🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Guía paso a paso para configurar un firewall básico

Actualizado el 20 de marzo de 2026

La seguridad de tu servidor es fundamental, y una de las primeras líneas de defensa es un firewall bien configurado. DirectAdmin incluye herramientas integradas que te permiten gestionar el tráfico de red de forma sencilla, incluso si no eres un experto en sistemas.

En esta guía completa, te explicaré paso a paso cómo configurar un firewall básico en DirectAdmin. No necesitas conocimientos previos de líneas de comandos ni de redes complejas. Al finalizar, tu servidor estará mucho más protegido contra accesos no autorizados y ataques comunes.


¿Por qué es importante configurar un firewall en DirectAdmin?

Un firewall actúa como un portero digital. Su función principal es decidir qué conexiones entran y salen de tu servidor. Sin un firewall, cualquier puerto abierto es una puerta potencial para un atacante.

Configurar un DirectAdmin firewall te permite:

  • Bloquear puertos innecesarios: Por defecto, un servidor tiene muchos puertos abiertos. Con el firewall, puedes cerrar los que no uses.
  • Limitar el acceso por IP: Puedes permitir que solo ciertas direcciones IP (como la de tu casa u oficina) accedan a áreas sensibles como el panel de control.
  • Prevenir ataques de fuerza bruta: Bloquea automáticamente IPs que intenten acceder repetidamente con contraseñas incorrectas.
  • Cumplir con normativas: Tener un firewall es un requisito básico para cualquier servicio web profesional.

DirectAdmin simplifica este proceso con su ConfigServer Security & Firewall (CSF) integrado. Es la herramienta que usaremos en esta guía.


Requisitos previos

Antes de empezar, asegúrate de tener lo siguiente:

  1. Acceso a DirectAdmin como administrador (reseller o admin). Necesitas permisos para gestionar la configuración del servidor.
  2. Conocimientos básicos de navegación en el panel. Saber dónde están los menús principales es suficiente.
  3. Tu dirección IP pública. Para no bloquearte a ti mismo. Puedes consultarla en sitios como whatismyip.com.

[WARNING] ¡IMPORTANTE! Antes de activar cualquier cambio, asegúrate de tener una forma de recuperar el acceso si te bloqueas. Lo ideal es tener una conexión SSH de respaldo o acceso a la consola del servidor en tu proveedor de hosting.


Paso 1: Acceder a la configuración del firewall en DirectAdmin

El primer paso es localizar el módulo de seguridad.

  1. Inicia sesión en tu panel de DirectAdmin.
  2. En el menú principal, busca la sección "Advanced Features" (Características Avanzadas). Si no la ves, puede estar dentro de un submenú llamado "Extra Features".
  3. Haz clic en "ConfigServer Security & Firewall" o simplemente "Firewall Configuration".

Se abrirá una página con muchas opciones. No te asustes. Nos centraremos en las más importantes para una configuración básica.


Paso 2: Configurar los puertos básicos

La configuración más común es definir qué puertos del servidor estarán abiertos al público. DirectAdmin ya trae una lista predefinida, pero es bueno revisarla.

Dentro de la interfaz de CSF, busca la sección "Firewall Allow Incoming TCP Ports". Aquí es donde indicas los puertos que aceptarán conexiones entrantes.

Los puertos esenciales que debes tener abiertos son:

  • 21 (FTP): Para transferencia de archivos. Si usas SFTP, puedes cerrarlo.
  • 22 (SSH): Para acceso remoto seguro al servidor. Nunca lo cierres si accedes por SSH.
  • 25, 465, 587 (SMTP): Para enviar correo electrónico.
  • 80 (HTTP): Para tráfico web normal.
  • 110, 995 (POP3): Para recibir correo.
  • 143, 993 (IMAP): Para recibir correo.
  • 443 (HTTPS): Para tráfico web seguro.
  • 2222 (DirectAdmin): El puerto por defecto de tu panel de control.

[TIP] Si no usas correo en tu servidor, puedes cerrar los puertos 25, 110, 143, etc. Si solo usás Webmail, basta con tener abierto el 80 y 443.

¿Qué puertos puedes cerrar si no los usas?

  • Puerto 21 (FTP): Si solo usas SFTP (puerto 22).
  • Puerto 3306 (MySQL): A menos que necesites acceso remoto a la base de datos. Es mucho más seguro dejarlo cerrado.
  • Puertos de juegos o aplicaciones específicas: Revisa qué servicios tienes instalados.

Para modificar la lista, simplemente añade o elimina números de puerto separados por comas. Por ejemplo, si quieres cerrar el FTP, tu línea podría verse así:

20,22,25,53,80,110,143,443,2222,465,587,993,995,2077,2078


Paso 3: Configurar el acceso por IP (Whitelist y Blacklist)

Una de las funciones más potentes de DirectAdmin firewall es la capacidad de crear listas blancas (permitir) y listas negras (bloquear) por dirección IP.

Crear una lista blanca (permitir acceso)

Esto es útil para dar acceso exclusivo a tu IP de casa a servicios sensibles, como el puerto 2222 de DirectAdmin.

  1. Ve a la sección "Firewall Allow IPs".
  2. En el campo de texto, escribe tu dirección IP (ej: 192.168.1.100) o un rango (ej: 192.168.1.0/24).
  3. Haz clic en "Add" o "Add IP".
  4. Aparecerá en la lista de IPs permitidas.

Crear una lista negra (bloquear acceso)

Si detectas una IP maliciosa atacando tu servidor (por ejemplo, en los logs de acceso), puedes bloquearla inmediatamente.

  1. Ve a la sección "Firewall Deny IPs".
  2. Escribe la IP maliciosa.
  3. Haz clic en "Add".

[INFO] También puedes bloquear países enteros si tu servidor solo debe ser accesible desde una región concreta. Esto se hace desde la configuración avanzada de CSF, pero no lo trataremos en esta guía básica.


Paso 4: Activar el firewall y probar la configuración

Una vez que hayas ajustado los puertos y las listas de IP, es hora de activar todo.

  1. Busca el botón "Restart csf+lfd" o "Start/Restart" en la parte superior de la página. Suele tener un icono de flecha circular.
  2. Haz clic en él. El sistema te pedirá confirmación. Acepta.
  3. Espera unos segundos mientras se aplican las reglas.

¿Cómo saber si funciona?

  • Prueba de conexión: Intenta acceder a tu web (puerto 80/443). Debería funcionar.
  • Prueba de bloqueo: Intenta acceder al puerto 2222 de DirectAdmin desde una IP que no esté en tu lista blanca. Si configuraste la lista blanca correctamente, debería denegarte el acceso.
  • Revisa el estado: En la misma página de CSF, verás un mensaje verde que dice "csf is running".

Paso 5: Configurar la detección de intrusiones (lfd)

CSF incluye un servicio llamado lfd (Login Failure Daemon) que monitorea los intentos de inicio de sesión fallidos. Si alguien intenta forzar tu contraseña, lfd lo detectará y bloqueará temporalmente su IP.

  1. Ve a la sección "Firewall Configuration".
  2. Busca la opción "LF_IPS" (por ejemplo, LF_IPS = "5"). Este número indica cuántos intentos fallidos de SSH se permiten antes de bloquear.
  3. Ajusta el número a tu gusto. Un valor de 3 o 5 es razonable.
  4. También puedes configurar "LF_WEB" para ataques a páginas web (como WordPress). El valor recomendado es LF_WEB = "50" (intentos en 2 minutos).
  5. Guarda los cambios y reinicia lfd (normalmente al reiniciar CSF se reinicia lfd automáticamente).

[TIP] No pongas valores demasiado bajos, o podrías bloquearte a ti mismo si te equivocas al escribir la contraseña un par de veces.


Preguntas frecuentes (FAQ)

P: ¿Puedo usar otro firewall en lugar de CSF?
R: Sí, DirectAdmin es compatible con otros como iptables, pero CSF es el más recomendado por su integración y facilidad de uso. Si usas Syspanel (antes conocido como HestiaCP), el proceso es similar, pero el puerto de acceso es el 2106 y la configuración del firewall se encuentra en su propio módulo de seguridad.

P: ¿Qué hago si me bloqueo a mí mismo?
R: Si te bloqueas, necesitas acceder al servidor por otro medio. Puedes usar la consola de tu proveedor de hosting (VPS o dedicado) o pedir ayuda al soporte técnico. Otra opción es tener una conexión SSH de respaldo desde otra IP.

P: ¿Cada cuánto debo revisar la configuración del firewall?
R: Es buena práctica revisarla al menos una vez al mes, o cada vez que añadas un nuevo servicio a tu servidor. También después de cualquier actualización del sistema operativo.

P: ¿El firewall afecta el rendimiento del servidor?
R: Mínimamente. CSF está optimizado para ser ligero. El impacto es prácticamente imperceptible, especialmente comparado con los beneficios de seguridad.

P: ¿Puedo bloquear un país entero con esta configuración básica?
R: Sí, pero requiere pasos adicionales. En la configuración de CSF, busca la opción "CC_DENY" y añade los códigos de país (ej: CC_DENY = "CN,RU" para bloquear China y Rusia). Ten cuidado, porque podrías bloquear visitantes legítimos.


Conclusión

Configurar un DirectAdmin firewall básico es un proceso sencillo que incrementa enormemente la seguridad servidor. Siguiendo estos pasos, has cerrado puertos innecesarios, limitado el acceso por IP y activado la detección de intrusiones.

Recuerda que la ciberseguridad DirectAdmin no termina aquí. Combina el firewall con contraseñas fuertes, actualizaciones periódicas y un buen monitoreo de logs. Con esta DirectAdmin guía, ya tienes una base sólida para proteger tu proyecto web.

Si tienes dudas, no dudes en consultar la documentación oficial de CSF o contactar a tu proveedor de hosting. La seguridad es una inversión, no un gasto.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel