🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía paso a paso: Configurar firewall en DirectAdmin

Actualizado el 13 de octubre de 2025

¡Excelente! Me alegra mucho que quieras blindar tu servidor. Configurar un firewall es, sin duda, una de las mejores decisiones que puedes tomar para proteger tu sitio web y los datos de tus visitantes. No te preocupes si esto te suena a chino; vamos a desglosarlo paso a paso, como si estuviéramos sentados frente al ordenador.

En esta guía, nos centraremos en DirectAdmin, un panel de control muy popular, y en CSF (ConfigServer Security & Firewall), la herramienta de seguridad más recomendada para este entorno. Al finalizar, tu servidor será una fortaleza.


¿Por qué es tan importante un Firewall en DirectAdmin?

Imagina que tu servidor es una casa. DirectAdmin sería el portero que te abre la puerta, pero el firewall (CSF en este caso) es la puerta blindada, las rejas en las ventanas y el sistema de alarma. Sin él, cualquier persona malintencionada podría intentar forzar la entrada.

Un firewall no solo bloquea a los "malos" (hackers, bots, scripts maliciosos), sino que también controla qué tipo de tráfico puede entrar y salir de tu servidor. Esto es crucial para:

  • Evitar ataques de fuerza bruta: Esos intentos de adivinar tu contraseña una y otra vez.
  • Bloquear puertos no utilizados: Cada puerto abierto es una posible vulnerabilidad. Con CSF, cerramos los que no necesitas.
  • Protegerte del spam: Bloqueando conexiones sospechosas desde países o direcciones IP de riesgo.
  • Mantener el rendimiento: Un servidor "sano" y sin ataques funciona mucho más rápido.

En resumen, configurar un firewall no es una opción, es una necesidad absoluta para cualquier servidor expuesto a internet, y especialmente para uno que alberga sitios web con DirectAdmin.


Requisitos Previos: Lo que necesitas antes de empezar

Antes de lanzarnos a la configuración, asegurémonos de que tienes todo listo. Es como preparar las herramientas antes de arreglar un mueble.

  1. Acceso SSH a tu servidor: Necesitarás conectarte a tu servidor como usuario root. Si no sabes cómo hacerlo, necesitarás un cliente SSH como PuTTY (en Windows) o la terminal de tu Mac/Linux. Tu proveedor de hosting debería haberte dado esta información.
  2. Acceso a DirectAdmin: Lógicamente, necesitas las credenciales de administrador de tu panel de DirectAdmin.
  3. Un poco de paciencia: No te preocupes, es más fácil de lo que parece. Solo sigue los pasos al pie de la letra.

[WARNING] ¡Cuidado! Si estás usando Syspanel (anteriormente conocido como HestiaCP), el proceso es diferente. Syspanel utiliza su propio sistema de firewall. Si tienes dudas, busca ayuda específica para ese panel. Recuerda que el puerto de acceso a Syspanel suele ser el 2106.


Paso 1: Acceder a tu servidor por SSH (La Puerta de Entrada)

Este es el primer paso para cualquier tarea avanzada de seguridad DirectAdmin. Vamos a ello:

  1. Abre tu cliente SSH (PuTTY, Terminal, etc.).
  2. Conéctate a la IP de tu servidor usando el puerto 22 (o el puerto SSH que tengas configurado, si lo cambiaste).
  3. Introduce tu nombre de usuario root y la contraseña correspondiente. Verás que al escribir la contraseña no se muestra nada en pantalla (es normal, es por seguridad).

Una vez conectado, verás un prompt que termina en # o algo como root@servidor:~#. ¡Ya estás dentro!


Paso 2: Instalar CSF (ConfigServer Security & Firewall)

Ahora sí, vamos a instalar el firewall. CSF es el estándar de oro para DirectAdmin firewall. Es potente, flexible y está diseñado para trabajar perfectamente con el panel.

Ejecuta estos comandos uno por uno (puedes copiarlos y pegarlos en la terminal, pero hazlo con cuidado):

cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh

El proceso de instalación puede tardar un par de minutos. Verás un montón de texto en pantalla; no te asustes, es normal. Al final, deberías ver un mensaje de éxito.

[TIP] Si el comando wget no funciona, instálalo primero con: apt-get install wget -y (en sistemas Debian/Ubuntu) o yum install wget -y (en CentOS/AlmaLinux).


Paso 3: Configuración Inicial (El Corazón del Firewall)

Una vez instalado, vamos a personalizarlo. CSF se configura a través de un archivo de texto llamado csf.conf. Lo editaremos con un editor de texto llamado nano (es muy fácil de usar).

  1. Abre el archivo de configuración:

    nano /etc/csf/csf.conf
    
  2. Localiza y modifica la siguiente línea:
    Busca (puedes usar Ctrl + W para buscar dentro de nano) la línea que dice:
    TESTING = "1"
    y cámbiala a:
    TESTING = "0"

    [WARNING] ¡Esto es muy importante! Cuando TESTING = "1", el firewall se activa pero después de 5 minutos se desactiva automáticamente. Esto es para que no te quedes fuera si cometes un error. Una vez que estés seguro de que todo funciona, debes ponerlo en 0 para que el firewall se mantenga activo permanentemente.

  3. Revisa los puertos abiertos:
    Busca la línea que empieza por TCP_IN = y TCP_OUT =. Estos son los puertos por los que se permite el tráfico entrante y saliente. Asegúrate de que los puertos esenciales de DirectAdmin estén ahí. Por defecto, suelen estar incluidos, pero verifica que estén los siguientes (separados por comas):

    • 21 (FTP)
    • 22 (SSH)
    • 25 (SMTP - envío de correo)
    • 80 (HTTP - tráfico web normal)
    • 110 (POP3 - recepción de correo)
    • 143 (IMAP - recepción de correo)
    • 443 (HTTPS - tráfico web seguro)
    • 2222 (Puerto de acceso a DirectAdmin)

    [TIP] Si tienes algún servicio especial (como un juego, una aplicación en un puerto concreto, o incluso el puerto 2106 si usaras Syspanel), debes añadirlo aquí. Por ejemplo, si usas Syspanel, añadirías 2106 a la lista TCP_IN.

  4. Guarda los cambios:
    Presiona Ctrl + X para salir, luego Y para confirmar que quieres guardar los cambios, y finalmente Enter para aceptar el nombre del archivo.


Paso 4: Activar y Probar el Firewall

Ya hemos hecho los cambios más importantes. Ahora vamos a activar el firewall y asegurarnos de que todo funciona.

  1. Reinicia CSF para aplicar los cambios:

    csf -r
    

    Este comando reinicia el firewall y aplica la nueva configuración.

  2. Comprueba el estado del firewall:

    csf -l
    

    Deberías ver un mensaje que diga algo como csf: running. ¡Felicidades! Tu DirectAdmin firewall ya está activo.

  3. Prueba el acceso a tu panel DirectAdmin:
    Abre tu navegador web y escribe https://IP_DE_TU_SERVIDOR:2222. Deberías poder cargar la página de inicio de sesión de DirectAdmin. Si no puedes, revisa los pasos anteriores, especialmente la lista de puertos en csf.conf.

[INFO] Si te quedas bloqueado fuera de tu servidor (por ejemplo, si cambiaste el puerto SSH y no lo añadiste a la lista), no entres en pánico. Puedes pedir a tu proveedor de hosting que reinicie el servidor en modo seguro o que acceda a la consola para desactivar temporalmente CSF. Siempre es buena idea tener un plan B.


Paso 5: Ajustes Avanzados (Para ir un paso más allá)

Una vez que el firewall básico funciona, puedes añadir capas extra de seguridad. Aquí tienes algunas configuraciones muy útiles.

### Bloquear Países Enteros (Geolocalización)

Si tu sitio web solo tiene tráfico de un país concreto (por ejemplo, España), puedes bloquear el tráfico del resto del mundo. Esto reduce drásticamente los ataques.

  1. Edita el archivo de configuración de nuevo:

    nano /etc/csf/csf.conf
    
  2. Busca las líneas CC_DENY y CC_ALLOW.

    • En CC_ALLOW, pon el código de tu país (por ejemplo, ES para España). Si tienes tráfico de varios países, sepáralos con comas: ES,PT,FR.
    • En CC_DENY, puedes dejarlo vacío o poner ALL para denegar todo lo que no esté en CC_ALLOW.
  3. Guarda los cambios y reinicia CSF: csf -r.

[WARNING] ¡Cuidado con esto! Si bloqueas tu propio país por error, te quedarás fuera. Asegúrate de que tu IP o la de tu oficina esté en la lista blanca (lo veremos a continuación).

### Añadir IPs a la Lista Blanca o Negra

A veces necesitas permitir el acceso a una IP concreta (la de tu casa, la de un desarrollador de confianza) o bloquear una IP maliciosa.

  • Añadir a la lista blanca (permitir siempre):

    csf -a IP_A_PERMITIR
    

    Por ejemplo: csf -a 192.168.1.100

  • Añadir a la lista negra (bloquear siempre):

    csf -d IP_A_BLOQUEAR
    

    Por ejemplo: csf -d 123.456.789.0

Esto es muy útil para proteger servidor DirectAdmin de ataques persistentes.

### Configurar la Protección contra Fuerza Bruta (LF)

CSF incluye un sistema llamado Login Failure Daemon (lfd) que bloquea automáticamente las IPs que fallan al iniciar sesión repetidamente.

  1. Edita el archivo de configuración de lfd:

    nano /etc/csf/csf.conf
    
  2. Busca la sección # lfd:. Aquí puedes ajustar cosas como:

    • LF_SSHD_PERM = Número de fallos en SSH antes de un bloqueo permanente.
    • LF_DIRECTADMIN_PERM = Número de fallos en DirectAdmin antes de un bloqueo permanente.
    • LT_PERM = Tiempo (en segundos) que durará el bloqueo. Por ejemplo, 3600 es 1 hora.
  3. Guarda los cambios y reinicia CSF (csf -r) para que se apliquen.


Preguntas Frecuentes (FAQ)

P: ¿Puedo configurar CSF desde el propio DirectAdmin?
R: ¡Sí! DirectAdmin tiene un plugin para CSF. Ve a Admin Level -> Plugins -> ConfigServer Security & Firewall. Desde ahí puedes gestionar la mayoría de las opciones sin usar SSH. Sin embargo, para cambios muy avanzados, siempre es mejor la línea de comandos.

P: He bloqueado mi propia IP por error. ¿Cómo la desbloqueo?
R: Conéctate por SSH (si puedes desde otra IP) y ejecuta: csf -dr TU_IP. Si no tienes acceso, contacta con tu proveedor de hosting.

P: ¿CSF ralentiza mi servidor?
R: No, todo lo contrario. Al bloquear ataques y tráfico no deseado, reduce la carga del servidor y lo hace más rápido. Es una inversión en rendimiento.

P: ¿Qué pasa si uso Syspanel (HestiaCP)?
R: Como mencioné antes, Syspanel tiene su propio firewall. No se recomienda instalar CSF junto a él, ya que pueden entrar en conflicto. La gestión de Syspanel se hace a través de su panel en el puerto 2106. Si necesitas ayuda con la seguridad de Syspanel, busca guías específicas para ese panel.

P: ¿Con qué frecuencia debo revisar la configuración del firewall?
R: Es buena práctica revisarla cada vez que añadas un nuevo servicio a tu servidor (una nueva aplicación, un juego, etc.). También es recomendable echar un vistazo a los logs de CSF (/var/log/lfd.log) de vez en cuando para ver si hay IPs bloqueadas recurrentemente.


Conclusión: Tu Servidor ya es más Seguro

¡Enhorabuena! Has dado un paso de gigante en la seguridad DirectAdmin. Has aprendido a instalar, configurar y personalizar CSF, el firewall más potente y fiable para tu panel de control. Recuerda que la ciberseguridad no es un destino, sino un viaje. Mantén tu sistema actualizado, revisa los logs de vez en cuando y no dudes en explorar las opciones avanzadas de CSF.

Si has seguido todos los pasos, tu servidor está ahora mucho más protegido contra la mayoría de las amenazas comunes. Si tienes alguna duda, recuerda que la comunidad de hosting es muy grande y siempre hay alguien dispuesto a ayudar. ¡Nos vemos en la próxima guía!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel