🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía para crear un firewall básico en DirectAdmin

Actualizado el 14 de junio de 2026

¿Por qué necesitas un firewall en DirectAdmin?

La seguridad de tu servidor no es un lujo, es una necesidad absoluta. Si tienes un panel de control como DirectAdmin, estás gestionando sitios web, cuentas de correo y bases de datos. Eso te convierte en un objetivo para bots y atacantes que escanean internet constantemente buscando puertos abiertos o servicios vulnerables.

Un firewall actúa como un portero digital: decide quién entra y quién se queda fuera. Sin él, tu servidor está expuesto a ataques de fuerza bruta, escaneos de puertos y tráfico malicioso. La buena noticia es que no necesitas ser un experto en redes para configurar una protección básica y efectiva.

En esta guía aprenderás a crear un firewall básico en DirectAdmin usando CSF (ConfigServer Security & Firewall), la herramienta más popular y fiable para este panel. Te explicaré paso a paso cómo instalarlo, configurarlo y mantenerlo, incluso si nunca has tocado un firewall antes.


¿Qué es CSF y por qué es la mejor opción para DirectAdmin?

CSF es un firewall de nivel empresarial que se integra perfectamente con DirectAdmin. No solo filtra puertos y direcciones IP, sino que incluye protección contra ataques de fuerza bruta, detección de login sospechoso y opciones de bloqueo temporal o permanente.

Ventajas principales de CSF:

  • Es gratuito para uso personal y comercial.
  • Se instala directamente desde la terminal.
  • Funciona con iptables, el sistema de firewall nativo de Linux.
  • Ofrece un panel de control visual dentro de DirectAdmin.
  • Incluye servicios como LF (Login Failure) que bloquean IPs tras varios intentos fallidos.
  • Es compatible con la mayoría de los sistemas operativos que soportan DirectAdmin.

CSF no solo protege tu servidor, sino que también te da control total sobre qué puertos están abiertos y qué IPs tienen acceso privilegiado. Es la herramienta que todo administrador de DirectAdmin debería tener activa desde el primer día.


Requisitos previos antes de empezar

Antes de instalar CSF, asegúrate de cumplir estos requisitos:

  • Tener acceso SSH (Secure Shell) a tu servidor como usuario root.
  • Tener instalado DirectAdmin (versión 1.60 o superior recomendada).
  • Contar con un sistema operativo basado en Linux (CentOS, AlmaLinux, Rocky Linux, Ubuntu o Debian).
  • Tener conocimientos básicos de comandos en terminal (solo necesitarás copiar y pegar).
  • Tener a mano la IP de tu ordenador para no bloquearte accidentalmente.

Si no sabes cómo conectarte por SSH, puedes usar herramientas como PuTTY en Windows o la terminal nativa en Mac y Linux. El comando típico es:

ssh root@tu-servidor-ip

Una vez conectado, verás un prompt como root@servidor:~#. Eso significa que estás listo para continuar.


Instalación de CSF en DirectAdmin paso a paso

La instalación de CSF es un proceso sencillo que no debería tomarte más de cinco minutos. Sigue estos pasos con atención:

Paso 1: Descargar CSF

Primero, ve al directorio temporal y descarga la última versión de CSF desde el sitio oficial.

cd /usr/local/src
wget https://download.configserver.com/csf.tgz

Paso 2: Descomprimir el archivo

tar -xzf csf.tgz

Esto creará una carpeta llamada csf. Accede a ella:

cd csf

Paso 3: Ejecutar el instalador

Dentro de la carpeta, ejecuta el script de instalación:

sh install.sh

El proceso tardará unos segundos. Verás una serie de mensajes que indican que CSF se está instalando correctamente. Al final, deberías ver algo como csf installation completed.

Paso 4: Verificar que CSF está activo

Para comprobar que CSF se instaló correctamente, ejecuta:

csf -v

Deberías ver la versión instalada. Ahora activa el firewall con:

csf -e

Este comando habilita el firewall. Si todo ha ido bien, verás un mensaje de confirmación.

[TIP] Si después de activar CSF pierdes la conexión SSH, significa que tu IP está bloqueada. No te preocupes, es un problema común. Reinicia el servidor desde el panel de tu proveedor y vuelve a intentarlo con la IP correcta.


Configuración básica de CSF en DirectAdmin

Ahora que CSF está instalado, es momento de configurarlo para que se adapte a tus necesidades. El archivo principal de configuración es /etc/csf/csf.conf. Lo editaremos modificando algunos parámetros clave.

Acceder al archivo de configuración

nano /etc/csf/csf.conf

Si no estás cómodo con nano, puedes usar vi o cualquier otro editor. Lo importante es que modifiques las siguientes líneas:

Configurar los puertos permitidos

Busca la línea que dice:

TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995"

Esta lista define los puertos TCP que estarán abiertos. Para un servidor con DirectAdmin, los puertos esenciales son:

  • 22: SSH
  • 80: HTTP (web)
  • 443: HTTPS (web segura)
  • 25, 110, 143, 465, 587, 993, 995: Correo (SMTP, POP3, IMAP)
  • 2222: Panel de DirectAdmin

Puedes añadir o quitar puertos según tus necesidades. Por ejemplo, si no usas POP3, puedes eliminar el 110 y el 995.

Configurar los puertos UDP

Busca la línea:

UDP_IN = "20,21,53,80,443,137,138,139,161,162"

Al igual que antes, ajusta esta lista según los servicios que uses. Para un servidor básico, suele bastar con:

UDP_IN = "53,123,161,162"

Permitir tu IP en la lista blanca

Es fundamental que tu IP esté en la lista blanca para evitar bloquearte accidentalmente. Busca la línea:

IGNORE_ALLOW = "0"

Cámbiala a:

IGNORE_ALLOW = "1"

Esto permitirá que las IPs en la lista blanca (/etc/csf/csf.allow) tengan acceso total incluso si el firewall está en modo de prueba.

Activar el modo de prueba

Antes de aplicar cambios definitivos, es recomendable activar el modo de prueba:

TESTING = "1"

Este modo permite que el firewall funcione pero sin bloquear realmente el tráfico. Es perfecto para detectar errores de configuración sin arriesgar la conexión.

Guardar y reiniciar CSF

Una vez hayas hecho los cambios, guarda el archivo (en nano: Ctrl+O, luego Enter, y Ctrl+X para salir). Ahora reinicia CSF:

csf -r

Este comando reinicia el firewall y aplica la nueva configuración.


Protección avanzada con Login Failure (LF)

CSF incluye un sistema llamado Login Failure que bloquea automáticamente las IPs que fallan al intentar acceder a servicios como SSH, DirectAdmin o FTP. Esto es clave para prevenir ataques de fuerza bruta.

Para activarlo, edita nuevamente el archivo de configuración:

nano /etc/csf/csf.conf

Busca estas líneas y modifícalas:

LF_SSH = "5"
LF_DIRECTADMIN = "5"
LF_FTP = "5"

Estos números indican cuántos intentos fallidos se permiten antes de bloquear la IP. Puedes ajustarlos según tu tolerancia.

También puedes configurar el tiempo de bloqueo:

LF_TRIGGER = "300"
LF_BLOCK_TIME = "600"

LF_TRIGGER es el tiempo entre intentos fallidos (en segundos) y LF_BLOCK_TIME es cuánto tiempo se bloquea la IP (también en segundos). Por ejemplo, 600 segundos equivalen a 10 minutos.

Guarda los cambios y reinicia CSF:

csf -r

[WARNING] No bajes demasiado el número de intentos permitidos. Si tú mismo cometes un error al escribir la contraseña, podrías quedarte fuera de tu propio servidor.


Gestión de listas blancas y negras en DirectAdmin

CSF te permite gestionar IPs permitidas y bloqueadas de forma manual. Esto es útil cuando necesitas dar acceso a un cliente o bloquear a un atacante recurrente.

Agregar una IP a la lista blanca

csf -a 1.2.3.4

Reemplaza 1.2.3.4 con la IP que quieras permitir. Esta IP tendrá acceso completo a todos los puertos.

Agregar una IP a la lista negra

csf -d 5.6.7.8

Esta IP quedará bloqueada por completo. Si quieres que el bloqueo sea temporal, usa:

csf -td 5.6.7.8 3600

El número final es el tiempo en segundos. En este caso, 3600 segundos equivale a una hora.

Eliminar una IP de las listas

Para eliminar una IP de la lista blanca:

csf -ar 1.2.3.4

Para eliminar una IP de la lista negra:

csf -dr 5.6.7.8

Ver todas las IPs gestionadas

csf -l

Este comando muestra todas las IPs en las listas de bloqueo y permitidas, junto con el motivo y la fecha.


Uso del panel de CSF en DirectAdmin

CSF se integra directamente con DirectAdmin, lo que te permite gestionarlo sin necesidad de usar la terminal. Para acceder:

  1. Inicia sesión en DirectAdmin como administrador.
  2. Ve a Extra Features o Plugins.
  3. Busca ConfigServer Security & Firewall y haz clic en él.

Desde este panel puedes:

  • Ver el estado del firewall (activo o inactivo).
  • Gestionar IPs permitidas y bloqueadas.
  • Ver estadísticas de tráfico.
  • Configurar opciones avanzadas.
  • Reiniciar el firewall con un solo clic.

Esta interfaz es especialmente útil si no te sientes cómodo con la línea de comandos. Todo lo que haces desde la terminal también puedes hacerlo desde aquí.

[INFO] Si en lugar de DirectAdmin usas Syspanel (anteriormente HestiaCP), recuerda que el puerto de acceso es el 2106. La instalación de CSF es similar, pero la integración puede variar ligeramente.


Pruebas y verificación del firewall

Una vez configurado, es importante verificar que todo funciona correctamente. Aquí tienes algunas pruebas básicas:

Comprobar que el firewall está activo

csf -s

Este comando muestra el estado del firewall. Deberías ver algo como Firewall is running.

Ver los puertos abiertos

netstat -tulpn | grep LISTEN

Esto te mostrará qué servicios están escuchando en qué puertos. Compara esta lista con la configuración de CSF para asegurarte de que no hay puertos innecesarios abiertos.

Probar el bloqueo de una IP

Para probar el firewall, puedes bloquear temporalmente una IP de prueba:

csf -td 8.8.8.8 60

Esto bloqueará la IP de Google DNS durante 60 segundos. Intenta hacer ping a esa IP y verás que no hay respuesta. Pasado el tiempo, se desbloqueará automáticamente.

Revisar los logs

CSF registra toda su actividad en /var/log/lfd.log. Puedes revisarlo con:

tail -f /var/log/lfd.log

Este comando muestra los últimos eventos en tiempo real. Verás intentos de conexión bloqueados, alertas de fuerza bruta y más.


Preguntas frecuentes sobre CSF en DirectAdmin

¿CSF ralentiza mi servidor?

No, CSF está diseñado para ser ligero y eficiente. El impacto en el rendimiento es mínimo, especialmente si lo comparas con los beneficios de seguridad que ofrece.

¿Puedo usar CSF junto con otro firewall?

Sí, pero no es recomendable. Tener dos firewalls activos puede causar conflictos y problemas de configuración. Es mejor usar uno solo y bien configurado.

¿Qué hago si me bloqueo mi propia IP?

Si te bloqueas accidentalmente, entra al servidor desde el panel de tu proveedor (como VNC o consola remota) y ejecuta:

csf -ar TU_IP

Esto eliminará tu IP de la lista negra. Si no puedes acceder de ninguna manera, contacta con tu proveedor de hosting.

¿CSF protege contra DDoS?

CSF ofrece cierta protección básica contra DDoS, pero para ataques más grandes necesitarás soluciones especializadas como Cloudflare o servicios de mitigación específicos.

¿Puedo desactivar CSF temporalmente?

Sí, puedes desactivarlo con:

csf -x

Para reactivarlo:

csf -e

¿Cada cuánto debo actualizar CSF?

Es recomendable revisar las actualizaciones mensualmente. Puedes actualizar CSF con:

cd /usr/local/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

Consejos finales para proteger tu servidor DirectAdmin

Configurar CSF es solo el primer paso. Aquí tienes algunas recomendaciones adicionales:

  1. Cambia el puerto SSH de 22 a un número menos común.
  2. Usa autenticación con llaves SSH en lugar de contraseñas.
  3. Mantén DirectAdmin y todos los servicios actualizados.
  4. Activa el firewall a nivel de red en tu proveedor si está disponible.
  5. Realiza copias de seguridad periódicas de tu configuración de CSF.
  6. Revisa los logs de seguridad semanalmente para detectar patrones sospechosos.
  7. Desactiva los servicios que no uses para reducir la superficie de ataque.
  8. Usa contraseñas robustas para todas las cuentas de DirectAdmin y correo.

Siguiendo estos consejos y con CSF activo, tu servidor estará mucho más protegido contra las amenazas más comunes.


Conclusión

Crear un firewall básico en DirectAdmin con CSF es un proceso accesible incluso para administradores sin experiencia previa en seguridad. En pocos minutos puedes instalar, configurar y poner en marcha una protección sólida que te dará tranquilidad y control total sobre el tráfico de tu servidor.

Recuerda que la seguridad es un proceso continuo, no un destino. Revisa periódicamente la configuración, mantén CSF actualizado y presta atención a los logs para detectar cualquier anomalía a tiempo.

Con esta guía, ya tienes todo lo necesario para proteger tu servidor DirectAdmin de forma efectiva. Si tienes dudas, consulta la documentación oficial de CSF o contacta con tu proveedor de hosting. Tu servidor te lo agradecerá, y tus visitantes también.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel