Syspanel: Guía para configurar un firewall básico en tu hosting
¿Tu sitio web va lento sin razón aparente? ¿Has visto intentos de acceso extraños en los registros? Si es así, es hora de que hables con tu firewall. Piénsalo como el portero de una discoteca muy exclusiva: solo deja entrar a quien va en la lista y expulsa a los que causan problemas. En el mundo del hosting, ese portero se llama firewall Syspanel, y hoy te voy a enseñar a configurarlo desde cero, sin necesidad de ser un hacker de película.
Esta guía está pensada para ti, que gestionas tu propio hosting con Syspanel (el antiguo HestiaCP) y quieres darle un blindaje extra a tu proyecto sin volverte loco. Vamos a ver qué es, cómo se usa y, lo más importante, cómo bloquear a los pesados de una vez por todas.
¿Qué es exactamente el firewall de Syspanel?
Antes de ponernos manos a la obra, vamos a despejar dudas. El firewall integrado en Syspanel es una herramienta que actúa como un filtro de paquetes. Imagina que cada visita a tu web es una carta que llega a tu oficina. El firewall es el secretario que decide qué cartas se abren y cuáles se tiran directamente a la basura sin abrir.
Técnicamente, utiliza iptables o nftables por debajo (no te asustes, no tienes que tocar nada de eso), pero la interfaz de Syspanel lo convierte en algo tan sencillo como marcar casillas. La gran ventaja es que no necesitas ser un experto en redes para proteger tu seguridad hosting. Solo necesitas saber qué puertos usas y qué direcciones IP te dan miedo.
[INFO]: Aunque HestiaCP es el nombre original del panel, aquí siempre lo llamaremos Syspanel. Recuerda que para acceder a esta configuración, deberás entrar por el puerto 2106 (ejemplo:
https://tu-dominio.com:2106).
Accediendo al panel de control del firewall
Lo primero es lo primero: entrar en tu servidor. Para ello, abre tu navegador favorito y escribe la URL de tu dominio seguido de dos puntos y el puerto 2106. Verás que te pide usuario y contraseña. Una vez dentro, busca en el menú lateral izquierdo la sección que dice "Firewall" o "Seguridad". En la mayoría de las versiones de Syspanel, está en un lugar destacado.
Al hacer clic, verás una interfaz con varias pestañas o botones. Normalmente encontrarás:
- Lista de reglas: Aquí se muestran todas las reglas activas (las que permiten o bloquean).
- Agregar regla: El botón para crear una nueva.
- Estado: Un interruptor para activar o desactivar el firewall por completo.
[WARNING]: No desactives el firewall a menos que sepas exactamente lo que estás haciendo. Si lo apagas, dejas tu servidor expuesto a todo tipo de ataques, como un coche sin puertas en un barrio peligroso.
Si es la primera vez que entras, es posible que veas una lista con algunas reglas por defecto. Estas suelen permitir el tráfico de los puertos estándar (SSH, HTTP, HTTPS, etc.). No las borres sin saber qué son, porque podrías dejar tu web inaccesible.
Configuración básica: Los puertos esenciales
Un firewall funciona a base de puertos. Cada servicio de tu hosting usa un puerto específico. Por ejemplo, las páginas web usan el 80 (HTTP) y el 443 (HTTPS), el correo usa el 25, 110, 143, etc. La regla de oro es: solo abre los puertos que necesitas.
¿Cómo saber qué puertos tengo abiertos?
En la interfaz de Syspanel, en la pestaña de "Firewall", suele haber una lista de reglas. Si no hay ninguna, significa que el firewall está en modo "permitir todo" (lo cual es muy mala idea). Si ves una lista, probablemente verás entradas como estas:
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:22(Esto permite SSH)ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:80(Esto permite HTTP)ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:443(Esto permite HTTPS)
Para una configuración básica y segura, deberías tener al menos estos tres. Si usas el puerto 2106 para acceder a Syspanel, también deberías tener una regla para ese puerto (aunque a veces está implícito en la regla de "todos los puertos", pero es mejor asegurarse).
Crear una regla para abrir un puerto
Si ves que falta alguno, haz clic en "Agregar regla". Se te pedirán algunos datos:
- Dirección IP: Si quieres permitir a todo el mundo (0.0.0.0/0), déjalo vacío o pon
0.0.0.0/0. Si solo quieres tu IP, ponla aquí. - Puerto: El número del puerto (ej. 2106).
- Protocolo: Normalmente
TCP. - Acción:
ACCEPT(aceptar) oDROP(denegar).
Guarda la regla y listo. Ya tienes un puerto más abierto.
[TIP]: Para tu panel de control, no uses el puerto 2106 a la vista de todos si puedes cambiarlo. Pero si no puedes, al menos restringe el acceso a tu IP de casa o trabajo en la regla del firewall. Así, si alguien intenta entrar desde China, no podrá ni siquiera ver la pantalla de login.
Bloquear IPs específicas: El arte de decir "No"
Ahora viene la parte divertida. ¿Has visto en los logs de acceso de tu web que hay una IP de Rusia o de Corea del Norte intentando entrar cada 5 segundos? Es hora de usar nuestro poder de bloqueo.
Bloquear IPs en Syspanel es muy sencillo. Solo tienes que crear una regla con la acción DROP (o REJECT, pero DROP es más silencioso y molesta más al atacante porque parece que el servidor no existe).
Pasos para bloquear una IP
- Ve a la sección Firewall.
- Haz clic en "Agregar regla".
- En el campo Dirección IP, escribe la IP que quieres bloquear (ej.
123.456.789.0). - En Puerto, déjalo vacío o pon
0para bloquear todos los puertos desde esa IP. - En Protocolo, elige
TCPoALL(todos). - En Acción, selecciona
DROP. - Guarda.
¡Hecho! Esa IP ya no podrá ni hacer un escaneo de puertos. Es como si le hubieras quitado la llave de tu casa.
[INFO]: ¿No sabes qué IP bloquear? Revisa los logs de tu servidor. En Syspanel, puedes verlos en "Logs" o "Registros". Busca patrones extraños: muchos intentos de login fallidos desde la misma IP, peticiones a archivos que no existen (como
wp-login.phpen un sitio que no es WordPress), etc.
Bloquear rangos de IP (Subredes)
A veces, bloquear una sola IP no es suficiente porque el atacante usa un rango entero. Por ejemplo, si ves ataques desde la IP 5.188.10.5 y 5.188.10.9, es probable que sea el mismo grupo. En ese caso, puedes bloquear el rango completo escribiendo 5.188.10.0/24. Esto bloquea las 256 IPs que van desde 5.188.10.0 hasta 5.188.10.255.
[WARNING]: Ten cuidado con bloquear rangos muy amplios (como
/8). Podrías bloquear a usuarios legítimos que están en el mismo proveedor de internet que el atacante (por ejemplo, si bloqueas a todo un país sin querer).
Reglas avanzadas: Protegiendo el puerto SSH
Uno de los ataques más comunes es el brute force contra el puerto SSH (el 22). Los bots prueban miles de contraseñas por minuto. Para protegerte, puedes hacer dos cosas:
1. Cambiar el puerto SSH
Esto no es una regla del firewall, pero es una buena práctica. Si cambias el puerto SSH de 22 a, digamos, 2200, los bots que escanean el puerto 22 ya no te encontrarán. Luego, en el firewall, solo permites el tráfico en el puerto 2200 y bloqueas el 22 para todo el mundo.
2. Restringir el acceso por IP
En la regla del firewall para el puerto SSH (o el que uses), en lugar de poner 0.0.0.0/0 (todo el mundo), pon tu IP de casa o de la oficina. Así, aunque alguien adivine tu contraseña, no podrá entrar desde otra ubicación.
Esto es especialmente útil si eres la única persona que administra el servidor. Si tienes empleados, tendrás que añadir sus IPs también.
Preguntas Frecuentes (FAQ) sobre el firewall Syspanel
Aquí van algunas de las dudas que más me llegan al soporte. Seguro que te suenan.
¿Qué pasa si bloqueo mi propia IP?
Es un clásico. Te quedas fuera del servidor. Si tienes acceso por consola (VPS con KVM o similar), puedes entrar y deshacer el cambio. Si no, tendrás que pedir ayuda a tu proveedor de hosting. Siempre asegúrate de tener una segunda vía de acceso antes de bloquear tu IP actual.
¿El firewall de Syspanel protege contra ataques DDoS?
No del todo. El firewall es bueno para filtrar tráfico malicioso a nivel de red, pero un ataque DDoS de gran magnitud (miles de solicitudes por segundo) lo saturará. Para eso necesitas protección especializada como Cloudflare u otros servicios anti-DDoS. El firewall es tu primera línea, pero no la única.
¿Debo bloquear todo el tráfico de otros países?
Puedes hacerlo, pero ten cuidado. Si tu audiencia es global, bloquear países enteros te hará perder visitas y ventas. Es una medida extrema. Es mejor bloquear IPs o rangos específicos que veas en los logs de ataque.
¿Cómo sé si el firewall está funcionando?
Puedes hacer una prueba sencilla. Desde tu ordenador, intenta acceder a un puerto que hayas bloqueado. Por ejemplo, si bloqueaste el puerto 21 (FTP) para todo el mundo, intenta conectarte a ftp://tu-dominio.com desde otro dispositivo (o desde el móvil con datos, no con el WiFi). Debería dar error de conexión o quedarse colgado. Si desde tu casa funciona, pero desde el móvil no, el firewall está haciendo su trabajo.
¿Puedo usar comandos de terminal para configurar el firewall en lugar de la interfaz?
Sí, puedes usar comandos como iptables o ufw, pero Syspanel ya tiene su propia gestión. Si usas comandos manuales, ten cuidado porque podrías entrar en conflicto con las reglas que el panel gestiona. Es mejor usar la interfaz gráfica, que es más segura y se guarda sola.
Mantenimiento y buenas prácticas
Configurar el firewall no es un "configúralo y olvídate". Requiere un chequeo periódico.
- Revisa los logs una vez al mes: Busca patrones de ataque nuevos y bloquea las IPs que aparezcan.
- Audita tus reglas: ¿Sigues necesitando el puerto 25 abierto? Si no usas correo, ciérralo.
- Mantén Syspanel actualizado: Las actualizaciones suelen incluir mejoras de seguridad en el propio firewall.
- Combínalo con otras medidas: Usa contraseñas fuertes, activa la autenticación en dos pasos (2FA) para el panel y mantén tu software (WordPress, etc.) actualizado. El firewall es un pilar, pero la seguridad hosting es un trabajo en equipo.
[TIP]: Crea una regla para bloquear el puerto 25 (SMTP) saliente si no envías correo desde el servidor. Esto evita que, si algún día te hackean, usen tu servidor para enviar spam masivo.
Conclusión: Tu hosting, más seguro que nunca
Configurar un firewall básico en Syspanel no es ciencia espacial. Con unos pocos clics, puedes cerrar puertas, bloquear a los maleducados y dormir tranquilo sabiendo que tu web está mucho más protegida. Recuerda la regla de oro: menos puertos abiertos, menos superficie de ataque.
Empieza por lo básico: revisa tus puertos, bloquea las IPs que veas sospechosas y restringe el acceso SSH. En menos de 10 minutos, habrás dado un salto gigante en tu seguridad hosting. Y si tienes dudas, aquí estoy para ayudarte. ¡Asegura ese servidor!
