Como instalar o firewall CSF em 2026: o pacote cpanel-csf no servidor cPanel, o que mudou com o fim da ConfigServer e o que usar em servidor sem cPanel.
O CSF (ConfigServer Security & Firewall) é o firewall mais usado em servidores cPanel. Ele tem duas partes: o csf, que monta as regras do iptables (quais portas ficam abertas, quem está bloqueado), e o lfd, um serviço que lê os logs e bloqueia sozinho quem erra a senha muitas vezes no SSH, FTP, e-mail ou cPanel.
O que mudou no CSF em 2025 e 2026
A empresa que criava o CSF, a ConfigServer (Way to the Web), encerrou as atividades em 31 de agosto de 2025 e liberou o código sob a licença GPLv3. O site antigo saiu do ar, então o comando clássico wget http://www.configserver.com/free/csf.tgz não funciona mais. Desde então o cPanel mantém uma versão própria, o pacote cpanel-csf, que recebe só correções de segurança e de estabilidade e é instalado pelo gerenciador de pacotes do sistema.
Em 18 de fevereiro de 2026 o cPanel passou a atualizar automaticamente os servidores elegíveis para os novos espelhos. Ao longo de 2026 saíram correções de segurança importantes nessa versão, por isso manter o CSF atualizado deixou de ser opcional.
Antes de começar
- Acesso SSH como root (veja como acessar o SSH como root).
- Um acesso de emergência ao servidor (console do painel do provedor, KVM ou IPMI), caso uma regra errada bloqueie o seu próprio IP.
- O IP de onde você administra o servidor. Descubra em pophosting.com.br/meu-ip.
- O CSF não convive com o firewalld: os dois tentam controlar as mesmas regras. Ele precisa ser removido antes.
Como instalar o CSF no servidor cPanel
- Veja se já existe um CSF instalado. Rode
csf -v. Se a versão aparecer com(cPanel)no fim, você já está na versão mantida pelo cPanel e só precisa mantê-la atualizada. Se aparecer uma versão antiga sem essa marca, vá para a seção sobre o CSF antigo, mais abaixo. - Desligue e remova o firewalld (AlmaLinux, Rocky e CloudLinux):
systemctl disable --now firewalld dnf remove firewalld - Instale o pacote. No AlmaLinux, Rocky ou CloudLinux:
No Ubuntu com cPanel:dnf install cpanel-csf
O comandoapt install cpanel-csfyum install cpanel-csf, que aparece na documentação do cPanel, tem o mesmo efeito nas versões 8 e 9. - Confirme que o seu IP ficou liberado. Quando a instalação é feita numa sessão SSH, o instalador costuma colocar o IP dessa sessão no arquivo
/etc/csf/csf.allow. Confira comgrep SEU.IP /etc/csf/csf.allow. Se não estiver lá, libere comcsf -a 203.0.113.50 "meu IP", trocando pelo seu. - Teste os módulos do kernel. Rode
perl /etc/csf/csftest.pl. O resultado esperado éRESULT: csf should function on this server. Em VPS de contêiner (OpenVZ, Virtuozzo ou LXC) alguns módulos podem faltar, e certos recursos não funcionam. - Revise as portas abertas. Abra WHM » Plugins » ConfigServer Security & Firewall e clique em Firewall Configuration. Confira principalmente
TCP_INeTCP_OUT. Se o SSH não está na porta 22, inclua a porta nova antes de seguir. - Desligue o modo de teste. Na mesma tela, em Initial Settings, mude TESTING para Off, clique em Change e depois em Restart csf+lfd. Pelo terminal, o equivalente é:
sed -i 's/^TESTING = "1"/TESTING = "0"/' /etc/csf/csf.conf csf -ra
TESTING = "1", o CSF limpa todas as regras a cada 5 minutos (é a rede de segurança para você não ficar trancado fora) e o lfd não roda. Ou seja: em modo de teste o servidor não bloqueia ninguém. Muita gente instala e esquece esse passo.Como trocar um CSF antigo pela versão mantida pelo cPanel
Servidores que instalaram o CSF pelo arquivo csf.tgz antigo podem ter ficado presos numa versão vulnerável. O verificador interno dessas versões consulta um servidor que não existe mais, então o csf -c pode responder que já está na última versão mesmo quando não está. Não confie nessa mensagem.
- Faça backup da configuração:
tar czf /root/csf-backup-$(date +%F).tgz /etc/csf - Instale o pacote por cima:
dnf install cpanel-csf(ouapt install cpanel-csfno Ubuntu). O/scripts/update-packagessozinho não converte uma instalação feita pelo arquivo antigo. - Confira o resultado:
csf -vdeve mostrar(cPanel)esystemctl is-active csf lfddeve responderactiveduas vezes. Se o lfd ficar comofailedlogo após a troca, umsystemctl restart lfdcostuma resolver.
iptables-legacy -L aparece vazio, mas as regras estão em iptables -L. Não é regra perdida.E em servidor sem cPanel?
O pacote cpanel-csf foi feito só para cPanel e se recusa a instalar quando não encontra o painel. Para AlmaLinux, Rocky, Ubuntu ou Debian sem painel há dois caminhos:
- Firewall nativo + fail2ban, que é o caminho mais simples de manter: firewalld no AlmaLinux/Rocky ou ufw no Ubuntu, com o fail2ban fazendo o papel do lfd. Veja como proteger o SSH com fail2ban.
- Uma continuação comunitária do CSF, sem ligação com o cPanel, como o projeto csf-firewall, que distribui o instalador em
download.configserver.dev:
Depois siga os mesmos passos de revisão de portas e de desligar o modo de teste.cd /usr/local/src curl -O https://download.configserver.dev/csf.tgz tar -xzf csf.tgz cd csf sh install.sh
Comandos do CSF que você vai usar no dia a dia
| Comando | O que faz |
|---|---|
csf -ra | Reinicia o csf e o lfd. Rode depois de qualquer mudança na configuração. |
csf -g 203.0.113.50 | Procura um IP nas regras e mostra se e por que ele está bloqueado. |
csf -a 203.0.113.50 "escritório" | Libera um IP de forma permanente (vai para o csf.allow). |
csf -d 198.51.100.7 "ataque SSH" | Bloqueia um IP de forma permanente (vai para o csf.deny). |
csf -dr 198.51.100.7 | Remove um bloqueio permanente. |
csf -t e csf -tr IP | Listam e removem bloqueios temporários. |
csf -x e csf -e | Desligam e religam csf e lfd por completo. |
Problemas comuns
Fiquei sem acesso ao servidor depois de ativar o CSF
Entre pelo console de emergência e rode csf -x para desligar o firewall. Libere o seu IP com csf -a, confira as portas em TCP_IN (principalmente a do SSH) e só então rode csf -e.
O lfd não inicia ou aparece como failed
A causa mais comum é o modo de teste ligado. Os outros motivos estão no guia sobre o erro lfd failed.
Clientes reclamam que o FTP lista as pastas e trava
É a faixa de portas passivas do FTP que não foi aberta. Veja como liberar o FTP passivo no CSF.