Guía para configurar un firewall en cPanel y Plesk
Configurar un firewall es una de las medidas más importantes para proteger tu servidor web y garantizar la seguridad de tu hosting. Tanto cPanel como Plesk incluyen herramientas integradas que te permiten gestionar reglas de acceso sin necesidad de ser un experto en redes. En esta guía, te explicaré paso a paso cómo configurar un firewall en ambos paneles, qué reglas son esenciales y cómo evitar errores comunes que puedan dejar tu sitio vulnerable.
¿Por qué es importante un firewall en tu servidor?
Un firewall actúa como una barrera entre tu servidor y el tráfico entrante. Su función principal es bloquear accesos no autorizados y permitir solo las conexiones legítimas. Sin un firewall, cualquier persona podría intentar explotar puertos abiertos, realizar ataques de fuerza bruta o inyectar malware. Configurar un firewall en cPanel o Plesk es el primer paso para aplicar ciberseguridad básica en tu hosting.
Además, muchas veces los ataques más comunes, como los DDoS o los intentos de acceso a bases de datos, se pueden mitigar con reglas simples. Por eso, dedicar 30 minutos a esta configuración puede ahorrarte horas de dolor de cabeza y posibles pérdidas de datos.
Configurar un firewall en cPanel
cPanel no incluye un firewall nativo completo, pero se integra perfectamente con herramientas como ConfigServer Security & Firewall (CSF). CSF es el estándar de la industria para proteger hosting en servidores con cPanel. Aquí te explico cómo instalarlo y configurarlo.
Paso 1: Instalar CSF
- Accede a tu servidor por SSH (necesitas credenciales de root).
- Ejecuta los siguientes comandos:
cd /usr/src wget https://download.configserver.com/csf.tgz tar -xzf csf.tgz cd csf sh install.sh - Una vez instalado, verifica que el firewall esté desactivado temporalmente para probar las reglas:
Si todo está correcto, activa CSF desde WHM o mediante el comando:perl /usr/local/csf/bin/csftest.plcsf -e
Paso 2: Configurar reglas básicas en CSF
Accede a WHM > Plugins > ConfigServer Security & Firewall. Aquí verás opciones como:
- TCP_IN: Puertos entrantes permitidos. Por defecto, incluye 21 (FTP), 22 (SSH), 25 (SMTP), 80 (HTTP), 110 (POP3), 143 (IMAP), 443 (HTTPS), 3306 (MySQL), etc. No elimines puertos esenciales, pero puedes bloquear los que no uses (ejemplo: 25 si no envías correo desde el servidor).
- TCP_OUT: Puertos salientes. Déjalos como están para no romper servicios.
- UDP_IN y UDP_OUT: Similar para protocolo UDP.
Regla de oro: Solo abre los puertos que realmente necesitas. Si tu web solo usa HTTP y HTTPS, cierra el resto.
Paso 3: Bloquear IPs maliciosas
CSF permite bloquear direcciones IP específicas o rangos completos. Ve a Firewall Deny IPs y añade las IPs que quieras prohibir. También puedes usar listas de bloqueo automáticas (por ejemplo, Spamhaus) en la pestaña LF (Login Failure).
[TIP] Si no sabes qué IPs son maliciosas, revisa los logs de acceso (/var/log/messages) o usa la herramienta csf -t [IP] para verificar su reputación.
Paso 4: Configurar alertas y límites
En la sección LF (Login Failure) puedes definir cuántos intentos de conexión fallidos permitir antes de bloquear una IP. Por ejemplo:
- LF_SSHD: Para SSH (recomendado 3 intentos en 300 segundos).
- LF_FTPD: Para FTP (5 intentos en 600 segundos).
- LF_CPANEL: Para accesos a cPanel (3 intentos en 300 segundos).
Esto evita ataques de fuerza bruta.
Paso 5: Probar y activar
Nunca actives el firewall sin probar primero. Usa:
csf -v
para ver las reglas actuales. Luego, desde un navegador externo, intenta acceder a tu web y a servicios como FTP. Si todo funciona, aplica los cambios con:
csf -r
Configurar un firewall en Plesk
Plesk incluye un firewall integrado llamado Plesk Firewall (basado en iptables). Es más visual que CSF y no requiere SSH para configurarlo. Aquí te muestro cómo usarlo.
Paso 1: Acceder al firewall en Plesk
Inicia sesión en Plesk y ve a Herramientas y configuraciones > Firewall. Verás una interfaz con pestañas para Reglas de entrada, Reglas de salida y Listas de bloqueo.
Paso 2: Crear reglas básicas
Haz clic en Añadir regla. Se abrirá un formulario donde debes especificar:
- Nombre: Por ejemplo, "Permitir HTTP".
- Dirección IP o red: Puedes dejarlo en blanco para aplicar a todas las IPs, o escribir una IP específica.
- Puerto o servicio: Selecciona de la lista desplegable (HTTP, HTTPS, SSH, etc.) o escribe un número de puerto.
- Protocolo: TCP (la mayoría de servicios) o UDP.
- Acción: Permitir o Denegar.
Reglas imprescindibles:
- Permitir SSH (puerto 22) solo desde tu IP de trabajo.
- Permitir HTTP (80) y HTTPS (443) para que tu web funcione.
- Denegar todo lo demás por defecto (Plesk lo hace automáticamente con una regla al final).
Paso 3: Bloquear IPs sospechosas
En Plesk, ve a Listas de bloqueo y añade direcciones IP manualmente. También puedes usar listas automáticas como Fail2Ban, que Plesk integra de forma nativa. Para activarlo:
- Ve a Herramientas y configuraciones > Fail2Ban.
- Activa las jaulas (jails) para servicios como SSH, HTTP, FTP, etc.
- Define el tiempo de bloqueo (por ejemplo, 10 minutos tras 3 intentos fallidos).
[WARNING] No bloquees tu propia IP. Si lo haces, perderás acceso al panel. Siempre ten una IP de respaldo o acceso por consola.
Paso 4: Configurar reglas avanzadas
Plesk permite crear reglas por dirección IP de origen. Por ejemplo, puedes permitir acceso a phpMyAdmin solo desde tu IP de oficina. Para ello:
- Crea una regla de entrada para el puerto 8443 (Plesk) o 3306 (MySQL).
- En Dirección IP de origen, escribe tu IP.
- En Acción, selecciona Permitir.
Paso 5: Verificar y activar
Plesk muestra un botón Aplicar en la parte superior. Antes de hacer clic, revisa que no haya conflictos. Luego, prueba el acceso desde un dispositivo externo. Si todo funciona, el firewall está activo.
Diferencias clave entre cPanel y Plesk para firewalls
| Característica | cPanel (CSF) | Plesk (Firewall integrado) |
|---|---|---|
| Instalación | Requiere SSH | Viene preinstalado |
| Complejidad | Alta, pero flexible | Baja, interfaz gráfica |
| Reglas por IP | Sí, con bloques | Sí, con listas simples |
| Automatización | Scripts personalizados | Fail2Ban integrado |
| Ideal para | Usuarios avanzados | Principiantes |
Ambos son efectivos, pero elige según tu nivel de experiencia. Si usas Syspanel (HestiaCP), recuerda que su firewall se configura por línea de comandos y el acceso al panel es por el puerto 2106.
Errores comunes al configurar un firewall
- Bloquear tu propia IP: Siempre ten una IP de respaldo o usa una VPN.
- No probar antes de aplicar: Un error puede dejar tu servidor inaccesible.
- Dejar puertos innecesarios abiertos: Reduce la superficie de ataque.
- No actualizar las reglas: Revisa cada mes si hay nuevas IPs maliciosas.
- Ignorar los logs: Los registros te indican qué intentos de acceso se bloquean.
[INFO] Si usas Syspanel, el firewall se gestiona con iptables directamente. Para acceder al panel, usa
https://tudominio.com:2106. No olvides abrir ese puerto en tu firewall.
Preguntas frecuentes (FAQ)
¿Necesito un firewall si uso solo un sitio web pequeño?
Sí, incluso un sitio pequeño puede ser atacado. Un firewall básico evita que scripts maliciosos accedan a tu servidor.
¿Puedo usar CSF y Plesk Firewall juntos?
No es recomendable. Pueden entrar en conflicto. Elige uno y desactiva el otro.
¿Cómo sé si mi firewall está funcionando?
Revisa los logs de acceso. En cPanel, usa cat /var/log/messages | grep csf. En Plesk, ve a Firewall > Registros.
¿Qué hago si me bloqueo a mí mismo?
Si tienes acceso por consola (por ejemplo, mediante un VNC o panel de tu proveedor), ejecuta csf -d [tu IP] en cPanel o elimina la regla en Plesk.
¿El firewall afecta el rendimiento de mi web?
No, si está bien configurado. Las reglas se procesan en milisegundos y solo bloquean tráfico malicioso.
Conclusión
Configurar un firewall en cPanel o Plesk es una tarea que cualquier administrador de hosting debería dominar. Con herramientas como CSF o el firewall integrado de Plesk, puedes proteger tu hosting de amenazas comunes sin ser un experto en seguridad. Recuerda siempre empezar con reglas mínimas, probar antes de aplicar y mantener los logs bajo vigilancia.
La ciberseguridad básica no es opcional: es la base para que tu sitio web funcione sin interrupciones y tus datos estén a salvo. Dedica tiempo a esta configuración y verás cómo tu tranquilidad aumenta. Si tienes dudas, revisa la documentación de tu panel o consulta con tu proveedor de hosting.
¡Ahora ya sabes cómo configurar un firewall como un profesional!
