🎨 Sysprovider Code
Sysprovider LogoWiki
🇪🇸Hosting español para ecommerce

Qué es un firewall (WAF) y cómo configurarlo en Syspanel

Actualizado el 24 de noviembre de 2025

¿Qué es un firewall (WAF) y por qué tu web lo necesita?

Imagina que tu página web es una tienda física. Tienes una puerta principal (el puerto 80 o 443) por donde entran los clientes legítimos. Pero, ¿qué pasa si alguien intenta entrar por la ventana, forzar la cerradura o lanzar una bomba de humo para robar? En el mundo digital, un firewall es ese guardia de seguridad que controla quién entra y quién se queda fuera. Y un WAF (Web Application Firewall) es un guardia aún más especializado: no solo vigila la puerta, sino que analiza cada paquete, cada conversación y cada gesto de los visitantes para detectar intenciones maliciosas.

En este artículo, vamos a explicarte de forma sencilla qué es un WAF, en qué se diferencia de un firewall tradicional, y cómo puedes configurarlo paso a paso en Syspanel (nuestro panel de control basado en HestiaCP). No necesitas ser un experto en ciberseguridad para entenderlo, y mucho menos para proteger tu negocio online.

¿Qué es un firewall tradicional?

Un firewall tradicional es como un portero de discoteca. Revisa la lista de invitados (direcciones IP), las credenciales (puertos) y decide si deja pasar o no. Funciona a nivel de red y transporte (capas 3 y 4 del modelo OSI). Es decir, filtra el tráfico basándose en reglas simples: "Permitir conexiones entrantes desde la IP 192.168.1.10 al puerto 443" o "Bloquear todo el tráfico desde China hacia el puerto 22".

Es muy útil para cerrar puertos innecesarios (como el 21 de FTP o el 25 de SMTP) y para bloquear ataques de fuerza bruta masivos. Pero tiene un punto ciego enorme: no entiende el contenido de las peticiones. Un firewall tradicional puede dejar pasar una petición HTTP que en realidad es un intento de inyección SQL, porque para él, esa petición es "solo tráfico web normal".

¿Qué es un WAF y cómo lo mejora?

Un WAF (Web Application Firewall) es un guardia de seguridad con lupa y detector de mentiras. Se sitúa entre el usuario y tu servidor web (Apache, Nginx, LiteSpeed, etc.) y analiza cada petición HTTP/HTTPS a nivel de aplicación (capa 7). No le importa si la IP es buena o mala, sino qué está intentando hacer esa IP.

Un WAF detecta y bloquea:

  • Inyecciones SQL (SQLi): intentos de manipular tu base de datos.
  • Cross-Site Scripting (XSS): inyección de scripts maliciosos para robar cookies o sesiones.
  • Cross-Site Request Forgery (CSRF): forzar a un usuario autenticado a ejecutar acciones no deseadas.
  • Ataques de fuerza bruta a wp-login.php o paneles de administración.
  • Malware y shells: subida de archivos maliciosos al servidor.
  • Fingerprinting: intentos de descubrir qué software usas (WordPress, Joomla, etc.) para buscar vulnerabilidades.
  • Scraping agresivo: robots que intentan copiar tu contenido sin permiso.

En resumen, mientras que el firewall tradicional te protege de "ladrones que intentan forzar la puerta", el WAF te protege de "ladrones que entran disfrazados de clientes".

¿Qué es Syspanel y por qué es importante para tu seguridad?

Syspanel es nuestro panel de control de hosting, una versión mejorada y personalizada de HestiaCP. Si has usado cPanel o Plesk, te sentirás como en casa. Syspanel te permite gestionar dominios, bases de datos, cuentas de correo, archivos y, por supuesto, la seguridad de tu servidor. El acceso a Syspanel se realiza a través del puerto 2106 (por ejemplo, https://tu-servidor:2106).

Una de las grandes ventajas de Syspanel es que integra herramientas de seguridad de forma nativa, como el firewall del sistema (basado en iptables) y la posibilidad de instalar y configurar un WAF (normalmente ModSecurity) con reglas OWASP (Open Worldwide Application Security Project). No necesitas ser un gurú de Linux para tener una protección decente.


Cómo configurar el firewall en Syspanel (paso a paso)

Vamos a dividir la configuración en dos partes: primero el firewall del sistema (que controla los puertos) y luego el WAF (que filtra el contenido). Sigue estos pasos con calma.

Parte 1: Configurar el firewall del sistema (puertos)

El firewall del sistema en Syspanel es una interfaz gráfica sobre iptables. Te permite crear reglas para permitir o denegar tráfico por puerto, IP o protocolo.

Paso 1: Accede a Syspanel

Abre tu navegador y escribe https://tu-servidor:2106. Verás la pantalla de inicio de sesión. Introduce tu usuario y contraseña de administrador.

Paso 2: Navega a la sección de Firewall

En el menú lateral izquierdo, busca la opción "Firewall" o "Seguridad" (la ubicación exacta puede variar según la versión). Al hacer clic, verás una tabla con las reglas existentes. Por defecto, suele haber una regla para permitir SSH (puerto 22) y HTTP/HTTPS (puertos 80 y 443).

Paso 3: Crea una regla básica

Pulsa el botón "Agregar regla" o "Añadir". Se abrirá un formulario con los siguientes campos:

  • Acción: Permitir o Denegar.
  • Protocolo: TCP, UDP o ICMP.
  • Puerto: El número de puerto (por ejemplo, 21, 25, 3306).
  • IP de origen: Puedes dejar 0.0.0.0/0 para todas las IPs, o restringir a una IP o rango específico.

Ejemplo práctico: Quieres bloquear el acceso al puerto 3306 (MySQL) desde todo el mundo, excepto desde tu IP de oficina. Crea dos reglas:

  1. Permitir TCP en el puerto 3306 desde tu-ip-de-oficina/32.
  2. Denegar TCP en el puerto 3306 desde 0.0.0.0/0.

[TIP] El orden de las reglas importa. Syspanel procesa las reglas de arriba a abajo. La regla "Permitir" debe ir antes de la regla "Denegar" global.

Paso 4: Habilita el firewall

En muchos paneles, el firewall no se activa hasta que no lo guardas y aplicas. Busca un botón "Activar" o "Aplicar cambios". Ten cuidado: si bloqueas el puerto 22 (SSH) accidentalmente, te quedarás fuera de tu servidor. Asegúrate siempre de tener una regla de permitir para SSH antes de aplicar.

[WARNING] Nunca bloquees los puertos 80 (HTTP), 443 (HTTPS) y 2106 (acceso a Syspanel) si no sabes lo que haces. Bloquear el 2106 te impedirá volver a entrar al panel. Si te equivocas, tendrás que acceder por consola (SSH) y editar el archivo de iptables manualmente.

Parte 2: Configurar el WAF (ModSecurity) en Syspanel

Ahora vamos a la parte más interesante: el WAF. En Syspanel, el WAF se implementa normalmente con ModSecurity y el conjunto de reglas OWASP Core Rule Set (CRS). La instalación puede variar, pero te damos la guía general.

Paso 1: Instala ModSecurity (si no está instalado)

En la sección de "Seguridad" o "Servidor Web", busca la opción "ModSecurity". Si no está activo, verás un botón para instalarlo. Syspanel se encargará de instalar los paquetes necesarios para Apache o Nginx.

Paso 2: Activa las reglas OWASP

Una vez instalado, tendrás que elegir el nivel de protección. ModSecurity viene con un archivo de configuración principal (modsecurity.conf) y las reglas OWASP. En Syspanel, suele haber una opción para "Activar reglas OWASP" o "Cargar conjunto de reglas".

Niveles de protección (Paranoia Level):

  • PL1 (Recomendado): Bloquea ataques obvios y reduce falsos positivos. Es el nivel por defecto.
  • PL2: Más estricto, detecta ataques más sofisticados, pero puede bloquear acciones legítimas.
  • PL3 y PL4: Niveles extremos, solo para sitios de alto riesgo.

Te recomendamos empezar con PL1 durante una semana. Observa los logs y, si no hay falsos positivos, puedes subir a PL2.

Paso 3: Configura el modo de funcionamiento

ModSecurity tiene dos modos principales:

  • Modo detección: Solo registra los ataques en el log, pero no los bloquea. Útil para ver qué está pasando sin romper tu web.
  • Modo prevención: Bloquea activamente las peticiones maliciosas.

En Syspanel, encontrarás un selector para cambiar entre estos modos. Empieza en detección durante 24-48 horas para asegurarte de que todo funciona bien. Después, cámbialo a prevención.

Paso 4: Configura exclusiones (whitelist)

A veces, el WAF puede bloquear acciones legítimas, como enviar un formulario con un campo que contiene caracteres especiales (por ejemplo, una dirección con ' o ;). Para evitar esto, puedes crear exclusiones.

En Syspanel, busca la opción "Exclusiones" o "Reglas personalizadas". Aquí puedes añadir una regla para que ModSecurity ignore ciertos patrones en URLs específicas.

Ejemplo: Tu formulario de contacto envía datos con caracteres raros. Puedes crear una exclusión para que el WAF no analice la URL /contacto.php.

[INFO] Las exclusiones son poderosas pero peligrosas. Si excluyes demasiado, dejas de estar protegido. Úsalas solo cuando sea estrictamente necesario y después de confirmar que el bloqueo era un falso positivo.

Paso 5: Prueba el WAF

Una vez configurado, es hora de probar que funciona. Puedes usar herramientas como curl desde tu terminal para simular un ataque:

curl -X GET "https://tu-dominio.com/index.php?id=1 OR 1=1"

Si ModSecurity está en modo prevención, recibirás un error 403 Forbidden. Si está en modo detección, verás la petición en los logs pero la web cargará normalmente.

[TIP] Los logs de ModSecurity suelen estar en /var/log/apache2/error.log (si usas Apache) o /var/log/nginx/error.log (si usas Nginx). En Syspanel, también puedes ver los logs desde la interfaz web, en la sección "Registros".


Preguntas frecuentes (FAQ) sobre el firewall de Syspanel

¿Qué pasa si bloqueo mi propia IP por error?

Es un clásico. Si has creado una regla que bloquea tu IP actual, perderás el acceso a Syspanel y a tu web. Para solucionarlo, necesitas acceder a tu servidor por otro medio (por ejemplo, la consola de tu proveedor de hosting o un VNC). Desde ahí, ejecuta iptables -F para vaciar todas las reglas y vuelve a empezar.

¿Puedo usar el WAF de Syspanel con WordPress?

¡Por supuesto! De hecho, WordPress es uno de los CMS más atacados. El WAF de Syspanel protegerá tu wp-login.php de ataques de fuerza bruta, bloqueará intentos de inyección en tus plugins y evitará la subida de archivos maliciosos. Solo asegúrate de añadir una exclusión para la ruta /wp-admin/admin-ajax.php, ya que a veces genera falsos positivos.

¿El WAF ralentiza mi sitio web?

Cualquier filtrado de tráfico añade una pequeña latencia (milisegundos). En la práctica, es imperceptible para el usuario final. El beneficio de seguridad supera con creces ese coste. Además, puedes configurar ModSecurity para que solo analice el tráfico entrante y no el saliente.

¿Qué es el puerto 2106 en Syspanel?

El puerto 2106 es el puerto HTTPS por defecto para acceder al panel de control de Syspanel. Es una medida de seguridad adicional, ya que no es el puerto estándar 2083 (cPanel) o 8443 (Plesk). Asegúrate de abrir este puerto en tu firewall si quieres acceder desde fuera de tu red local.

¿Puedo desactivar el WAF si me da problemas?

Sí, siempre puedes volver atrás. En Syspanel, simplemente cambia ModSecurity a modo detección o desactívalo por completo. Te recomendamos que, si tienes problemas, primero revises los logs para ver qué regla está bloqueando. A veces, una simple exclusión soluciona todo sin perder protección.

¿El firewall de Syspanel protege mi correo electrónico?

El firewall del sistema sí puede proteger los puertos de correo (25, 110, 143, 465, 587, 993, 995) bloqueando IPs maliciosas. Sin embargo, el WAF solo analiza tráfico HTTP/HTTPS. Para proteger tu correo, te recomendamos usar autenticación de dos factores (2FA) y limitar el acceso por IP si es posible.


Consejos finales para una seguridad web completa en Syspanel

Configurar el firewall y el WAF es un gran paso, pero no es la única medida que debes tomar. Aquí tienes una checklist rápida:

  1. Mantén Syspanel actualizado: Las actualizaciones incluyen parches de seguridad críticos.
  2. Usa contraseñas fuertes para Syspanel, FTP y bases de datos. Un gestor de contraseñas te ayudará.
  3. Activa la autenticación de dos factores (2FA) en Syspanel si está disponible.
  4. Haz copias de seguridad automáticas semanales. La seguridad no sirve de nada si no puedes restaurar tu web tras un ataque.
  5. Revisa los logs de seguridad al menos una vez al mes. Syspanel te permite ver los intentos de acceso fallidos y los ataques bloqueados.
  6. No instales plugins o scripts innecesarios en tu web. Cada plugin es una puerta de entrada potencial.
  7. Usa SSL/TLS en todos tus dominios. Syspanel facilita la instalación de certificados Let's Encrypt.

[INFO] La seguridad es un proceso, no un destino. Un firewall configurado hoy puede no ser suficiente mañana si aparecen nuevas vulnerabilidades. Dedica 15 minutos al mes a revisar tus reglas y logs.


Conclusión

Proteger tu web no tiene por qué ser un dolor de cabeza. Con Syspanel, tienes a tu disposición un firewall de sistema fácil de gestionar y un WAF (ModSecurity) potente y configurable. En este artículo hemos visto qué son, para qué sirven y cómo configurarlos paso a paso.

Recuerda: el firewall de puertos es tu primera línea de defensa, y el WAF es tu guardián inteligente que analiza el contenido. Úsalos juntos, prueba en modo detección primero, y luego activa la prevención. Tu web te lo agradecerá, y tus visitantes no notarán la diferencia, excepto que tu sitio estará más seguro y estable.

Si tienes dudas o problemas, no dudes en contactar con nuestro soporte técnico. Estamos aquí para ayudarte a mantener tu hosting seguro y rápido. ¡Nos vemos en el siguiente artículo!

¿Necesitas ayuda?Son dos de nuestros técnicos, Agustín y Mikel, y están disponibles para resolver cualquier problema.

Hablar con ellos ahora
Agustín y Mikel