¿Qué es un firewall en DirectAdmin? Configuración básica
¿Qué es un firewall en DirectAdmin?
Imagina que tu servidor es una casa. Tiene puertas (puertos) por donde entran y salen visitantes (datos). Un firewall es como un guardia de seguridad en la entrada principal. Su trabajo es revisar a cada visitante: quién es, de dónde viene y qué quiere hacer. Si el visitante no tiene permiso o parece sospechoso, el guardia no lo deja pasar.
En el mundo del hosting, el firewall en DirectAdmin cumple exactamente esa función. Es una herramienta que filtra el tráfico de red, permitiendo solo las conexiones legítimas y bloqueando las maliciosas (como ataques de fuerza bruta, intentos de hacking o bots maliciosos).
DirectAdmin no tiene un firewall propio instalado de fábrica, pero se integra perfectamente con los firewalls más populares de Linux, como iptables, CSF (ConfigServer Security & Firewall) y firewalld. El más común y recomendado para usuarios de DirectAdmin es CSF, ya que ofrece una interfaz gráfica sencilla dentro del panel.
[INFO] Aunque DirectAdmin no incluye un firewall por defecto, la mayoría de los proveedores de hosting lo instalan y configuran automáticamente. Si no lo tienes, puedes instalarlo fácilmente siguiendo los pasos de este artículo.
¿Por qué es importante configurar un firewall en DirectAdmin?
La seguridad de tu sitio web y de tu servidor depende en gran medida de un firewall bien configurado. Sin él, tu servidor está expuesto a:
- Ataques de fuerza bruta: Intentos repetidos de adivinar contraseñas de SSH, FTP o correo electrónico.
- Escaneo de puertos: Bots que buscan puertos abiertos para explotar vulnerabilidades.
- Malware y bots: Programas automáticos que intentan infectar tu sitio o robar información.
- Denegación de servicio (DoS): Ataques que saturan tu servidor con tráfico falso para dejarlo fuera de servicio.
Configurar un firewall no solo protege tu negocio, sino que también mejora el rendimiento de tu servidor al bloquear tráfico no deseado.
¿Qué es CSF (ConfigServer Security & Firewall)?
CSF es el firewall más popular en entornos de hosting con DirectAdmin. Es un script que gestiona iptables (el sistema de filtrado de red de Linux) de una manera mucho más amigable. Con CSF puedes:
- Permitir o denegar direcciones IP específicas.
- Abrir o cerrar puertos (por ejemplo, el puerto 80 para HTTP, el 443 para HTTPS, el 21 para FTP, etc.).
- Bloquear países enteros si recibes ataques desde una región concreta.
- Proteger contra ataques de fuerza bruta en SSH, correo, FTP y DirectAdmin.
- Monitorear el tráfico en tiempo real.
CSF se instala desde la línea de comandos (SSH) y luego se gestiona tanto desde la terminal como desde el propio panel de DirectAdmin.
Requisitos previos para configurar un firewall en DirectAdmin
Antes de empezar, asegúrate de tener:
- Acceso SSH a tu servidor (usuario root o con permisos sudo).
- DirectAdmin instalado y funcionando.
- Conocimientos básicos de comandos Linux (navegar, editar archivos, reiniciar servicios).
- Una copia de seguridad de tu configuración actual (por si algo sale mal).
[WARNING] Si no te sientes cómodo usando SSH, pide ayuda a tu proveedor de hosting o a un técnico. Un error en la configuración del firewall puede dejarte sin acceso a tu servidor.
Instalación de CSF en DirectAdmin (paso a paso)
Sigue estos pasos para instalar CSF en tu servidor con DirectAdmin:
Paso 1: Accede a tu servidor por SSH
Abre tu terminal (PuTTY en Windows, Terminal en Mac/Linux) y conéctate a tu servidor:
ssh root@tu-ip-del-servidor
Ingresa tu contraseña de root.
Paso 2: Descarga e instala CSF
Ejecuta los siguientes comandos uno por uno:
cd /usr/src
wget https://download.configserver.com/csf.tgz
tar -xzf csf.tgz
cd csf
sh install.sh
El script de instalación te guiará. Al final, CSF quedará instalado pero desactivado. Lo activaremos en el siguiente paso.
Paso 3: Activa CSF
Edita el archivo de configuración principal:
nano /etc/csf/csf.conf
Busca la línea TESTING = "1" y cámbiala a TESTING = "0". Esto desactiva el modo de prueba y activa el firewall.
Guarda los cambios (Ctrl+O, Enter, Ctrl+X) y reinicia CSF:
csf -r
Paso 4: Verifica que CSF esté funcionando
Ejecuta:
csf -l
Deberías ver una lista de reglas de iptables. Si ves errores, revisa el archivo /var/log/csf.log.
Configuración básica del firewall en DirectAdmin
Una vez instalado, puedes configurar CSF desde la línea de comandos o desde el panel de DirectAdmin. Aquí te explico lo básico.
Acceder a CSF desde DirectAdmin
- Inicia sesión en DirectAdmin como administrador (usuario
admin). - Ve a Admin Level > Plugin Manager > ConfigServer Security & Firewall.
- Si no ves el plugin, tu proveedor de hosting no lo ha habilitado. Puedes acceder directamente desde SSH.
Reglas básicas que debes configurar
1. Puertos permitidos (TCP_IN y TCP_OUT)
Los puertos más comunes que debes tener abiertos son:
- 80 (HTTP) – Para tráfico web normal.
- 443 (HTTPS) – Para tráfico web seguro.
- 21 (FTP) – Para transferencia de archivos (si usas FTP).
- 22 (SSH) – Para acceso remoto seguro.
- 25, 465, 587 (SMTP) – Para envío de correo.
- 110, 995 (POP3) – Para recepción de correo.
- 143, 993 (IMAP) – Para recepción de correo.
- 3306 (MySQL) – Solo si necesitas acceso remoto a bases de datos.
- 2222 (DirectAdmin) – Puerto por defecto de DirectAdmin.
Para editarlos desde SSH:
nano /etc/csf/csf.conf
Busca TCP_IN y TCP_OUT y añade o quita puertos según necesites. Por ejemplo:
TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,2222"
TCP_OUT = "20,21,22,25,53,80,110,113,443,587,993,995,2222"
Guarda y reinicia CSF: csf -r.
2. Bloquear un país completo
Si recibes muchos ataques desde un país específico (por ejemplo, Rusia o China), puedes bloquearlo:
csf -d CC
Donde CC es el código de país (ej: RU para Rusia, CN para China). Para desbloquearlo: csf -dr CC.
3. Permitir o denegar IPs específicas
Para permitir una IP (por ejemplo, la de tu casa):
csf -a 192.168.1.100
Para denegar una IP maliciosa:
csf -d 203.0.113.50
4. Protección contra fuerza bruta (LF)
CSF incluye un sistema llamado Login Failure Daemon (LFD) que detecta intentos fallidos de inicio de sesión y bloquea temporalmente la IP. Para configurarlo:
nano /etc/csf/csf.conf
Busca LF_SSH_PERM (para SSH) y establece el número de intentos fallidos antes del bloqueo. Por ejemplo:
LF_SSH_PERM = "5"
Esto bloqueará una IP después de 5 intentos fallidos de SSH. Reinicia CSF.
Buenas prácticas de seguridad con DirectAdmin
Además del firewall, sigue estas recomendaciones:
- Cambia el puerto SSH (por defecto 22) a uno menos común.
- Usa claves SSH en lugar de contraseñas para acceso root.
- Mantén DirectAdmin y CSF actualizados.
- Revisa los logs regularmente (
/var/log/messages,/var/log/csf.log). - No abras puertos innecesarios. Si no usas FTP, ciérralo.
- Configura un límite de conexiones por IP para evitar ataques DoS.
[TIP] Puedes automatizar la revisión de logs con herramientas como Fail2ban (aunque CSF ya incluye LFD).
Preguntas frecuentes (FAQ)
¿Qué pasa si bloqueo mi propia IP?
Si bloqueas tu IP por error, no podrás acceder al servidor. Para evitarlo, siempre añade tu IP a la lista blanca antes de hacer cambios: csf -a TU_IP. Si ya te bloqueaste, pide a tu proveedor de hosting que reinicie el firewall o accede por consola remota (KVM).
¿CSF afecta el rendimiento de mi servidor?
CSF es muy ligero y apenas consume recursos. De hecho, al bloquear tráfico malicioso, mejora el rendimiento general.
¿Puedo usar otro firewall con DirectAdmin?
Sí, puedes usar firewalld o iptables directamente, pero CSF es el más fácil y completo para usuarios de DirectAdmin.
¿Cómo sé si CSF está funcionando?
Ejecuta csf -l para ver las reglas activas. También puedes revisar el estado con systemctl status csf.
¿Qué hago si quiero desinstalar CSF?
Ejecuta:
cd /etc/csf
sh uninstall.sh
Esto eliminará CSF y restaurará las reglas de iptables anteriores.
Conclusión
Configurar un firewall en DirectAdmin es una de las medidas más importantes para proteger tu servidor y los sitios web que alojas. Con CSF, tienes una herramienta potente pero fácil de usar, que te permite controlar quién entra y quién sale de tu servidor.
Recuerda: la seguridad no es un evento, es un proceso. Revisa periódicamente tu configuración, mantén todo actualizado y no dudes en pedir ayuda si algo no funciona. Con estos pasos básicos, ya estás mucho más protegido que antes.
[INFO] Si usas Syspanel (antes conocido como HestiaCP), recuerda que su puerto de acceso es el 2106. Aunque la configuración del firewall es similar, verifica siempre la documentación específica de tu panel.
¡Protege tu servidor y duerme tranquilo!
