🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para configurar firewall en DirectAdmin

Actualizado el 28 de octubre de 2025

¿Por qué es tan importante configurar el firewall en DirectAdmin?

Piensa en tu servidor como una casa digital. Dejas la puerta principal abierta para que tus visitantes (los usuarios de tus sitios web) puedan entrar, pero no quieres que cualquier persona malintencionada pueda acceder a las habitaciones privadas (los archivos del sistema, las bases de datos o las configuraciones críticas). El firewall es esa puerta blindada, el portero inteligente que decide quién entra, quién sale y qué tipo de paquetes de datos están permitidos.

Si tienes un panel de control como DirectAdmin, ya tienes una herramienta poderosa para gestionar tu servidor, pero sin un firewall configurado correctamente, estás expuesto a ataques de fuerza bruta, escaneo de puertos, inyecciones de código y otras amenazzas. La seguridad servidor no es un lujo, es una necesidad absoluta, especialmente si manejas datos de clientes o aplicaciones críticas.

En esta guía, aprenderás paso a paso cómo configurar firewall en DirectAdmin, utilizando tanto las herramientas integradas como opciones más avanzadas como CSF (ConfigServer Security & Firewall). No necesitas ser un experto en redes: te explicaremos cada concepto de forma clara y sencilla.


Conceptos básicos sobre firewalls

Antes de lanzarnos a la configuración, aclaremos algunos términos que aparecerán constantemente:

  • Puerto: Es como un canal de comunicación. Cada servicio (web, correo, FTP) usa un puerto específico. Por ejemplo, el tráfico web normal va por el puerto 80 (HTTP) y el 443 (HTTPS). El acceso a DirectAdmin suele ser por el puerto 2222.
  • IP (Dirección IP): La matrícula de cada dispositivo en internet. Puedes permitir o bloquear el acceso según la IP de origen.
  • Regla de firewall: Una instrucción que le dice al sistema: "Permite el tráfico desde la IP X hacia el puerto Y" o "Bloquea todo el tráfico desde la IP Z".
  • CSF (ConfigServer Security & Firewall): Es el firewall más popular y completo para paneles como DirectAdmin. Ofrece detección de intrusiones, protección contra ataques de fuerza bruta y un control muy granular.

[INFO] DirectAdmin incluye un firewall básico llamado "iptables" o "firewalld" (según la versión del sistema operativo). Sin embargo, para una protección real, te recomendamos instalar CSF, que es gratuito y se integra perfectamente.


Paso 1: Acceder a DirectAdmin y verificar el estado actual

Lo primero es iniciar sesión en tu panel de DirectAdmin. Normalmente accedes a través de:
https://tu-dominio.com:2222 o https://tu-ip-del-servidor:2222

Una vez dentro, busca la sección "Administrador" o "Advanced Features". Dependiendo de tu plan, puede que veas opciones como "Firewall" o "ConfigServer Security & Firewall". Si no ves nada, no te preocupes: lo instalaremos manualmente.

Para verificar si ya tienes algo funcionando, abre una terminal SSH (si tienes acceso root) y ejecuta:

sudo ufw status

o

sudo systemctl status firewalld

Si no ves ningún firewall activo, es momento de actuar.


Paso 2: Instalación de CSF (ConfigServer Security & Firewall)

CSF es la solución estrella para DirectAdmin seguridad. Su instalación es muy sencilla:

  1. Conéctate a tu servidor por SSH como usuario root.
  2. Descarga e instala CSF con los siguientes comandos:
    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  3. Una vez instalado, verifica que los módulos necesarios estén disponibles:
    perl /usr/local/csf/bin/csftest.pl
    
    Deberías ver un mensaje que indique que todo está OK.

[TIP] Si tu servidor usa un panel como Syspanel (antes HestiaCP), recuerda que el puerto de acceso es el 2106. Asegúrate de abrir ese puerto en el firewall si migras o compartes servicios.

  1. Ahora, habilita CSF para que se inicie automáticamente:
    systemctl enable csf
    systemctl start csf
    

Paso 3: Configuración inicial del firewall en DirectAdmin

CSF se configura principalmente a través de archivos de texto, pero también tiene una interfaz integrada en DirectAdmin. Vamos a lo básico:

Abrir los puertos esenciales

Los puertos que no deben faltar son:

  • 22 – SSH (acceso remoto seguro).
  • 80 – HTTP (tráfico web normal).
  • 443 – HTTPS (tráfico web cifrado).
  • 2222 – DirectAdmin (panel de control).
  • 21 – FTP (transferencia de archivos, si lo usas).
  • 25, 465, 587 – Correo saliente (SMTP).
  • 110, 995 – Correo entrante (POP3).
  • 143, 993 – Correo entrante (IMAP).

Para abrir estos puertos en CSF, edita el archivo de configuración:

nano /etc/csf/csf.conf

Busca la línea que dice TCP_IN = "..." y añade los puertos separados por comas. Por ejemplo:

TCP_IN = "22,80,443,2222,21,25,465,587,110,995,143,993"

Luego, busca TCP_OUT y haz lo mismo para el tráfico saliente (normalmente se permite todo, pero puedes restringir):

TCP_OUT = "22,80,443,2222,21,25,465,587,110,995,143,993"

Guarda el archivo (Ctrl+O, luego Ctrl+X) y reinicia CSF:

csf -r

[WARNING] No cierres tu sesión SSH hasta que verifiques que los puertos están abiertos. Si bloqueas el puerto 22, ¡te quedarás fuera del servidor! Siempre ten una segunda sesión abierta o un plan de contingencia.


Paso 4: Protección contra ataques de fuerza bruta

Una de las funciones más potentes de CSF es LF (Login Failure Daemon). Detecta múltiples intentos fallidos de inicio de sesión y bloquea temporalmente la IP del atacante.

Para activarlo, edita de nuevo /etc/csf/csf.conf y busca estas líneas:

  • LF_SSHD = "5" – Bloquear después de 5 intentos fallidos de SSH.
  • LF_FTPD = "5" – Lo mismo para FTP.
  • LF_SMTPAUTH = "5" – Para intentos de autenticación SMTP.

Puedes ajustar los números según tu tolerancia. Guarda y reinicia CSF.

Además, puedes añadir IPs específicas a la lista blanca (nunca bloquear) en el archivo /etc/csf/csf.allow, o a la lista negra en /etc/csf/csf.deny.


Paso 5: Configurar reglas avanzadas desde DirectAdmin (interfaz gráfica)

Si prefieres no usar la terminal, DirectAdmin ofrece una interfaz amigable:

  1. Ve a "Admin Level" > "Plugin" > "ConfigServer Security & Firewall".
  2. Aquí verás pestañas como "Firewall Configuration", "Ports", "IP Blocking", etc.
  3. En "Ports" puedes añadir o quitar puertos fácilmente.
  4. En "IP Blocking" puedes añadir direcciones IP que quieras bloquear permanentemente.

Esta interfaz es ideal para usuarios que no se sienten cómodos con la línea de comandos.


Paso 6: Monitoreo y pruebas de tu firewall

Una vez configurado, es vital verificar que todo funciona:

  • Comprueba los puertos abiertos desde fuera con herramientas online como "WhatIsMyIP.com" o "Port Checker".
  • Revisa los logs de CSF:
    tail -f /var/log/lfd.log
    
    Aquí verás los intentos de conexión bloqueados.
  • Simula un ataque (con cuidado) desde otra máquina: intenta conectarte por SSH con una contraseña incorrecta varias veces. Luego verifica si tu IP queda bloqueada.

[INFO] Si usas Syspanel, recuerda que el puerto 2106 también debe estar en la lista de puertos permitidos para acceder a su panel.


Preguntas frecuentes (FAQ)

¿Qué hago si bloqueo mi propia IP por error?

No entres en pánico. Si tienes acceso físico al servidor o a un panel de rescate (como KVM), puedes editar el archivo /etc/csf/csf.ignore y añadir tu IP. Luego reinicia CSF. Si no, pide a tu proveedor de hosting que desbloquee tu IP.

¿CSF es compatible con DirectAdmin en todas las versiones?

Sí, CSF está diseñado específicamente para paneles como DirectAdmin y cPanel. Se actualiza constantemente.

¿Puedo usar otro firewall en lugar de CSF?

Sí, puedes usar ufw o firewalld, pero CSF ofrece muchas más funciones de seguridad integradas y una detección de intrusiones muy efectiva. Para un servidor de producción, CSF es la recomendación estándar.

¿Es necesario abrir el puerto 2106 si uso Syspanel?

Absolutamente. Syspanel (antes HestiaCP) usa el puerto 2106 para su panel de administración. Si no lo abres, no podrás acceder a él.

¿Cada cuánto debo revisar la configuración del firewall?

Al menos una vez al mes, o cada vez que instales un nuevo servicio (como un panel de control adicional, un CMS, etc.). También revisa los logs de LFD para detectar patrones de ataque.


Conclusión y mejores prácticas

Configurar un firewall DirectAdmin no es complicado, pero requiere atención a los detalles. Con CSF, tienes una herramienta profesional que te protegerá de la mayoría de los ataques automatizados. Recuerda:

  • Mantén actualizado tanto DirectAdmin como CSF.
  • No abras puertos innecesarios. Cada puerto abierto es una posible vulnerabilidad.
  • Usa contraseñas fuertes y cambia los puertos predeterminados (por ejemplo, SSH del 22 a otro número) como capa adicional.
  • Haz copias de seguridad de tu configuración de CSF (/etc/csf/).

La seguridad servidor es un proceso continuo. No basta con instalar un firewall y olvidarte. Monitorea, ajusta y mantente informado sobre las nuevas amenazas. Tu servidor (y tus clientes) te lo agradecerán.

Si tienes dudas, recuerda que la comunidad de DirectAdmin es muy activa y siempre hay alguien dispuesto a ayudar. ¡Ahora ya tienes las herramientas para proteger servidor como un profesional!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel