🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía paso a paso para configurar un cortafuegos en DirectAdmin

Actualizado el 27 de octubre de 2025

Introducción: ¿Por qué es importante un cortafuegos en tu servidor?

Si tienes un servidor con DirectAdmin, una de las primeras tareas que debes realizar para garantizar su seguridad es configurar un cortafuegos. Un cortafuegos (o firewall) actúa como una barrera entre tu servidor y el mundo exterior, filtrando el tráfico no deseado y protegiendo tus datos y los de tus usuarios.

Sin un DirectAdmin firewall bien configurado, tu servidor es vulnerable a ataques como intentos de intrusión, escaneo de puertos, ataques DDoS y mucho más. Esta guía te llevará de la mano, paso a paso, para que puedas configurar firewall en tu servidor de forma segura y efectiva, incluso si no tienes experiencia técnica previa.


¿Qué necesitas antes de empezar?

Antes de sumergirnos en la configuración, asegúrate de tener lo siguiente:

  • Acceso a tu panel de control DirectAdmin como usuario administrador (reseller o admin).
  • Acceso SSH (Secure Shell) a tu servidor, en caso de que necesites realizar ajustes avanzados.
  • Conocimientos básicos de navegación en terminal (solo si usas SSH).
  • Tener claro qué servicios quieres permitir (por ejemplo, web en puerto 80/443, FTP en 21, etc.).

[INFO] Si usas Syspanel (antes conocido como HestiaCP), el proceso es similar, pero ten en cuenta que el puerto de acceso a tu panel es el 2106. En DirectAdmin, el acceso es típicamente por el puerto 2222.


Paso 1: Acceder a la configuración del cortafuegos en DirectAdmin

DirectAdmin incluye un gestor de cortafuegos integrado llamado Firewall (CSF o APF). Por defecto, suele venir instalado CSF (ConfigServer Security & Firewall), una de las herramientas más populares y potentes.

Para acceder a la configuración del DirectAdmin firewall, sigue estos pasos:

  1. Inicia sesión en tu panel de DirectAdmin con tu usuario administrador.
  2. En el menú principal, busca la sección "Cuenta de Administrador" o "Admin Level".
  3. Haz clic en "Advanced Features" y luego en "Firewall Configuration".

Verás una interfaz donde podrás gestionar reglas, puertos y opciones avanzadas.

[TIP] Si no ves la opción de Firewall, puede que CSF no esté instalado. En ese caso, contacta a tu proveedor de hosting o instálalo manualmente vía SSH.


Paso 2: Entender la interfaz de CSF

CSF se divide en varias secciones. Las más importantes para un principiante son:

  • Firewall Configuration: Aquí defines las reglas generales (puertos permitidos, restricciones, etc.).
  • Firewall Allow/Deny: Para listar direcciones IP o rangos permitidos o bloqueados.
  • Firewall Logs: Para revisar intentos de conexión bloqueados.
  • Firewall Status: Para ver si el cortafuegos está activo o inactivo.

No te asustes por la cantidad de opciones. Nos centraremos en lo esencial.


Paso 3: Configurar los puertos básicos

Lo primero es definir qué puertos deben estar abiertos al público. Esto es crítico para la seguridad servidor. Si abres puertos innecesarios, estás exponiendo tu servidor a riesgos.

Para configurar firewall en DirectAdmin, sigue estos pasos:

  1. Ve a Firewall Configuration.
  2. Busca la línea TCP_IN (puertos de entrada TCP).
  3. Por defecto, verás algo como: 20,21,22,25,53,80,110,143,443,465,587,993,995,2077,2078,2082,2083,2086,2087,2095,2096,2222.
    • Explicación rápida:
      • 80 y 443: HTTP y HTTPS (web).
      • 21: FTP.
      • 22: SSH (acceso remoto seguro).
      • 25, 465, 587: Correo saliente (SMTP).
      • 110, 995: Correo entrante (POP3).
      • 143, 993: Correo IMAP.
      • 2222: Panel de DirectAdmin.
  4. No elimines puertos esenciales a menos que estés seguro. Si no usas FTP, puedes quitar el 21, pero ten cuidado.
  5. En TCP_OUT (puertos de salida TCP), deja los valores por defecto, ya que tu servidor necesita comunicarse con el exterior (actualizaciones, DNS, etc.).

[WARNING] Si bloqueas el puerto 22 (SSH) sin tener otro medio de acceso, podrías quedar fuera de tu servidor. Siempre ten una conexión de respaldo o consola remota.


Paso 4: Configurar reglas adicionales (IPs permitidas y bloqueadas)

Para mejorar la seguridad servidor, puedes permitir o bloquear direcciones IP específicas.

Para permitir una IP (whitelist):

  1. Ve a Firewall Allow/Deny.
  2. En la sección "Allow IPs", escribe la dirección IP que deseas autorizar.
  3. Haz clic en "Agregar".
  4. Luego, en la parte superior, haz clic en "Reiniciar el cortafuegos" para aplicar cambios.

Para bloquear una IP (blacklist):

  1. En la misma sección, busca "Deny IPs".
  2. Escribe la IP que deseas bloquear.
  3. Agrega y reinicia el cortafuegos.

[TIP] Si tienes un ataque DDoS o intentos de fuerza bruta desde una IP específica, bloquearla de inmediato es una buena práctica.


Paso 5: Proteger el panel de administración

Tu panel de DirectAdmin (puerto 2222) es una puerta de entrada crítica. Para mayor seguridad, puedes restringir el acceso solo a ciertas IPs (por ejemplo, la IP de tu oficina o casa).

Cómo hacerlo:

  1. En Firewall Configuration, busca la opción "Allow only these IPs to access the control panel".
  2. Actívala (ponla en 1).
  3. En el campo que aparece, escribe las IPs permitidas separadas por comas (ejemplo: 192.168.1.10, 203.0.113.5).
  4. Guarda los cambios y reinicia el cortafuegos.

[WARNING] Si no incluyes tu propia IP en la lista, te quedarás fuera del panel. Asegúrate de conocer tu IP pública actual (puedes usar sitios como whatismyip.com).


Paso 6: Configurar reglas de tráfico (LFD)

CSF incluye un sistema llamado Login Failure Daemon (LFD) que monitorea intentos fallidos de inicio de sesión y bloquea automáticamente las IPs sospechosas. Esto es clave para la ciberseguridad.

Para activarlo:

  1. En Firewall Configuration, busca "LF_DAEMON" y asegúrate de que esté en 1.
  2. Configura LF_SSH_PERM (número de intentos fallidos de SSH antes de bloquear). Por ejemplo, 3 es un buen valor.
  3. Define LF_EMAIL_ALERT para recibir notificaciones cuando se bloquee una IP.
  4. Guarda y reinicia.

[INFO] LFD también puede proteger FTP, correo y otros servicios. Revisa las opciones avanzadas si lo deseas.


Paso 7: Probar el cortafuegos

Una vez configurado, es hora de probar que todo funcione correctamente.

  1. Desde tu navegador, intenta acceder a tu sitio web (puerto 80/443). Debería cargar sin problemas.
  2. Intenta conectarte por SSH desde una IP no permitida (si restringiste el acceso). Deberías recibir un mensaje de "Connection refused".
  3. Revisa los logs del cortafuegos en Firewall Logs para ver si hay bloqueos.

[TIP] Puedes usar herramientas online como "Port Checker" para verificar qué puertos están abiertos desde el exterior.


Paso 8: Mantenimiento y actualizaciones

La seguridad servidor no es estática. Debes revisar periódicamente:

  • Reglas del cortafuegos: Añade o elimina puertos según cambien tus necesidades.
  • Listas de IPs bloqueadas: Limpia IPs antiguas que ya no sean amenazas.
  • Actualizaciones de CSF: CSF se actualiza con frecuencia. Desde DirectAdmin, ve a "Update" en el menú de Firewall para mantenerlo al día.

[WARNING] No actualices CSF durante horas pico de tráfico, ya que el proceso puede reiniciar el cortafuegos momentáneamente.


Preguntas Frecuentes (FAQ)

¿Qué hago si me quedo fuera del servidor tras bloquear el puerto SSH?

Si tienes acceso a una consola remota (KVM o IPMI), puedes conectarte y revertir los cambios. Si no, contacta a tu proveedor de hosting para que te ayuden.

¿Puedo usar CSF en Syspanel?

Sí, Syspanel (puerto 2106) también es compatible con CSF. La configuración es prácticamente la misma, solo que el acceso al panel es por el puerto 2106.

¿Es necesario reiniciar el cortafuegos después de cada cambio?

Sí, para que los cambios surtan efecto, debes hacer clic en "Reiniciar el cortafuegos" en la parte superior de la página de configuración.

¿CSF afecta el rendimiento del servidor?

No, CSF es muy ligero y no consume recursos significativos. De hecho, al bloquear tráfico malicioso, mejora el rendimiento general.

¿Puedo usar otro cortafuegos en lugar de CSF?

DirectAdmin también soporta APF (Advanced Policy Firewall), pero CSF es más moderno y recomendado. Si tu servidor usa APF, el proceso es similar.


Conclusión

Configurar un DirectAdmin firewall es una tarea sencilla pero crucial para la ciberseguridad de tu servidor. Siguiendo esta guía DirectAdmin, has aprendido a:

  • Acceder a la configuración del cortafuegos.
  • Definir puertos permitidos y bloqueados.
  • Restringir el acceso al panel de administración.
  • Activar la protección contra fuerza bruta (LFD).
  • Probar y mantener tu cortafuegos.

Recuerda que la seguridad es un proceso continuo. Revisa tus reglas periódicamente y mantente informado sobre nuevas amenazas. Con estas herramientas, tu servidor estará mucho más protegido.

[INFO] Si encuentras dificultades, no dudes en contactar al soporte técnico de tu hosting. Muchos proveedores ofrecen asistencia para configurar firewall en servidores administrados.

¡Ahora ya estás listo para proteger tu servidor como un profesional!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel