Los firewalls Zyxel USG FLEX H Series pueden utilizar Let’s Encrypt para obtener certificados SSL/TLS confiables automáticamente mediante el protocolo ACME (Automatic Certificate Management Environment).
En lugar de generar, importar y reemplazar certificados manualmente, el firewall puede solicitar un certificado a Let’s Encrypt y renovarlo automáticamente antes de su vencimiento.
Los certificados Let’s Encrypt son válidos por 90 días. Por defecto, el firewall renueva el certificado 30 días antes de su vencimiento, y el período de renovación puede configurarse hasta 60 días antes del vencimiento.
El firewall soporta dos métodos para validar la propiedad del dominio:
- HTTP-01 – validación mediante una conexión HTTP al firewall.
- DNS-01 – validación mediante un registro DNS TXT.
Este artículo explica cómo configurar y verificar un certificado Let’s Encrypt usando cualquiera de los dos métodos.
Nota: La configuración del proveedor DNS en sí, incluyendo la creación de un token API de Cloudflare, está fuera del alcance de esta guía. Si está interesado en Cloudflare, por favor siga el enlace al artículo: Cómo Configurar Cloudflare DDNS en Firewalls Zyxel H Series
Requisitos
Antes de solicitar un certificado Let’s Encrypt, asegúrese de que:
- Dispone de un Nombre de Dominio Completamente Calificado (FQDN) resoluble públicamente.
- El FQDN está bajo su control.
- El firewall tiene acceso a Internet.
- Cuenta con una dirección de correo electrónico válida y accesible.
- Se cumplen las condiciones requeridas para la validación HTTP-01 o DNS-01.
El firewall actúa como cliente ACME y gestiona automáticamente la emisión y renovación del certificado.
HTTP-01 o DNS-01: ¿Qué Método Debería Usar?
Ambos métodos verifican que usted controla el dominio para el cual se solicita el certificado, pero funcionan de manera diferente.
| HTTP-01 | DNS-01 | |
|---|---|---|
| Método de validación | Solicitud HTTP | Registro DNS TXT |
| IP pública requerida | Sí | No requerida para la validación |
| Puerto TCP 80 requerido | Sí | No |
| Acceso API DNS requerido | No | Sí |
| Proveedor DNS automatizado actual | No aplica | Cloudflare |
| Más adecuado para | Firewall accesible directamente desde Internet | Dominios donde el DNS puede gestionarse mediante el proveedor soportado |
Con HTTP-01, Let’s Encrypt se conecta al firewall a través del puerto TCP 80 y solicita una URL temporal de validación ACME.
Con DNS-01, el firewall crea un registro TXT temporal _acme-challenge y Let’s Encrypt verifica este registro a través del DNS público.
Paso 1 – Configurar los Ajustes del Certificado
Inicie sesión en la interfaz web del firewall y navegue a:
Sistema > Certificado > Certificado Let’s Encrypt
Haga clic en Agregar y configure los siguientes ajustes como se muestra en la captura de pantalla:
-
Nombre de Dominio: Ingrese el FQDN para el cual se emitirá el certificado. El FQDN debe ser resoluble públicamente.
Ejemplo:H500.zylab.uk - Correo Electrónico: Ingrese una dirección de correo válida y accesible.
- Renovar Antes del Vencimiento: Especifique cuándo el firewall debe comenzar a renovar el certificado. El valor predeterminado es 30 días y puede configurarse desde 1 hasta 60 días antes del vencimiento.
- Nombre Alternativo del Sujeto (SAN): Agregue FQDN adicionales que deben incluirse en el mismo certificado. Se soportan hasta cinco entradas SAN. No se soportan FQDN comodín. Cambiar las entradas SAN después de la emisión requiere reemitir el certificado.
- En Configuración del Desafío, seleccione el método de validación que corresponda a su entorno.
- Puede usar cualquiera de los dos:
- HTTP-01
- DNS-01
Opción 1 – Solicitar un Certificado Usando HTTP-01
HTTP-01 valida la propiedad del dominio permitiendo que Let’s Encrypt se conecte al firewall a través del puerto TCP 80.
- Crear un Registro DNS A Público
Antes de comenzar la validación, el FQDN del certificado debe ser resoluble públicamente.
Cree un registro A en su proveedor DNS que apunte el FQDN a la dirección IPv4 pública WAN del firewall.
Importante: Si falta el registro A, Let’s Encrypt no podrá resolver el FQDN del firewall y la validación HTTP-01 fallará con un error NXDOMAIN.
Configurar HTTP-01
Navegue a:
Sistema > Certificado > Certificado Let’s Encrypt
Configure los ajustes del certificado y seleccione:
Tipo de Desafío: HTTP-01
Hora de Renovación: 03:00 (recomendado)HTTP-01 requiere que el firewall sea accesible desde Internet a través del puerto TCP 80.
Iniciar Validación y Emisión del Certificado
Haga clic en Aplicar.
El firewall mostrará las Opciones de Emisión del Certificado.
Para validación e emisión inmediata del certificado, seleccione:
Validar y Emitir Ahora y haga clic en Continuar.
Durante la validación HTTP-01, el firewall redirige temporalmente el tráfico del puerto WAN 80 durante aproximadamente 2–3 minutos, hasta 5 minutos. Las reglas de firewall necesarias se crean y eliminan automáticamente.
Si el puerto 80 normalmente está redirigido a un servidor interno, ese servicio puede estar temporalmente no disponible. Por esta razón, realice la validación HTTP-01 en horas de menor actividad cuando sea posible.
Verificar el Acceso HTTPS con el Certificado Let’s Encrypt
Después de que el certificado se haya emitido correctamente, puede asignarse a la interfaz web del firewall.
Navegue a:
Sistema > Configuración > Configuración de Administración
Bajo HTTPS > Certificado del Servidor, seleccione el certificado emitido:
h500.zylab.uk
Haga clic en Aplicar.
Opción 2 – Solicitar un Certificado Usando DNS-01
DNS-01 valida la propiedad del dominio creando un registro DNS TXT temporal. A diferencia de HTTP-01, este método no requiere acceso entrante al firewall en el puerto TCP 80.
Configurar la Validación DNS-01
Navegue a:
Sistema > Certificado > Certificado Let’s Encrypt
Configure los ajustes del certificado, luego en Configuración del Desafío seleccione:
DNS-01 (Cloudflare)
Ingrese:
- ID de Zona de Cloudflare
- Token API de Cloudflare
El firewall utiliza estas credenciales para crear y eliminar automáticamente el registro TXT requerido para la validación ACME.
Nota: En este ejemplo, Cloudflare ya estaba configurado y el ID de Zona y Token API requeridos estaban disponibles. Para instrucciones sobre cómo configurar Cloudflare, consulte el artículo de configuración de Cloudflare dedicado.
Probar la Validación DNS-01
Después de guardar la configuración, seleccione el certificado y haga clic en Probar.
El firewall realiza una Prueba en Seco – Validación.
Durante la validación DNS-01, el firewall:
- solicita el desafío ACME;
- crea el registro TXT
_acme-challengerequerido mediante la API de Cloudflare; - espera a que Let’s Encrypt verifique el registro DNS;
- elimina el registro TXT temporal después de la validación.
Una prueba exitosa muestra mensajes similares a:
Check authorization success
Cloudflare API responded: Record delete successfully
dryrun verified successfully
Script finished. Result: SUCCESS

Comentarios
0 comentariosInicie sesión para dejar un comentario.