🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía paso a paso para configurar el firewall en cPanel

Actualizado el 16 de febrero de 2026

Introducción: ¿Por qué es importante el firewall en tu servidor cPanel?

Si tienes un sitio web alojado en un servidor con cPanel, la seguridad es uno de los temas que más debería importarte. Cada día, miles de bots y atacantes intentan acceder a servidores mal configurados. Un firewall bien configurado actúa como la primera línea de defensa: filtra el tráfico no deseado, bloquea IPs maliciosas y protege tus datos y los de tus visitantes.

En esta guía, te explicaré paso a paso cómo configurar firewall cPanel de forma segura y efectiva, incluso si nunca lo has hecho antes. No necesitas ser un experto en redes; solo seguir las instrucciones al pie de la letra. Al final, tendrás un firewall cPanel funcionando y sabrás cómo mantenerlo actualizado.


¿Qué tipos de firewall existen en cPanel?

Antes de comenzar, es importante que conozcas las herramientas que tienes a tu disposición. cPanel no incluye un firewall por defecto, pero puedes instalar y configurar dos de los más populares y potentes: ConfigServer Security & Firewall (CSF) y APF (Advanced Policy Firewall). Ambos son gratuitos y muy utilizados en la industria del hosting.

CSF (ConfigServer Security & Firewall)

Es el más recomendado. Ofrece una interfaz gráfica dentro de cPanel (a través de WHM) y muchas opciones de personalización. Bloquea ataques de fuerza bruta, permite listas blancas y negras de IPs, y tiene un sistema de detección de intrusiones (LFD).

APF (Advanced Policy Firewall)

Es más antiguo pero igualmente funcional. Su configuración es más manual y basada en línea de comandos. Para esta guía, nos centraremos en CSF, por su facilidad de uso y soporte en cPanel.

[INFO] Si tu servidor usa Syspanel (antes conocido como HestiaCP), el proceso es similar, pero recuerda que el puerto de acceso por defecto es el 2106. En ese caso, deberás instalar CSF desde la terminal y luego configurarlo manualmente.


Requisitos previos

Antes de empezar, asegúrate de tener:

  • Acceso a WHM (Web Host Manager) de tu servidor cPanel.
  • Credenciales de root (o un usuario con permisos de superusuario).
  • Conexión SSH (opcional pero recomendada para verificar reglas).
  • Conocimientos básicos de navegación en terminal (solo para algunos pasos).

Si no tienes acceso root, contacta a tu proveedor de hosting. La instalación de CSF requiere permisos elevados.

[WARNING] No realices cambios en el firewall si no estás seguro de lo que haces. Un bloqueo incorrecto puede dejar tu servidor inaccesible. Siempre ten un plan de respaldo (por ejemplo, acceso a la consola fuera de banda).


Paso 1: Acceder a WHM y preparar el entorno

  1. Inicia sesión en WHM usando tu navegador. La URL suele ser algo como https://tu-dominio.com:2087 (o https://tu-ip:2087).
  2. Ingresa tu usuario y contraseña de root.
  3. Una vez dentro, dirígete a la sección "Plugins" o "ConfigServer Security & Firewall" (si ya está instalado). Si no lo ves, continúa con el paso 2.

Paso 2: Instalar CSF (ConfigServer Security & Firewall)

CSF no viene preinstalado en cPanel, pero su instalación es muy sencilla desde la terminal.

  1. Abre una conexión SSH a tu servidor (puedes usar PuTTY en Windows o la terminal en Mac/Linux).
  2. Ejecuta los siguientes comandos uno por uno:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
  1. Espera a que termine la instalación. Verás mensajes de confirmación.
  2. Una vez instalado, regresa a WHM y busca "ConfigServer Security & Firewall" en el menú de la izquierda (bajo "Plugins").

[TIP] Si tu servidor tiene Syspanel, la instalación es idéntica. Solo asegúrate de que el puerto 2106 esté abierto en el firewall después de la instalación.


Paso 3: Configuración inicial del firewall

Al abrir CSF en WHM, verás una interfaz con muchas opciones. No te asustes. Solo necesitas modificar unas pocas para empezar.

3.1. Habilitar el firewall

  1. En la página principal de CSF, busca la pestaña "Firewall Configuration".
  2. En el campo "TESTING", cambia el valor de 1 a 0. Esto desactiva el modo de prueba y activa el firewall.
  3. Haz clic en "Change" para guardar.

3.2. Configurar puertos básicos

En la misma sección, busca "TCP_IN" y "TCP_OUT". Aquí defines qué puertos están permitidos.

  • TCP_IN (puertos entrantes): Asegúrate de incluir al menos:

    • 20,21 (FTP)
    • 22 (SSH)
    • 25 (SMTP)
    • 80 (HTTP)
    • 110 (POP3)
    • 143 (IMAP)
    • 443 (HTTPS)
    • 3306 (MySQL, si es necesario)
    • 2082,2083 (cPanel)
    • 2086,2087 (WHM)
    • 2095,2096 (Webmail)
    • 2106 (si usas Syspanel)
  • TCP_OUT (puertos salientes): Puedes dejar los valores por defecto, que suelen incluir los mismos.

[WARNING] No bloquees el puerto 22 (SSH) o te quedarás sin acceso remoto. Siempre verifica que esté en la lista.

3.3. Configurar el sistema de detección de intrusiones (LFD)

CSF incluye un demonio llamado LFD (Login Failure Daemon) que bloquea IPs tras varios intentos fallidos de inicio de sesión.

  1. En la misma página, busca "LF_DAEMON" y asegúrate de que esté en 1.
  2. Configura "LF_SSHD_PERM" (intentos fallidos de SSH) y "LF_FTPD_PERM" (intentos de FTP). Por ejemplo, pon 5 para bloquear tras 5 intentos.
  3. Guarda los cambios.

Paso 4: Probar la configuración

Antes de aplicar los cambios de forma permanente, es recomendable hacer una prueba.

  1. En la interfaz de CSF en WHM, ve a "Firewall Status".
  2. Haz clic en "Start/Restart" para reiniciar el firewall con la nueva configuración.
  3. Verifica que los puertos esenciales estén abiertos. Puedes usar herramientas online como "Port Checker" o ejecutar en SSH:
netstat -tulpn | grep LISTEN
  1. Si todo está bien, el firewall estará activo. Si pierdes acceso, reinicia el servidor desde la consola de tu proveedor (o usa el acceso de emergencia).

[TIP] Siempre ten una ventana SSH abierta mientras pruebas. Si algo sale mal, puedes desactivar el firewall rápidamente con csf -x.


Paso 5: Gestionar listas blancas y negras de IPs

Una de las funciones más útiles del firewall cPanel es la capacidad de bloquear o permitir IPs específicas.

Para bloquear una IP (lista negra):

  1. En WHM, ve a "ConfigServer Security & Firewall" > "IP Block".
  2. Escribe la dirección IP que quieres bloquear (puede ser IPv4 o IPv6).
  3. Haz clic en "Block". La IP quedará bloqueada al instante.

Para permitir una IP (lista blanca):

  1. Ve a "IP Allow".
  2. Agrega la IP y haz clic en "Allow". Esto es útil si tienes una IP fija de oficina o de un servicio externo.

[INFO] Las listas se guardan en los archivos /etc/csf/csf.deny y /etc/csf/csf.allow. Puedes editarlos manualmente si prefieres.


Paso 6: Configurar reglas avanzadas (opcional)

Si quieres ir un paso más allá, CSF permite reglas personalizadas.

6.1. Bloquear países completos

  1. En "Firewall Configuration", busca "CC_DENY".
  2. Agrega los códigos de país (ISO 3166-1 alfa-2) separados por coma. Por ejemplo, para bloquear Rusia y China: RU,CN.
  3. Guarda y reinicia el firewall.

6.2. Proteger contra ataques DDoS

CSF tiene un módulo llamado "PORTFLOOD" que limita conexiones por segundo a un puerto. Por ejemplo, para proteger el puerto 80 (HTTP):

80;tcp;20;5

Esto permite un máximo de 20 conexiones en 5 segundos. Si se supera, la IP se bloquea temporalmente.


Paso 7: Mantenimiento y monitoreo

Un firewall no se configura una sola vez y se olvida. Debes revisarlo periódicamente.

  • Revisa los logs: En WHM, ve a "ConfigServer Security & Firewall" > "Logs". Ahí verás los bloqueos recientes.
  • Actualiza CSF: Ejecuta en SSH:
csf -u
  • Monitorea ataques: Usa el comando csf -l para ver las reglas activas.

[WARNING] No desactives el firewall sin motivo. Si necesitas hacer cambios, usa csf -r para reiniciar, no csf -x (que lo apaga por completo).


Preguntas frecuentes (FAQ)

¿Qué hago si bloqueo mi propia IP por error?

Tranquilo, es más común de lo que crees. Si tienes acceso a WHM (desde otra IP), ve a "IP Allow" y agrega tu IP. Si no, usa la consola de emergencia de tu proveedor de hosting o reinicia el servidor en modo seguro.

¿CSF afecta el rendimiento del servidor?

No, CSF está optimizado para ser ligero. Su impacto es mínimo, especialmente si no tienes demasiadas reglas.

¿Puedo usar CSF con Syspanel?

Sí, pero recuerda que en Syspanel el puerto de acceso es el 2106. Asegúrate de incluirlo en TCP_IN y TCP_OUT.

¿Es necesario reiniciar el servidor después de configurar el firewall?

No. Solo reinicia el servicio CSF con csf -r o desde WHM.

¿Cómo sé si el firewall está funcionando?

Ejecuta en SSH csf -s para ver el estado. Si ves Status: Enabled, está activo.


Conclusión

Configurar un firewall cPanel es una de las mejores decisiones que puedes tomar para proteger tu servidor cPanel. Con CSF, no solo bloqueas ataques básicos, sino que también tienes control total sobre el tráfico entrante y saliente. Recuerda que la seguridad es un proceso continuo: revisa los logs, actualiza el software y no te confíes.

Si sigues esta guía paso a paso, en menos de 30 minutos tendrás tu firewall cPanel funcionando y tu sitio web estará mucho más seguro. ¡No esperes a ser víctima de un ataque para actuar!

[TIP] Comparte esta guía con otros administradores de servidores. La seguridad es responsabilidad de todos.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel