🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para configurar el firewall CSF en cPanel

Actualizado el 3 de febrero de 2026

¿Qué es CSF y por qué deberías configurarlo en tu cPanel?

Si tienes un servidor con cPanel, probablemente has escuchado hablar de CSF (ConfigServer Security & Firewall). Pero, ¿qué es exactamente? Piénsalo como un portero muy estricto pero inteligente para tu servidor. CSF es un firewall de nivel empresarial que se integra perfectamente con cPanel y actúa como una barrera entre tu servidor y el mundo exterior, decidiendo qué tráfico puede entrar y cuál debe ser bloqueado.

CSF no solo bloquea puertos y direcciones IP; también tiene funciones avanzadas como la detección de intrusiones (con su integración con LFD - Login Failure Daemon), protección contra fuerza bruta, y un sistema de listas blancas y negras muy flexible. Para cualquier administrador de servidores, configurar CSF es un paso fundamental para garantizar la seguridad de los sitios web alojados.

En esta guía, te llevaré de la mano desde la instalación hasta la configuración avanzada, explicándote cada paso de forma sencilla y directa. No necesitas ser un gurú de la seguridad para seguir estos pasos, solo tener acceso a tu terminal y cierta curiosidad por aprender.

Requisitos Previos

Antes de comenzar, asegúrate de tener lo siguiente:

  • Un servidor dedicado o VPS con cPanel/WHM instalado.
  • Acceso root al servidor a través de SSH (terminal).
  • Tener a la mano las direcciones IP que quieres permitir o bloquear.

[WARNING] ¡IMPORTANTE! Configurar un firewall puede ser riesgoso si no se hace con cuidado. Si te equivocas, podrías bloquearte el acceso a tu propio servidor. Asegúrate de tener acceso a la consola de tu proveedor de hosting (por ejemplo, VNC o KVM) o a un método de rescate, por si acaso.

Instalación de CSF en cPanel

La instalación es más sencilla de lo que parece. Solo tienes que seguir estos pasos en tu terminal:

Paso 1: Acceder al servidor

Conéctate a tu servidor como root usando SSH. En tu terminal local, escribe:

ssh root@tu_ip_o_dominio

Paso 2: Descargar e instalar CSF

CSF se descarga directamente desde el sitio de ConfigServer. Ejecuta los siguientes comandos en orden:

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Este proceso tardará unos minutos. Al finalizar, verás un mensaje indicando que la instalación fue exitosa.

Paso 3: Verificar la instalación

Para confirmar que CSF se instaló correctamente, ejecuta:

csf -v

Deberías ver algo como csf: v14.x (ConfigServer Firewall). Si es así, ¡vamos por buen camino!

Configuración Básica de CSF

Ahora viene la parte interesante: configurar CSF para que se ajuste a tus necesidades. La configuración principal se encuentra en el archivo /etc/csf/csf.conf. Vamos a editarlo paso a paso.

Paso 1: Habilitar CSF

Por defecto, CSF se instala en modo de prueba. Para activarlo, debes editar el archivo de configuración. Abre el archivo con tu editor favorito (usaremos nano):

nano /etc/csf/csf.conf

Busca la línea que dice TESTING = "1" y cámbiala a TESTING = "0". Esto activa el firewall de inmediato.

[INFO] Durante el modo de prueba, CSF registra lo que haría pero no lo aplica. Es útil para ver si algo va a fallar antes de activarlo, pero para una protección real, debes desactivarlo.

Paso 2: Configurar los puertos

CSF viene con una lista de puertos predefinidos para servicios comunes. Busca la sección TCP_IN y TCP_OUT. Ahí puedes agregar o quitar puertos según lo que necesites.

Por ejemplo, para permitir el tráfico HTTPS, asegúrate de que el puerto 443 esté en la lista TCP_IN. La lista se ve más o menos así:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995"

[TIP] Si tienes un sitio web, necesitas al menos los puertos 80 (HTTP) y 443 (HTTPS) abiertos. Si usas SSH, el puerto 22 también debe estar.

Paso 3: Aplicar los cambios

Después de editar la configuración, guarda el archivo (en nano, presiona Ctrl + X, luego Y para confirmar y Enter para guardar). Ahora, reinicia el firewall para aplicar los cambios:

csf -r

Este comando reinicia CSF y aplica todas las reglas nuevas.

Configuración Avanzada: Listas Blancas y Negras

Una de las características más poderosas de CSF es la capacidad de permitir o denegar direcciones IP específicas.

Lista Negra (Bloquear IPs)

Para bloquear una IP que te está causando problemas, agrega la IP al archivo /etc/csf/csf.deny. Puedes hacerlo de dos maneras:

Método 1: Directamente desde la terminal

csf -d 123.123.123.123

Método 2: Editando el archivo

nano /etc/csf/csf.deny

Agrega la IP al final del archivo, una por línea, y guarda. Luego, reinicia CSF con csf -r.

Lista Blanca (Permitir IPs)

Si tienes una IP que nunca debe ser bloqueada (por ejemplo, la IP de tu casa o de tu oficina), agrega esa IP al archivo /etc/csf/csf.allow.

nano /etc/csf/csf.allow

Agrega la IP y guarda. Reinicia CSF para aplicar los cambios.

[TIP] Siempre es una buena práctica agregar tu propia IP a la lista blanca antes de configurar reglas estrictas. Así evitarás bloquearte accidentalmente.

Protección contra Fuerza Bruta con LFD

CSF incluye una herramienta llamada LFD (Login Failure Daemon) que monitorea los intentos de inicio de sesión fallidos y bloquea automáticamente las IPs que intenten acceder repetidamente.

Configurar LFD

El archivo de configuración de LFD es /etc/csf/csf.conf también. Busca la sección que dice LF_DAEMON y asegúrate de que esté configurado así:

LF_DAEMON = "1"

Esto activa el daemon. También puedes configurar el número de intentos fallidos antes de bloquear. Busca LF_SSHD_PERM y LF_SSHD_TEMP. Por ejemplo:

LF_SSHD_TEMP = "5"
LF_SSHD_PERM = "10"

Esto significa que después de 5 intentos fallidos de SSH, la IP se bloquea temporalmente, y después de 10, se bloquea permanentemente.

Verificar los bloqueos

Para ver qué IPs ha bloqueado LFD, puedes revisar el archivo de registro:

tail -f /var/log/lfd.log

O usar el comando:

csf -l

Este comando te muestra todas las IPs bloqueadas actualmente.

Integración con cPanel/WHM

CSF se integra perfectamente con cPanel, lo que facilita la gestión desde la interfaz gráfica.

Acceder a CSF desde WHM

  1. Inicia sesión en WHM (por ejemplo, https://tu_ip:2087).
  2. En el panel de búsqueda, escribe "ConfigServer Security & Firewall".
  3. Haz clic en el icono que aparece.

Desde aquí, puedes gestionar todas las funciones de CSF sin necesidad de usar la terminal. Es una interfaz visual muy amigable que te muestra gráficos de tráfico, listas de IPs bloqueadas y opciones de configuración avanzada.

Configurar correos de alerta

CSF puede enviarte correos electrónicos cuando se bloquea una IP o cuando ocurre un evento importante. Para configurarlo, en el archivo csf.conf, busca la sección LF_ALERT_TO y agrega tu correo electrónico:

LF_ALERT_TO = "tu_correo@tudominio.com"

También puedes configurar LF_ALERT_FROM para que los correos se vean más profesionales.

Solución de Problemas Comunes

Me bloqueé a mí mismo, ¿qué hago?

Si accidentalmente bloqueaste tu propia IP, no entres en pánico. Tienes algunas opciones:

  1. Consola de tu proveedor: La mayoría de los proveedores de hosting ofrecen acceso a una consola web (VNC o KVM) donde puedes iniciar sesión sin necesidad de SSH.
  2. Deshabilitar CSF temporalmente: Si puedes acceder a la consola, ejecuta csf -x para detener el firewall, y luego csf -e para habilitarlo después de corregir tu IP.
  3. Reiniciar el servidor: Si todo falla, reinicia el servidor desde el panel de tu proveedor. CSF se iniciará automáticamente, pero tendrás que corregir el problema rápidamente.

Los sitios web no cargan después de activar CSF

Esto suele pasar cuando los puertos necesarios no están abiertos. Verifica que los puertos 80 y 443 estén en tu lista TCP_IN. También verifica si tienes algún servicio en un puerto no estándar que necesite ser permitido.

[WARNING] Antes de reiniciar CSF, asegúrate de que tu configuración sea correcta. Un error de configuración puede dejar tu servidor inaccesible.

¿Cómo desinstalo CSF si no me gusta?

Para desinstalar CSF, ejecuta:

cd /usr/src/csf
sh uninstall.sh

Esto eliminará todas las reglas y archivos de configuración.

Preguntas Frecuentes (FAQ)

¿CSF afectará el rendimiento de mi servidor?

CSF está optimizado para ser muy ligero. En la mayoría de los casos, el impacto en el rendimiento es mínimo y no afecta la velocidad de carga de los sitios web. De hecho, al bloquear tráfico malicioso, puede mejorar el rendimiento general.

¿Puedo usar CSF junto con otros firewalls?

CSF es un firewall a nivel de servidor. Si tu proveedor de hosting también tiene un firewall (como un firewall de red), ambos pueden coexistir sin problemas. CSF funciona a nivel de sistema operativo, mientras que otros firewalls pueden operar a nivel de red.

¿CSF protege mi servidor de ataques DDoS?

CSF tiene algunas funciones de mitigación de DDoS, pero no es un especialista en esto. Para ataques DDoS masivos, necesitarás un servicio especializado como Cloudflare o un firewall de hardware. CSF sí puede ayudar a mitigar ataques de fuerza bruta y bloqueos de IPs maliciosas.

¿Qué hago si CSF bloquea a un usuario legítimo?

Si un usuario legítimo es bloqueado, puedes agregar su IP a la lista blanca (/etc/csf/csf.allow). También puedes eliminar su IP de la lista negra con el comando csf -dr 123.123.123.123.

¿Cómo sé si CSF está funcionando correctamente?

Puedes verificar el estado de CSF con el comando csf -s. También puedes revisar los registros en /var/log/lfd.log para ver la actividad del firewall. Una señal clara de que funciona es que las IPs maliciosas se bloqueen automáticamente.

¿Es necesario configurar CSF en un servidor con Syspanel (HestiaCP)?

Si bien esta guía está enfocada en cPanel, CSF puede instalarse en otros paneles de control, como Syspanel (anteriormente conocido como HestiaCP). La instalación es similar, pero la integración con la interfaz gráfica puede variar. En Syspanel, el acceso se realiza a través del puerto 2106, y la gestión de CSF se hace principalmente desde la terminal.

¿Qué es el puerto 2106 en Syspanel?

El puerto 2106 es el puerto de acceso predeterminado para el panel de control Syspanel (HestiaCP). Es el equivalente al puerto 2087 de WHM. Si usas Syspanel, deberás acceder a tu panel a través de https://tu_ip:2106 para gestionar tus sitios web y configuraciones.

Conclusión

Configurar CSF en tu servidor cPanel es una de las mejores decisiones que puedes tomar para proteger tus sitios web y datos. No solo te da control total sobre el tráfico que entra y sale, sino que también automatiza la detección y bloqueo de amenazas comunes como ataques de fuerza bruta.

A lo largo de esta guía, hemos visto desde la instalación básica hasta la configuración avanzada de listas blancas y negras, pasando por la protección con LFD y la integración con WHM. Recuerda siempre tener cuidado al modificar las reglas del firewall y mantener tu IP en la lista blanca para evitar bloquearte accidentalmente.

La seguridad de tu servidor es un proceso continuo, no un evento único. Te recomiendo revisar periódicamente los registros de LFD y ajustar tus reglas según los patrones de tráfico que observes. Con CSF activo y bien configurado, puedes dormir tranquilo sabiendo que tu servidor está protegido contra la mayoría de las amenazas comunes.

Si tienes alguna duda o te encuentras con un problema que no puedas resolver, no dudes en consultar la documentación oficial de ConfigServer o buscar ayuda en foros especializados. ¡La comunidad de administradores de servidores es muy activa y siempre dispuesta a ayudar!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel