
Cuando alguien visita su sitio web, su navegador y su servidor intercambian información de un lado a otro. Sin cifrado, esta conversación ocurre en texto plano, lo que significa que cualquiera que monitoree la red puede leer todo: credenciales de inicio de sesión, mensajes personales, información de pago, todo.
uno protocolo SSL Los certificados resolvieron el problema al habilitar HTTPSque cifra todos los datos entre el navegador y el servidor. ¿Ese pequeño icono de candado en la barra de direcciones de tu navegador? Esto le indica que la conexión está cifrada y es segura.
Durante años, obtener un certificado SSL significaba pagar una tarifa anual a una autoridad certificadora y pasar por un tedioso proceso de configuración manual. Entonces vamos a cifrar La apariencia cambió todo. Es una autoridad de certificación automatizada gratuita que existe con un propósito: hacer que las conexiones cifradas sean la conexión predeterminada en toda la red.
Pero aquí está la cuestión: aunque vamos a cifrar Los certificados son gratuitos y caducan cada 90 días. Gestionar las renovaciones manualmente sería una pesadilla, he aquí por qué Robot certificado Existe, esta es una herramienta de línea de comandos que puede automatizar todo el proceso de obtención, instalación y actualización. vamos a cifrar Certificado.
En esta guía, explicaremos todo lo que necesita saber sobre el uso Robot certificadodesde la instalación de su primer certificado hasta la comprensión del proceso de renovación, todo explicado de una manera que tiene sentido incluso si recién está comenzando con los servidores Linux.
Instalar Certbot en Linux
este Robot certificado El proceso de instalación varía ligeramente según su distribución de Linux, pero generalmente es sencillo.
Para los sistemas basados en Debian, primero debe asegurarse de que su sistema esté actualizado:
sudo apt update sudo apt upgrade
luego instalar Robot certificado y un complemento para su servidor web, si está utilizando nginx.
sudo apt install certbot python3-certbot-nginx
o si estas corriendo apache.
sudo apt install certbot python3-certbot-apache
Para distribuciones basadas en RHEL, el proceso es similar, pero usa dnf en su lugar:
sudo dnf install certbot python3-certbot-nginx # For Nginx sudo dnf install certbot python3-certbot-apache # For Apache
Los complementos del servidor web son importantes porque permiten Robot certificado Configura automáticamente tu servidor HTTPS. Sin ellos, tendrías que editar manualmente los archivos de configuración, lo cual es un trabajo tedioso. Robot certificado Apunta a eliminar.
Obtenga su primer certificado SSL
una vez Robot certificado Una vez instalado, obtener el certificado es muy sencillo.
por un nginx Servidor, el comando es el siguiente:
sudo certbot --nginx -d example.com -d www.example.com
Si estas usando apacheel comando es casi el mismo:
sudo certbot --apache -d example.com -d www.example.com
Cuando ejecuta por primera vez el comando anterior, Robot certificado Es importante saber que se le pedirá su dirección de correo electrónico. vamos a cifrar En el pasado, solían enviar notificaciones de vencimiento a través de este correo electrónico, pero desde entonces suspendieron el servicio para minimizar la retención de datos. Por lo tanto, debe confiar en un proceso de renovación automatizado confiable o configurar sus propias alertas de vencimiento de monitoreo de terceros.
después, Robot certificado Qué hace: funciona con vamos a cifrardemuestre que controla el dominio, obtenga un certificado y modifique su configuración de Nginx para usar HTTPS.
Más información sobre la renovación del certificado SSL
Como mencioné antes, vamos a cifrar Los certificados caducan cada 90 días, por lo que es fundamental configurar un proceso de renovación automática. Los temporizadores de systemd pueden manejar esto comprobando dos veces al día si hay certificados vencidos. Cuando al certificado le quedan menos de 30 días, Certbot lo renueva automáticamente sin ninguna intervención manual.
Puedes probar este proceso de renovación sin tener que renovar nada:
sudo certbot renew --dry-run
este --dry-run flag simula el proceso de actualización, lo cual es útil para asegurarse de que todo esté configurado correctamente. Si el comando tiene éxito, puede confiar en que la renovación automática se activará cuando llegue el momento.
Para ver cuándo caduca su certificado y comprobar su estado de renovación:
sudo certbot certificates
Puede verificar el estado del temporizador para confirmar que está activo:
sudo systemctl status certbot.timer
Administrar múltiples certificados SSL
A medida que agregue más dominios o subdominios a su servidor, acumulará múltiples certificados, pero certbot hace que esto sea sorprendentemente fácil de administrar.
Para agregar un nuevo dominio a un certificado existente:
sudo certbot --nginx -d example.com -d www.example.com -d blog.example.com
Si deseas obtener certificados completamente independientes para diferentes dominios:
sudo certbot --nginx -d another-domain.com -d www.another-domain.com
Cada certificado se gestiona de forma independiente, pero todas las renovaciones se producen automáticamente mediante el mismo proceso de renovación.
Renueve manualmente su certificado SSL
Aunque la renovación automática es el objetivo de usar Robot certificadoa veces es posible que desees forzar la renovación manualmente. Tal vez haya realizado cambios en la configuración y desee probarlos, o esté solucionando un problema.
Para renovar todos los certificados caducados, ejecute el siguiente comando, que solo renovará los certificados dentro de los 30 días posteriores al vencimiento. Los certificados con más de 30 días restantes no se renovarán.
sudo certbot renew
Si necesita forzar la renovación, independientemente de la fecha de vencimiento:
sudo certbot renew --force-renewal
Ver su certificado SSL
A veces es necesario ver detalles sobre los certificados instalados, como el nombre de cada certificado, el dominio que cubre, su fecha de vencimiento y la ruta del archivo donde se almacenan el certificado y la clave privada.
sudo certbot certificates
El archivo del certificado real se encuentra en /etc/letsencrypt/live/cada certificado tiene un directorio independiente. En su interior encontrará enlaces simbólicos a los certificados reales, que están versionados en el directorio de archivo.
Revocar certificado SSL
Si la clave privada de un certificado está comprometida, o si ya no necesita el certificado, debe revocarlo, lo que indica inmediatamente a los navegadores y a otros clientes que ya no se debe confiar en el certificado, incluso si no ha caducado.
Para revocar un certificado:
sudo certbot revoke --cert-path /etc/letsencrypt/live/example.com/cert.pem
Debe especificar la ruta al archivo de certificado que desea revocar.
sudo certbot revoke --cert-path /etc/letsencrypt/live/example.com/cert.pem --delete-after-revoke
Robot certificado Estará con vamos a cifrar Revocar el certificado y (opcionalmente) limpiar los archivos locales.
Eliminar certificado SSL sin revocar
A veces desea eliminar un certificado de su sistema sin revocarlo. Tal vez haya movido su dominio a otro servidor o haya obtenido accidentalmente el certificado pero nunca lo haya utilizado.
sudo certbot delete --cert-name example.com
Esto eliminará el archivo del certificado de su sistema pero no lo revocará usando Let’s Encrypt. Si el certificado se utiliza en otro lugar, seguirá siendo válido, pero Certbot dejará de administrarlo en este servidor.
Solucionar el problema de renovación del certificado Certbot
Incluso con la automatización de Certbot, es posible que ocasionalmente tenga problemas. Estos son los problemas más comunes y cómo solucionarlos.
Si la renovación del certificado falla, verifique que su servidor web esté funcionando y sea accesible desde Internet porque vamos a cifrar Necesita llegar a su servidor a través del puerto 80 o Capítulo 443 Verificar la propiedad del dominio.
Puede consultar el registro de renovación para ver mensajes de error específicos:
sudo cat /var/log/letsencrypt/letsencrypt.log
¿Qué muestran exactamente estos registros? Robot certificado Lo que se intentó y lo que falló, lo que suele apuntar directamente al problema.
Si la configuración de su servidor web está de algún modo estropeada, Robot certificado En ocasiones es posible restaurar la configuración original:
sudo certbot --nginx rollback
Esto revertirá los cambios realizados por Certbot, pero rara vez es necesario si utiliza la opción de configuración automática.
Más información sobre los límites de tarifas
vamos a cifrar Existen límites de tarifas para evitar abusos. Para un uso normal, nunca los encontrarás, pero vale la pena saber que existen. Puede solicitar hasta 50 certificados por semana por dominio registrado y cada certificado puede cubrir hasta 100 subdominios.
Si está probando o aprendiendo, utilice --dry-run Marcado libremente, simula todo el proceso sin solicitar un certificado, por lo que no cuenta para el límite de tarifa.
sudo certbot renew --dry-run
Mantenga Certbot actualizado
Como ocurre con cualquier software, Robot certificado Reciba actualizaciones que corrijan errores y agreguen funciones, así que mantenga su Robot certificado Actualización a través del administrador de paquetes normal:
sudo apt update sudo apt upgrade certbot
Más allá del uso básico
Una vez que esté familiarizado con la gestión básica de certificados, Robot certificado Ofrece opciones avanzadas que vale la pena explorar. Puede utilizar la validación DNS en lugar de la validación HTTP para poder obtener un certificado incluso para servidores a los que no se puede acceder públicamente en el puerto 80 o 443.
Puede configurar un enlace de renovación personalizado para ejecutar un script cuando se renueva un certificado, lo cual es útil para reiniciar servicios o actualizar configuraciones. Incluso puedes obtener un certificado comodín que cubra todos los subdominios a la vez.
Pero para la mayoría de los casos de uso, los comandos simples que hemos cubierto pueden manejar todo lo que necesita. Certbot simplifica lo que solía ser un proceso complejo y propenso a errores en unos pocos comandos simples y efectivos.








