Instalar DirectAdmin y el firewall CSF en un VPS
DirectAdmin se instala sobre un sistema limpio —AlmaLinux 9, Debian 12 o Ubuntu 24.04— con el script oficial y una licencia válida; conviene hacerlo antes de mover ningún sitio, porque el panel toma el servidor entero. Después, tres cosas: cambiar el puerto y el acceso al panel, instalar CSF con TESTING=1 hasta comprobar que no te bloquea, y dejar tu IP en la lista blanca. Si preferís no hacerlo, el VPS se puede entregar con el panel instalado.
Antes de empezar
Si el VPS lo contratás con nosotros y querés el panel, decilo al pedirlo: se entrega instalado y con la licencia en la misma factura.
- Sistema limpio y actualizado. DirectAdmin toma Apache, Exim, MySQL y el DNS del servidor: instalarlo sobre una máquina con servicios ya configurados es pedir problemas.
- Una licencia de DirectAdmin asociada a la IP del servidor.
- El hostname definido y resolviendo:
server1.tudominio.com, nolocalhost. - Al menos 2 GB de memoria; con 4 GB trabaja cómodo.
La instalación
El instalador oficial descarga y configura todo. Se corre como root, sobre el sistema recién instalado:
bash <(curl -fsSL https://download.directadmin.com/setup.sh)Pide la licencia y el hostname, y tarda entre veinte minutos y una hora según el servidor. Al terminar muestra el usuario administrador y su contraseña: guardalos antes de cerrar la consola.
Lo primero después de instalar
- Entrá al panel en el puerto 2222 y cambiá la contraseña del administrador.
- Activá Let’s Encrypt para que el propio panel y el correo usen certificados válidos.
- Definí el hostname y los servidores de nombres que va a usar el servidor.
- Revisá qué servicios quedaron corriendo y apagá los que no vayas a usar.
- Configurá el respaldo del sistema y probá una restauración.
CSF, el firewall
CSF es el firewall que suele acompañar a DirectAdmin: administra iptables con una configuración legible y trae detección de fuerza bruta. Se instala así:
cd /usr/local/src
curl -fsSL https://download.configserver.com/csf.tgz -o csf.tgz
tar -xzf csf.tgz
cd csf
sh install.shY lo más importante: dejalo en modo de prueba hasta comprobar que no te deja afuera. En /etc/csf/csf.conf, la línea TESTING = "1" hace que las reglas se limpien solas cada cinco minutos.
Configuración mínima de CSF
- Abrí
/etc/csf/csf.conf. - En
TCP_INdejá solo los puertos que usás: 20, 21, 22 o el que hayas elegido para SSH, 25, 53, 80, 110, 143, 443, 465, 587, 993, 995 y 2222 del panel. - Agregá tu IP fija a
/etc/csf/csf.allowpara no bloquearte nunca. - Aplicá con
csf -ry probá una conexión nueva desde otra terminal. - Cuando estés seguro, poné
TESTING = "0"y volvé a aplicar.
Bloqueos por fuerza bruta
CSF incluye LFD, que mira los logs y bloquea la IP que falla varias veces seguidas: SSH, correo, FTP y el panel. Es lo que hace que una IP legítima quede afuera cuando alguien puso mal la contraseña en el celular.
csf -g 203.0.113.45 # ver si una IP está bloqueada y por qué
csf -dr 203.0.113.45 # desbloquearla
csf -a 203.0.113.45 # dejarla en lista blancaDel lado de los clientes, el desbloqueo se pide desde el formulario de IP del sitio, que toma la dirección de la propia conexión y evita el ida y vuelta.
Preguntas frecuentes
¿Puedo instalar DirectAdmin sobre un servidor que ya tiene sitios?
No conviene: el panel reconfigura Apache, Exim, MySQL y el DNS. Lo correcto es instalar sobre un sistema limpio y migrar los sitios después, restaurando respaldos.
¿DirectAdmin o cPanel?
DirectAdmin consume menos recursos y su licencia cuesta menos; cPanel es el más conocido. Los dos hacen lo mismo para un hosting normal. Nuestros servidores usan DirectAdmin.
Instalé CSF y me quedé afuera
Entrá por la consola del panel, que no pasa por el firewall, y ejecutá csf -x para desactivarlo. Después corregí TCP_IN y tu IP en csf.allow. Por eso conviene el modo de prueba.
¿CSF reemplaza a fail2ban?
LFD, que viene con CSF, cumple la misma función. Tener los dos mirando los mismos logs genera bloqueos duplicados y confusión: elegí uno.
¿La licencia va con el servidor?
La licencia de DirectAdmin se asocia a la IP. Si migrás a otro servidor hay que actualizarla; si el panel lo contratás con nosotros, de eso nos ocupamos.
Seguí leyendo
Firewall y fail2ban en tu VPS con ufw o firewalld
Cómo activar ufw o firewalld sin quedarte afuera de tu VPS, qué puertos abrir y cómo frenar con fail2ban los intentos de entrar por SSH.
Cambiar el puerto de SSH y endurecer el acceso
Mové SSH a otro puerto sin quedarte afuera, desactivá el ingreso de root con contraseña y dejá solo claves. Con los pasos en el orden correcto.
ClamAV, chkrootkit y logwatch: revisar un servidor por dentro
Antivirus para el correo y los archivos subidos, detección de rootkits y un resumen diario de los logs. Qué instalar, qué esperar y qué no.