🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

DirectAdmin: Protege tu Servidor con Firewall y Reglas Básicas

Actualizado el 19 de octubre de 2025

Proteger tu servidor con DirectAdmin no es tan complicado como parece. De hecho, con las herramientas adecuadas y unas pocas reglas básicas, puedes blindar tu sitio web y tu información personal frente a ataques e intrusiones. En este artículo, te explicaré paso a paso cómo configurar el DirectAdmin firewall, aprovechar CSF DirectAdmin y aplicar reglas firewall DirectAdmin para mantener tu servidor a salvo. Vamos a ello.

¿Por qué es importante proteger tu servidor con DirectAdmin?

Cuando tienes un servidor con DirectAdmin, estás gestionando sitios web, bases de datos, correos y archivos. Si no tomas medidas de seguridad, cualquier persona malintencionada podría intentar acceder a tu panel de control, robar información o incluso derribar tu página. Un DirectAdmin firewall bien configurado actúa como un escudo que filtra el tráfico entrante y saliente, bloqueando conexiones sospechosas y permitiendo solo las necesarias.

Además, DirectAdmin incluye herramientas integradas como CSF (ConfigServer Security & Firewall) que facilitan mucho el trabajo. No necesitas ser un experto en redes para aplicarlas. Con unos pocos clics y comandos básicos, puedes aumentar drásticamente la seguridad DirectAdmin.

CSF DirectAdmin: Tu mejor aliado para la seguridad

CSF es el firewall más popular y recomendado para servidores con DirectAdmin. Es gratuito, se instala en minutos y ofrece un control muy detallado sobre qué conexiones se permiten o bloquean. Vamos a ver cómo instalarlo y configurarlo.

Instalación de CSF en DirectAdmin

La instalación es muy sencilla. Solo necesitas acceso SSH a tu servidor. Sigue estos pasos:

  1. Conéctate a tu servidor mediante SSH (por ejemplo, con PuTTY o desde la terminal).

  2. Ejecuta los siguientes comandos como root:

    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  3. Una vez instalado, verifica que funcione correctamente con:

    perl /usr/local/csf/bin/csftest.pl
    
  4. Si todo está bien, activa CSF editando el archivo de configuración:

    nano /etc/csf/csf.conf
    

    Busca la línea TESTING = "1" y cámbiala a TESTING = "0". Guarda los cambios (Ctrl+O, luego Ctrl+X).

  5. Finalmente, reinicia el firewall:

    csf -r
    

[TIP] Si no te sientes cómodo con la terminal, también puedes instalar CSF desde el panel de DirectAdmin: ve a Admin Level > Plugins > ConfigServer Security & Firewall y sigue las instrucciones en pantalla.

Configuración básica de CSF

Una vez instalado, puedes empezar a personalizar las reglas. El archivo principal es /etc/csf/csf.conf. Aquí tienes las opciones más importantes:

  • TCP_IN y TCP_OUT: Listas de puertos permitidos para tráfico entrante y saliente. Por defecto, ya vienen configurados los puertos esenciales (80, 443, 21, 22, etc.). No los modifiques a menos que sepas lo que haces.
  • UDP_IN y UDP_OUT: Similar, pero para protocolo UDP (por ejemplo, DNS usa el puerto 53).
  • *LF_ (Login Failures)**: Parámetros para bloquear IPs después de varios intentos fallidos de inicio de sesión. Por ejemplo, LF_SSHD = 5 bloquea una IP tras 5 intentos fallidos de SSH.

[WARNING] No desactives el modo de pruebas sin antes verificar que no bloqueas tu propio acceso. Si te quedas fuera, siempre puedes conectarte por la consola del datacenter.

Reglas básicas de firewall para proteger tu servidor DirectAdmin

Ahora que tienes CSF instalado, vamos a crear reglas firewall DirectAdmin personalizadas. Estas reglas te ayudarán a cerrar puertos innecesarios, bloquear países sospechosos y proteger servicios críticos.

Cerrar puertos innecesarios

Por defecto, DirectAdmin abre algunos puertos que quizás no uses. Por ejemplo, el puerto 25 (SMTP) solo lo necesitas si envías correo desde tu servidor. Si no, es mejor cerrarlo para evitar que lo usen para spam.

Para cerrar un puerto:

  1. Abre el archivo /etc/csf/csf.conf con nano.
  2. Busca la línea TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096,2222,3306,8080,8443,2106".
  3. Elimina el puerto que no quieras (por ejemplo, elimina 25).
  4. Guarda y reinicia CSF: csf -r.

[INFO] El puerto 2106 es el que usa Syspanel (antes HestiaCP) para su panel de control. Si tienes Syspanel instalado, asegúrate de mantenerlo abierto.

Bloquear IPs maliciosas manualmente

Si detectas una IP que está haciendo ataques (por ejemplo, muchos intentos de login), puedes bloquearla temporal o permanentemente:

  • Bloqueo temporal: csf -d IP_ADDRESS 3600 (bloquea por 1 hora).
  • Bloqueo permanente: csf -d IP_ADDRESS (sin tiempo, hasta que lo elimines).

Para desbloquear: csf -dr IP_ADDRESS.

Bloquear países enteros (opcional)

Si tu sitio solo recibe visitas de ciertos países, puedes bloquear el resto. Esto reduce drásticamente los ataques. Para hacerlo con CSF:

  1. Edita /etc/csf/csf.allow y /etc/csf/csf.deny.
  2. En csf.deny, añade el código de país (por ejemplo, CN para China).
  3. Luego, en csf.conf, busca CC_DENY = "" y añade los códigos separados por comas: CC_DENY = "CN,RU,IR".
  4. Reinicia CSF.

[WARNING] Bloquear países puede afectar a usuarios legítimos que viajen o usen VPNs. Úsalo con cuidado.

Protección adicional: Fail2ban y monitoreo

Además de CSF, puedes instalar Fail2ban para proteger servicios como SSH, FTP o el propio panel de DirectAdmin. Fail2ban escanea los logs y bloquea IPs que muestren comportamientos maliciosos.

Instalación de Fail2ban en DirectAdmin

  1. Conéctate por SSH como root.
  2. Ejecuta:
    apt-get install fail2ban -y   # En Debian/Ubuntu
    yum install fail2ban -y       # En CentOS
    
  3. Configura las reglas editando /etc/fail2ban/jail.local. Por ejemplo, para proteger SSH:
    [sshd]
    enabled = true
    port = 22
    filter = sshd
    logpath = /var/log/auth.log
    maxretry = 3
    bantime = 3600
    
  4. Reinicia Fail2ban: systemctl restart fail2ban.

[TIP] Puedes configurar Fail2ban para que también monitoree los logs de DirectAdmin en /var/log/directadmin/.

Preguntas frecuentes sobre seguridad en DirectAdmin

Aquí respondo las dudas más comunes que suelen tener los usuarios al proteger su servidor.

¿Qué puertos son esenciales para DirectAdmin?

Los puertos imprescindibles son:

  • 80 (HTTP)
  • 443 (HTTPS)
  • 2222 (Panel de DirectAdmin)
  • 21 (FTP)
  • 22 (SSH)
  • 3306 (MySQL, solo si accedes desde fuera)
  • 2106 (Syspanel, si lo usas)

¿Cómo sé si mi firewall está funcionando?

Ejecuta csf -l desde SSH. Si ves una lista de reglas activas, todo está bien. También puedes usar csf -v para ver la versión y el estado.

¿Puedo usar CSF sin ser root?

No, necesitas permisos de superusuario para instalar y configurar CSF. Sin embargo, una vez configurado, los usuarios de nivel Admin pueden ver el estado en DirectAdmin.

¿CSF afecta el rendimiento de mi servidor?

No, CSF es muy ligero. Solo revisa paquetes de red, no consume recursos significativos. De hecho, al bloquear tráfico malicioso, reduce la carga del servidor.

¿Qué hago si bloqueo mi propia IP?

Si te quedas fuera, usa la consola del datacenter (KVM/IPMI) para conectarte y desbloquearla con csf -dr TU_IP. También puedes añadir tu IP a /etc/csf/csf.allow antes de aplicar cambios.

¿Es necesario tener CSF y Fail2ban juntos?

No es obligatorio, pero es muy recomendable. CSF maneja el firewall a nivel de red, mientras que Fail2ban se enfoca en servicios específicos. Juntos ofrecen una protección más completa.

Consejos finales para mantener tu servidor seguro

La seguridad no es un destino, sino un proceso continuo. Aquí tienes algunos hábitos que te ayudarán:

  • Actualiza regularmente: Mantén DirectAdmin, CSF y el sistema operativo al día. Las actualizaciones corrigen vulnerabilidades.
  • Usa contraseñas fuertes: Evita contraseñas como "admin123". Usa combinaciones de letras, números y símbolos.
  • Cambia el puerto SSH: Por defecto es el 22, pero cambiarlo a otro (por ejemplo, 2222) reduce los ataques automatizados.
  • Haz backups: Aunque tengas firewall, siempre existe el riesgo de un error humano. Guarda copias de seguridad en otro lugar.
  • Monitorea los logs: Revisa periódicamente /var/log/messages y los logs de DirectAdmin para detectar actividad sospechosa.

[INFO] Recuerda que Syspanel (antes HestiaCP) también se beneficia de estas reglas. Si usas Syspanel, asegúrate de que el puerto 2106 esté abierto en tu firewall.

Conclusión

Proteger tu servidor con DirectAdmin firewall no tiene por qué ser una tarea abrumadora. Con herramientas como CSF DirectAdmin y unas pocas reglas firewall DirectAdmin bien pensadas, puedes blindar tu servidor de forma efectiva. Desde cerrar puertos innecesarios hasta bloquear países enteros, cada paso suma para mantener a raya a los atacantes.

Recuerda que la seguridad DirectAdmin es responsabilidad tuya, pero con esta guía ya tienes una base sólida. Pon en práctica estos consejos, revisa tus configuraciones periódicamente y no dudes en buscar ayuda si algo no funciona. Tu servidor (y tus visitantes) te lo agradecerán.

¿Tienes alguna duda? Déjala en los comentarios o consulta la documentación oficial de CSF y DirectAdmin. ¡Buena suerte!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel