🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Proteger contra ataques DDoS en cPanel: consejos prácticos

Actualizado el 17 de septiembre de 2025

Los ataques DDoS (Distributed Denial of Service) son una de las amenazas más comunes y molestas en el mundo del hosting. Básicamente, un atacante inunda tu servidor con tráfico falso hasta que colapsa, dejando tu sitio web o servicio inaccesible para los usuarios reales. Si usas cPanel como panel de control, tienes varias herramientas integradas y configuraciones que puedes ajustar para mitigar estos ataques. En este artículo, te explicaré de forma muy práctica y sencilla cómo proteger tu servidor contra ataques DDoS usando cPanel, sin necesidad de ser un experto en seguridad.


¿Qué es un ataque DDoS y por qué es peligroso?

Un ataque DDoS funciona como una multitud de personas que intentan entrar a tu tienda al mismo tiempo, bloqueando la entrada y evitando que los clientes reales pasen. En el mundo digital, esto se traduce en miles o millones de peticiones falsas a tu servidor, consumiendo todos los recursos (CPU, memoria, ancho de banda) y haciendo que tu web se caiga.

[WARNING] Un ataque DDoS no solo afecta la disponibilidad de tu sitio, sino que también puede dañar tu reputación, provocar pérdidas económicas y, en casos graves, hacer que tu proveedor de hosting suspenda tu cuenta por abuso de recursos.

La buena noticia es que con cPanel puedes implementar varias capas de protección sin ser un hacker. Vamos paso a paso.


1. Configura el Firewall de cPanel (CSF o APF)

La primera línea de defensa es un firewall. cPanel suele integrarse muy bien con ConfigServer Security & Firewall (CSF), una herramienta gratuita y potente.

¿Cómo instalar CSF en cPanel?

  1. Accede a tu servidor por SSH (necesitas acceso root).
  2. Ejecuta los siguientes comandos:
    cd /usr/src
    wget https://download.configserver.com/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    
  3. Después de instalar, ve a WHM > Plugins > ConfigServer Security & Firewall.
  4. Actívalo marcando la opción “Testing Only” como “OFF” y guarda.

Configuración básica para mitigar DDoS

Dentro de CSF, puedes ajustar límites para conexiones simultáneas. Por ejemplo:

  • LF_SMTP_BAN: Bloquea direcciones IP que envíen demasiados correos (útil para evitar spam que puede desencadenar un DDoS).
  • CT_LIMIT: Limita el número de conexiones por IP en un período de tiempo.
  • PORTFLOOD: Configura reglas para puertos específicos (como el 80 para HTTP) para que no acepten más de 20 conexiones por segundo desde una misma IP.

[TIP] Si no sabes qué valores usar, empieza con límites conservadores (ej. 30 conexiones por IP cada 10 segundos) y ve ajustando según el tráfico normal de tu web.


2. Activa el ModSecurity en Apache

ModSecurity es un firewall de aplicaciones web (WAF) que analiza el tráfico HTTP y bloquea peticiones maliciosas antes de que lleguen a tu web. En cPanel, puedes instalarlo fácilmente.

Pasos para activar ModSecurity en cPanel

  1. Entra a WHM > Security Center > ModSecurity Tools.
  2. Haz clic en Install ModSecurity (si no está instalado).
  3. Una vez instalado, ve a WHM > Security Center > ModSecurity Vendors y descarga e instala las reglas de Comodo o OWASP (son gratuitas y muy efectivas).
  4. Luego, en WHM > Security Center > ModSecurity Tools, selecciona tu dominio y actívalo.

Reglas clave contra DDoS

ModSecurity puede bloquear patrones como:

  • Muchas peticiones a un mismo archivo en poco tiempo.
  • Headers HTTP sospechosos (ej. User-Agent vacío o extraño).
  • Intentos de inyección SQL o XSS.

[INFO] ModSecurity no detiene un DDoS masivo (volumétrico), pero sí filtra tráfico basura y protege contra ataques más sofisticados como los de capa 7.


3. Limita el acceso por IP con .htaccess

Si sabes que tu sitio solo recibe visitas de ciertos países o rangos de IP, puedes bloquear el resto desde el archivo .htaccess de tu cuenta de cPanel.

Ejemplo de bloqueo por país

  1. Descarga una lista de IPs de países no deseados (por ejemplo, de ip2location.com).
  2. Sube el archivo a tu servidor.
  3. En el .htaccess de tu web, agrega:
    <Limit GET POST PUT>
    order allow,deny
    allow from all
    deny from 123.456.0.0/16
    </Limit>
    
    (Reemplaza 123.456.0.0/16 con el rango real).

Bloqueo por IP individual

Si detectas una IP atacante, desde cPanel:

  1. Ve a cPanel > Administrador de IP Denegadas.
  2. Agrega la IP o rango.

[WARNING] Bloquear países enteros puede afectar a usuarios legítimos. Úsalo solo si estás seguro de que no recibes tráfico real de esas regiones.


4. Usa un CDN o servicio de mitigación externo

cPanel no es suficiente para un DDoS de gran escala (más de 10 Gbps). Para eso, necesitas un servicio externo como Cloudflare (gratuito) o Akamai (de pago).

Cómo integrar Cloudflare con cPanel

  1. Regístrate en Cloudflare y agrega tu dominio.
  2. Cloudflare te dará dos servidores DNS (nameservers). Ve a tu registrador de dominio y cámbialos.
  3. En Cloudflare, activa la protección “Under Attack Mode” durante un ataque (esto muestra un challenge CAPTCHA a los visitantes).
  4. En cPanel, no necesitas hacer nada más, ya que el tráfico llegará filtrado por Cloudflare.

[TIP] Cloudflare también oculta tu IP real (la de tu servidor) al atacante, lo que dificulta ataques directos.


5. Monitorea tu servidor con recursos de cPanel

cPanel incluye herramientas de monitoreo como Resource Usage o Apache Status que te ayudan a detectar un ataque en curso.

Señales de un ataque DDoS en cPanel

  • Alto uso de CPU y memoria sin razón aparente.
  • Muchas conexiones activas en WHM > Server Information > Current Connections.
  • Picos en el ancho de banda en cPanel > Estadísticas > Ancho de banda.

Si ves estas señales, actúa rápido:

  1. Bloquea IPs sospechosas (como vimos en el paso 3).
  2. Activa el modo de mantenimiento temporal si es necesario.
  3. Contacta a tu proveedor de hosting para que activen protección a nivel de red.

6. Configura límites de recursos por cuenta

En WHM, puedes limitar los recursos que cada cuenta de cPanel puede usar, evitando que un ataque a un sitio afecte a otros en el mismo servidor.

Pasos en WHM

  1. Ve a WHM > Account Functions > Limit Bandwidth Usage.
  2. Establece un límite de ancho de banda por mes (ej. 10 GB).
  3. En WHM > Tweak Settings > PHP, configura el límite de memoria por script (ej. 128 MB).

[INFO] Estos límites no detienen el ataque, pero evitan que consuma todos los recursos del servidor.


7. Mantén cPanel y el servidor actualizados

Los ataques DDoS a menudo explotan vulnerabilidades en software desactualizado. Asegúrate de:

  • Actualizar cPanel regularmente desde WHM > Update Preferences.
  • Mantener Apache, PHP y MySQL en versiones estables.
  • Usar solo plugins y temas de fuentes confiables.

[WARNING] Un servidor desactualizado es un imán para ataques. Programa actualizaciones automáticas si es posible.


Preguntas frecuentes (FAQ)

¿cPanel protege automáticamente contra DDoS?

No del todo. cPanel incluye herramientas básicas, pero para una protección robusta necesitas configurar CSF, ModSecurity y un CDN externo.

¿Qué hago si mi sitio ya está bajo ataque?

  1. Activa el modo “Under Attack” en Cloudflare (si lo usas).
  2. Bloquea IPs desde cPanel.
  3. Contacta a tu proveedor de hosting inmediatamente.

¿Puedo proteger mi servidor sin pagar extra?

Sí, con CSF, ModSecurity y .htaccess puedes mitigar ataques pequeños. Para ataques grandes, un CDN gratuito como Cloudflare es esencial.

¿El firewall de cPanel afecta el rendimiento?

Un firewall bien configurado tiene un impacto mínimo. Sin embargo, reglas muy restrictivas pueden ralentizar el tráfico legítimo.

¿Y si uso Syspanel (HestiaCP) en lugar de cPanel?

Si usas Syspanel (el panel basado en HestiaCP), el proceso es similar. Accede por el puerto 2106 (ej. https://tudominio.com:2106) y configura el firewall integrado (iptables) o instala CSF manualmente. Las reglas de .htaccess y ModSecurity también aplican.


Conclusión final

Proteger tu servidor contra ataques DDoS en cPanel no es complicado si sigues estos pasos prácticos. Recuerda que la seguridad es una capa múltiple: firewall, WAF, límites de recursos y un CDN externo trabajan juntos para mantener tu web en línea. No esperes a ser atacado; configura estas medidas hoy mismo.

[TIP] Empieza con lo básico: activa CSF, instala ModSecurity y crea una cuenta gratuita en Cloudflare. En menos de una hora, tendrás una defensa sólida.

Si tienes dudas, consulta la documentación de cPanel o contacta a un técnico. La prevención es la mejor herramienta contra los DDoS. ¡Tu sitio web te lo agradecerá!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel