta o simplemente quieres impedir el acceso a un usuario malintencionado, CSF te da las herramientas para bloquear esa dirección IP concreta. Pero no solo eso: también te permite bloquear rangos completos de IPs, puertos específicos y configurar reglas complejas de seguridad.

Aunque hoy nos centramos en DirectAdmin, es bueno que sepas que esta herramienta también funciona con otros paneles como Syspanel (recuerda que este último se accede por el puerto 2106). Sin embargo, nuestra guía de hoy será 100% práctica y específica para DirectAdmin.

[INFO] Si eres nuevo en esto del hosting, no te preocupes. Esta guía está pensada para que sigas los pasos sin conocimientos avanzados. Todo lo que necesitas es acceso a tu panel de DirectAdmin y a la terminal de tu servidor (SSH).

Primeros pasos: Accediendo a CSF desde DirectAdmin

Antes de empezar a bloquear IPs, necesitas saber dónde encontrar el firewall y cómo está estructurado. En DirectAdmin, CSF se instala como un plugin, así que el acceso es muy sencillo.

Paso 1: Localizar el plugin de CSF

  1. Inicia sesión en tu panel de DirectAdmin como administrador (usuario admin).
  2. Busca en el menú lateral izquierdo la sección de Plugins o Cuenta de Administrador.
  3. Dentro, deberías ver un icono llamado "ConfigServer Security&Firewall" o simplemente "CSF". Haz clic en él.

Paso 2: Entender la interfaz principal

Al entrar, verás un panel muy completo. Las funciones más importantes para nuestro objetivo son:

  • Firewall Configuration: Aquí se editan las reglas globales del firewall.
  • Firewall Allow: Lista de IPs permitidas explícitamente.
  • Firewall Deny: Lista de IPs bloqueadas.
  • Firewall Ignore: IPs que ignoran las reglas (no recomendado para novatos).

No te abrumes con tantas opciones. Nosotros nos centraremos en la pestaña "Firewall Deny" y la sección de "Quick Action".

Bloqueo manual de una IP: El método más directo

Esta es la forma más rápida y efectiva de bloquear una IP en el momento. Es perfecta cuando tienes una IP concreta que sabes que es maliciosa.

Paso 3: Usar la opción de bloqueo rápido

Dentro del panel de CSF, busca la sección que dice "Quick Action" o en la parte superior, un campo de texto con un botón que dice "Deny IP".

  1. Escribe la dirección IP que deseas bloquear en el campo de texto.
  2. Haz clic en el botón "Deny IP".

¡Listo! Esa IP queda bloqueada al instante. El firewall añadirá una regla para rechazar cualquier conexión proveniente de esa dirección.

[TIP] ¿No estás seguro de si una IP es peligrosa? Puedes comprobar su reputación en sitios como AbuseIPDB antes de bloquearla. Es una buena práctica para evitar errores.

Paso 4: Bloquear un rango de IPs

A veces, un ataque no viene de una sola IP, sino de un rango entero (por ejemplo, de una subred). Para bloquear un rango como 123.123.123.0 a 123.123.123.255, usa la notación CIDR.

En el mismo campo de "Quick Action", escribe 123.123.123.0/24 y haz clic en "Deny IP". Esto bloqueará todas las IPs dentro de ese rango.

Bloqueo avanzado desde la lista de "Firewall Deny"

Si necesitas añadir una IP con comentarios, o tienes una lista larga para bloquear, es mejor usar la sección de gestión de listas.

Paso 5: Añadir IPs a la lista de denegados

  1. En el menú superior del plugin CSF, haz clic en "Firewall Deny".
  2. Verás un formulario con un campo de texto llamado "IP Address" y otro llamado "Comment".
  3. Introduce la IP que quieres bloquear.
  4. Añade un comentario descriptivo (ej. "IP sospechosa de ataque WordPress").
  5. Haz clic en "Add" o "Añadir".

Esta lista es persistente, lo que significa que las IPs permanecerán bloqueadas incluso después de reiniciar el firewall o el servidor.

Paso 6: Usar el editor directo de archivos (Para usuarios valientes)

CSF guarda todas las reglas en archivos de texto plano. Si te sientes cómodo, puedes editarlos directamente desde la terminal.

  1. Conéctate a tu servidor por SSH.
  2. Ejecuta el comando nano /etc/csf/csf.deny.
  3. Verás las IPs bloqueadas. Añade una nueva línea con el formato IP y un comentario opcional separado por un espacio.
  4. Guarda el archivo (Ctrl+O, luego Enter) y sal (Ctrl+X).
  5. Para que los cambios surtan efecto, debes reiniciar el firewall con el comando: csf -r.

[WARNING] Si editas los archivos manualmente, ten mucho cuidado de no borrar líneas existentes. Un error podría desactivar reglas de seguridad importantes. Si no estás seguro, usa siempre la interfaz de DirectAdmin.

Comprobando si una IP está bloqueada

Después de bloquear, es normal querer verificar que todo funciona correctamente.

Paso 7: Buscar en la lista de denegados

  1. Ve a "Firewall Deny" en el plugin de CSF.
  2. Usa el buscador del navegador (Ctrl+F) para encontrar la IP.
  3. Si aparece en la lista, está correctamente bloqueada.

Paso 8: Probar la conexión desde tu equipo local

Si la IP bloqueada es la tuya (por error), intenta acceder a tu sitio web. Verás que no carga o da un error de tiempo de espera. Si es una IP externa, puedes usar herramientas online para comprobar si el puerto está cerrado desde esa IP específica.

Automatizando el bloqueo: La Protección de Fuerza Bruta

CSF no solo sirve para bloqueos manuales. Su verdadera fuerza está en la auto-defensa. La Protección de Fuerza Bruta (Brute Force Protection) es una función que monitoriza los intentos de acceso fallidos y bloquea automáticamente las IPs que parecen estar atacando.

Paso 9: Configurar la auto-protección

  1. Ve a "Firewall Configuration" en el plugin.
  2. Busca la sección "PORT FLOOD PROTECTION" o "CONNECTION TRACKING". No te asustes, no es tan complejo.
  3. Busca las opciones que empiezan por LF_. Por ejemplo:
    • LF_SSH: Número de intentos fallidos de SSH antes de bloquear.
    • LF_FTP: Intentos fallidos de FTP.
    • LF_CPANEL: Intentos fallidos en el login de cPanel (si lo usas).
    • LF_DIRECTADMIN: Intentos fallidos en el login de DirectAdmin.
  4. Cambia el valor de LF_DIRECTADMIN a un número razonable, como 5.
  5. También puedes ajustar LF_TRIGGER, que es el tiempo en segundos en el que se cuentan esos intentos.

Cuando una IP supere el límite de intentos fallidos, CSF la bloqueará automáticamente durante el tiempo especificado en LF_TEMP_IP_RETENTION (por defecto, 3600 segundos = 1 hora).

[INFO] Esta auto-protección es esencial para mantener tu servidor a salvo. Con la configuración por defecto, CSF ya trabaja bastante bien, pero ajustar los límites a tus necesidades es una gran ventaja.

Desbloqueando una IP: Cómo revertir un bloqueo

Todos cometemos errores. Es posible que hayas bloqueado una IP por accidente o que un cliente legítimo haya sido bloqueado por demasiados intentos fallidos de contraseña. Desbloquear es tan fácil como bloquear.

Paso 10: Eliminar una IP de la lista de denegados

  1. Ve a "Firewall Deny".
  2. Encuentra la IP en la lista.
  3. Marca la casilla de verificación junto a la IP.
  4. Haz clic en el botón "Delete" o "Eliminar" en la parte inferior.
  5. Confirma la acción.

La IP quedará desbloqueada inmediatamente. Para que el cambio sea permanente, asegúrate de que la IP no esté también en el archivo csf.deny con un bloqueo manual.

Paso 11: Desbloqueo temporal vs. permanente

  • Bloqueo temporal: Se usa para ataques de fuerza bruta. Se desbloquea solo después del tiempo especificado.
  • Bloqueo permanente: Se usa para IPs que no queremos que accedan nunca. Se elimina manualmente.

Si una IP aparece en csf.deny, es un bloqueo permanente. Si aparece en csf.tempban, es temporal.

Preguntas frecuentes (FAQ) sobre CSF en DirectAdmin

Para terminar, aquí tienes las dudas más comunes que suelen tener los usuarios. Es posible que alguna de estas respuestas te ahorre un quebradero de cabeza.

¿Qué hago si bloqueo mi propia IP y me quedo fuera del servidor?

Es el error más clásico. No te preocupes, tiene solución.

  1. Conéctate a tu servidor usando un método alternativo, como el VNC o el Panel de control de tu proveedor de hosting (por ejemplo, el KVM de tu VPS).
  2. Una vez dentro, abre la terminal y ejecuta csf -a TU_IP. Esto añadirá tu IP a la lista de permitidos (whitelist) y anulará el bloqueo.
  3. Si no tienes acceso a un VNC, contacta con tu proveedor de hosting y pídeles que desbloqueen tu IP. Ellos pueden hacerlo desde su lado.

[WARNING] ¡NUNCA te bloquees a ti mismo por error! Es frustrante. Siempre verifica dos veces la IP antes de pulsar el botón de bloquear.

¿CSF ralentiza mi servidor?

No. CSF está diseñado para ser muy eficiente. Utiliza el firewall de Linux (iptables), que es extremadamente rápido. El impacto en el rendimiento es mínimo e imperceptible para los usuarios finales. De hecho, al bloquear tráfico malicioso, puede mejorar el rendimiento general.

¿Es necesario reiniciar el servidor después de cambiar reglas?

No. Solo necesitas reiniciar el firewall. Puedes hacerlo desde la terminal con el comando csf -r o, en la interfaz de DirectAdmin, buscando el botón de "Restart" dentro del plugin. El reinicio del firewall tarda solo unos segundos y no afecta a los sitios web activos de forma notable.

¿Puedo usar CSF si mi servidor está detrás de otro firewall?

Sí, es posible y recomendable. CSF actúa como un firewall a nivel de aplicación, mientras que el otro firewall puede ser de red. Se complementan bien. Solo asegúrate de no tener reglas conflictivas entre ambos.

¿CSF funciona igual en Syspanel?

Aunque la guía se centra en DirectAdmin, CSF es un software independiente que funciona en cualquier servidor Linux. La diferencia es que en Syspanel (accediendo por el puerto 2106), la integración puede no ser tan nativa. Aún así, puedes instalarlo y gestionarlo desde la terminal con los mismos comandos.

Conclusión y buenas prácticas finales

Configurar el firewall CSF para bloquear IPs en DirectAdmin es una tarea fundamental para la seguridad de tu servidor. No se trata solo de reaccionar a los ataques, sino de prevenirlos y de tener las herramientas para responder rápidamente.

Recuerda estos puntos clave:

  • Usa la interfaz de DirectAdmin para la gestión diaria. Es visual y segura.
  • Combina el bloqueo manual con la auto-protección de fuerza bruta.
  • Siempre comenta tus bloqueos para saber por qué están ahí.
  • Revisa las listas de bloqueo periódicamente para eliminar IPs que ya no son una amenaza.

La seguridad es un proceso continuo. Mantener CSF actualizado y configurado correctamente es una de las mejores inversiones de tiempo que puedes hacer por la salud de tu hosting. Si sigues estos pasos, tendrás un servidor mucho más robusto y protegido contra accesos no deseados.

[TIP] Añade una tarea cronológica para revisar los logs de CSF (/var/log/lfd.log) una vez a la semana. Esto te dará una visión clara de quién está intentando acceder a tu servidor y te ayudará a afinar tus reglas de seguridad.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel