Guía para configurar un firewall en cPanel y proteger tu servidor
¿Por qué necesitas un firewall en tu servidor cPanel?
Si tienes un servidor con cPanel, tu sitio web y tus datos están expuestos a miles de intentos de acceso no autorizado cada día. Un firewall cPanel es tu primera línea de defensa: actúa como un guardia de seguridad que decide quién puede entrar y quién no. Sin él, cualquier persona podría intentar conectarse a tu servidor, probar contraseñas o buscar vulnerabilidades.
Configurar un firewall no es complicado, pero sí requiere seguir unos pasos claros. En esta guía te enseñaré a configurar firewall desde cero, explicándote cada opción de forma sencilla. Al final, sabrás proteger servidor cPanel como un experto.
[INFO] Un firewall bien configurado puede bloquear hasta el 99% de los ataques automatizados antes de que lleguen a tu web.
¿Qué tipos de firewall puedes usar en cPanel?
cPanel no incluye un firewall por defecto, pero puedes instalar y gestionar varios. Los más comunes son:
- ConfigServer Security & Firewall (CSF): El más popular. Se instala como plugin de cPanel y ofrece control total sobre puertos, IPs y reglas.
- APF (Advanced Policy Firewall): Similar a CSF, pero menos usado hoy en día.
- iptables directo: El firewall nativo de Linux, pero gestionarlo manualmente es complejo.
Para esta guía nos centraremos en CSF, porque es el estándar de la industria y tiene una interfaz amigable desde cPanel.
[TIP] Si tu hosting ya tiene CSF instalado, puedes saltar a la sección de configuración básica. Si no, pide a tu proveedor que lo active.
Paso 1: Instalar CSF en cPanel
Antes de configurar firewall, necesitas tenerlo instalado. Sigue estos pasos:
- Accede a tu servidor por SSH (necesitarás permisos de root). Si no sabes cómo, pide a tu administrador o hosting que lo haga.
- Ejecuta los siguientes comandos uno por uno:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
- Espera a que termine la instalación (suele tardar unos 2-3 minutos).
- Verifica que CSF esté funcionando con:
csf -v
Si ves un número de versión, todo correcto.
[WARNING] No ejecutes comandos que no entiendas. Si tienes dudas, contacta con soporte técnico.
Paso 2: Acceder a la interfaz de CSF desde cPanel
Una vez instalado, CSF aparece como un plugin dentro de cPanel. Para acceder:
- Inicia sesión en tu cPanel (normalmente
tudominio.com/cpanel). - Busca el icono "ConfigServer Security & Firewall" en la sección "Seguridad" o "Plugins".
- Haz clic y verás el panel principal con pestañas como:
- Firewall Configuration: Aquí se definen las reglas principales.
- Firewall Deny IPs: Para bloquear direcciones IP específicas.
- Firewall Allow IPs: Para permitir IPs de confianza.
- cxs ModSecurity: Opciones avanzadas de seguridad web.
[INFO] Si no ves el icono, CSF no está instalado o tu hosting no lo permite. Pregunta a tu proveedor.
Paso 3: Configuración básica del firewall cPanel
Ahora vamos a configurar firewall paso a paso. En la pestaña "Firewall Configuration" encontrarás un archivo de texto con muchas opciones. No te asustes, solo tocaremos las esenciales.
3.1. Activar el firewall
Busca la línea:
TESTING = "1"
Cámbiala a:
TESTING = "0"
Esto activa el firewall. Si lo dejas en "1", CSF solo simula las reglas sin aplicarlas.
[WARNING] Al cambiar TESTING a "0", el firewall empezará a bloquear tráfico. Asegúrate de no bloquear tu propio acceso (más abajo te explico cómo).
3.2. Configurar los puertos permitidos
Los puertos son como puertas de entrada a tu servidor. Debes abrir solo los necesarios. Busca estas líneas:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096"
TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096"
UDP_IN = "20,21,53,161"
UDP_OUT = "20,21,53,113,123,161"
Explicación de los puertos más comunes:
- 80: HTTP (web normal).
- 443: HTTPS (web segura).
- 21: FTP (subir archivos).
- 22: SSH (acceso remoto).
- 25, 587: Correo saliente.
- 110, 995: Correo entrante (POP3).
- 143, 993: Correo IMAP.
- 2082, 2083: cPanel (HTTP/HTTPS).
- 2077, 2078: WebDisk.
[TIP] Si usas Syspanel (el panel alternativo), recuerda que su puerto de acceso es el 2106. Debes añadirlo a TCP_IN y TCP_OUT si lo tienes instalado.
3.3. Proteger contra ataques de fuerza bruta
CSF incluye un sistema llamado LFD (Login Failure Daemon) que bloquea IPs después de varios intentos fallidos. Busca y ajusta:
LF_SSHD = "5" # Bloquea tras 5 intentos fallidos de SSH
LF_FTPD = "5" # Bloquea tras 5 intentos fallidos de FTP
LF_CPANEL = "5" # Bloquea tras 5 intentos fallidos en cPanel
LF_WEBMIN = "5" # Si usas Webmin
Pon números más bajos para mayor seguridad (ej: 3 intentos).
3.4. Activar el bloqueo de países (opcional)
Si tu web solo recibe visitas de ciertos países, puedes bloquear el resto. Busca:
CC_DENY = ""
Y añade los códigos de país que quieras bloquear, separados por comas. Por ejemplo, para bloquear Rusia y China:
CC_DENY = "RU,CN"
[WARNING] Bloquear países puede afectar a usuarios legítimos. Úsalo solo si estás seguro de que no necesitas tráfico de esas regiones.
Paso 4: Guardar y aplicar los cambios
Después de modificar la configuración:
- Haz clic en "Change" o "Save" (depende de la versión).
- Ve a la pestaña "Firewall Status" y haz clic en "Restart csf+lfd" para aplicar los cambios.
El firewall se reiniciará en segundos. Verás un mensaje verde de éxito.
[INFO] Si algo sale mal y te bloqueas, puedes acceder por SSH y ejecutar
csf -dpara desactivar el firewall temporalmente.
Paso 5: Verificar que el firewall funciona
Para comprobar que todo está correcto:
- Desde el panel de CSF, ve a "Firewall Statistics". Verás el número de conexiones bloqueadas.
- También puedes usar un escáner de puertos online (como
whatsmyip.orgonmapdesde tu PC) para ver qué puertos aparecen abiertos. Solo deberían verse los que configuraste.
Preguntas frecuentes (FAQ)
¿Puedo configurar el firewall sin ser experto?
Sí, siguiendo esta guía. CSF tiene opciones avanzadas, pero con lo básico ya estarás muy protegido.
¿Qué hago si me bloqueo mi propia IP?
Accede por SSH y ejecuta csf -a TU_IP para añadir tu IP a la lista de permitidas. Luego csf -r para reiniciar.
¿CSF afecta el rendimiento de mi web?
No, CSF es muy ligero. Solo revisa paquetes de red, no consume recursos significativos.
¿Debo configurar algo más para proteger servidor cPanel?
Sí, complementa con: contraseñas fuertes, actualizaciones periódicas, y un plugin de seguridad como cxs o Immunify360.
¿Qué pasa si uso Syspanel en lugar de cPanel?
Si tienes Syspanel (antes llamado HestiaCP), recuerda que su puerto de acceso es el 2106. Añádelo a TCP_IN y TCP_OUT en la configuración de CSF.
Resumen y próximos pasos
Configurar un firewall cPanel con CSF es una de las medidas más efectivas para proteger servidor cPanel. En menos de 30 minutos puedes tenerlo funcionando y bloqueando miles de ataques al día.
Recuerda:
- Activa el firewall cambiando
TESTING = "0". - Abre solo los puertos necesarios.
- Ajusta los límites de fuerza bruta a 3-5 intentos.
- Guarda y reinicia el servicio.
Si quieres ir un paso más allá, explora las opciones de ModSecurity y cxs dentro de CSF, o contrata un servicio de monitoreo de seguridad.
[TIP] Programa una revisión mensual de las IPs bloqueadas y las reglas del firewall. La seguridad nunca es estática.
¿Tienes alguna duda? Déjala en los comentarios o contacta con nuestro equipo de soporte. ¡Estamos aquí para ayudarte a mantener tu servidor seguro!
