🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Guía paso a paso para configurar un firewall en DirectAdmin

Actualizado el 11 de octubre de 2025

¿Por Qué es Vital Configurar un Firewall en tu Servidor DirectAdmin?

Imagina que tu servidor es una casa. Tiene puertas (puertos) por donde entran y salen datos para que tu web funcione, el correo llegue y tus clientes accedan. Un firewall es el guardia de seguridad que decide quién puede entrar y quién no. Sin él, cualquier persona malintencionada podría intentar forzar la cerradura de una puerta (puerto) que no debería estar abierta.

Configurar un DirectAdmin firewall no es solo una recomendación, es una necesidad básica de seguridad DirectAdmin. Un servidor sin firewall es un objetivo fácil para ataques de fuerza bruta, malware y accesos no autorizados. En esta DirectAdmin guía, te enseñaremos paso a paso cómo configurar tu propio firewall servidor usando herramientas integradas y algunas externas, todo de forma clara y sin tecnicismos.


¿Qué Herramientas de Firewall Usaremos?

DirectAdmin no viene con un firewall instalado por defecto, pero te da el control total para instalar el que más te guste. Las opciones más populares y efectivas son:

  • ConfigServer Security & Firewall (CSF): Es el estándar de la industria. Muy potente, flexible y con una interfaz dentro de DirectAdmin que lo hace fácil de manejar.
  • iptables (nftables): Es el sistema de firewall nativo de Linux. CSF lo usa por debajo, pero puedes manejarlo directamente si eres más avanzado.
  • UFW (Uncomplicated Firewall): Una capa más simple sobre iptables. Menos opciones que CSF, pero ideal para principiantes.

En esta guía nos centraremos en CSF, por ser la opción más completa y la que mejor se integra con DirectAdmin.

[INFO] Si tu servidor usa el panel "Syspanel" (antes conocido como HestiaCP), el proceso es muy similar. Solo recuerda que el puerto de acceso a Syspanel es el 2106.


Paso 1: Acceder a tu Servidor por SSH

Antes de instalar nada, necesitas entrar a tu servidor. Esto se hace mediante SSH (Secure Shell). Necesitarás un programa como PuTTY (Windows) o la terminal integrada de tu sistema operativo (Mac/Linux).

  1. Abre tu cliente SSH.
  2. Conéctate a la IP de tu servidor usando el usuario root.
  3. Ingresa tu contraseña de root (o usa tu clave SSH si la configuraste).

[WARNING] Nunca compartas tu contraseña de root. Es la llave maestra de tu servidor.


Paso 2: Instalar ConfigServer Security & Firewall (CSF)

Una vez dentro del servidor, vamos a instalar CSF. Es un proceso muy sencillo.

  1. Descarga e instala CSF con estos comandos (copia y pega uno por uno):

    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  2. El instalador te preguntará si quieres probar que los módulos de iptables funcionan. Responde que sí (escribe y y presiona Enter).

  3. Una vez termine, CSF estará instalado pero desactivado. Vamos a configurarlo.


Paso 3: Configuración Básica de CSF

CSF tiene un archivo de configuración principal. Lo editaremos para adaptarlo a nuestro servidor.

  1. Abre el archivo de configuración con un editor de texto (usaremos nano):

    nano /etc/csf/csf.conf
    
  2. Dentro del archivo, busca y modifica las siguientes líneas:

    • TESTING = "1" -> Cámbialo a TESTING = "0". Esto desactiva el modo de prueba y activa el firewall de verdad.
    • RESTRICT_SYSLOG = "0" -> Cámbialo a RESTRICT_SYSLOG = "3". Esto protege los logs del sistema.
    • LF_DSHIELD = "0" -> Cámbialo a LF_DSHIELD = "86400". Activa la protección contra ataques DDoS.
    • LF_SSHD = "0" -> Cámbialo a LF_SSHD = "5". Bloquea temporalmente una IP después de 5 intentos fallidos de SSH (fuerza bruta).
    • DENY_IP_LIMIT = "100". Número máximo de IPs bloqueadas.
    • DENY_TEMP_IP_LIMIT = "100". Número máximo de IPs bloqueadas temporalmente.
  3. Guarda y cierra el archivo. En nano, presiona Ctrl + X, luego Y y finalmente Enter.

[TIP] Si no te sientes cómodo editando archivos, puedes hacerlo desde el propio DirectAdmin en la sección "Plugin" -> "ConfigServer Security & Firewall".


Paso 4: Configurar los Puertos Permitidos

Ahora vamos a decirle al firewall qué puertos debe mantener abiertos. Esto es crítico para que tu web y servicios funcionen.

  1. Abre el archivo de puertos:

    nano /etc/csf/csf.conf
    
  2. Busca las líneas TCP_IN y TCP_OUT. Son las listas de puertos permitidos.

  3. Para un servidor web estándar con DirectAdmin, la lista TCP_IN debería verse algo así (ajusta según tus necesidades):

    TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222,3306"
    

    Explicación de los puertos comunes:

    • 20, 21: FTP (transferencia de archivos).
    • 22: SSH (tu acceso al servidor).
    • 25, 465, 587: SMTP (envío de correo).
    • 53: DNS (consultas de dominio).
    • 80: HTTP (web normal).
    • 110, 995: POP3 (recepción de correo).
    • 143, 993: IMAP (recepción de correo).
    • 443: HTTPS (web segura).
    • 2222: Puerto de acceso a DirectAdmin.
    • 3306: MySQL (si necesitas acceso remoto a la base de datos, normalmente no se abre).
  4. La lista TCP_OUT suele ser más permisiva. Puedes dejarla como está o copiar la de TCP_IN para mayor seguridad.

  5. Guarda y cierra el archivo.

[WARNING] No abras puertos innecesarios. Cada puerto abierto es una posible vulnerabilidad. Si no usas FTP, cierra los puertos 20 y 21.


Paso 5: Activar el Firewall y Verificar

¡Ya casi está! Ahora vamos a activar CSF y asegurarnos de que funciona.

  1. Para activar el firewall, ejecuta:

    csf -e
    
  2. Para ver el estado del firewall:

    csf -s
    
  3. Deberías ver una salida que indica que el firewall está corriendo. También puedes ver las reglas activas con:

    iptables -L -n
    
  4. Prueba que tu web carga. Abre tu navegador y visita tu dominio. Si todo está bien, verás tu página.

  5. Prueba el acceso SSH. Intenta conectarte por SSH de nuevo. Si no puedes, revisa que el puerto 22 esté en tu lista TCP_IN.

[INFO] Si algo sale mal, puedes desactivar el firewall temporalmente con csf -f y revisar la configuración.


Paso 6: Configurar la Interfaz de CSF en DirectAdmin

CSF se integra perfectamente con DirectAdmin, dándote una interfaz gráfica para gestionarlo.

  1. Entra a tu panel de DirectAdmin (https://tu-ip:2222).
  2. Ve a "Plugin" o "Plugins" en el menú principal.
  3. Haz clic en "ConfigServer Security & Firewall".

Desde aquí podrás:

  • Ver IPs bloqueadas y desbloquearlas.
  • Añadir IPs a la lista blanca (para que nunca sean bloqueadas).
  • Ver logs de actividad del firewall.
  • Ajustar la configuración sin tocar archivos.

Paso 7: Funciones Avanzadas de Seguridad con CSF

CSF no solo bloquea puertos. Tiene herramientas muy potentes para proteger tu servidor.

7.1. Protección contra Fuerza Bruta (LF)

CSF incluye Login Failure Daemon (LFD). Detecta múltiples intentos fallidos de acceso a servicios como SSH, FTP, correo o DirectAdmin y bloquea automáticamente la IP del atacante.

  • Ya configuramos LF_SSHD = "5" para SSH.
  • También puedes configurar LF_FTPD = "5" para FTP, LF_SMTPAUTH = "5" para correo, etc.

7.2. Lista Blanca y Lista Negra

  • Lista Blanca (Allow): Añade IPs de confianza (como la de tu oficina o la de tu desarrollador) para que nunca sean bloqueadas.
    • En la interfaz de DirectAdmin: "Firewall Configuration" -> "csf.allow".
  • Lista Negra (Deny): Bloquea IPs específicas de forma permanente.
    • En la interfaz de DirectAdmin: "Firewall Configuration" -> "csf.deny".

7.3. Protección contra DDoS

CSF puede detectar y mitigar ataques DDoS básicos. Ya activamos LF_DSHIELD. También puedes configurar:

  • CT_LIMIT: Número de conexiones desde una misma IP antes de ser bloqueada.
  • CT_INTERVAL: Intervalo de tiempo para contar las conexiones.

[TIP] Empieza con valores conservadores. Bloquear demasiado rápido puede afectar a usuarios legítimos.


Paso 8: Mantenimiento y Buenas Prácticas

Un firewall no es "configurar y olvidar". Necesita mantenimiento.

  1. Revisa los logs regularmente. En DirectAdmin, ve a la sección de CSF y mira "Logs". Busca patrones sospechosos.
  2. Actualiza CSF. Periódicamente, ejecuta csf -u para actualizar a la última versión.
  3. Monitorea las IPs bloqueadas. Si ves muchas IPs de un mismo país que no te interesa, puedes bloquear todo el rango de IPs de ese país.
  4. Haz copias de seguridad de la configuración. El archivo /etc/csf/csf.conf es oro. Guárdalo en un lugar seguro.

Preguntas Frecuentes (FAQ)

¿Qué hago si me bloqueo a mí mismo?

Tranquilo, es más común de lo que crees. Si te bloqueas por error:

  1. Accede por la consola de tu proveedor de hosting (VPS o dedicado). Suelen tener un acceso "out-of-band" o "KVM".
  2. Una vez dentro, ejecuta csf -f para desactivar el firewall.
  3. Revisa tu configuración, especialmente las listas de IPs permitidas.
  4. Vuelve a activar el firewall con csf -e.

¿CSF ralentiza mi servidor?

No, CSF es muy ligero. La sobrecarga es mínima. De hecho, al bloquear tráfico malicioso, mejora el rendimiento de tu servidor.

¿Puedo usar otro firewall además de CSF?

Sí, puedes usar UFW o iptables directamente. Sin embargo, CSF es la opción más recomendada por su facilidad de uso y su integración con DirectAdmin.

¿Qué pasa si uso Syspanel (HestiaCP)?

El proceso es prácticamente el mismo. Instala CSF siguiendo los mismos pasos. Solo recuerda que el puerto de acceso a tu panel Syspanel es el 2106, así que asegúrate de tenerlo en tu lista TCP_IN.

¿Necesito reiniciar el servidor después de configurar CSF?

No es necesario. Los cambios en la configuración de CSF se aplican al instante cuando guardas el archivo o haces clic en "Restart" en la interfaz de DirectAdmin.


Conclusión: Tu Servidor, Más Seguro

Configurar un DirectAdmin firewall con CSF es una de las mejores inversiones de tiempo que puedes hacer para la seguridad DirectAdmin de tu servidor. No solo proteges tus datos y los de tus clientes, sino que también mejoras la estabilidad y el rendimiento de tu web.

Recuerda que la seguridad es un proceso continuo. Mantén tu firewall actualizado, revisa los logs periódicamente y no dudes en ajustar la configuración según las necesidades de tu proyecto.

Si has seguido esta DirectAdmin guía paso a paso, ya tienes un firewall servidor robusto y funcional. ¡Enhorabuena! Ahora puedes dormir más tranquilo sabiendo que tu casa digital está bien protegida.

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel