Syspanel: Cómo proteger tu servidor con firewall básico
¿Por qué es importante proteger tu servidor?
Si estás leyendo esto, probablemente acabas de contratar un servidor o llevas un tiempo administrando uno y te preocupa su seguridad. Y haces bien: cada día se lanzan millones de ataques automatizados contra servidores en todo el mundo. No es que alguien tenga algo personal contra ti, sino que los bots escanean constantemente direcciones IP en busca de puertos abiertos y servicios vulnerables.
La buena noticia es que no necesitas ser un experto en ciberseguridad para proteger tu servidor de forma básica y efectiva. Con un firewall bien configurado, puedes bloquear la gran mayoría de accesos no deseados antes de que lleguen a tus aplicaciones. En este artículo te voy a enseñar, paso a paso, cómo usar el firewall de Syspanel para blindar tu servidor sin complicaciones.
Vamos a empezar desde cero, así que no te preocupes si nunca has tocado un firewall. Al final de esta guía sabrás exactamente qué puertos abrir, cuáles cerrar y cómo crear reglas personalizadas para que tu servidor esté seguro sin sacrificar funcionalidad.
¿Qué es un firewall y cómo funciona?
Antes de entrar en materia, vamos a aclarar conceptos. Un firewall es, en términos sencillos, un portero digital que decide quién entra y quién sale de tu servidor. Imagina que tu servidor es un edificio con muchas puertas (los puertos). Cada puerta da acceso a un servicio distinto: una al correo, otra a la web, otra a la base de datos, etc.
El firewall se coloca en la entrada del edificio y tiene una lista de reglas. Estas reglas pueden decir cosas como: "deja pasar a todo el mundo por la puerta 80 (web)", "solo deja pasar a ciertas IPs por la puerta 22 (SSH)" o "bloquea todas las peticiones a la puerta 3306 (MySQL) desde Internet".
Cuando hablamos de firewall syspanel, nos referimos a la herramienta de gestión de firewall integrada en tu panel de control. Esta herramienta te permite configurar las reglas de iptables o nftables (los firewalls de Linux) desde una interfaz gráfica amigable, sin necesidad de escribir comandos complejos en la terminal.
¿Qué protege un firewall básico?
Un firewall bien configurado te protege de:
- Escaneos de puertos: bots que buscan puertos abiertos para explotar vulnerabilidades.
- Ataques de fuerza bruta: intentos masivos de adivinar contraseñas de SSH, FTP o paneles de control.
- Accesos no autorizados: conexiones a servicios internos que no deberían estar expuestos a Internet.
- Malware y gusanos: muchos tipos de malware se propagan saltando de servidor en servidor a través de puertos abiertos.
No te va a proteger de todo (por ejemplo, de un ataque DDoS masivo o de una vulnerabilidad en tu aplicación web), pero es tu primera línea de defensa y es absolutamente imprescindible.
Primeros pasos con el firewall de Syspanel
El panel de control Syspanel (antes conocido como HestiaCP) incluye una sección dedicada al firewall. Para acceder a ella, inicia sesión en tu panel de administración. Recuerda que la URL de acceso es algo como https://tu-servidor:2106. Ese puerto 2106 es el que usa Syspanel para su interfaz web, y es importante que lo tengas en mente porque lo usaremos más adelante.
Una vez dentro, busca el apartado "Firewall" en el menú lateral o superior. Lo normal es que veas una lista de reglas existentes y un botón para añadir nuevas. Si es la primera vez que entras, puede que no haya ninguna regla configurada, lo que significa que tu servidor está completamente abierto. ¡No te asustes! Vamos a solucionarlo ahora mismo.
Regla de oro: política por defecto
Antes de crear reglas, tienes que decidir cuál será tu política por defecto. Esto significa qué haces con el tráfico que no coincide con ninguna regla específica. Hay dos opciones:
- Permitir todo por defecto y bloquear solo lo que indiques en las reglas (política permisiva).
- Bloquear todo por defecto y permitir solo lo que indiques en las reglas (política restrictiva).
La opción recomendada para un servidor seguro es la restrictiva. Es decir, todo lo que no esté explícitamente permitido, estará bloqueado. Esto puede parecer agresivo al principio, pero es la forma más segura de operar. No te preocupes, iremos añadiendo las excepciones necesarias para que todo funcione.
Configurando las reglas firewall esenciales
Ahora viene la parte práctica. Vamos a crear las reglas básicas que todo servidor debería tener. Te recomiendo que las añadas en este orden.
1. Permitir el acceso al puerto de Syspanel (2106)
El primer paso es asegurarte de que puedes seguir accediendo a tu panel de control. Si bloqueas todo y no permites el acceso al puerto 2106, podrías quedarte fuera de tu propio servidor. Así que esta es la primera regla que vamos a crear.
En la interfaz de firewall de Syspanel, haz clic en "Añadir regla" o "Agregar". Verás un formulario con campos como:
- Acción: Permitir (ACCEPT) o Denegar (DROP/REJECT).
- Protocolo: TCP, UDP o ambos.
- Puerto: El número de puerto o rango de puertos.
- Dirección IP: IP de origen (puede ser "Cualquiera" o una IP específica).
- Comentario: Una nota para identificar la regla.
Para esta regla, configúrala así:
- Acción: Permitir
- Protocolo: TCP
- Puerto: 2106
- IP de origen: Cualquiera (o tu IP fija si la tienes, para mayor seguridad)
- Comentario: "Acceso al panel Syspanel"
2. Permitir SSH (puerto 22 o el que hayas configurado)
El siguiente paso es permitir el acceso por SSH para poder administrar tu servidor desde la terminal. El puerto por defecto es el 22, pero si lo cambiaste por seguridad, usa el que tengas configurado.
Configura la regla así:
- Acción: Permitir
- Protocolo: TCP
- Puerto: 22 (o tu puerto personalizado)
- IP de origen: TU IP (esto es muy importante, no lo dejes abierto a cualquiera)
[TIP] Si no sabes tu IP pública, puedes averiguarla visitando
whatismyip.comdesde tu conexión local. Limitar el SSH a tu IP reduce drásticamente los ataques de fuerza bruta.
3. Permitir HTTP y HTTPS (puertos 80 y 443)
Si tu servidor va a alojar sitios web, necesitas abrir estos dos puertos. El puerto 80 es para tráfico web sin cifrar (HTTP) y el 443 para tráfico cifrado (HTTPS). Ambos deben estar abiertos para que los visitantes puedan acceder a tus páginas.
Crea dos reglas separadas (o una regla con rango de puertos, si Syspanel lo permite):
-
Acción: Permitir
-
Protocolo: TCP
-
Puerto: 80
-
IP de origen: Cualquiera
-
Comentario: "HTTP web"
-
Acción: Permitir
-
Protocolo: TCP
-
Puerto: 443
-
IP de origen: Cualquiera
-
Comentario: "HTTPS web"
4. Permitir DNS (puerto 53) si usas tu servidor como nameserver
Si vas a gestionar dominios y DNS desde Syspanel, necesitas abrir el puerto 53 tanto en TCP como en UDP. Este es un caso especial porque el DNS usa ambos protocolos.
-
Acción: Permitir
-
Protocolo: TCP
-
Puerto: 53
-
IP de origen: Cualquiera
-
Acción: Permitir
-
Protocolo: UDP
-
Puerto: 53
-
IP de origen: Cualquiera
5. Permitir correo (puertos 25, 110, 143, 587, 993, 995)
Si el servidor va a gestionar correo electrónico, necesitas abrir varios puertos. Te los resumo:
- 25 (SMTP): envío de correo entre servidores.
- 110 (POP3) y 995 (POP3S): recepción de correo.
- 143 (IMAP) y 993 (IMAPS): recepción de correo moderno.
- 587 (SMTP submission): envío de correo desde clientes de correo.
Puedes abrirlos todos o solo los que vayas a usar. Para la mayoría de casos, con abrir 25, 587, 993 y 995 es suficiente.
Reglas avanzadas y buenas prácticas
Ya tienes las reglas básicas. Ahora vamos a profundizar un poco más para que tu servidor seguro sea una realidad sólida.
Limitar el acceso a servicios internos
Syspanel instala varios servicios en tu servidor, como MySQL (puerto 3306), PostgreSQL (puerto 5432), FTP (puerto 21), entre otros. Estos servicios NO deben estar accesibles desde Internet a menos que tengas una razón muy específica.
Por defecto, si tienes la política restrictiva, estos puertos ya están bloqueados. Pero si por alguna razón detectas que están abiertos, crea reglas para denegarlos:
- Acción: Denegar
- Protocolo: TCP
- Puerto: 3306
- IP de origen: Cualquiera
- Comentario: "Bloquear MySQL externo"
[WARNING] Nunca expongas tu base de datos directamente a Internet. Es uno de los errores más comunes y graves que cometen los administradores novatos. Si necesitas acceder remotamente a MySQL, hazlo a través de un túnel SSH o una VPN.
Crear reglas personalizadas para aplicaciones específicas
Si instalas aplicaciones como Node.js, Python, o juegos, estas suelen usar puertos específicos. Por ejemplo, una app de Node.js típicamente usa el puerto 3000. Para permitir el acceso desde Internet:
- Acción: Permitir
- Protocolo: TCP
- Puerto: 3000
- IP de origen: Cualquiera
- Comentario: "App Node.js"
Bloquear IPs maliciosas
¿Has detectado una IP que intenta acceder a tu servidor constantemente? Puedes bloquearla específicamente:
- Acción: Denegar
- Protocolo: Ambos (TCP y UDP)
- Puerto: Cualquiera (o puedes dejarlo en blanco)
- IP de origen: La IP maliciosa
- Comentario: "IP bloqueada por intentos de intrusión"
[INFO] Syspanel no tiene detección automática de IPs maliciosas, pero puedes consultar los logs de acceso en
/var/log/para identificar patrones sospechosos y bloquearlos manualmente.
Cómo verificar que tu firewall funciona correctamente
Una vez que hayas configurado todas las reglas, es hora de comprobar que todo está en orden.
Prueba desde tu navegador
- Accede a la URL de tu sitio web (si tienes uno) y verifica que carga correctamente.
- Accede a
https://tu-servidor:2106y comprueba que el panel de Syspanel funciona. - Intenta acceder a un puerto que debería estar bloqueado, por ejemplo,
http://tu-servidor:3306. Deberías recibir un error de "tiempo de espera" o "conexión rechazada".
Prueba desde tu terminal
Si tienes acceso a una terminal (local o remota), puedes usar herramientas como nmap o telnet para escanear tus propios puertos:
nmap -p 1-1000 tu-servidorte mostrará qué puertos están abiertos.telnet tu-servidor 3306debería fallar si el puerto está bien bloqueado.
[TIP] No hagas escaneos de puertos a servidores que no sean tuyos. Es ilegal en muchos países y podría meterte en problemas.
Revisar los logs del firewall
Syspanel guarda registros de los intentos de conexión bloqueados. Puedes revisarlos en /var/log/syspanel/firewall.log o desde la propia interfaz del panel si tiene esa opción. Esto te dará una idea de cuántos ataques estás bloqueando (¡suele ser sorprendente!).
Errores comunes y cómo solucionarlos
Aunque el proceso es sencillo, es fácil cometer errores. Aquí tienes los más comunes y cómo evitarlos.
Me he quedado fuera de mi servidor
Si has bloqueado el puerto 22 o el 2106 por error, no podrás acceder. Para solucionarlo, tienes dos opciones:
- Desde el proveedor de hosting: muchos proveedores ofrecen un acceso por consola web (VNC o similar) que no depende del firewall. Úsalo para corregir las reglas.
- Reiniciar el firewall: si tienes acceso físico o por consola, ejecuta
systemctl stop firewalldoiptables -Fpara limpiar todas las reglas y volver a empezar.
El sitio web no carga
Si has bloqueado el puerto 80 o 443, tu sitio web no responderá. Verifica que las reglas de HTTP/HTTPS estén correctamente configuradas y que la acción sea "Permitir".
El correo no funciona
Asegúrate de haber abierto los puertos necesarios y de que tu proveedor no bloquee el puerto 25 (muchos lo hacen para prevenir spam). En ese caso, usa el puerto 587 para el envío de correo.
Preguntas frecuentes (FAQ)
¿Debo cambiar el puerto SSH por defecto?
Sí, es una buena práctica. Cambiar el puerto 22 a otro número (por ejemplo, 2222) reduce enormemente los ataques automatizados. Para hacerlo, edita /etc/ssh/sshd_config y cambia la línea Port 22 por Port 2222. Luego reinicia SSH y actualiza la regla del firewall.
¿Qué pasa si no sé qué puertos necesito?
Empieza con las reglas básicas que te he dado (SSH, HTTP, HTTPS, Syspanel). Si algo no funciona, revisa los logs y añade reglas específicas según los errores que veas. No abras puertos "por si acaso".
¿Syspanel me protege de ataques DDoS?
No directamente. Syspanel incluye herramientas de firewall, pero un ataque DDoS masivo puede saturar tu conexión antes de que llegue al firewall. Para eso necesitas servicios de mitigación como Cloudflare o protección del propio proveedor.
¿Cada cuánto debo revisar las reglas del firewall?
Te recomiendo hacerlo al menos una vez al mes y siempre que instales una nueva aplicación o servicio. La seguridad no es un trabajo de una sola vez, sino un proceso continuo.
¿Puedo usar el firewall de Syspanel junto con otros firewalls?
Sí, puedes usar el firewall de Syspanel como capa principal y, además, configurar un firewall a nivel de red en tu proveedor (si lo ofrece). No hay conflicto, y tener varias capas de seguridad es mejor.
Conclusión y siguientes pasos
Proteger tu servidor con un firewall básico es una de las tareas más importantes que puedes hacer como administrador. No es complicado, pero requiere atención y constancia. Con las reglas que has aprendido hoy, ya tienes una base sólida para mantener tu servidor a salvo de la mayoría de ataques automatizados.
Recuerda que Syspanel es tu aliado para esta tarea. Su interfaz de firewall es intuitiva y te permite gestionar todo desde un solo lugar. No olvides que el acceso al panel es a través del puerto 2106, y que debes proteger ese acceso igual que proteges el SSH.
Si te ha quedado alguna duda, te animo a que dejes un comentario o consultes la documentación oficial. La seguridad de tu servidor es un viaje, no un destino. Cada pequeño paso que des hoy te ahorrará muchos dolores de cabeza mañana.
[INFO] Este artículo es una guía introductoria. Para entornos de producción, te recomiendo estudiar temas como fail2ban, configuraciones avanzadas de iptables y políticas de actualización de software. La seguridad informática es un campo amplio, pero empezar con un firewall bien configurado es el mejor primer paso.
¡Ahora ve y protege tu servidor! Con estas reglas, ya estás mucho más seguro que la mayoría de los servidores que circulan por Internet.
