🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para configurar un firewall en DirectAdmin (CSF) y proteger tu servidor

Actualizado el 4 de septiembre de 2025

¿Por qué necesitas un firewall en tu servidor DirectAdmin?

Si tienes un servidor con panel DirectAdmin, seguramente te has preguntado cómo mantenerlo a salvo de intentos de acceso no autorizado, ataques de fuerza bruta o tráfico malicioso. La respuesta más efectiva y profesional es instalar y configurar un firewall. En el mundo del hosting, CSF (ConfigServer Security & Firewall) es el estándar de facto para proteger servidores que usan DirectAdmin.

CSF no es solo un firewall. Es una suite de seguridad que incluye detección de intrusiones, protección contra fuerza bruta, listas de bloqueo temporal y permanente, y un panel de control muy visual que se integra directamente con DirectAdmin. Lo mejor de todo es que, aunque suene complejo, puedes configurarlo paso a paso sin ser un experto en redes.

En esta guía completa, te explicaré desde qué es CSF hasta cómo configurarlo para proteger tu servidor de los ataques más comunes. Al final, tendrás un servidor mucho más robusto y sabrás cómo bloquear ataques DirectAdmin de manera proactiva.

¿Qué es CSF y cómo funciona?

CSF es un firewall basado en iptables (el sistema de filtrado de paquetes de Linux) que añade una capa de gestión mucho más amigable. Con CSF, puedes:

  • Abrir o cerrar puertos específicos.
  • Permitir o denegar direcciones IP concretas.
  • Detectar intentos de acceso fallidos y bloquear automáticamente al atacante.
  • Proteger servicios como SSH, FTP, correo y, por supuesto, el propio panel DirectAdmin.

CSF se integra con DirectAdmin mediante un plugin que añade una sección llamada "Firewall" dentro del panel. Desde ahí puedes gestionar todo sin necesidad de usar la terminal constantemente.

Requisitos previos antes de instalar CSF

Antes de lanzarte a instalar CSF, asegúrate de tener:

  • Acceso root al servidor (vía SSH).
  • Un sistema operativo compatible (CentOS, AlmaLinux, Rocky Linux, Ubuntu o Debian).
  • DirectAdmin instalado y funcionando correctamente.
  • Conexión a internet estable.

Si no tienes acceso root, pide a tu proveedor de hosting que te lo habilite. Sin permisos de administrador, no podrás instalar ni configurar el firewall.

Paso 1: Instalar CSF en DirectAdmin

La instalación de CSF es un proceso rápido y sencillo si sigues estos pasos al pie de la letra.

  1. Conéctate a tu servidor por SSH. Usa un cliente como PuTTY (en Windows) o la terminal de tu Mac/Linux.
  2. Ejecuta el siguiente comando para descargar el instalador:
cd /usr/src
wget https://download.configserver.com/csf.tgz
  1. Descomprime el archivo:
tar -xzf csf.tgz
  1. Entra en la carpeta que se ha creado:
cd csf
  1. Ejecuta el instalador con permisos de superusuario:
sh install.sh

El script se encargará de copiar los archivos necesarios, instalar el plugin para DirectAdmin y configurar los servicios. Al final, verás un mensaje de confirmación. Si todo ha ido bien, CSF ya está instalado.

Verificar que CSF está funcionando

Después de instalar, ejecuta:

csf -v

Deberías ver un número de versión. Luego, comprueba el estado del firewall con:

csf -s

Este comando arranca el firewall. Si no ves errores, estás listo para configurarlo.

[INFO] Si al ejecutar csf -s recibes un error relacionado con iptables, revisa que el módulo de iptables esté activo en tu kernel. En la mayoría de los sistemas modernos ya lo está.

Paso 2: Configuración básica de CSF

CSF tiene un archivo de configuración principal en /etc/csf/csf.conf. Aunque es un archivo largo, no te asustes. Solo necesitas modificar unas pocas líneas para una protección efectiva.

Activar el modo de prueba

Antes de poner el firewall en producción, te recomiendo activar el modo de prueba para evitar bloquearte a ti mismo. Edita el archivo con:

nano /etc/csf/csf.conf

Busca la línea que dice TESTING = "0" y cámbiala a:

TESTING = "1"

Guarda el archivo (Ctrl+O, luego Enter) y sal (Ctrl+X). Después aplica los cambios:

csf -r

Este modo de prueba te permitirá ver si hay reglas que bloquean tu propia IP. Si en 5 minutos no tienes problemas, puedes desactivarlo.

Configurar los puertos permitidos

CSF viene con una lista de puertos abiertos por defecto. Para verla, busca la sección TCP_IN y TCP_OUT. Esta es una configuración típica para un servidor con DirectAdmin:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222,8443"
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2222,8443"
  • 22: SSH (cámbialo si usas otro puerto).
  • 80 y 443: HTTP y HTTPS.
  • 2222: Puerto de acceso a DirectAdmin.
  • 8443: Puerto SSL para DirectAdmin (si lo usas).
  • 25, 110, 143, 465, 587, 993, 995: Puertos de correo.

Si tienes otros servicios, añade sus puertos separados por comas. Por ejemplo, si usas FTP con SSL en el puerto 990, añádelo.

[WARNING] No abras más puertos de los necesarios. Cada puerto abierto es una puerta de entrada potencial para un atacante. Revisa qué servicios usas realmente.

Proteger el puerto de DirectAdmin

El puerto 2222 es el acceso a tu panel. Es un objetivo principal de ataques de fuerza bruta. Para protegerlo, CSF te permite limitar el número de conexiones por IP.

Busca la línea PORTFLOOD y añade una regla como esta:

PORTFLOOD = "2222;tcp;5;60,80;tcp;20;60"

Esto significa: máximo 5 conexiones al puerto 2222 en 60 segundos. Si alguien supera ese límite, su IP se bloquea temporalmente. También limita el tráfico HTTP a 20 conexiones por minuto.

Paso 3: Activar la protección contra fuerza bruta

CSF incluye un demonio llamado LF (Login Failure) que monitoriza los intentos de acceso fallidos. Cuando detecta varios fallos consecutivos, bloquea la IP automáticamente.

Configurar LF

Edita de nuevo /etc/csf/csf.conf y busca estas líneas:

LF_SSH = "5"
LF_FTP = "5"
LF_CPANEL = "5"
LF_SMTPAUTH = "5"
LF_POP3D = "5"
LF_IMAPD = "5"
LF_DIRECTADMIN = "5"

Estos números indican cuántos intentos fallidos se permiten antes de bloquear. Para un servidor con DirectAdmin, te recomiendo:

  • SSH: 3 intentos.
  • DirectAdmin: 3 intentos.
  • FTP: 5 intentos.

Así, un atacante tiene muy pocas oportunidades antes de ser bloqueado. Después de cada bloqueo, la IP se añade a la lista temporal de bloqueados.

Tiempo de bloqueo temporal

Busca la línea LF_TRIGGER y LF_BLOCK_TIME:

LF_TRIGGER = "10"
LF_BLOCK_TIME = "600"
  • LF_TRIGGER: número de fallos acumulados en todos los servicios antes de activar el bloqueo.
  • LF_BLOCK_TIME: tiempo de bloqueo en segundos (600 = 10 minutos).

Puedes ajustar estos valores según tu nivel de paranoia. Para servidores críticos, muchos administradores usan bloqueos de 1 hora.

Paso 4: Configurar listas de IPs permitidas y bloqueadas

CSF te permite gestionar IPs de forma manual. Esto es muy útil si tienes una IP fija desde la que siempre accedes.

Añadir tu IP a la lista blanca

Para evitar que tu propia IP sea bloqueada por error, añádela a la lista blanca. Ejecuta:

csf -a 192.168.1.100

Sustituye la IP por la tuya. Puedes comprobar tu IP pública con curl ifconfig.me.

Bloquear IPs manualmente

Si detectas una IP sospechosa, puedes bloquearla al instante:

csf -d 203.0.113.50

Este comando añade la IP a la lista negra y la bloquea de inmediato. Para desbloquearla después:

csf -dr 203.0.113.50

Usar listas de bloqueo automáticas

CSF también puede consultar listas externas de IPs maliciosas. Busca en el archivo de configuración la sección que empieza por CC_DENY y actívala:

CC_DENY = "1"

Esto bloqueará automáticamente IPs de países que tú decidas. Para configurar qué países bloquear, busca CC_ALLOW y CC_DENY y añade los códigos de país (por ejemplo, CN para China o RU para Rusia).

[TIP] Bloquear países enteros puede ser efectivo, pero también puede bloquear a clientes legítimos si tienes una audiencia global. Úsalo con moderación y revisa las estadísticas de acceso antes.

Paso 5: Proteger servicios críticos con reglas especiales

CSF permite crear reglas personalizadas en /etc/csf/csf.allow y /etc/csf/csf.deny. Pero también puedes usar el panel de DirectAdmin para gestionarlo de forma visual.

Proteger SSH

SSH es el servicio más atacado en cualquier servidor. Además de limitar intentos, te recomiendo:

  • Cambiar el puerto SSH por defecto (22) a uno no estándar.
  • Deshabilitar el acceso root por SSH.
  • Usar autenticación por clave pública en lugar de contraseña.

CSF te ayuda con lo primero. Si cambias el puerto SSH a, por ejemplo, el 2200, asegúrate de actualizar TCP_IN y TCP_OUT con ese nuevo puerto.

Proteger el panel de DirectAdmin

El plugin de CSF en DirectAdmin te permite ver bloqueos recientes, gestionar IPs y ajustar la configuración sin tocar la terminal. Accede a:

DirectAdmin → Extra Features → ConfigServer Security & Firewall

Desde ahí puedes:

  • Ver IPs bloqueadas.
  • Añadir o eliminar reglas.
  • Reiniciar el firewall.
  • Revisar los logs de ataques.

Esta interfaz es muy útil para usuarios que prefieren no usar comandos.

Paso 6: Probar el firewall y monitorear ataques

Una vez configurado, es hora de comprobar que todo funciona.

Probar la configuración

Ejecuta:

csf -v
csf -s
csf -l
  • csf -l lista todas las reglas activas.
  • csf -v muestra la versión.
  • csf -s arranca el firewall.

Si algo falla, revisa los logs en /var/log/lfd.log. Este archivo registra todos los eventos de seguridad.

Monitorear ataques en tiempo real

Para ver los intentos de ataque en tiempo real, usa:

tail -f /var/log/lfd.log

Verás mensajes como:

Blocked IP 203.0.113.5 for excessive SSH login failures

Esto te indica que CSF está haciendo su trabajo.

[INFO] No te preocupes si ves muchos bloqueos al principio. Es normal en servidores públicos. Lo importante es que el firewall los detiene antes de que lleguen a tu sistema.

Errores comunes y cómo solucionarlos

Me he bloqueado a mí mismo

Si te has bloqueado tu propia IP, no entres en pánico. Conéctate al servidor a través de tu proveedor (por ejemplo, con un VNC o consola web) y ejecuta:

csf -a TU_IP

O desactiva el firewall temporalmente:

csf -x

Luego revisa la configuración y vuelve a activarlo con csf -s.

El firewall no arranca

Si csf -s falla, revisa si iptables está instalado:

systemctl status iptables

Si no está activo, instálalo con tu gestor de paquetes. En CentOS: yum install iptables-services.

DirectAdmin no carga después de activar CSF

Esto suele pasar si cerraste el puerto 2222 o 8443. Revisa TCP_IN y asegúrate de que esos puertos están listados. Luego reinicia CSF con csf -r.

Preguntas frecuentes (FAQ)

¿CSF es compatible con cualquier versión de DirectAdmin?

Sí, CSF se integra con todas las versiones modernas de DirectAdmin. El plugin se instala automáticamente durante el proceso.

¿Puedo usar CSF en un servidor con otro panel como Syspanel?

CSF es compatible con cualquier servidor Linux, no solo DirectAdmin. Si usas Syspanel (el panel de control que antes llamábamos HestiaCP), también puedes instalarlo, pero ten en cuenta que el puerto de acceso a Syspanel es el 2106, así que deberás abrir ese puerto en la configuración de CSF.

¿CSF ralentiza mi servidor?

El impacto en el rendimiento es mínimo. CSF usa iptables en el kernel, que es muy eficiente. El demonio LFD consume muy poca memoria (unos pocos MB). En servidores con 1 GB de RAM o más, no notarás ninguna diferencia.

¿Qué hago si quiero desinstalar CSF?

Puedes desinstalarlo con:

cd /usr/src/csf
sh remove.sh

Esto eliminará todas las reglas y el plugin.

¿CSF protege contra ataques DDoS?

CSF tiene algunas funciones básicas anti-DDoS, como limitar conexiones simultáneas por IP. Para ataques DDoS de gran escala, necesitarás soluciones más avanzadas como Cloudflare o un firewall de red. Pero para ataques pequeños o medianos, CSF es suficiente.

Conclusión: tu servidor ahora es mucho más seguro

Configurar un firewall DirectAdmin con CSF es una de las mejores inversiones de tiempo que puedes hacer para proteger tu servidor. Con esta guía, has aprendido a:

  • Instalar CSF correctamente.
  • Configurar puertos y reglas básicas.
  • Activar protección contra fuerza bruta.
  • Gestionar listas de IPs.
  • Monitorear ataques en tiempo real.

Recuerda que la seguridad no es un destino, sino un proceso continuo. Revisa los logs periódicamente, mantén el sistema actualizado y no confíes únicamente en el firewall. Combina CSF con contraseñas fuertes, autenticación de dos factores y copias de seguridad regulares.

Si sigues estos pasos, podrás bloquear ataques DirectAdmin de forma efectiva y dormir tranquilo sabiendo que tu servidor está bien protegido. ¿Tienes dudas sobre algún paso? Vuelve a leer la sección correspondiente o consulta los logs. La práctica hace al maestro, y en cuestión de días dominarás CSF por completo.

[TIP] Guarda esta guía en tus favoritos. Cada vez que configures un servidor nuevo, te servirá como checklist de seguridad. Y si algún día algo falla, sabrás exactamente dónde mirar.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel