bg-tutorials

Cómo instalar un certificado SSL ACME en el cortafuegos OPNsense

Si gestionas SSL/TLS en tu cortafuegos OPNsense, utilizar el plugin de cliente ACME integrado es una forma segura y automatizada de emitir y renovar certificados de CA de confianza como Sectigo. En esta guía, aprenderás a instalar un certificado ACME en OPNsense utilizando el plugin oficial, a configurar tu cuenta ACME con credenciales EAB, a validar la propiedad del dominio y a desplegar certificados automáticamente.

Este método es ideal para quienes utilizan OPNsense como pasarela, proxy inverso o para asegurar servicios detrás de NAT. Veamos cada paso.


Qué necesitarás

Antes de empezar, asegúrate de que tienes:

  • Acceso de administrador a la interfaz web de OPNsense
  • Un nombre de dominio válido que apunte a tu instancia OPNsense
  • Puerto 80 abierto (para validación HTTP-01)
  • Credenciales ACME de tu proveedor de certificados:
    • URL del Directorio ACME (por ejemplo, https://acme.sectigo.com/v2/DV)
    • Identificador de clave EAB (KID) y clave HMAC

Paso 1 – Instalar y activar el plugin ACME

  1. Accede a la interfaz web de OPNsense.
  2. Navega hasta Sistema > Firmware > Plugins.
  3. Localiza el plugin llamado os-acme-client.
  4. Haz clic en el botón + junto a él para instalarlo.
  5. Tras la instalación, actualiza la interfaz (pulsa F5).
  6. Ve a Servicios > Cliente ACME > Configuración y marca Activar Plugin. Haga clic en Guardar.

Esto habilita el backend del cliente ACME y desbloquea las opciones de configuración.


Paso 2 – Añadir una cuenta ACME

Para conectar OPNsense a tu autoridad de certificación, tendrás que crear una cuenta ACME con External Account Binding (EAB).

  1. Ve a Servicios > Cliente ACME > Cuentas. Haz clic en + Añadir.
  2. Rellena el formulario:
  • Nombre de la cuenta: Elige cualquier nombre descriptivo.
  • Dirección de correo electrónico: Para avisos de caducidad o errores.
  • ACME CA: Selecciona URL de CA personalizada.
  • URL de CA personalizada: Pega la URL del directorio ACME de tu CA (por ejemplo, https://acme.sectigo.com/v2/DV).
  • Identificador de clave: Introduce tu KID EAB.
  • Clave HMAC: Introduce tu clave EAB HMAC.
  1. Haz clic en Guardar y, a continuación, en Registrar para crear la cuenta ACME.

Asegúrate de que el KID y el HMAC se copian exactamente, sin espacios iniciales ni finales.


Paso 3 – Configurar un método de validación (tipo de reto)

Para demostrar la propiedad del dominio, ACME utiliza tipos de desafío. Para OPNsense, el más común es HTTP-01.

  1. Ve a Servicios > Cliente ACME > Tipos de Desafío. Haz clic en + Añadir.
  2. Elige HTTP-01 como método de validación. Esto requiere que el puerto 80 sea accesible desde la Internet pública.
  3. Guarda y aplica los cambios.

Si tu cortafuegos bloquea el puerto 80 o utilizas un alojamiento basado en DNS, considera un método de validación alternativo (no admitido de forma nativa en todas las versiones).


Paso 4 – Crear y emitir el certificado

Ahora que tu cuenta y el método de validación están listos:

  1. Ve a Servicios > Cliente ACME > Certificados. Haz clic en + Añadir.
  2. Rellena los ajustes del certificado:
    • Nombre de dominio: Introduce tu dominio completo (por ejemplo, vpn.ejemplo.com)
    • Cuenta ACME: Selecciona la cuenta creada en el Paso 2.
    • Método de validación: Elige el desafío HTTP-01 que estableciste en el Paso 3.
    • Guarda y aplica.

El cliente ACME intentará ahora validar tu dominio y emitir el certificado.

Una vez completado, el certificado se guardará y estará disponible para el uso del sistema, incluyendo la GUI Web, HAProxy, OpenVPN y otros plugins.


Paso 5 – Automatizar la renovación y aplicar los certificados

Tras la configuración, los certificados se renuevan automáticamente antes de su caducidad.

Puedes asignar el certificado emitido a los servicios de OPNsense a través de Sistema > Configuración > Administración o configuración individual del plugin.

También puedes activar manualmente la renovación en Servicios > Cliente ACME > Certificados seleccionando tu entrada y haciendo clic en Emitir/Renovar.


Preguntas frecuentes

Incluso con una configuración que funcione, la gestión de certificados ACME en OPNsense puede plantear algunos problemas prácticos, especialmente en torno a la resolución de problemas, la aplicación de certificados a servicios o la resolución de problemas de renovación. Aquí tienes respuestas a problemas reales que los usuarios suelen encontrarse tras la configuración inicial:

¿Cómo asigno el certificado a servicios como OpenVPN o la Interfaz Web?

Una vez emitido el certificado, ve a Sistema > Confianza > Certificados, busca tu certificado emitido y haz clic en el icono de editar. En la parte inferior, verás una sección «Utilizado por«, donde puedes asignarlo a la GUI Web, OpenVPN, IPsec u otros servicios.

No olvides reiniciar esos servicios para emplear el nuevo certificado.

Mi certificado está emitido, pero no aparece como activo, ¿qué ocurre?

Asegúrate de que está seleccionado en el panel Certificados de confianza de> y vinculado activamente al servicio que intentas proteger. La emisión por sí sola no vincula automáticamente el certificado: debes asignarlo manualmente a servicios como GUI o VPN.

Comprueba también si el nombre de dominio de tu certificado coincide con el configurado en el servicio (especialmente para el acceso a la Interfaz Web).

¿Por qué HTTP-01 es el único método admitido?

El cliente ACME de OPNsense admite actualmente la validación HTTP-01 de forma inmediata. DNS-01 u otras opciones avanzadas pueden requerir scripts de terceros o automatización externa y no se admiten de forma nativa.


Palabras finales

Ya has aprendido a instalar un certificado ACME en OPNsense utilizando el complemento incorporado y las credenciales EAB de una CA comercial. Con la renovación automática y la integración sencilla con los servicios de cortafuegos, este método mantiene seguro tu sistema con un esfuerzo manual mínimo.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.