Tempo de leitura: 2 minutos
O CSF no WHM (ConfigServer Security & Firewall) é o firewall mais usado em servidores cPanel — e também o mais fácil de configurar errado a ponto de trancar você mesmo para fora do servidor. Este guia mostra como instalar, liberar as portas certas e testar antes de aplicar de vez.
O que o CSF resolve que o firewall padrão não resolve
O firewall que já vem com a maioria das distribuições Linux funciona, mas exige linha de comando para tudo. O CSF adiciona uma interface dentro do WHM, um sistema de detecção de falhas de login (LFD, que bloqueia IPs tentando força bruta automaticamente) e regras já pensadas para os serviços que um servidor cPanel roda — e-mail, FTP, painel, banco de dados — sem precisar descobrir cada porta na mão.
Como instalar o CSF no WHM
- Acesse o WHM como root e vá em Plugins → ConfigServer Security & Firewall (em versões mais antigas, é preciso instalar via terminal antes).
- Se ainda não tiver o plugin, instale por SSH: baixe o pacote do site oficial e rode o script de instalação incluso.
- Depois de instalado, o CSF aparece na lista de plugins do WHM, pronto para configurar pela interface.
Configurando o CSF no WHM sem se trancar para fora
O erro mais comum é ativar o modo restritivo (TESTING = "0") sem antes confirmar que a porta do SSH está na lista de liberadas. Antes de sair de “Testing Mode”:
- Confirme que a porta do SSH (padrão 22, mas confira se foi trocada) está em TCP_IN.
- Deixe o Testing Mode ativado nas primeiras horas — nesse modo, o CSF reinicia o firewall sozinho a cada 5 minutos, então um erro de configuração não te tranca para fora por muito tempo.
- Só desative o Testing Mode depois de confirmar acesso normal ao painel e ao SSH por pelo menos uma sessão inteira.
LFD: bloqueio automático de tentativas de força bruta
O LFD (Login Failure Daemon), incluído no CSF, cumpre um papel parecido com o Fail2ban em VPS Linux: monitora tentativas de login malsucedidas e bloqueia o IP automaticamente depois de um número configurável de falhas. A diferença é que o LFD já vem integrado ao firewall do CSF, cobrindo não só o SSH como também os outros serviços do painel.
CSF resolve tudo sozinho?
Não. O CSF cuida do perímetro — quem pode ou não alcançar cada porta do servidor. Ele não substitui uma camada de segurança contra malware e vulnerabilidades já instaladas, que é o papel do Imunify360 na Rubfy. As duas camadas se complementam: uma decide quem entra, a outra cuida do que já está dentro.
O processo de instalação e as opções de configuração seguem o padrão descrito na documentação oficial do CSF, então vale consultar sempre que uma regra específica não estiver clara.