🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía básica para proteger tu sitio en DirectAdmin contra ataques DDoS

Actualizado el 16 de diciembre de 2025

¿Por qué debería importarte proteger tu sitio en DirectAdmin contra ataques DDoS?

Imagina que un día abres tu navegador, escribes la URL de tu tienda online o tu blog, y en lugar de ver tu página, aparece un mensaje de error: "Servicio no disponible". Tu corazón late más rápido. ¿Qué pasó? Lo más probable es que estés sufriendo un ataque DDoS.

Un ataque DDoS (Distributed Denial of Service) es como si miles de personas llamaran a la vez a la puerta de tu casa, impidiendo que tú y tus invitados reales puedan entrar. En el mundo digital, esos "llamantes" son ordenadores infectados o bots que envían peticiones masivas a tu servidor, saturando sus recursos y dejándolo inaccesible para usuarios legítimos.

Si tu sitio web está alojado en un servidor con DirectAdmin, estás en el lugar correcto. Este panel de control te ofrece herramientas y configuraciones que, bien ajustadas, pueden marcar la diferencia entre un sitio caído y uno que resiste el embate. Esta guía básica está diseñada para que, incluso sin ser un experto en ciberseguridad, puedas implementar medidas efectivas.


¿Qué es exactamente un ataque DDoS y cómo afecta a tu servidor DirectAdmin?

Antes de lanzarnos a las soluciones, entendamos al enemigo. Un ataque DDoS busca agotar los recursos de tu servidor: ancho de banda, CPU, memoria RAM o conexiones simultáneas. Los tipos más comunes son:

  • Ataques volumétricos: Inundan tu conexión con tráfico basura (ej. amplificación DNS).
  • Ataques de capa de aplicación (L7): Simulan peticiones legítimas a tu web (ej. HTTP GET/POST flooding).
  • Ataques de protocolo: Explotan debilidades en TCP/IP, como SYN floods.

Cuando el ataque tiene éxito, tu servidor DirectAdmin deja de responder. Tus clientes no pueden comprar, tus lectores no ven tus artículos y, lo peor de todo, tu reputación online se resiente.

[WARNING] Un ataque DDoS no solo afecta tu sitio. Si compartes servidor con otros usuarios en un hosting compartido, podrías estar perjudicando a todos. Por eso, proteger tu cuenta es también un acto de responsabilidad.


Primer paso: Configura el firewall básico de DirectAdmin (CSF)

La primera línea de defensa es un firewall. En DirectAdmin, el más popular y potente es ConfigServer Security & Firewall (CSF). Lo bueno es que suele venir preinstalado. Aquí te explico cómo asegurarte de que está activo y bien configurado.

### ¿Cómo acceder a CSF desde DirectAdmin?

  1. Inicia sesión en tu panel de DirectAdmin.
  2. Busca en el menú superior o lateral la sección "Plugin" o "Plugins".
  3. Haz clic en "ConfigServer Security & Firewall".
  4. Se abrirá una interfaz con varias pestañas. No te asustes, solo necesitamos unas pocas.

### Ajustes clave para mitigar DDoS

Dentro de CSF, dirígete a la pestaña "Firewall Configuration". Busca y modifica estos parámetros (son números, no los cambies sin entenderlos, pero estos valores son un buen punto de partida):

  • LF_CPU_ALERT: Pon un valor como "80". Esto te alertará si el uso de CPU de un proceso supera el 80%.
  • LF_PS_ALERT: "80" también. Alerta si la memoria de un proceso supera el 80%.
  • CT_LIMIT: Número de conexiones desde una misma IP. Empieza con "60". Si una IP hace más de 60 conexiones simultáneas, será bloqueada temporalmente.
  • CT_INTERVAL: Tiempo en segundos para medir CT_LIMIT. Pon "300" (5 minutos).
  • PORTFLOOD: Aquí puedes limitar conexiones por puerto. Por ejemplo, para el puerto 80 (HTTP) y 443 (HTTPS), añade: 80;tcp;20;5 y 443;tcp;20;5. Esto significa que desde una IP se permiten máximo 20 conexiones en 5 segundos al puerto 80/443.

[TIP] Después de cambiar cualquier valor, recuerda hacer clic en "Restart csf+lfd" para que los cambios surtan efecto.


Segundo paso: Activa el ModSecurity en tu servidor web

ModSecurity es un firewall de aplicaciones web (WAF) que analiza el tráfico HTTP en busca de patrones maliciosos. Aunque no detiene directamente un ataque DDoS masivo, sí filtra peticiones sospechosas que podrían ser parte de un ataque más sofisticado (como L7).

### ¿Cómo habilitar ModSecurity en DirectAdmin?

  1. Ve a "Admin Level" en DirectAdmin (si tienes acceso de administrador).
  2. Busca "CustomBuild" o "Software Updates".
  3. En la lista de opciones, localiza "mod_security" y asegúrate de que esté en "yes".
  4. Haz clic en "Build" o "Update" para instalarlo o activarlo.
  5. Luego, ve a "Apache Configuration" y selecciona tu dominio. Activa "ModSecurity" y elige un conjunto de reglas (OWASP CRS es el más recomendado).

[INFO] Si tu hosting es compartido y no tienes acceso a Admin Level, contacta a tu proveedor de hosting y pídele que active ModSecurity para tu cuenta. Es una capa de seguridad extra que vale la pena.


Tercer paso: Limita el acceso a tu panel DirectAdmin

A veces, el ataque DDoS no va contra tu sitio web, sino contra el propio panel de control. Si un atacante logra saturar el puerto de acceso a DirectAdmin (por defecto, el 2222), podrías quedarte sin poder gestionar tu servidor.

### Medidas de protección para el panel:

  • Cambia el puerto por defecto: En lugar de 2222, usa un puerto no estándar (ej. 54321). Esto se hace en el archivo de configuración de DirectAdmin, pero si no te sientes cómodo, pide a tu soporte que lo haga.
  • Restringe el acceso por IP: En CSF, puedes añadir tus IPs de confianza a la lista blanca y denegar el resto para el puerto del panel.
  • Activa la autenticación de dos factores (2FA): DirectAdmin lo permite en versiones recientes. Ve a tu perfil de usuario y busca la opción "Two-Factor Authentication".

[WARNING] No compartas nunca tu IP de acceso al panel. Si trabajas desde una IP dinámica, considera usar una VPN para tener una IP fija y segura.


Cuarto paso: Utiliza un CDN o servicio de mitigación externo

Para ataques DDoS de gran escala, las medidas locales pueden no ser suficientes. Aquí es donde entran los CDN (Content Delivery Network) como Cloudflare, StackPath o Akamai. Estos servicios actúan como un escudo: todo el tráfico pasa primero por ellos, filtran el malicioso y solo envían el legítimo a tu servidor.

### ¿Cómo integrar un CDN con DirectAdmin?

Tomemos como ejemplo Cloudflare (es gratuito y muy popular):

  1. Crea una cuenta en Cloudflare y añade tu dominio.
  2. Cloudflare te pedirá que cambies los servidores DNS de tu dominio (nameservers) por los que ellos te proporcionan. Esto lo haces desde donde compraste el dominio.
  3. Una vez propagados los cambios (puede tardar horas), en el panel de Cloudflare activa la opción "Under Attack Mode" si estás siendo atacado.
  4. Para que funcione correctamente con DirectAdmin, asegúrate de que tu servidor web vea la IP real del visitante y no la de Cloudflare. Instala el plugin "mod_cloudflare" en Apache. En DirectAdmin, puedes hacerlo desde CustomBuild si tienes acceso de admin.

[TIP] Cloudflare también ofrece reglas de firewall gratuitas para bloquear países, bots o peticiones sospechosas. Úsalas para reducir la carga en tu servidor.


Quinto paso: Monitorea tu servidor y establece alertas

No puedes proteger lo que no ves. DirectAdmin incluye herramientas de monitoreo básicas, pero es mejor complementarlas.

### ¿Qué monitorear?

  • Tráfico de red: En DirectAdmin, ve a "Admin Level" > "Bandwidth Usage" para ver el consumo.
  • Carga del servidor: En "System Information" puedes ver el promedio de carga (load average).
  • Conexiones activas: Usa el comando netstat -an | grep :80 | wc -l en SSH para contar conexiones al puerto 80.

### Configura alertas en CSF

CSF puede enviarte correos cuando detecte actividad sospechosa. En la configuración de CSF, busca:

  • LF_EMAIL_ALERT: Pon tu correo.
  • LF_PERMBLOCK_ALERT: "1" para que te avise cuando bloquee una IP permanentemente.

[INFO] Si ves que el número de conexiones se dispara de repente, probablemente estás bajo ataque. Activa inmediatamente el "Under Attack Mode" de tu CDN o, si no tienes, incrementa temporalmente las restricciones en CSF (reduce CT_LIMIT a 20 y PORTFLOOD a 10 conexiones por segundo).


Preguntas frecuentes (FAQ) sobre protección DDoS en DirectAdmin

1. ¿Un firewall como CSF puede detener un ataque DDoS grande?

CSF es excelente para mitigar ataques pequeños o medianos (hasta unos cientos de Mbps). Para ataques mayores (Gbps), necesitas un CDN o un servicio de mitigación especializado.

2. ¿Qué hago si mi sitio se cae por un DDoS y no tengo CDN?

Lo primero, contacta a tu proveedor de hosting. Muchos ofrecen protección DDoS básica. Mientras tanto, puedes subir temporalmente un archivo HTML estático en tu servidor (desde DirectAdmin, en "File Manager") y redirigir todo el tráfico ahí para reducir la carga.

3. ¿Syspanel (HestiaCP) tiene herramientas similares?

Sí, Syspanel (antes conocido como HestiaCP, con puerto de acceso 2106) también permite instalar CSF y ModSecurity. La configuración es muy parecida a la de DirectAdmin. Si usas Syspanel, los pasos de esta guía son igualmente aplicables.

4. ¿Debo preocuparme por los ataques DDoS si mi sitio es pequeño?

Sí. Los atacantes no discriminan. A veces atacan sitios pequeños solo para practicar o como parte de una red de bots. Mejor prevenir que lamentar.

5. ¿Cada cuánto debo revisar la configuración de seguridad?

Al menos una vez al mes. Las amenazas evolucionan, y tu configuración debe actualizarse. También revisa los logs de CSF (en "Firewall Logs") para ver si hay patrones de ataque recurrentes.


Conclusión: la protección es un proceso, no un destino

Proteger tu sitio en DirectAdmin contra ataques DDoS no es algo que se hace una vez y se olvida. Es un conjunto de buenas prácticas que debes mantener al día. Empieza por lo básico: configura CSF, activa ModSecurity, usa un CDN si puedes y monitorea tu servidor.

Recuerda que la ciberseguridad es una carrera de fondo. No necesitas ser un experto, solo constante. Con esta guía básica, ya tienes un mapa para empezar. Si en algún momento te sientes abrumado, no dudes en pedir ayuda a tu proveedor de hosting o a un profesional. Tu sitio web y tus usuarios te lo agradecerán.

[TIP FINAL] Guarda esta guía en tus favoritos. Cuando sientas que tu sitio va lento o ves picos extraños de tráfico, repásala. La prevención es tu mejor arma contra el caos digital.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel