Certificados del servidor
Cómo administrar certificados TLS/SSL en VergeOS, incluida la solicitud de certificados de Let's Encrypt, la instalación manual de certificados, la configuración de listeners y el registro de CAs raíz personalizadas.
El servidor web de VergeOS requiere HTTPS y debe configurarse con al menos un certificado TLS. De forma predeterminada, el sistema se instala con un certificado autofirmado. VergeOS también incluye funcionalidad integrada para solicitar y aplicar un certificado TLS gratuito de Let’s Encrypt. También puede instalar manualmente un certificado de cualquier otra Autoridad Certificadora (CA).
Novedad en VergeOS v26
VergeOS ahora admite varios certificados de servidor por sistema, lo que permite mayor flexibilidad, seguridad y resiliencia
Certificado autofirmado predeterminado
Tras la instalación, VergeOS genera automáticamente un certificado autofirmado:
Asignado a la Verge-API interfaz (usada para el acceso local a la consola)
Este certificado debe mantenerse en su lugar para el acceso local y escenarios de recuperación o de reserva.
Solicitar y aplicar un certificado de Let’s Encrypt (u otro basado en ACME)
Estos pasos le guían a través de la generación y aplicación de un certificado basado en ACME (predeterminado en Let’s Encrypt) directamente desde la interfaz de VergeOS.
Let's Encrypt es una Autoridad Certificadora abierta y de confianza mundial que proporciona certificados TLS gratuitos para proteger sitios web; su certificado raíz es de confianza para casi todos los navegadores y sistemas operativos modernos.
Pasos:
Navegue a Sistema > Certificados.
Haga clic en Nuevo en el menú izquierdo.
En la Tipo de certificado menú desplegable, selecciona Let’s Encrypt.
Introduzca el Dominio nombre (p. ej.,
verge.abcco.com).Seleccione un Usuario de contacto del menú desplegable. El certificado se registrará usando la dirección de correo electrónico asociada con este usuario. Para verificar el correo electrónico de un usuario, vaya a Sistema > Usuarios, luego haga doble clic en la entrada del usuario.
Revise los Términos del servicio de Let’s Encrypt y marque Aceptar los TOS para continuar. Al usar un servidor ACME que no sea de Let’s Encrypt, debe revisar y aceptar los términos del servicio de ese proveedor.
Forzar renovación
Cuando está habilitado, la solicitud del certificado se envía de inmediato. Si está deshabilitado, se procesará durante el siguiente ciclo automático de renovación (normalmente una vez al día)
Uso de un proveedor alternativo basado en ACME (proveedores distintos de Let's Encrypt)
Seleccione la Usar servidor ACME personalizado opción.
Proporcione el Servidor ACME URL completa del directorio (p. ej.,
https://ca.smallstep.com/acme/acme/directory)Consulte la documentación del proveedor indicado para obtener orientación sobre configuraciones adicionales del servidor ACME, p. ej. Identificador de clave para el enlace de cuenta externa, Clave HMAC para el enlace de cuenta externa, Tipo de clave
Haga clic en Enviar para solicitar y aplicar el certificado.
Instalar un certificado existente de otra CA (entrada manual)
Use este método para instalar un certificado emitido por una CA distinta de Let’s Encrypt/proveedores compatibles con ACME.
Pasos:
Vaya a Sistema > Certificados.
Haga clic en Nuevo en el menú izquierdo.
En la Tipo de certificado menú desplegable, selecciona Manual.
(Opcional) Introduzca un Descripción (p. ej., nombre de dominio, propósito).
Pegue la Clave pública y Clave privada texto en sus respectivos campos.
Si el certificado incluye una cadena de confianza (p. ej., certificados intermedios de la CA), pegue la cadena completa (p. ej., contenido de
chain.pemofullchain.pem) en la Clave de cadena .Haga clic en Enviar para aplicar el certificado.
Escuchas
Disponible en VergeOS v26.0 y posteriores
Las escuchas definen los puertos y la configuración de cifrado que usa VergeOS para aceptar conexiones entrantes.
Escuchas predeterminadas
VergeOS incluye dos escuchas predeterminadas:
default_443: Escucha en el puerto TCP 443 usando la suite de cifrado TLS predeterminadadefault_80: Escucha en el puerto TCP 80 y redirige a HTTPS (443)
Proceda con precaución si modifica las escuchas predeterminadas
Cambie las entradas de escucha predeterminadas solo si es necesario para cumplir con los requisitos de la organización
Cambiar puertos: Asegúrese de que las reglas del firewall de su red externa permitan el acceso al nuevo puerto
Modificar la configuración de cifrado: Revise la advertencia a continuación
Agregar una escucha personalizada
Vaya a Sistema > Certificados.
Haga clic en Escuchas en el menú izquierdo.
Haga clic en Nuevo.
Introduzca un Nombre para la escucha.
(Opcional) Agregue un Descripción.
Introduzca el Puerto número.
(Opcional) Defina una Cadena de cifrado cadena. Consulte la documentación de cifrado de OpenSSL.
Configuración de cifrado: se requiere configuración avanzada
La configuración de cifrado predeterminada sigue las recomendaciones actuales de OpenSSL para una seguridad sólida y una amplia compatibilidad.
Puede anular estos ajustes para aplicar políticas más estrictas, pero hacerlo requiere un conocimiento profundo del comportamiento de los cifrados TLS.
Las suites de cifrado mal configuradas pueden debilitar la seguridad — por ejemplo, al habilitar algoritmos obsoletos o deshabilitar el secreto perfecto hacia adelante. Valide siempre los cambios frente a las mejores prácticas y pruébelos en distintos entornos de cliente antes de la implementación.
Registrar una CA raíz personalizada
Disponible en VergeOS v26.0 y posteriores
Esta función le permite agregar una Autoridad Certificadora (CA) raíz de confianza al almacén de confianza del sistema VergeOS. Esto es útil para CA internas de la empresa, entornos de desarrollo o sincronización con sistemas que usan certificados privados.
Caso de uso común: Para habilitar sincronizaciones seguras de sitios sin permitir certificados inseguros, registre su CA interna como CA raíz.
Agregar una CA raíz de confianza
Vaya a Sistema > Certificados.
Haga clic en CA raíz en el menú izquierdo.
Haga clic en Nuevo.
Pegue el texto del certificado raíz en la Certificado .
Haga clic en Enviar para guardar.
Última actualización
¿Te fue útil?