🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía de seguridad para DirectAdmin: Activar firewall y bloqueo de IPs

Actualizado el 27 de enero de 2026

¿Por qué es esencial proteger tu servidor con DirectAdmin?

Cuando contratas un hosting con panel DirectAdmin, tienes el control total de tu servidor. Eso es una gran ventaja, pero también implica una gran responsabilidad. Un servidor sin proteger es como una casa con la puerta abierta: cualquiera podría entrar y hacer lo que quiera. Por eso, dominar la seguridad directadmin es una habilidad imprescindible para cualquier administrador, incluso si estás empezando.

En esta guía te voy a explicar, paso a paso y sin tecnicismos innecesarios, cómo activar el firewall y bloquear IPs no deseadas. Hablaremos de CSF directadmin, la herramienta más potente y utilizada, y de otras alternativas nativas del panel. Al final, serás capaz de blindar tu servidor contra accesos no autorizados, ataques de fuerza bruta y tráfico malicioso.

¿Qué es un firewall y por qué lo necesitas?

Un firewall es un filtro que se sitúa entre tu servidor e Internet. Su función es analizar cada paquete de datos que intenta entrar o salir y decidir si lo deja pasar o lo bloquea, basándose en un conjunto de reglas. Piensa en él como un portero de discoteca muy estricto: solo deja entrar a los que están en la lista de invitados y expulsa a los que causan problemas.

Sin un firewall, tu servidor acepta conexiones de cualquier dirección IP y en cualquier puerto. Esto es un problema grave porque los atacantes escanean constantemente Internet en busca de servidores vulnerables. Con el firewall activado, reduces la superficie de ataque y dificultas enormemente su trabajo.

Puertos, IPs y protocolos: conceptos básicos

Para seguir esta guía, necesitas entender tres conceptos:

  • Dirección IP: Es la matrícula de un dispositivo en Internet. Cada servidor tiene una IP pública única.
  • Puerto: Es como una puerta numerada en tu servidor. Por ejemplo, el puerto 80 es para HTTP (web), el 443 para HTTPS (web segura) y el 22 para SSH (acceso remoto).
  • Protocolo: Es el idioma que usan los dispositivos para comunicarse. Los más comunes son TCP y UDP.

Cuando configuras un firewall, básicamente estás decidiendo qué IPs pueden acceder a qué puertos y mediante qué protocolo.

Activar el firewall en DirectAdmin: opciones disponibles

DirectAdmin no incluye un firewall por defecto, pero te ofrece varias vías para implementarlo. La más recomendada y extendida es CSF directadmin (ConfigServer Security & Firewall), pero también puedes usar las herramientas nativas de tu sistema operativo (como iptables o nftables). Vamos a centrarnos en CSF porque es la solución más completa y fácil de gestionar desde el propio panel.

¿Qué es CSF y por qué es la mejor opción?

CSF es un firewall de aplicación que funciona sobre iptables. Es un software de pago (aunque muy económico) que se integra perfectamente con DirectAdmin y ofrece un montón de funcionalidades adicionales:

  • Bloqueo automático de IPs tras varios intentos fallidos de inicio de sesión (protección contra fuerza bruta).
  • Detección de ataques SYN flood y otros tipos de DoS/DDoS.
  • Gestión de listas blancas y negras de IPs.
  • Integración con el panel para bloquear IPs con un solo clic.
  • Monitorización de puertos y procesos.

La instalación es sencilla, pero requiere acceso SSH al servidor. Si tu hosting es gestionado, es posible que el proveedor ya lo tenga instalado y configurado. Si no es así, pide a tu proveedor que lo active o sigue los pasos de instalación si tienes acceso root.

Instalación de CSF en tu servidor

[!WARNING]
Si no tienes experiencia con SSH, es recomendable que contrates a un profesional o pidas ayuda a tu proveedor de hosting para la instalación inicial. Un error en la configuración del firewall podría dejarte sin acceso al servidor.

Para instalar CSF, necesitas conectarte a tu servidor por SSH. Una vez dentro, ejecuta los siguientes comandos:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Después de la instalación, debes verificar que funciona correctamente. Ejecuta:

perl /usr/local/csf/bin/csf -v

Si todo ha ido bien, verás la versión instalada. Ahora, activa el firewall con:

csf -e

Este comando habilita el firewall con la configuración por defecto. No te preocupes, no bloqueará tu acceso SSH porque el puerto 22 está permitido por defecto.

Configurar CSF desde DirectAdmin: la interfaz gráfica

Una vez instalado, CSF se integra en el panel de DirectAdmin. Puedes acceder a él desde Plugin ConfigServer Security&Firewall en el menú principal. Aquí es donde ocurre la magia.

Acceder al panel de CSF y configuraciones principales

Al entrar, verás varias secciones. Las más importantes para empezar son:

  • Firewall Configuration: Aquí se definen las reglas generales del firewall.
  • Firewall Allow IPs: Lista de IPs que siempre pueden acceder (lista blanca).
  • Firewall Deny IPs: Lista de IPs bloqueadas (lista negra).
  • Firewall IP Search: Para buscar si una IP concreta está bloqueada o permitida.

[!TIP]
No modifiques la configuración del firewall si no sabes lo que haces. Un cambio erróneo puede dejar tu servidor inaccesible. Siempre haz una copia de seguridad del archivo de configuración (/etc/csf/csf.conf) antes de editarlo.

Ajustes esenciales en csf.conf

El archivo de configuración principal es /etc/csf/csf.conf. Puedes editarlo desde SSH o desde el propio panel en la sección de configuración. Estos son los parámetros que debes revisar y ajustar:

  • TCP_IN y TCP_OUT: Definen los puertos entrantes y salientes permitidos. Asegúrate de que el puerto 22 (SSH), 80 (HTTP), 443 (HTTPS) y 25 (SMTP) están en la lista de entrantes. Puedes añadir otros como 110 (POP3), 143 (IMAP) o 465 (SMTPS).
  • UDP_IN y UDP_OUT: Lo mismo, pero para el protocolo UDP. Normalmente, solo necesitas el 53 (DNS) si tu servidor es de correo o DNS.
  • LF_SSH_ATTEMPTS: Número de intentos fallidos de SSH antes de bloquear la IP. Se recomienda un valor entre 3 y 5.
  • LF_FTP_ATTEMPTS: Lo mismo, pero para FTP.
  • LF_EMAIL_ALERT: Para recibir alertas por correo cuando se bloquea una IP. Es muy útil para monitorizar ataques.
  • DENY_IP_LIMIT: Límite de IPs en la lista negra. Si se supera, se vacía automáticamente para evitar que la lista crezca infinitamente.

[!WARNING]
Si cambias el puerto de SSH (por ejemplo, a un puerto no estándar), debes asegurarte de actualizar la regla TCP_IN correspondiente. Si no lo haces, perderás el acceso remoto a tu servidor.

Bloquear IPs con DirectAdmin: métodos prácticos

Ahora que tienes el firewall activo, vamos a ver cómo bloquear IP directadmin de forma efectiva. Hay varias maneras de hacerlo, y te explicaré las más útiles.

Método 1: Bloquear IP desde el panel de CSF

La forma más rápida de bloquear una IP es desde el panel de CSF en DirectAdmin. Sigue estos pasos:

  1. Ve a la sección Firewall Deny IPs.
  2. En el campo IP Address, escribe la IP que quieres bloquear.
  3. Haz clic en Quick Add o Add IP.
  4. La IP se añadirá a la lista negra y se aplicará inmediatamente.

[!INFO]
También puedes bloquear un rango de IPs completo, por ejemplo 123.45.67.0/24. Esto bloquearía todas las IPs desde 123.45.67.0 hasta 123.45.67.255. Útil si recibes ataques desde una subred entera.

Método 2: Bloquear IP desde la línea de comandos

Si prefieres usar SSH, puedes bloquear una IP con el siguiente comando:

csf -d 123.45.67.89

Este comando añade la IP a la lista negra y la bloquea al instante. Para desbloquearla, usa:

csf -dr 123.45.67.89

Método 3: Bloqueo temporal automático por fuerza bruta

CSF tiene un sistema de bloqueo temporal automático. Si una IP realiza varios intentos fallidos de inicio de sesión (SSH, FTP, correo, etc.), será bloqueada automáticamente durante un tiempo determinado (por defecto, 3600 segundos, es decir, 1 hora). Este es uno de los puntos más fuertes de CSF directadmin, ya que no tienes que hacer nada manualmente.

Puedes ajustar el tiempo de bloqueo en la configuración con el parámetro LF_TRIGGER. Por ejemplo, para bloquear durante 2 horas:

LF_TRIGGER = "7200"

Otras medidas de seguridad importantes para DirectAdmin

El firewall es una pieza clave, pero no es la única. Para una seguridad directadmin completa, deberías implementar estas otras medidas:

1. Cambia el puerto SSH por defecto

El puerto 22 es el más atacado. Cambiarlo a otro número (por ejemplo, el 2222) reduce drásticamente los intentos de acceso no autorizado. Para ello, edita el archivo /etc/ssh/sshd_config y cambia la línea Port 22 por el puerto que prefieras. Después, reinicia el servicio SSH y actualiza la regla del firewall en TCP_IN.

2. Usa autenticación con llaves SSH en lugar de contraseñas

Las contraseñas pueden ser descifradas. Las llaves SSH son mucho más seguras. Configura tu servidor para que solo acepte conexiones con llave y deshabilita el acceso con contraseña. Esto es un poco más avanzado, pero merece la pena.

3. Mantén el panel y el software actualizado

DirectAdmin, CSF y el sistema operativo reciben actualizaciones de seguridad constantemente. Activa las actualizaciones automáticas si es posible, o revisa manualmente cada mes. Un software desactualizado es una puerta abierta para los atacantes.

4. Protege el acceso a los puertos administrativos

Además de SSH, otros puertos como el de FTP (21) o el de MySQL (3306) son objetivos habituales. Limita el acceso a estos puertos solo a las IPs que lo necesiten. Por ejemplo, si solo tú administras el servidor, puedes restringir el acceso al puerto 3306 a tu IP de casa.

5. Activa el módulo de seguridad de DirectAdmin

DirectAdmin tiene un módulo llamado Brute Force Monitor que detecta y bloquea automáticamente las IPs que intentan acceder al panel de administración de forma repetida. Asegúrate de que está activado en Admin Level -> Brute Force Monitor.

Errores comunes y cómo solucionarlos

Al configurar un firewall, es fácil cometer errores. Aquí tienes los más frecuentes y cómo resolverlos:

Me he quedado fuera de mi servidor después de activar el firewall

Esto suele ocurrir si has bloqueado el puerto SSH o has configurado mal una regla. La solución es acceder al servidor a través del proveedor de hosting (por ejemplo, con un panel de control como KVM o VNC) y desactivar el firewall con csf -f. Después, revisa la configuración y vuelve a activarlo con csf -e.

El firewall bloquea el acceso a un servicio que necesito

Revisa la lista de puertos permitidos en TCP_IN y UDP_IN. Si el servicio usa un puerto no estándar, añádelo. Por ejemplo, si tienes un panel de control alternativo como Syspanel (que accedes por el puerto 2106), deberás añadir ese puerto a la lista de permitidos.

[!TIP]
Recuerda que Syspanel es el nombre de un panel alternativo que utiliza el puerto 2106 para su acceso web. Si lo tienes instalado, no olvides incluirlo en las reglas del firewall para que puedas seguir administrándolo sin problemas.

Estoy recibiendo demasiados correos de alerta de CSF

Puedes reducir el número de alertas ajustando el parámetro LF_EMAIL_ALERT en la configuración. Por ejemplo, puedes configurarlo para que solo te avise cuando se bloquee una IP, pero no cuando se intente un acceso fallido.

Preguntas frecuentes (FAQ)

¿CSF es gratis?

No, es un software de pago, pero su licencia es muy económica (alrededor de 10-20 dólares al año). Puedes probarlo gratis durante 30 días. El coste es mínimo comparado con la protección que ofrece.

¿Puedo usar el firewall nativo de Linux en lugar de CSF?

Sí, puedes usar iptables o nftables directamente. Sin embargo, son herramientas más complejas y menos amigables. CSF te aporta una capa de gestión y automatización que te facilita muchísimo el trabajo.

¿Qué hago si una IP legítima es bloqueada por error?

Puedes añadirla a la lista blanca (Firewall Allow IPs) para que nunca sea bloqueada. Si está en la lista negra, bórrala de ahí. También puedes usar el comando csf -a IP para añadirla a la lista blanca.

¿Cómo sé si mi firewall está funcionando correctamente?

Puedes usar la herramienta de escaneo de puertos desde fuera del servidor (por ejemplo, desde un sitio web como portchecker.co). Escanea los puertos que deberían estar abiertos (80, 443, 22) y comprueba que los que no uses estén cerrados o filtrados.

¿Qué es un ataque de fuerza bruta y cómo me protege CSF?

Un ataque de fuerza bruta consiste en probar miles de combinaciones de usuario y contraseña hasta encontrar la correcta. CSF te protege bloqueando la IP después de un número determinado de intentos fallidos, lo que hace que el ataque sea inútil.

Conclusión final

La seguridad directadmin no es un lujo, es una necesidad. Activar un firewall y saber bloquear IP directadmin son habilidades básicas que todo administrador debe dominar. Con CSF directadmin tienes una herramienta potente y flexible que te permite automatizar gran parte del trabajo y estar tranquilo sabiendo que tu servidor está protegido.

Recuerda que la seguridad es un proceso continuo. No basta con instalar el firewall y olvidarte. Debes revisar los logs, ajustar la configuración según las amenazas que detectes y mantener todo el software actualizado.

[!WARNING]
La seguridad de tu servidor es tu responsabilidad. Si no te sientes seguro realizando estos cambios, busca la ayuda de un profesional. Un servidor mal configurado puede ser más peligroso que un servidor sin proteger.

Espero que esta guía directadmin te haya sido de gran ayuda. Ahora tienes los conocimientos necesarios para blindar tu servidor y dormir tranquilo. Si tienes alguna duda, no dudes en consultar la documentación oficial de CSF y DirectAdmin, o contactar con tu proveedor de hosting. ¡Buena suerte y a proteger tu servidor!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel