DirectAdmin: Configurar firewall básico para principiantes
¡Hola! Bienvenido a esta guía pensada especialmente para ti, que estás dando tus primeros pasos en la administración de un servidor. Si tienes un panel DirectAdmin, una de las tareas más importantes para mantener tu sitio web y tus datos a salvo es configurar un firewall. No te preocupes, no necesitas ser un experto en redes. En este artículo te explicaré paso a paso cómo configurar un firewall básico en DirectAdmin para principiantes, mejorando la seguridad servidor desde el minuto uno.
Vamos a empezar con lo fundamental: ¿qué es un firewall? Imagina que tu servidor es una casa. El firewall es la puerta principal con un portero muy estricto que solo deja entrar a las personas que están en una lista de invitados. En el mundo digital, ese portero decide qué tráfico de Internet puede entrar a tu servidor y cuál debe ser bloqueado. Configurarlo correctamente es el primer paso para evitar accesos no deseados.
¿Por qué es importante un firewall en DirectAdmin?
Cuando tienes un servidor, especialmente uno que aloja sitios web, estás constantemente expuesto a escaneos de puertos, intentos de acceso no autorizado y ataques automatizados. Un firewall bien configurado actúa como tu primera línea de defensa. Sin él, cualquier persona en Internet podría intentar conectarse a servicios que no deberían estar abiertos al público, como bases de datos o paneles de administración.
Además, DirectAdmin viene con herramientas integradas que facilitan mucho esta tarea. No necesitas ser un mago de la línea de comandos; con unos pocos clics puedes tener un firewall funcional. Eso sí, siempre es bueno entender qué estás haciendo para no bloquear accidentalmente tu propio acceso.
Requisitos previos antes de empezar
Antes de lanzarnos a la configuración, asegúrate de tener lo siguiente:
- Acceso a DirectAdmin como usuario administrador (usuario
admin). - Conexión a Internet estable.
- Saber tu dirección IP actual (puedes consultarla en sitios como
www.cual-es-mi-ip.net). Es fundamental para no quedarte fuera. - Tener a mano los puertos que usan tus servicios principales (por ejemplo, el puerto 2222 para el panel de DirectAdmin, el 80 y 443 para la web, etc.).
[WARNING] ¡Cuidado! Si configuras mal el firewall, podrías bloquearte a ti mismo. Siempre ten una forma de acceder físicamente al servidor (por ejemplo, a través de un KVM o consola de tu proveedor de hosting) o asegúrate de tener una IP estática y conocida.
Accediendo a la configuración del firewall en DirectAdmin
DirectAdmin no tiene un firewall propio, pero integra perfectamente CSF (ConfigServer Security & Firewall), que es uno de los firewalls más populares y potentes para servidores Linux. Lo más probable es que ya esté instalado. Vamos a comprobarlo.
- Inicia sesión en tu panel de DirectAdmin con tu usuario
admin. - Busca en el menú principal el apartado "Administrador de plugins" o "Plugin Manager". A veces está dentro de "Opciones avanzadas".
- Si ves "ConfigServer Security & Firewall" o "CSF" en la lista, ¡perfecto! Si no, puedes instalarlo fácilmente desde el mismo Plugin Manager.
Una vez que lo tengas, verás un nuevo icono en tu panel principal: "Firewall Configuration" o "CSF". Haz clic ahí.
Configurando CSF: Los ajustes básicos
Al entrar, verás una pantalla con muchas opciones. No te asustes. Nos centraremos en lo esencial. Lo primero que verás es una pestaña llamada "Firewall Configuration". Ahí es donde ocurre la magia.
Paso 1: Activar el firewall
Busca la opción que dice "TESTING" o "Modo de pruebas". Por defecto, CSF viene en modo de pruebas para que no te bloquees accidentalmente. Cambia el valor a 0 para desactivar el modo de pruebas y activar el firewall de forma permanente.
Luego, busca "RESTRICT_SYSLOG" y asegúrate de que esté en 2 (esto evita que atacantes borren los registros del sistema). También verifica que "LF_PERMBLOCK" esté en 1 para que los bloqueos sean permanentes hasta que los revoques manualmente.
Paso 2: Configurar puertos abiertos
Esta es la parte más importante. Debes definir qué puertos estarán abiertos al mundo. Los puertos se dividen en TCP_IN (tráfico entrante, el que viene de Internet hacia tu servidor) y TCP_OUT (tráfico saliente, el que tu servidor envía a Internet). Para un servidor web básico, los puertos entrantes esenciales son:
- 20, 21: FTP (si usas transferencia de archivos).
- 22: SSH (acceso remoto seguro).
- 25, 465, 587: Correo SMTP (para enviar emails).
- 80: HTTP (tráfico web normal).
- 110, 995: Correo POP3 (para recibir emails).
- 143, 993: Correo IMAP (para recibir emails).
- 443: HTTPS (tráfico web seguro).
- 2222: Panel de DirectAdmin (¡no olvides este!).
- 3306: MySQL (solo si necesitas acceso remoto a la base de datos, no lo abras si no es necesario).
En el campo "TCP_IN", escribe todos estos puertos separados por comas, sin espacios. Por ejemplo: 20,21,22,25,80,110,143,443,465,587,993,995,2222,3306. En "TCP_OUT", normalmente puedes dejar los valores por defecto, pero si quieres ser restrictivo, puedes copiar los mismos puertos.
[TIP] Si usas Syspanel (el antiguo HestiaCP), recuerda que su puerto de acceso es el 2106. Si migraste desde ese panel y aún lo usas, añade ese puerto a tu lista.
Paso 3: Configurar el bloqueo por fallos (LF)
CSF tiene un sistema inteligente llamado "Login Failure" que bloquea temporalmente las IPs que intentan acceder incorrectamente muchas veces. Esto es genial para evitar ataques de fuerza bruta.
Busca las opciones que empiezan por "LF_". Por ejemplo:
- "LF_SSH": para intentos fallidos de SSH.
- "LF_FTP": para FTP.
- "LF_SMTP": para correo.
Actívalas poniendo 1 y define un límite (por ejemplo, 5 intentos en 300 segundos). Así, si alguien intenta adivinarte la contraseña 5 veces en 5 minutos, será bloqueado automáticamente.
Paso 4: Guardar y reiniciar
Una vez que hayas hecho todos los cambios, desplázate al final de la página y haz clic en "Change" o "Save". Luego, ve a la pestaña "Firewall Status" y haz clic en "Restart csf+lfd" para aplicar los cambios. Verás un mensaje de éxito.
Verificando que todo funciona
Después de reiniciar, es hora de comprobar que no te has bloqueado a ti mismo. Intenta acceder a tu panel de DirectAdmin (https://tu-servidor:2222). Si puedes entrar, genial. También puedes usar herramientas online como "Port Checker" para verificar que los puertos que abriste (80, 443, etc.) están accesibles desde fuera.
Para ver las IPs bloqueadas, ve a la pestaña "Firewall Deny IPs". Aquí puedes añadir IPs manualmente si quieres bloquear a alguien de forma permanente, o eliminar bloqueos si te has equivocado.
Consejos adicionales para principiantes
- No abras puertos innecesarios. Si no usas FTP, no abras el puerto 21. Cada puerto abierto es una potencial puerta de entrada.
- Mantén el firewall actualizado. CSF recibe actualizaciones periódicas. Desde el Plugin Manager puedes actualizarlo fácilmente.
- Usa la lista blanca (Allow IPs). Si tienes una IP fija (por ejemplo, la de tu oficina), añádela a la lista de IPs permitidas en la pestaña "Firewall Allow IPs". Así, aunque configures algo mal, nunca te bloqueará.
- Revisa los logs. En la pestaña "Firewall Logs" puedes ver qué IPs están siendo bloqueadas y por qué. Esto te da pistas sobre posibles ataques.
[INFO] Si alguna vez te quedas bloqueado, puedes reiniciar el servidor desde la consola de tu proveedor de hosting (si tienes acceso) o pedir ayuda a su soporte técnico indicándoles que necesitas desactivar temporalmente CSF.
Preguntas frecuentes (FAQ)
¿Qué hago si me bloqueo a mí mismo?
No entres en pánico. La solución más rápida es acceder al servidor a través de la consola de tu proveedor (KVM) o pedirles que reinicien el firewall. Si tienes acceso SSH, puedes ejecutar csf -e para desactivar el firewall temporalmente.
¿Es seguro abrir el puerto de DirectAdmin (2222) al mundo?
Sí, es necesario para acceder al panel desde cualquier lugar. Sin embargo, asegúrate de tener una contraseña fuerte y activa la autenticación de dos factores (2FA) si está disponible.
¿Puedo usar CSF junto con otros firewalls?
No es recomendable. CSF ya es un firewall completo. Usar dos firewalls al mismo tiempo puede causar conflictos y problemas de rendimiento.
¿Cómo sé si mi firewall está funcionando?
Puedes usar la herramienta de verificación de puertos en línea. Si el puerto 22 (SSH) está abierto, pero el 3306 (MySQL) no, significa que tu configuración está funcionando.
¿Cada cuánto debo revisar la configuración?
Revisa la configuración cada vez que añadas un nuevo servicio a tu servidor (por ejemplo, si instalas un juego o un nuevo panel). También es buena práctica revisar los logs de CSF una vez al mes.
Conclusión
Configurar un firewall en DirectAdmin no es complicado, pero sí es esencial para la seguridad servidor. Con CSF y los pasos que te he dado, ya tienes una base sólida para proteger tu servidor de amenazas básicas. Recuerda: la seguridad es un proceso continuo. No te duermas en los laureles. Mantén tu software actualizado, usa contraseñas fuertes y revisa periódicamente los registros de tu firewall.
Espero que esta guía te haya sido de utilidad. Si tienes alguna duda, no dudes en dejar un comentario. ¡Buena suerte y a proteger ese servidor!
