Guía para habilitar firewall en DirectAdmin y proteger tu servidor
¿Por qué es importante configurar un firewall en DirectAdmin?
Si tienes un servidor gestionado con DirectAdmin, una de las primeras tareas de seguridad que debes realizar es habilitar un firewall. Un firewall actúa como un guardia de seguridad que filtra todo el tráfico que entra y sale de tu servidor, permitiendo solo las conexiones autorizadas y bloqueando automáticamente las sospechosas o maliciosas.
Sin un firewall configurado, tu servidor queda expuesto a ataques como fuerza bruta (intentos repetidos de adivinar contraseñas), escaneo de puertos, inyección de malware o ataques DDoS. Además, muchas regulaciones de protección de datos exigen tener medidas de seguridad básicas como un firewall activo.
En esta guía aprenderás a configurar firewall DirectAdmin paso a paso, usando herramientas integradas como CSF (ConfigServer Security & Firewall) y las opciones nativas del panel. También verás cómo bloquear IPs DirectAdmin de forma manual y automática, y otras prácticas para fortalecer la seguridad servidor.
[INFO] Esta guía está pensada para usuarios con acceso de administrador (root) o con permisos de reseller en DirectAdmin. Si usas un plan compartido, contacta con tu proveedor de hosting.
¿Qué opciones de firewall tiene DirectAdmin?
DirectAdmin incluye dos herramientas principales para gestionar el firewall:
- Firewall básico integrado (iptables directo): accesible desde el panel en "Administrador de servidor" > "Firewall". Permite reglas sencillas como abrir o cerrar puertos.
- CSF (ConfigServer Security & Firewall): un firewall avanzado y muy popular que se instala como complemento. Ofrece protección contra fuerza bruta, detección de ataques, listas de bloqueo dinámicas y más.
Además, puedes usar APF (Advanced Policy Firewall), aunque CSF es el más recomendado por su facilidad de uso y actualizaciones frecuentes.
Para esta guía nos centraremos en CSF, porque es la solución más completa y la que encontrarás en la mayoría de servidores con DirectAdmin.
Paso 1: Instalar CSF en DirectAdmin
CSF no viene preinstalado en DirectAdmin, pero su instalación es muy sencilla. Sigue estos pasos:
- Accede a tu servidor por SSH como usuario root. Si no sabes cómo hacerlo, pide a tu proveedor de hosting las credenciales.
- Una vez dentro, ejecuta los siguientes comandos en orden:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
- El instalador comprobará dependencias y configurará todo automáticamente. Al finalizar, verás un mensaje de éxito.
- Verifica que CSF esté funcionando con:
csf -v
Si ves un número de versión, todo está correcto.
[TIP] Si tu servidor usa un panel alternativo como Syspanel (antes HestiaCP), el proceso es similar, pero asegúrate de que el puerto 2106 esté abierto en el firewall para acceder a la interfaz web de Syspanel.
Paso 2: Configurar CSF desde DirectAdmin
Una vez instalado, CSF se integra con DirectAdmin. Puedes acceder a su configuración desde:
DirectAdmin > Administrador de servidor > Plugins > ConfigServer Security & Firewall
Allí verás varias opciones. Las más importantes para empezar son:
2.1. Habilitar CSF
En la pestaña "Firewall Configuration", busca la línea:
TESTING = "1"
Cámbiala a:
TESTING = "0"
Esto activa el firewall de forma permanente. Mientras esté en modo prueba (TESTING=1), las reglas no se aplican realmente.
2.2. Abrir puertos necesarios
Por defecto, CSF bloquea todos los puertos excepto los esenciales (SSH, HTTP, HTTPS, etc.). Si usas servicios como FTP, correo o bases de datos remotas, debes abrir sus puertos.
En la misma sección, busca:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995"
TCP_OUT = "20,21,22,25,37,43,53,80,110,113,443,587,993,995"
UDP_IN = "20,21,53"
UDP_OUT = "20,21,53,113,123"
Añade los puertos que necesites separados por comas. Por ejemplo, para MySQL remoto añade 3306, o para Syspanel añade 2106.
[WARNING] No abras puertos innecesarios. Cada puerto abierto es una posible puerta de entrada para atacantes. Solo abre los que realmente uses.
2.3. Configurar protección contra fuerza bruta
CSF incluye un módulo llamado LF (Login Failure Daemon) que bloquea IPs tras varios intentos fallidos de inicio de sesión.
En la configuración, busca:
LF_SSH = "5"
Esto bloquea una IP tras 5 intentos fallidos de SSH. Puedes ajustar este número según tu tolerancia. También hay opciones para FTP, correo, etc.
Guarda los cambios y reinicia CSF:
csf -r
Paso 3: Bloquear IPs manualmente desde DirectAdmin
A veces necesitas bloquear IPs DirectAdmin de forma manual, por ejemplo si ves una IP sospechosa en los logs de acceso.
Desde el panel de DirectAdmin
- Ve a Administrador de servidor > Firewall.
- En "IP Blocker", escribe la IP que quieres bloquear y haz clic en "Bloquear".
- También puedes añadir un comentario para recordar por qué la bloqueaste.
Desde CSF en línea de comandos
Si prefieres usar SSH:
csf -d 192.168.1.100
Para desbloquear:
csf -dr 192.168.1.100
Para ver las IPs bloqueadas actualmente:
csf -t
[TIP] Si bloqueas una IP por error, puedes desbloquearla rápidamente con el comando
csf -dr.
Paso 4: Configurar reglas avanzadas para proteger DirectAdmin
Además del bloqueo básico, puedes crear reglas más específicas para reforzar la seguridad servidor.
4.1. Permitir solo ciertos países (geoIP)
CSF puede usar bases de datos de GeoIP para permitir o denegar tráfico según el país de origen. Esto es útil si solo atiendes clientes de una región.
En la configuración:
CC_DENY = "CN,RU,IR"
Bloquea todo el tráfico de China, Rusia e Irán. Puedes añadir los códigos de país que quieras.
4.2. Limitar conexiones por IP
Para evitar ataques DDoS o de escaneo, puedes limitar el número de conexiones simultáneas por IP:
CONNLIMIT = "22;5,80;20,443;20"
Esto permite solo 5 conexiones SSH simultáneas por IP, y 20 para HTTP/HTTPS.
4.3. Proteger el panel de DirectAdmin
El propio panel de DirectAdmin corre en los puertos 2222 (HTTP) y 2223 (HTTPS). Asegúrate de que solo accedan IPs confiables:
En CSF, añade en TCP_IN solo las IPs de tu oficina o VPN, y bloquea el resto.
Paso 5: Monitorear y mantener el firewall
Un firewall no es algo que configures una vez y olvides. Debes revisarlo periódicamente.
5.1. Ver logs de actividad
Los logs de CSF están en /var/log/lfd.log. Revísalos para detectar patrones de ataque.
5.2. Actualizar CSF
CSF se actualiza frecuentemente. Para actualizarlo:
csf -u
5.3. Probar reglas antes de aplicarlas
Siempre que hagas cambios, usa el modo prueba (TESTING=1) para verificar que no bloquees tu propio acceso.
[WARNING] Si te bloqueas a ti mismo, puedes acceder al servidor a través de la consola remota de tu proveedor de hosting (KVM/IPMI) para deshacer los cambios.
Preguntas frecuentes (FAQ)
¿Puedo usar CSF con Syspanel?
Sí, CSF funciona perfectamente con Syspanel (antes HestiaCP). Solo asegúrate de abrir el puerto 2106 en la configuración de TCP_IN para poder acceder a la interfaz web de Syspanel.
¿Qué hago si bloqueo mi propia IP?
Accede al servidor por consola remota o pide ayuda a tu proveedor. Luego ejecuta csf -dr TU_IP para desbloquearte.
¿CSF afecta el rendimiento del servidor?
No de forma significativa. CSF está optimizado y consume muy pocos recursos. Además, al bloquear tráfico malicioso, puede mejorar el rendimiento.
¿Necesito desactivar el firewall para instalar algún software?
No necesariamente. Solo debes abrir los puertos que requiera el software en la configuración de CSF. Por ejemplo, para instalar un panel como Syspanel, abre el puerto 2106.
¿Cómo sé si mi firewall está funcionando?
Puedes verificar con csf -l. Si ves una lista de reglas activas, está funcionando. También puedes probar a escanear tus puertos desde una herramienta externa como "ShieldsUP".
Conclusión
Habilitar y configurar firewall DirectAdmin es una de las medidas más efectivas para proteger tu servidor. Con CSF tienes una herramienta potente y flexible que, bien configurada, puede detener la mayoría de ataques automatizados.
Recuerda que la seguridad es un proceso continuo: revisa logs, actualiza el firewall y bloquea IPs sospechosas tan pronto como las detectes. Con esta guía, ya tienes los conocimientos básicos para empezar a proteger DirectAdmin de forma profesional.
Si tienes dudas, no dudes en consultar la documentación oficial de CSF o contactar con tu proveedor de hosting. ¡Tu servidor te lo agradecerá!
