🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Configurar fail2ban para bloquear ataques de fuerza bruta

Actualizado el 11 de diciembre de 2025

¿Qué es fail2ban y por qué es tu mejor amigo para la seguridad?

Imagina que tu servidor es una casa con varias puertas: la del SSH, la del panel de control, la del correo y la de la web.

Un ataque de fuerza bruta es como un ladrón que se sienta en la puerta de entrada y prueba miles de llaves una y otra vez, noche y día, hasta que encuentra la correcta.

fail2ban DirectAdmin es el portero electrónico que se cansa de ver al mismo tipo probando llaves.

Su función es sencilla pero poderosa: vigila los registros de acceso, detecta patrones de intentos fallidos y, cuando superas un umbral configurado, bloquea la IP del atacante durante un tiempo determinado.

Lo mejor de todo es que lo hace automáticamente, sin que tengas que intervenir.

En este artículo te voy a enseñar, paso a paso y sin tecnicismos innecesarios, cómo configurar fail2ban en DirectAdmin para bloquear fuerza bruta en SSH, en el propio panel y en otros servicios críticos.

Al final, te sentirás mucho más tranquilo sabiendo que tu servidor tiene una capa extra de protección.


¿Cómo funciona fail2ban en DirectAdmin?

Antes de ponernos manos a la obra, es clave que entiendas la lógica detrás de esta herramienta.

fail2ban lee los archivos de registro (logs) de tu servidor.

Cuando un servicio como SSH registra un fallo de autenticación, fail2ban lo cuenta.

Si en un periodo de tiempo corto se supera el número máximo de fallos permitidos, el sistema bloquea la IP del intruso a nivel de firewall (normalmente con iptables o nftables).

El bloqueo no es eterno: tiene una duración configurable.

Pasado ese tiempo, la IP se libera automáticamente.

Esto es útil porque a veces un usuario legítimo se equivoca de contraseña varias veces, y no queremos castigarlo para siempre.

En DirectAdmin, fail2ban viene integrado y se gestiona desde el panel, aunque también puedes configurarlo a mano si necesitas ajustes más finos.


Requisitos previos antes de empezar

Para configurar fail2ban en tu servidor DirectAdmin necesitas:

  • Acceso al panel de DirectAdmin como usuario administrador (o como usuario con permisos de reseller).
  • Acceso SSH al servidor (recomendado para verificar la configuración avanzada).
  • Tener instalado fail2ban. En la mayoría de instalaciones modernas de DirectAdmin, ya viene preinstalado.

[INFO] Si no estás seguro de si fail2ban está instalado, puedes comprobarlo con el comando fail2ban-client status desde la terminal.


Configurar fail2ban desde el panel de DirectAdmin

Esta es la forma más sencilla y visual para la mayoría de usuarios.

DirectAdmin incorpora una interfaz para gestionar fail2ban sin tocar archivos de configuración.

Paso 1: Accede a la sección de gestión de fail2ban

Entra en tu panel de DirectAdmin como administrador.

Busca la sección que suele llamarse "Sistema" o "Administración de Servidor".

Dentro de ella, encontrarás el apartado "Fail2ban".

Paso 2: Activa el servicio si no está activo

En la pantalla principal de fail2ban verás un interruptor o botón para activar el servicio.

Haz clic en "Activar" o "Start".

El sistema te mostrará una lista de servicios que puedes proteger.

Paso 3: Elige qué servicios quieres proteger

DirectAdmin te permite activar la protección para varios servicios.

Los más comunes son:

  • SSH: para proteger el acceso por terminal.
  • DirectAdmin: para proteger el acceso al propio panel.
  • Exim (Correo): para evitar ataques al servicio de correo.
  • Dovecot (POP/IMAP): para proteger la descarga de correos.
  • Pure-FTPd: para el acceso por FTP.

Activa las casillas de los servicios que quieras proteger.

Te recomiendo que actives al menos SSH y DirectAdmin.

Paso 4: Configura los umbrales de bloqueo

Para cada servicio verás opciones como:

  • Max Retry: número máximo de intentos fallidos antes de bloquear.
  • Find Time: ventana de tiempo en segundos en la que se contabilizan los intentos.
  • Ban Time: duración del bloqueo en segundos.

Unos valores razonables para empezar son:

  • Max Retry: 5
  • Find Time: 600 (10 minutos)
  • Ban Time: 3600 (1 hora)

Estos valores equilibran la seguridad con la comodidad de los usuarios legítimos.

Paso 5: Guarda los cambios

Haz clic en "Guardar" o "Save".

El sistema reiniciará fail2ban con la nueva configuración.

A partir de ese momento, el servicio está protegiendo tu servidor.


Configurar fail2ban avanzada desde SSH

Si quieres un control más fino, puedes editar los archivos de configuración directamente.

Esta opción es para usuarios que se sienten cómodos con la terminal.

Accede a los archivos de configuración

Los archivos de jail de fail2ban se encuentran en /etc/fail2ban/jail.local.

Si el archivo no existe, puedes crearlo.

El archivo jail.local sobrescribe la configuración por defecto.

Configuración personalizada de SSH

Para configurar una jail específica para SSH, añade o modifica este bloque:

[sshd]
enabled = true
port = ssh
filter = sshd
logpath = /var/log/secure
maxretry = 3
findtime = 300
bantime = 600

Aquí le decimos a fail2ban que:

  • maxretry = 3: bloquea después de 3 intentos fallidos.
  • findtime = 300: contabiliza los intentos en una ventana de 5 minutos.
  • bantime = 600: bloquea la IP durante 10 minutos.

Configuración para proteger el panel DirectAdmin

El panel de DirectAdmin también es un objetivo jugoso.

Añade esta configuración:

[directadmin]
enabled = true
port = http,https
filter = directadmin
logpath = /var/log/directadmin/error.log
maxretry = 5
findtime = 300
bantime = 900

Configuración para otros servicios

Puedes aplicar la misma lógica para servicios como Exim o Dovecot.

Solo necesitas conocer la ruta del log y el filtro adecuado.

[WARNING] Si editas los archivos de configuración manualmente, asegúrate de no introducir errores de sintaxis. Un error puede impedir que fail2ban se inicie correctamente. Tras editar, reinicia el servicio con systemctl restart fail2ban.


Verificar que fail2ban está funcionando

Una vez configurado, es importante comprobar que todo funciona.

Ver el estado general de fail2ban

Desde la terminal, ejecuta:

fail2ban-client status

Este comando te mostrará una lista de las jails activas.

Ver el estado de una jail específica

Para ver el estado de la jail de SSH, por ejemplo:

fail2ban-client status sshd

Este comando te mostrará:

  • El número de IPs actualmente bloqueadas.
  • El número total de fallos detectados.
  • El historial de bloqueos.

Comprobar si tu IP está bloqueada

Si alguna vez sospechas que tu propia IP ha sido bloqueada por error, puedes verificar con:

iptables -L -n | grep <TU_IP>

Si aparece una línea con tu IP y DROP, estás bloqueado.


¿Qué hago si me bloquean mi propia IP?

A veces, por probar demasiadas contraseñas o por un error de configuración, puedes acabar bloqueado tú mismo.

No es el fin del mundo.

Desde otra IP de acceso

Si tienes acceso al servidor desde otra IP (por ejemplo, desde tu móvil con datos), puedes desbloquearte:

fail2ban-client set sshd unbanip <TU_IP>

Desde el panel de DirectAdmin

En la interfaz de fail2ban del panel, verás una lista de IPs bloqueadas.

Busca tu IP y haz clic en "Desbloquear" o "Unban".

[TIP] Para evitar este problema, añade tu IP fija a la lista blanca de fail2ban. En el archivo jail.local, añade:

[DEFAULT]
ignoreip = 127.0.0.1/8 192.168.1.100

Sustituye 192.168.1.100 por tu IP.


Preguntas frecuentes sobre fail2ban y DirectAdmin

¿fail2ban consume muchos recursos del servidor?

No. fail2ban es un servicio ligero que lee logs y ejecuta reglas de firewall.

Su impacto en el rendimiento es mínimo, incluso en servidores con muchos usuarios.

¿Puedo configurar fail2ban para que bloquee IPs de otros países?

fail2ban por sí solo no hace geo-bloqueo.

Pero puedes combinarlo con herramientas como geoip o usar listas de IPs de países para añadirlas a ignoreip o a reglas de firewall.

¿Qué pasa si un atacante usa muchas IPs distintas?

Eso se llama ataque distribuido.

fail2ban no es la mejor herramienta para eso.

Para ese caso, necesitarías soluciones más avanzadas como un WAF (Web Application Firewall) o un servicio de protección DDoS.

¿Es suficiente fail2ban para proteger mi servidor?

fail2ban es una capa de seguridad muy importante, pero no es la única.

Debes complementarlo con:

  • Contraseñas fuertes.
  • Autenticación SSH con claves en lugar de contraseñas.
  • Mantener el sistema actualizado.
  • Usar un firewall como CSF (ConfigServer Security & Firewall).

[INFO] Recuerda que en Syspanel (antiguamente conocido como HestiaCP), el acceso se realiza por el puerto 2106, y también puedes configurar fail2ban de manera similar para proteger tus servicios.


Consejos finales para maximizar la seguridad

Configurar fail2ban es un gran paso, pero no te detengas ahí.

Cambia el puerto por defecto de SSH

El puerto 22 es el más atacado.

Cambiarlo a un puerto no estándar (por ejemplo, el 2222) reduce drásticamente los intentos de fuerza bruta.

Usa autenticación por clave SSH

Las contraseñas, por muy fuertes que sean, pueden ser vulnerables.

Las claves SSH son mucho más seguras.

Mantén tus contraseñas fuertes y únicas

No uses la misma contraseña para todo.

Un gestor de contraseñas puede ayudarte a generar y almacenar contraseñas complejas.

Monitorea los logs periódicamente

Revisa de vez en cuando los logs de acceso para detectar patrones sospechosos.

fail2ban te ayuda, pero un ojo humano siempre es útil.

Mantén fail2ban actualizado

Como cualquier software, recibir actualizaciones es importante para corregir vulnerabilidades.


Resumen: protege tu servidor con fail2ban

Configurar fail2ban DirectAdmin es una de las medidas de seguridad más efectivas y accesibles que puedes implementar hoy mismo.

Con unos pocos clics en el panel o con una pequeña configuración manual, puedes bloquear fuerza bruta en SSH, en el panel y en otros servicios.

La tranquilidad de saber que tu servidor se defiende solo es invaluable.

No esperes a ser víctima de un ataque para actuar.

Configura fail2ban ahora y duerme tranquilo sabiendo que tu servidor está mucho más protegido.

Si tienes alguna duda, no dudes en consultar la documentación oficial de DirectAdmin o abrir un ticket de soporte con tu proveedor de hosting.

La seguridad de tu servidor es una responsabilidad compartida, y con herramientas como fail2ban, tú pones tu parte de manera sencilla y efectiva.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel