Cómo Configurar un Certificado Let’s Encrypt en el Firewall Zyxel USG FLEX H Series

Print Friendly and PDF
¿Tiene más preguntas? Enviar una solicitud

Los firewalls Zyxel USG FLEX H Series pueden utilizar Let’s Encrypt para obtener certificados SSL/TLS confiables automáticamente mediante el protocolo ACME (Automatic Certificate Management Environment).

En lugar de generar, importar y reemplazar certificados manualmente, el firewall puede solicitar un certificado a Let’s Encrypt y renovarlo automáticamente antes de su vencimiento.

Los certificados Let’s Encrypt son válidos por 90 días. Por defecto, el firewall renueva el certificado 30 días antes de su vencimiento, y el período de renovación puede configurarse hasta 60 días antes del vencimiento.

El firewall soporta dos métodos para validar la propiedad del dominio:

  • HTTP-01 – validación mediante una conexión HTTP al firewall.
  • DNS-01 – validación mediante un registro DNS TXT.

Este artículo explica cómo configurar y verificar un certificado Let’s Encrypt usando cualquiera de los dos métodos.

Nota: La configuración del proveedor DNS en sí, incluyendo la creación de un token API de Cloudflare, está fuera del alcance de esta guía. Si está interesado en Cloudflare, por favor siga el enlace al artículo: Cómo Configurar Cloudflare DDNS en Firewalls Zyxel H Series

Requisitos

Antes de solicitar un certificado Let’s Encrypt, asegúrese de que:

  • Dispone de un Nombre de Dominio Completamente Calificado (FQDN) resoluble públicamente.
  • El FQDN está bajo su control.
  • El firewall tiene acceso a Internet.
  • Cuenta con una dirección de correo electrónico válida y accesible.
  • Se cumplen las condiciones requeridas para la validación HTTP-01 o DNS-01.

El firewall actúa como cliente ACME y gestiona automáticamente la emisión y renovación del certificado.

HTTP-01 o DNS-01: ¿Qué Método Debería Usar?

Ambos métodos verifican que usted controla el dominio para el cual se solicita el certificado, pero funcionan de manera diferente.

  HTTP-01 DNS-01
Método de validación Solicitud HTTP Registro DNS TXT
IP pública requerida No requerida para la validación
Puerto TCP 80 requerido No
Acceso API DNS requerido No
Proveedor DNS automatizado actual No aplica Cloudflare
Más adecuado para Firewall accesible directamente desde Internet Dominios donde el DNS puede gestionarse mediante el proveedor soportado

Con HTTP-01, Let’s Encrypt se conecta al firewall a través del puerto TCP 80 y solicita una URL temporal de validación ACME.

Con DNS-01, el firewall crea un registro TXT temporal _acme-challenge y Let’s Encrypt verifica este registro a través del DNS público.

Paso 1 – Configurar los Ajustes del Certificado

Inicie sesión en la interfaz web del firewall y navegue a:

Sistema > Certificado > Certificado Let’s Encrypt

Haga clic en Agregar y configure los siguientes ajustes como se muestra en la captura de pantalla:

  • Nombre de Dominio: Ingrese el FQDN para el cual se emitirá el certificado. El FQDN debe ser resoluble públicamente.
    Ejemplo: H500.zylab.uk
  • Correo Electrónico: Ingrese una dirección de correo válida y accesible.
  • Renovar Antes del Vencimiento: Especifique cuándo el firewall debe comenzar a renovar el certificado. El valor predeterminado es 30 días y puede configurarse desde 1 hasta 60 días antes del vencimiento.
  • Nombre Alternativo del Sujeto (SAN): Agregue FQDN adicionales que deben incluirse en el mismo certificado. Se soportan hasta cinco entradas SAN. No se soportan FQDN comodín. Cambiar las entradas SAN después de la emisión requiere reemitir el certificado.
  • En Configuración del Desafío, seleccione el método de validación que corresponda a su entorno.
  • Puede usar cualquiera de los dos:
  • HTTP-01
  • DNS-01

Opción 1 – Solicitar un Certificado Usando HTTP-01

HTTP-01 valida la propiedad del dominio permitiendo que Let’s Encrypt se conecte al firewall a través del puerto TCP 80.

  • Crear un Registro DNS A Público

Antes de comenzar la validación, el FQDN del certificado debe ser resoluble públicamente.

Cree un registro A en su proveedor DNS que apunte el FQDN a la dirección IPv4 pública WAN del firewall.

Importante: Si falta el registro A, Let’s Encrypt no podrá resolver el FQDN del firewall y la validación HTTP-01 fallará con un error NXDOMAIN.

Configurar HTTP-01

Navegue a:

Sistema > Certificado > Certificado Let’s Encrypt

Configure los ajustes del certificado y seleccione:

Tipo de Desafío: HTTP-01
Hora de Renovación: 03:00 (recomendado)

HTTP-01 requiere que el firewall sea accesible desde Internet a través del puerto TCP 80.

Iniciar Validación y Emisión del Certificado

Haga clic en Aplicar.

El firewall mostrará las Opciones de Emisión del Certificado.

Para validación e emisión inmediata del certificado, seleccione:

Validar y Emitir Ahora y haga clic en Continuar.

Durante la validación HTTP-01, el firewall redirige temporalmente el tráfico del puerto WAN 80 durante aproximadamente 2–3 minutos, hasta 5 minutos. Las reglas de firewall necesarias se crean y eliminan automáticamente.

Si el puerto 80 normalmente está redirigido a un servidor interno, ese servicio puede estar temporalmente no disponible. Por esta razón, realice la validación HTTP-01 en horas de menor actividad cuando sea posible.

Verificar el Acceso HTTPS con el Certificado Let’s Encrypt

Después de que el certificado se haya emitido correctamente, puede asignarse a la interfaz web del firewall.

Navegue a:

Sistema > Configuración > Configuración de Administración

Bajo HTTPS > Certificado del Servidor, seleccione el certificado emitido:

h500.zylab.uk

Haga clic en Aplicar.

Opción 2 – Solicitar un Certificado Usando DNS-01

DNS-01 valida la propiedad del dominio creando un registro DNS TXT temporal. A diferencia de HTTP-01, este método no requiere acceso entrante al firewall en el puerto TCP 80.

Configurar la Validación DNS-01

Navegue a:

Sistema > Certificado > Certificado Let’s Encrypt

Configure los ajustes del certificado, luego en Configuración del Desafío seleccione:

DNS-01 (Cloudflare)

Ingrese:

  • ID de Zona de Cloudflare
  • Token API de Cloudflare

El firewall utiliza estas credenciales para crear y eliminar automáticamente el registro TXT requerido para la validación ACME.

Nota: En este ejemplo, Cloudflare ya estaba configurado y el ID de Zona y Token API requeridos estaban disponibles. Para instrucciones sobre cómo configurar Cloudflare, consulte el artículo de configuración de Cloudflare dedicado.

Probar la Validación DNS-01

Después de guardar la configuración, seleccione el certificado y haga clic en Probar.

El firewall realiza una Prueba en Seco – Validación.

Durante la validación DNS-01, el firewall:

  1. solicita el desafío ACME;
  2. crea el registro TXT _acme-challenge requerido mediante la API de Cloudflare;
  3. espera a que Let’s Encrypt verifique el registro DNS;
  4. elimina el registro TXT temporal después de la validación.

Una prueba exitosa muestra mensajes similares a:

Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

 

Artículos en esta sección

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 0 de 0
Compartir

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.