ConfigServer Security & Firewall (CSF) é uma interface para regras de firewall Linux, acompanhada pelo Login Failure Daemon (LFD) para detectar comportamentos suspeitos. Uma configuração errada pode bloquear seu próprio SSH, WHM, DNS, e-mail ou aplicações. Faça a instalação somente com acesso root, console de emergência e conhecimento das portas realmente usadas.
configserver.com.Pré-requisitos
- sistema operacional e versão ainda suportados;
- acesso root por chave SSH e console fora da rede do servidor;
- backup/snapshot e cópia das regras atuais;
- inventário de serviços, portas, IPs de administração e redes privadas;
- compatibilidade com cPanel, virtualização, IPv6 e containers;
- janela de mudança com teste e rollback.
Antes de instalar
Identifique quem já controla o firewall: firewalld, regras nftables/iptables, painel do provedor, security group ou outro software. Camadas externas podem coexistir quando documentadas, mas dois gerenciadores locais alterando as mesmas regras produzem resultados imprevisíveis. Não desative uma proteção existente até entender a migração.
Baixar de uma origem atual
Consulte primeiro a orientação da versão do cPanel. Quando o procedimento do projeto for aplicável, baixe a release estável do serviço oficial e examine metadados, versão e documentação antes de executar:
cd /usr/local/src
curl -fLO https://download.configserver.dev/csf.tgz
tar -xzf csf.tgz
cd csf
perl ./csftest.plO teste verifica recursos necessários, mas não garante compatibilidade com toda a sua pilha. Inspecione o conteúdo e siga o instalador publicado pelo mantenedor da release selecionada. Não execute um arquivo baixado de espelho desconhecido.
Instalação e modo de teste
Após validar a origem, execute o instalador conforme a documentação da release. No cPanel, a integração normalmente aparece em WHM > Plugins > ConfigServer Security & Firewall. Mantenha TESTING = "1" durante a configuração inicial para que regras sejam limpas periodicamente e um bloqueio acidental não se torne permanente.
Definir portas
Preencha TCP_IN, TCP_OUT, UDP_IN e UDP_OUT a partir do inventário real. Um servidor cPanel pode usar portas para WHM/cPanel, Webmail, HTTP/HTTPS, SSH, DNS, SMTP, IMAP/POP e serviços adicionais, mas não abra tudo por copiar uma lista genérica. Se DNS ou e-mail não roda no host, remova o acesso público correspondente.
Evitar o próprio bloqueio
- Abra o console do provedor e mantenha-o autenticado.
- Autorize temporariamente o IP administrativo quando ele for estável.
- Confirme a porta SSH atual e as portas do painel.
- Recarregue as regras.
- Abra uma segunda sessão SSH sem fechar a primeira.
- Teste WHM, site, DNS e e-mail de uma rede externa.
- Somente depois desative o modo de teste.
LFD, bloqueios e alertas
Ajuste limites de falha de login ao tráfego real e configure um endereço monitorado para alertas. Limites agressivos bloqueiam clientes que deixaram senhas antigas em celulares; limites permissivos ignoram força bruta. Revise csf.allow, csf.deny, bloqueios temporários e logs antes de liberar um IP.
IPv6, NAT e containers
Teste IPv4 e IPv6 separadamente. Um serviço protegido em IPv4 pode continuar exposto em IPv6. Docker e outros runtimes alteram regras de encaminhamento e podem publicar portas por cadeias próprias; não presuma que uma lista do CSF bloqueia todo container. Combine regras do host, bind em interface privada e firewall externo após teste específico.
Validação externa
De outra rede, verifique somente as portas esperadas, fluxo de saída, resolução DNS e entrega de e-mail. Teste também reinicialização, pois regras manuais que funcionam agora podem não persistir. Não use um scanner contra sistemas de terceiros.
Atualização e rollback
Acompanhe avisos do cPanel/projeto e faça backup da configuração antes de atualizar. Se uma mudança interromper acesso, use o console para voltar à configuração anterior ou desabilitar o CSF conforme o procedimento oficial. Não desinstale no impulso: preserve logs e determine se o bloqueio veio do CSF, do firewall do provedor ou do serviço.
Referências: orientação do cPanel sobre CSF, documentação atual do CSF e portas do cPanel/WHM. Para escolher a camada adequada, veja firewall Linux: nftables, firewalld, iptables ou CSF.
Recursos relacionados
Continue com materiais e serviços relacionados ao tema deste guia.