POP HOSTING

Como instalar o firewall CSF no cPanel e em servidores Linux imprimir

  • csf, configserver firewall, cpanel-csf, lfd, firewall, whm, instalar csf
  • 0

Como instalar o firewall CSF em 2026: o pacote cpanel-csf no servidor cPanel, o que mudou com o fim da ConfigServer e o que usar em servidor sem cPanel.

  • Tempo: 15 min
  • Nível: Intermediário
  • Vale para: cPanel/WHM em AlmaLinux e CloudLinux 8 a 10 e Ubuntu 24.04
  • Atualizado: outubro de 2026

O CSF (ConfigServer Security & Firewall) é o firewall mais usado em servidores cPanel. Ele tem duas partes: o csf, que monta as regras do iptables (quais portas ficam abertas, quem está bloqueado), e o lfd, um serviço que lê os logs e bloqueia sozinho quem erra a senha muitas vezes no SSH, FTP, e-mail ou cPanel.

O que mudou no CSF em 2025 e 2026

A empresa que criava o CSF, a ConfigServer (Way to the Web), encerrou as atividades em 31 de agosto de 2025 e liberou o código sob a licença GPLv3. O site antigo saiu do ar, então o comando clássico wget http://www.configserver.com/free/csf.tgz não funciona mais. Desde então o cPanel mantém uma versão própria, o pacote cpanel-csf, que recebe só correções de segurança e de estabilidade e é instalado pelo gerenciador de pacotes do sistema.

Em 18 de fevereiro de 2026 o cPanel passou a atualizar automaticamente os servidores elegíveis para os novos espelhos. Ao longo de 2026 saíram correções de segurança importantes nessa versão, por isso manter o CSF atualizado deixou de ser opcional.

Antes de começar

  • Acesso SSH como root (veja como acessar o SSH como root).
  • Um acesso de emergência ao servidor (console do painel do provedor, KVM ou IPMI), caso uma regra errada bloqueie o seu próprio IP.
  • O IP de onde você administra o servidor. Descubra em pophosting.com.br/meu-ip.
  • O CSF não convive com o firewalld: os dois tentam controlar as mesmas regras. Ele precisa ser removido antes.

Como instalar o CSF no servidor cPanel

  1. Veja se já existe um CSF instalado. Rode csf -v. Se a versão aparecer com (cPanel) no fim, você já está na versão mantida pelo cPanel e só precisa mantê-la atualizada. Se aparecer uma versão antiga sem essa marca, vá para a seção sobre o CSF antigo, mais abaixo.
  2. Desligue e remova o firewalld (AlmaLinux, Rocky e CloudLinux):
    systemctl disable --now firewalld
    dnf remove firewalld
  3. Instale o pacote. No AlmaLinux, Rocky ou CloudLinux:
    dnf install cpanel-csf
    No Ubuntu com cPanel:
    apt install cpanel-csf
    O comando yum install cpanel-csf, que aparece na documentação do cPanel, tem o mesmo efeito nas versões 8 e 9.
  4. Confirme que o seu IP ficou liberado. Quando a instalação é feita numa sessão SSH, o instalador costuma colocar o IP dessa sessão no arquivo /etc/csf/csf.allow. Confira com grep SEU.IP /etc/csf/csf.allow. Se não estiver lá, libere com csf -a 203.0.113.50 "meu IP", trocando pelo seu.
  5. Teste os módulos do kernel. Rode perl /etc/csf/csftest.pl. O resultado esperado é RESULT: csf should function on this server. Em VPS de contêiner (OpenVZ, Virtuozzo ou LXC) alguns módulos podem faltar, e certos recursos não funcionam.
  6. Revise as portas abertas. Abra WHM » Plugins » ConfigServer Security & Firewall e clique em Firewall Configuration. Confira principalmente TCP_IN e TCP_OUT. Se o SSH não está na porta 22, inclua a porta nova antes de seguir.
  7. Desligue o modo de teste. Na mesma tela, em Initial Settings, mude TESTING para Off, clique em Change e depois em Restart csf+lfd. Pelo terminal, o equivalente é:
    sed -i 's/^TESTING = "1"/TESTING = "0"/' /etc/csf/csf.conf
    csf -ra
Atenção: enquanto TESTING = "1", o CSF limpa todas as regras a cada 5 minutos (é a rede de segurança para você não ficar trancado fora) e o lfd não roda. Ou seja: em modo de teste o servidor não bloqueia ninguém. Muita gente instala e esquece esse passo.

Como trocar um CSF antigo pela versão mantida pelo cPanel

Servidores que instalaram o CSF pelo arquivo csf.tgz antigo podem ter ficado presos numa versão vulnerável. O verificador interno dessas versões consulta um servidor que não existe mais, então o csf -c pode responder que já está na última versão mesmo quando não está. Não confie nessa mensagem.

  1. Faça backup da configuração:
    tar czf /root/csf-backup-$(date +%F).tgz /etc/csf
  2. Instale o pacote por cima: dnf install cpanel-csf (ou apt install cpanel-csf no Ubuntu). O /scripts/update-packages sozinho não converte uma instalação feita pelo arquivo antigo.
  3. Confira o resultado: csf -v deve mostrar (cPanel) e systemctl is-active csf lfd deve responder active duas vezes. Se o lfd ficar como failed logo após a troca, um systemctl restart lfd costuma resolver.
Dica: as versões novas usam o iptables no modo nftables. Depois da troca, o comando iptables-legacy -L aparece vazio, mas as regras estão em iptables -L. Não é regra perdida.

E em servidor sem cPanel?

O pacote cpanel-csf foi feito só para cPanel e se recusa a instalar quando não encontra o painel. Para AlmaLinux, Rocky, Ubuntu ou Debian sem painel há dois caminhos:

  • Firewall nativo + fail2ban, que é o caminho mais simples de manter: firewalld no AlmaLinux/Rocky ou ufw no Ubuntu, com o fail2ban fazendo o papel do lfd. Veja como proteger o SSH com fail2ban.
  • Uma continuação comunitária do CSF, sem ligação com o cPanel, como o projeto csf-firewall, que distribui o instalador em download.configserver.dev:
    cd /usr/local/src
    curl -O https://download.configserver.dev/csf.tgz
    tar -xzf csf.tgz
    cd csf
    sh install.sh
    Depois siga os mesmos passos de revisão de portas e de desligar o modo de teste.
Atenção: antes de usar qualquer continuação comunitária, confira quem mantém o projeto e se ele recebe correções com frequência. Um firewall roda como root: um projeto abandonado vira um risco.

Comandos do CSF que você vai usar no dia a dia

ComandoO que faz
csf -raReinicia o csf e o lfd. Rode depois de qualquer mudança na configuração.
csf -g 203.0.113.50Procura um IP nas regras e mostra se e por que ele está bloqueado.
csf -a 203.0.113.50 "escritório"Libera um IP de forma permanente (vai para o csf.allow).
csf -d 198.51.100.7 "ataque SSH"Bloqueia um IP de forma permanente (vai para o csf.deny).
csf -dr 198.51.100.7Remove um bloqueio permanente.
csf -t e csf -tr IPListam e removem bloqueios temporários.
csf -x e csf -eDesligam e religam csf e lfd por completo.

Problemas comuns

Fiquei sem acesso ao servidor depois de ativar o CSF

Entre pelo console de emergência e rode csf -x para desligar o firewall. Libere o seu IP com csf -a, confira as portas em TCP_IN (principalmente a do SSH) e só então rode csf -e.

O lfd não inicia ou aparece como failed

A causa mais comum é o modo de teste ligado. Os outros motivos estão no guia sobre o erro lfd failed.

Clientes reclamam que o FTP lista as pastas e trava

É a faixa de portas passivas do FTP que não foi aberta. Veja como liberar o FTP passivo no CSF.

Quer um servidor com firewall já configurado? Conheça os servidores dedicados da POP Hosting, com suporte em português.

Esta resposta lhe foi útil?
« Retornar