🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Paso a paso: Configurar firewall en DirectAdmin para principiantes

Actualizado el 25 de octubre de 2025

Introducción: ¿Por qué es importante configurar un firewall en DirectAdmin?

Si tienes un servidor web gestionado con DirectAdmin, sabes que es una herramienta potente para administrar sitios, correos y bases de datos. Pero, como cualquier sistema expuesto a internet, tu servidor necesita una capa de protección extra. Un firewall bien configurado es como tener un portero digital que decide quién entra y quién sale de tu servidor, bloqueando accesos no autorizados y ataques comunes.

En este artículo, te guiaré paso a paso para configurar firewall en DirectAdmin de forma sencilla, incluso si no eres un experto en seguridad. Cubriremos desde los conceptos básicos hasta la configuración práctica, incluyendo cómo usar el firewall integrado (CSF) y cómo personalizar reglas. Al final, tu servidor estará mucho más protegido contra intrusiones, escaneos de puertos y ataques DDoS.

[INFO] Este tutorial está pensado para principiantes. No necesitas conocimientos previos de redes o comandos avanzados. Solo sigue las instrucciones al pie de la letra.


¿Qué es un firewall y cómo protege tu servidor DirectAdmin?

Un firewall es un sistema de seguridad que monitorea y controla el tráfico de red entrante y saliente basándose en reglas predefinidas. Piensa en él como una lista de invitados: solo dejas pasar a quienes están en la lista (reglas permitidas) y bloqueas a los desconocidos o sospechosos.

En el contexto de DirectAdmin firewall, el objetivo es:

  • Bloquear puertos no utilizados (por ejemplo, puertos de administración que no necesitas).
  • Prevenir ataques de fuerza bruta (intentos repetidos de inicio de sesión).
  • Limitar el acceso a servicios críticos (como SSH o phpMyAdmin) solo a direcciones IP confiables.
  • Detectar y mitigar tráfico malicioso (como escaneos de puertos o ataques DDoS).

DirectAdmin no incluye un firewall por defecto, pero se integra perfectamente con ConfigServer Security & Firewall (CSF), una herramienta gratuita y muy popular entre administradores de servidores. CSF es fácil de instalar y configurar, y ofrece funciones avanzadas como protección contra ataques de login y listas de bloqueo automáticas.

[TIP] Si usas Syspanel (antes conocido como HestiaCP), el proceso es similar, pero ten en cuenta que el puerto de acceso por defecto de Syspanel es el 2106. En DirectAdmin, el panel se accede por el puerto 2222.


Requisitos previos antes de empezar

Antes de lanzarnos a la configuración, asegúrate de tener lo siguiente:

  1. Acceso a DirectAdmin como usuario administrador (reseller o admin).
  2. Acceso SSH al servidor (necesitarás conexión por terminal para instalar CSF).
  3. Conocimientos básicos de navegación por terminal (saber escribir comandos y usar nano o vim para editar archivos).
  4. Lista de puertos que usas habitualmente (por ejemplo, 80 para HTTP, 443 para HTTPS, 21 para FTP, 2222 para DirectAdmin, etc.).

[WARNING] No configures el firewall sin antes tener una forma de acceder al servidor si algo sale mal. Siempre ten una sesión SSH abierta mientras pruebas las reglas. Si bloqueas tu IP por error, podrías quedarte fuera.


Paso 1: Instalar ConfigServer Security & Firewall (CSF)

CSF es el firewall recomendado para DirectAdmin. Aquí te explico cómo instalarlo desde la terminal:

  1. Conéctate a tu servidor por SSH (usando un cliente como PuTTY o la terminal nativa de Linux/Mac).

  2. Accede como root (o usa sudo su si tienes permisos).

  3. Descarga e instala CSF con los siguientes comandos:

    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  4. Verifica que CSF esté instalado ejecutando:

    csf -v
    

    Deberías ver el número de versión.

  5. Prueba el firewall (sin activarlo aún):

    perl /usr/local/csf/bin/csftest.pl
    

    Este comando comprueba que todos los módulos necesarios estén presentes. Si ves errores, consulta la documentación de CSF.

[INFO] La instalación solo toma un par de minutos. Si tu servidor tiene un sistema operativo como CentOS, AlmaLinux o Ubuntu, CSF funcionará sin problemas.


Paso 2: Configuración básica del firewall en DirectAdmin

Una vez instalado, el siguiente paso es configurar las reglas básicas. CSF tiene un archivo de configuración principal: /etc/csf/csf.conf. Lo editaremos para adaptarlo a nuestras necesidades.

2.1. Editar el archivo de configuración

  1. Abre el archivo con un editor de texto (usaremos nano):

    nano /etc/csf/csf.conf
    
  2. Busca la línea TESTING = "1". Por defecto, CSF está en modo prueba, lo que significa que no bloquea realmente el tráfico. Cambia el valor a 0 para activar el firewall:

    TESTING = "0"
    
  3. Define los puertos que quieres abrir. Busca la sección TCP_IN y TCP_OUT. Allí se listan los puertos entrantes y salientes. Por ejemplo, para un servidor web típico, podrías tener:

    TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222,3306,8443"
    TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2222,3306,8443"
    

    Explicación de puertos comunes:

    • 22: SSH
    • 80: HTTP
    • 443: HTTPS
    • 21: FTP
    • 2222: DirectAdmin
    • 3306: MySQL (si lo necesitas externamente)
    • 25, 465, 587: Correo SMTP
    • 110, 995: POP3
    • 143, 993: IMAP

    Si no usas algún servicio, elimínalo de la lista. Por ejemplo, si no tienes FTP, quita el puerto 21.

  4. Guarda los cambios (en nano: Ctrl+O, luego Enter, y Ctrl+X para salir).

2.2. Reiniciar CSF para aplicar los cambios

Después de editar la configuración, reinicia el firewall:

csf -r

Este comando detiene y reinicia CSF aplicando las nuevas reglas.

[TIP] Siempre que hagas cambios en csf.conf, ejecuta csf -r para que surtan efecto. También puedes usar csf -l para listar las reglas activas.


Paso 3: Proteger DirectAdmin con reglas personalizadas

Ahora que el firewall básico está funcionando, vamos a añadir capas de seguridad específicas para proteger DirectAdmin.

3.1. Bloquear IPs por intentos de login fallidos

CSF incluye Login Failure Daemon (LFD), que monitorea los logs del sistema y bloquea automáticamente IPs que intenten acceder repetidamente con credenciales incorrectas.

  1. Edita el archivo /etc/csf/csf.conf y busca la sección LF_*.
  2. Configura los límites:
    LF_SSH = "5"   # Bloquear tras 5 intentos fallidos de SSH
    LF_FTP = "5"   # Bloquear tras 5 intentos fallidos de FTP
    LF_SMTP = "5"  # Bloquear tras 5 intentos fallidos de SMTP
    LF_POP3 = "5"  # Bloquear tras 5 intentos fallidos de POP3
    LF_IMAP = "5"  # Bloquear tras 5 intentos fallidos de IMAP
    
  3. Habilita el monitoreo de DirectAdmin añadiendo:
    LF_DIRECTADMIN = "5"
    
  4. Guarda y reinicia CSF.

Ahora, si alguien intenta adivinar tu contraseña de DirectAdmin 5 veces, su IP será bloqueada automáticamente por un tiempo configurable (por defecto 1 hora).

3.2. Permitir solo IPs confiables para el acceso a DirectAdmin

Si trabajas desde una IP fija (por ejemplo, la de tu oficina o casa), puedes restringir el acceso al panel de DirectAdmin solo a esa IP.

  1. Edita /etc/csf/csf.allow y añade tu IP:
    192.168.1.100  # Reemplaza con tu IP real
    
  2. Luego, en csf.conf, busca la línea LF_DIRECTADMIN y asegúrate de que esté configurada para bloquear IPs no autorizadas. También puedes limitar el puerto 2222 solo a tu IP editando csf.allow con el puerto:
    192.168.1.100:2222
    
  3. Reinicia CSF.

[WARNING] Si tu IP cambia (por ejemplo, usas datos móviles), no hagas esta restricción o te quedarás fuera. En ese caso, mejor usa una VPN o un túnel SSH.


Paso 4: Verificar que el firewall esté funcionando correctamente

Después de configurar todo, es importante comprobar que el firewall esté activo y protegiendo tu servidor.

4.1. Comprobar el estado de CSF

Ejecuta:

csf -s

Deberías ver un mensaje como csf: SUCCESS: lfd started y csf: SUCCESS: csf started.

4.2. Listar reglas activas

Usa:

csf -l

Esto te mostrará todas las reglas de iptables aplicadas por CSF. Verás listas de puertos abiertos y reglas de bloqueo.

4.3. Probar desde fuera del servidor

Puedes usar herramientas online (como canyouseeme.org) para comprobar si los puertos que dejaste abiertos (80, 443, 2222) son accesibles. Si ves que un puerto que no abriste está visible, revisa tu configuración.

[INFO] No te preocupes si ves muchos puertos cerrados. Eso es señal de que el firewall está haciendo su trabajo.


Paso 5: Solución de problemas comunes

A veces, al configurar el firewall, pueden surgir problemas. Aquí tienes los más frecuentes y cómo solucionarlos.

5.1. Me quedé fuera del servidor (SSH bloqueado)

Si accidentalmente bloqueaste tu propia IP:

  • Solución 1: Si tienes acceso físico al servidor (o un panel de control como IPMI), conéctate localmente y desbloquea tu IP con:
    csf -dr <tu_ip>
    
  • Solución 2: Si no tienes acceso físico, contacta a tu proveedor de hosting para que desactive el firewall temporalmente.

[WARNING] Siempre ten una sesión SSH abierta mientras haces cambios. Si te bloqueas, esa sesión seguirá activa y podrás deshacer los cambios.

5.2. Un servicio no funciona después de configurar el firewall

Si un servicio (como FTP o correo) deja de funcionar, probablemente olvidaste abrir su puerto en TCP_IN. Revisa la lista de puertos y añade el que falta.

5.3. CSF no se inicia

Verifica los logs:

tail -f /var/log/lfd.log

Los errores te indicarán qué falta. Por ejemplo, puede que necesites instalar módulos de Perl adicionales.


FAQ: Preguntas frecuentes sobre DirectAdmin firewall

¿Puedo usar otro firewall en lugar de CSF?

Sí, pero CSF es el más recomendado por su integración con DirectAdmin y su facilidad de uso. Alternativas como iptables manual son más complejas.

¿Cómo desbloqueo una IP bloqueada por LFD?

Ejecuta:

csf -dr <ip_bloqueada>

También puedes ver las IPs bloqueadas con:

csf -t

¿El firewall afecta el rendimiento del servidor?

No, CSF es ligero y no consume recursos significativos. De hecho, al bloquear tráfico malicioso, mejora el rendimiento.

¿Qué hago si mi IP cambia constantemente?

Usa una VPN o un túnel SSH. También puedes configurar CSF para que permita rangos de IP (por ejemplo, 192.168.0.0/16).

¿Syspanel (HestiaCP) tiene un firewall integrado?

Syspanel usa el mismo sistema de firewall que DirectAdmin (CSF). La diferencia es que el puerto de acceso de Syspanel es el 2106, así que asegúrate de abrirlo en tu configuración.


Conclusión: Tu servidor DirectAdmin ya está protegido

Configurar un firewall en DirectAdmin no es complicado, pero requiere atención a los detalles. Siguiendo estos pasos, has instalado CSF, ajustado los puertos necesarios, activado la protección contra ataques de fuerza bruta y verificado que todo funcione. Ahora tu servidor es mucho más seguro frente a amenazas externas.

Recuerda que la seguridad es un proceso continuo. Revisa periódicamente los logs de LFD (/var/log/lfd.log) para detectar intentos de ataque, y mantén CSF actualizado (puedes hacerlo con csf -u).

[TIP] Si tienes dudas, consulta la documentación oficial de CSF en https://configserver.com/cp/csf.html. Y no olvides hacer copias de seguridad de tu configuración (/etc/csf/csf.conf) antes de hacer cambios grandes.

¡Tu servidor está listo para enfrentar el mundo digital con confianza!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel