🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para configurar un cortafuegos en Syspanel: reglas básicas

Actualizado el 17 de marzo de 2026

¿Por qué necesitas un cortafuegos en Syspanel?

Cuando tienes un servidor gestionado desde Syspanel, una de las primeras cosas que debes hacer es protegerlo con un cortafuegos. Un cortafuegos (o firewall) actúa como un portero de discoteca: decide quién entra, quién sale y a qué puertas puede llamar. Sin él, tu servidor queda expuesto a intentos de acceso no autorizado, ataques de fuerza bruta o tráfico malicioso que puede ralentizar o incluso tumbar tu web.

La buena noticia es que Syspanel incluye un gestor de firewall Syspanel muy visual y sencillo. No necesitas ser un experto en redes para configurarlo. Con unas pocas reglas bien puestas, tendrás tu servidor blindado en menos de diez minutos. En esta guía te explico paso a paso cómo hacerlo, qué reglas básicas debes crear y qué errores evitar.

Qué es el cortafuegos Syspanel y cómo funciona

El cortafuegos Syspanel es un panel de control gráfico que gestiona iptables o nftables por debajo, pero sin que tengas que tocar una sola línea de código. Se accede desde el panel principal de Syspanel, normalmente en la sección "Seguridad" o "Firewall". El puerto de acceso al panel de Syspanel es el 2106, así que asegúrate de tenerlo abierto si quieres administrar tu servidor de forma remota.

El firewall funciona con una lista de reglas. Cada regla tiene tres partes fundamentales:

  • Dirección: de entrada (inbound) o de salida (outbound).
  • Protocolo y puerto: por ejemplo, TCP en el puerto 80 para HTTP.
  • Acción: permitir (ACCEPT) o denegar (DROP/REJECT).

La regla de oro es: todo lo que no esté explícitamente permitido, está denegado. Aunque Syspanel viene con algunas reglas por defecto, es recomendable que las revises y adaptes a tus necesidades.

Primeros pasos: accede al firewall Syspanel

Para empezar, inicia sesión en tu panel de Syspanel. Recuerda que la URL de acceso suele ser algo como https://tu-servidor:2106. Una vez dentro, busca el apartado "Firewall" o "Cortafuegos". Si no lo ves a simple vista, revisa el menú lateral o el panel de "Seguridad".

Te recomiendo que hagas esto en un momento de bajo tráfico, porque cualquier cambio en las reglas puede cortar conexiones activas. Si te equivocas y te bloqueas a ti mismo, siempre puedes acceder por consola (SSH) al servidor y desactivar el firewall manualmente, pero mejor no llegar a ese punto.

Reglas básicas que debes configurar sí o sí

1. Permitir el acceso al panel Syspanel (puerto 2106)

Esta es la regla más importante. Si no permites el tráfico hacia el puerto 2106, no podrás acceder a Syspanel y te quedarás sin gestión visual. Crea una regla de entrada con:

  • Protocolo: TCP
  • Puerto: 2106
  • Origen: Tu IP (o un rango de IPs de confianza)
  • Acción: Permitir

[!TIP]
En lugar de permitir el acceso desde cualquier IP (0.0.0.0/0), restringe el puerto 2106 a tu IP pública o a tu VPN. Así reduces muchísimo el riesgo de ataques de fuerza bruta al panel.

2. Tráfico web: HTTP (80) y HTTPS (443)

Si tienes una web, necesitas que el mundo pueda entrar. Crea dos reglas de entrada:

  • Puerto 80 (HTTP): Protocolo TCP, origen cualquier IP, acción permitir.
  • Puerto 443 (HTTPS): Protocolo TCP, origen cualquier IP, acción permitir.

Estas reglas son obligatorias para que tu sitio sea accesible. Si tienes un certificado SSL, el tráfico se redirigirá automáticamente al 443.

3. SSH (puerto 22 o el que uses)

El acceso por SSH es tu puerta trasera de administración. Lo ideal es que cambies el puerto por defecto (22) por otro menos común, y que en el firewall solo permitas el acceso desde tu IP.

  • Protocolo: TCP
  • Puerto: el que hayas configurado (por ejemplo, 22022)
  • Origen: tu IP
  • Acción: permitir

[!WARNING]
Nunca dejes el puerto 22 abierto a todo el mundo. Los bots escanean constantemente la red buscando SSH expuesto. Si lo tienes abierto, estás invitando a ataques de fuerza bruta.

4. Correo saliente (si usas SMTP)

Si tu servidor envía correos (por ejemplo, desde WordPress o un formulario de contacto), necesitas abrir el puerto 587 (SMTP con autenticación) o el 465 (SMTP SSL). También es habitual el 25, pero muchos proveedores lo bloquean para evitar spam. Añade una regla de salida si es necesario, aunque normalmente el tráfico saliente está permitido por defecto.

5. DNS (puerto 53)

Si tu servidor hace consultas DNS, necesitas permitir el tráfico saliente hacia el puerto 53. Esto suele estar habilitado por defecto, pero si tienes problemas para resolver nombres de dominio, revisa esta regla.

Cómo crear una regla en Syspanel paso a paso

El proceso es muy intuitivo. Te lo resumo en cinco pasos:

  1. Ve a la sección Firewall y pulsa el botón "Añadir regla" o "Nueva regla".
  2. Elige la dirección (entrada o salida).
  3. Selecciona el protocolo (TCP, UDP o ICMP).
  4. Indica el puerto o rango de puertos (por ejemplo, 80-90).
  5. Define el origen: una IP concreta, un rango o "Cualquiera" (0.0.0.0/0).
  6. Marca la acción: Permitir o Denegar.
  7. Guarda y aplica. Syspanel actualizará las reglas al instante.

[!INFO]
Algunas versiones de Syspanel te permiten añadir una descripción a cada regla. Úsala siempre: te ayudará a entender por qué está ahí dentro de unos meses.

Reglas avanzadas pero útiles para principiantes

Limitar el número de conexiones (rate limiting)

Si quieres protegerte de ataques de fuerza bruta, puedes crear una regla que limite el número de conexiones por minuto desde una misma IP. Por ejemplo, permitir solo 10 conexiones SSH por minuto. En Syspanel, esto se configura en la pestaña "Avanzado" de la regla, indicando el límite y el periodo.

Bloquear IPs maliciosas

¿Tienes una IP que te ataca constantemente? Puedes crear una regla de denegación explícita para esa IP, tanto de entrada como de salida. Es una solución rápida, aunque lo ideal es usar una lista negra automática (fail2ban), pero eso ya es otro nivel.

Permitir ICMP (ping)

El ping es útil para comprobar si tu servidor está vivo. Si quieres permitir que te hagan ping, crea una regla de entrada con protocolo ICMP y acción permitir. Si no lo necesitas, puedes denegarlo sin problema.

Errores comunes al configurar el firewall Syspanel

Bloquearte a ti mismo

El error más típico: creas una regla que deniega el puerto 2106 o el SSH y te quedas fuera. Siempre ten una sesión SSH abierta antes de aplicar cambios, o al menos asegúrate de que la regla de tu IP está por encima de la regla general.

Orden de las reglas

En algunos firewalls, las reglas se evalúan de arriba a abajo. Si tienes una regla que deniega todo el tráfico al final, y una que permite el 80 al principio, el resultado es que el 80 se permite y el resto se deniega. Pero si la regla de denegar todo está al principio, te cargas todo. Revisa el orden.

Abrir puertos innecesarios

Cuantos más puertos abiertos, más superficie de ataque. Si no usas FTP (21), no lo abras. Si no usas el panel de control de tu base de datos remoto, no expongas el 3306. Menos es más.

Olvidar la regla de salida

Si bloqueas todo el tráfico saliente por defecto, tu servidor no podrá actualizar paquetes, enviar correos ni hacer backups. Asegúrate de permitir al menos los puertos 80, 443 y 53 en salida.

Cómo probar si tu firewall funciona

Después de aplicar las reglas, haz estas comprobaciones:

  • Desde tu navegador: entra a tu web y al panel de Syspanel (puerto 2106).
  • Desde tu terminal: haz ping a tu servidor (si permitiste ICMP) y prueba un ssh desde tu IP.
  • Usa una herramienta online: escanea tus puertos con servicios como "Port Checker" para ver cuáles están abiertos.

Si todo funciona, enhorabuena. Si algo falla, revisa el orden de las reglas y la dirección del tráfico.

Preguntas frecuentes (FAQ)

¿Puedo dejar el puerto 2106 abierto a todo el mundo?

Técnicamente sí, pero es una mala práctica. Cualquiera podría intentar acceder a tu panel con contraseñas débiles. Limítalo a tu IP o usa una VPN.

¿Qué pasa si me bloqueo y no tengo acceso SSH?

Necesitarás acceder por consola a través del proveedor de hosting (VPS) y desactivar el firewall manualmente. Algunos paneles tienen un botón de "reset firewall" por si acaso.

¿Syspanel es compatible con IPv6?

Sí, la mayoría de versiones recientes lo soportan. Al crear una regla, elige la versión de IP o añade ambas (IPv4 e IPv6).

¿Debo usar firewall de Syspanel o uno externo como Cloudflare?

Puedes usar ambos. Syspanel protege el servidor en sí, y Cloudflare protege tu web de ataques DDoS y filtra tráfico. No son excluyentes.

¿Cada cuánto debo revisar las reglas?

Te recomiendo hacerlo una vez al mes o cada vez que cambies de IP, añadas servicios nuevos o elimines alguno. Las reglas viejas y olvidadas son un riesgo.

Conclusión: protege tu servidor desde el primer día

Configurar el firewall Syspanel no es un extra, es una necesidad. Con las reglas básicas que te he explicado, tu servidor quedará protegido frente a la mayoría de ataques automatizados que circulan por internet. Recuerda: el puerto 2106 para acceder al panel, el 80 y 443 para tu web, y el SSH restringido a tu IP. El resto, denegado.

No tengas miedo de experimentar: Syspanel te permite ver las reglas activas y revertir cambios. Pero siempre con cabeza y, si tienes dudas, consulta la documentación oficial o pide ayuda a tu proveedor de hosting. Un firewall bien configurado es la base de cualquier estrategia de seguridad Syspanel, y ahora ya sabes cómo hacerlo.

Si te ha servido esta guía, compártela con otros usuarios de Syspanel. Y recuerda: en ciberseguridad, más vale prevenir que lamentar.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel