🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para configurar firewall en cPanel

Actualizado el 30 de octubre de 2025

Proteger tu sitio web y los datos de tus clientes es una de las tareas más importantes como administrador de un servidor. Un firewall bien configurado es tu primera línea de defensa contra accesos no autorizados, ataques de fuerza bruta y malware.

Si utilizas cPanel, una de las herramientas más potentes y recomendadas para gestionar la seguridad a nivel de servidor es CSF (ConfigServer Security & Firewall). Este firewall, que se integra directamente con cPanel, te permite controlar qué tráfico entra y sale de tu servidor.

En esta guía extensa, te explicaré paso a paso cómo configurar firewall en cPanel usando CSF, qué ajustes son esenciales para un servidor web, y cómo evitar los errores más comunes que pueden dejar tu sitio inaccesible.


¿Qué es CSF y por qué usarlo en tu servidor con cPanel?

CSF, por sus siglas en inglés (ConfigServer Security & Firewall), es un firewall de estado (stateful) diseñado específicamente para entornos Linux con paneles de control como cPanel, DirectAdmin o Syspanel (en el caso de Syspanel, el acceso se realiza por el puerto 2106).

A diferencia de un firewall básico del sistema operativo (como iptables), CSF ofrece una interfaz gráfica dentro de cPanel que facilita su gestión. Entre sus principales ventajas están:

  • Protección contra ataques de fuerza bruta: Bloquea automáticamente direcciones IP que intentan acceder repetidamente con contraseñas incorrectas a servicios como SSH, FTP o el propio cPanel.
  • Bloqueo por país (geolocalización): Puedes denegar el acceso a tu servidor desde países enteros donde no tienes clientes.
  • Gestión de puertos: Abre o cierra puertos específicos (HTTP, HTTPS, SMTP, etc.) con un solo clic.
  • Integración con servicios de terceros: Funciona con sistemas de detección de intrusiones como LFD (Login Failure Daemon).

Requisitos previos antes de configurar el firewall

Antes de activar cualquier firewall, debes asegurarte de tener acceso al servidor por si algo sale mal. Sigue estos pasos:

  1. Accede a tu servidor por SSH (si no sabes cómo, contacta con tu proveedor de hosting).
  2. Asegúrate de que el puerto SSH (22) esté abierto en tu configuración actual. Si bloqueas este puerto por error, perderás el acceso remoto.
  3. Ten a mano tu IP pública (puedes obtenerla desde sitios como whatismyip.com). Esto te permitirá agregar tu IP a la lista blanca para no ser bloqueado accidentalmente.
  4. Si usas Syspanel, recuerda que el panel de administración se accede por el puerto 2106. Debes asegurarte de que este puerto esté abierto en el firewall.

[WARNING] No actives el firewall sin antes haber agregado tu IP a la lista blanca. Si lo haces, podrías quedar bloqueado fuera de tu propio servidor y necesitar ayuda del soporte técnico para recuperar el acceso.


Instalación de CSF en cPanel

La mayoría de los servidores con cPanel ya tienen CSF preinstalado. Para verificarlo:

  1. Inicia sesión en tu cPanel como usuario root (o con permisos de administrador).
  2. Busca la sección "Plugins" o "Seguridad". Deberías ver un icono llamado "ConfigServer Security & Firewall".
  3. Si no lo ves, puedes instalarlo desde la terminal SSH con los siguientes comandos:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Una vez instalado, el firewall se activará automáticamente. No te preocupes, aún no está aplicando reglas restrictivas hasta que lo configuremos.


Configuración básica del firewall en cPanel

Ahora que tienes CSF instalado, accede a su interfaz desde cPanel. Verás un menú con varias opciones. Vamos a empezar con lo esencial.

1. Abrir y cerrar puertos estándar

La configuración más común es permitir el tráfico web (puertos 80 y 443) y el acceso al panel de control. Ve a la pestaña "Firewall Configuration" (Configuración del firewall).

Dentro del archivo de configuración (generalmente en /etc/csf/csf.conf), busca las siguientes líneas y asegúrate de que tengan estos valores:

# Puerto de entrada (TCP_IN)
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096,2106"

# Puerto de salida (TCP_OUT)
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096,2106"

[INFO] El puerto 2106 es el puerto de acceso para Syspanel. Si usas ese panel, no olvides incluirlo en la lista. Si solo usas cPanel, los puertos 2082 y 2083 son para acceso no SSL y SSL respectivamente.

2. Configurar la lista blanca de IPs (allow)

Para evitar bloquearte a ti mismo, agrega tu IP a la lista blanca. Ve a la pestaña "Firewall Allow IPs" (Permitir IPs) y escribe tu dirección IP. También puedes hacerlo desde la terminal:

echo "TU_IP_PUBLICA" >> /etc/csf/csf.allow

3. Habilitar la protección contra fuerza bruta (LFD)

CSF incluye un demonio llamado Login Failure Daemon (LFD) que monitorea intentos fallidos de inicio de sesión. Para activarlo:

  1. En el archivo csf.conf, busca la línea LF_DAEMON = "0" y cámbiala a "1".
  2. Configura los límites, por ejemplo:
    • LF_SSHD = "5" (bloquear IP tras 5 intentos fallidos de SSH).
    • LF_FTPD = "5" (bloquear IP tras 5 intentos fallidos de FTP).
    • LF_CPANEL = "3" (bloquear IP tras 3 intentos fallidos en cPanel).

Guarda los cambios y reinicia CSF desde la pestaña "Firewall Restart" o con el comando:

csf -r

Configuración avanzada para mayor seguridad

Una vez que tienes lo básico funcionando, puedes afinar la seguridad con estas opciones.

Bloqueo por país (Country Block)

Si tu sitio web solo atiende a usuarios de ciertos países, puedes bloquear el resto. Esto reduce drásticamente los ataques automatizados.

  1. En csf.conf, busca la línea CC_DENY = "".
  2. Escribe los códigos de país que deseas bloquear, separados por coma. Por ejemplo, para bloquear Rusia y China: CC_DENY = "RU,CN".
  3. También puedes permitir solo ciertos países con CC_ALLOW = "ES,US" (España y Estados Unidos).

[WARNING] Bloquear países puede afectar a clientes legítimos que viajan o usan VPNs. Úsalo con precaución y siempre monitorea los logs.

Protección contra ataques DDoS

CSF tiene módulos para mitigar ataques de denegación de servicio. En el archivo de configuración, busca:

  • PORTFLOOD = "80;tcp;20;5" (permite 5 conexiones por segundo al puerto 80, si se superan, bloquea por 20 segundos).
  • CT_LIMIT = "300" (número máximo de conexiones por IP antes de ser bloqueada).

Ajusta estos valores según el tráfico esperado de tu sitio.

Monitoreo de procesos sospechosos

Activa el escaneo de procesos para detectar scripts maliciosos. En csf.conf, busca:

PT_USERPROC = "10"

Esto bloquea a cualquier usuario que ejecute más de 10 procesos simultáneos, algo típico en ataques de spam o minado de criptomonedas.


Cómo verificar que el firewall está funcionando correctamente

Después de aplicar los cambios, es crucial comprobar que todo está en orden.

  1. Revisa el estado del firewall: Desde la terminal ejecuta csf -l. Deberías ver un mensaje como "csf is running".
  2. Prueba el acceso a tu sitio web: Abre tu dominio en un navegador. Si ves el sitio, el puerto 80/443 está abierto.
  3. Intenta acceder a cPanel: Ve a tudominio.com/cpanel o tudominio.com:2083. Debería cargar sin problemas.
  4. Verifica que tu IP está en la lista blanca: Ejecuta cat /etc/csf/csf.allow y confirma que tu IP aparece.

[TIP] Si algo falla, puedes desactivar temporalmente el firewall con csf -x (modo "stop") y luego csf -e para reactivarlo tras corregir la configuración.


Preguntas frecuentes (FAQ) sobre configuración de firewall en cPanel

¿Puedo usar CSF con otros paneles como Syspanel?

Sí. CSF es compatible con Syspanel. Solo asegúrate de que el puerto 2106 esté en la lista de puertos permitidos (TCP_IN y TCP_OUT). El resto de la configuración es idéntica.

¿Qué hago si me bloqueo a mí mismo?

Si pierdes el acceso porque bloqueaste tu IP, necesitarás conectarte al servidor a través de un VNC (consola remota) o solicitar ayuda a tu proveedor de hosting. Para evitarlo, siempre agrega tu IP a csf.allow antes de activar el firewall.

¿CSF afecta el rendimiento del servidor?

No de forma significativa. CSF es ligero y solo analiza los paquetes que entran y salen. En servidores con mucho tráfico, puede usar algo de CPU, pero es mínimo comparado con la seguridad que ofrece.

¿Debo usar CSF si ya tengo un firewall a nivel de red (como AWS Security Groups)?

Sí, porque CSF añade capas de seguridad adicionales como el bloqueo por país, detección de fuerza bruta y monitoreo de procesos. Un firewall a nivel de red es complementario, no sustitutivo.

¿Cómo puedo ver los intentos de bloqueo?

Puedes revisar los logs de CSF en /var/log/lfd.log o desde la interfaz de cPanel en la sección "Firewall Logs". Allí verás las IPs bloqueadas y los motivos.


Conclusión

Configurar un firewall en cPanel usando CSF es una de las mejores decisiones que puedes tomar para proteger tu servidor. Con solo unos pocos pasos, puedes cerrar puertos innecesarios, bloquear países hostiles y detener ataques de fuerza bruta.

Recuerda siempre:

  • Agregar tu IP a la lista blanca antes de activar el firewall.
  • No bloquear puertos esenciales como SSH (22) o el puerto de tu panel (2106 para Syspanel).
  • Monitorear los logs periódicamente para ajustar la configuración.

Si sigues esta guía, tendrás un servidor mucho más seguro sin sacrificar la funcionalidad. ¡Tu sitio web y tus clientes te lo agradecerán!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel