Este tutorial te muestra cómo instalar un certificado SSL en pfSense mediante la interfaz web. Importarás tu certificado y su clave privada al Administrador de Certificados, importarás la cadena de la CA emisora y luego asignarás el certificado a la interfaz web de pfSense (el webConfigurator).
Generar un código CSR en pfSense
Una CSR (Solicitud de Firma de Certificado) es un bloque de texto codificado que contiene los datos de tu organización y tu clave pública. La envías a tu Autoridad de Certificación durante el proceso de solicitud del SSL, y la clave privada correspondiente se crea al mismo tiempo. Tienes dos opciones:
- Generar la CSR automáticamente con nuestro Generador de CSR. Esta es la ruta más sencilla y te permite conservar la clave privada en una máquina que controlas.
- Generar la CSR dentro de pfSense. Ve a System > Certificates, abre la pestaña Certificates, haz clic en Add/Sign y establece Method en Create a Certificate Signing Request. Completa el nombre común y el resto de los campos, luego guarda. pfSense almacena la clave privada por ti y muestra la CSR para que la copies en tu pedido. Para más información, consulta nuestras guías sobre cómo generar una CSR.
Envía la CSR a la Autoridad de Certificación al realizar tu pedido. Una vez que la CA la valide y emita tu certificado, continúa con la instalación a continuación.
Instalar un certificado SSL en pfSense
Después de que la CA valide tu solicitud, te enviará por correo electrónico los archivos del certificado. Un paquete típico contiene tu certificado del servidor, uno o más certificados intermedios y un certificado raíz (a menudo entregados juntos como un paquete de CA). Importa primero la cadena de la CA para que pfSense pueda construir una ruta completa y de confianza, y luego importa tu certificado del servidor.
Paso 1: Importar los certificados raíz e intermedio
- En la interfaz de pfSense, ve a System > Certificates y abre la pestaña Authorities (etiquetada como CAs).
- Haz clic en el botón Add (el ícono +) en la parte inferior derecha de la lista.
- En el menú desplegable Method, selecciona Import an existing Certificate Authority.
- Asígnale un Descriptive name claro, pega el certificado de la CA en el cuadro Certificate data y haz clic en Save.
Si tu paquete de CA contiene tanto un certificado intermedio como uno raíz, importa cada uno como una entrada de CA independiente. Importar la cadena completa aquí es lo que evita el error común de «cadena de certificados incompleta» que rompe la confianza en algunos dispositivos y navegadores.
Paso 2: Importar tu certificado de servidor
La forma de importar el certificado del servidor depende de dónde creaste la CSR.
Si generaste la CSR en pfSense:
- Ve a System > Certificates y abre la pestaña Certificates.
- Busca la entrada pendiente que coincida con la CSR que creaste (está marcada como una solicitud externa/pendiente) y haz clic en el ícono Update (editar) junto a ella.
- Pega el certificado emitido en el cuadro Final Certificate data y haz clic en Save. pfSense ya conserva la clave privada correspondiente, por lo que no es necesario volver a pegarla.
Si generaste la CSR con una herramienta externa (por ejemplo, el Generador de CSR de SSL Dragon), importa el certificado y su clave privada juntos:
- Ve a System > Certificates, abre la pestaña Certificates y haz clic en el botón Add/Sign en la parte inferior derecha.
- En el menú desplegable Method, selecciona Import an existing Certificate.
- Ingresa un Descriptive name, pega tu certificado en Certificate data y pega la clave privada sin cifrar en Private key data.
- Haz clic en Save. El nuevo certificado ahora aparece en la lista, listo para asignarse a un servicio.
Consejo: la clave privada debe estar sin cifrar (sin frase de contraseña) para que pfSense la acepte. Si tu clave comienza con —–BEGIN ENCRYPTED PRIVATE KEY—–, elimina la frase de contraseña antes de importarla.
Aplicar el certificado a la interfaz web de pfSense
Importar el certificado no lo activa por sí solo. Para proteger la interfaz web de pfSense (el webConfigurator) con tu nuevo certificado, asígnalo en Admin Access:
- Ve a System > Advanced y abre la pestaña Admin Access.
- En webConfigurator, establece Protocol en HTTPS (SSL/TLS).
- En el menú desplegable SSL/TLS Certificate, selecciona el certificado que acabas de importar.
- Desplázate hasta el final y haz clic en Save. pfSense reinicia la interfaz web con el nuevo certificado.
Después de que se reinicie la interfaz, vuelve a cargarla en tu navegador usando https://. Si cambiaste el puerto al mismo tiempo, incluye el nuevo puerto en la dirección. Ahora deberías ver un candado válido sin advertencia de certificado.
Para usar el mismo certificado en otro lugar de pfSense, selecciónalo en el menú desplegable de certificados dentro de la configuración de ese servicio: por ejemplo, los front-ends de HAProxy, el servidor OpenVPN o el Captive Portal. Cada servicio hace referencia al certificado que importaste en el Administrador de Certificados, por lo que una sola importación puede cumplir varias funciones.
Prueba tu instalación
Una vez que el certificado esté activo, confirma que se sirve correctamente y que la cadena está completa. Si la interfaz de pfSense es accesible desde internet, pásala por nuestro SSL Checker para obtener un informe instantáneo sobre el certificado, la cadena y la compatibilidad de protocolos.
Para un firewall interno o solo de LAN, verifica el certificado directamente desde cualquier máquina que tenga OpenSSL instalado. Sustituye el host y el puerto por la dirección de tu firewall (la interfaz usa por defecto el puerto 443 sobre HTTPS):
echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Esto imprime el emisor, el sujeto y las fechas de validez del certificado que pfSense está sirviendo. Si el emisor coincide con tu CA y las fechas son actuales, la instalación está funcionando. También puedes simplemente abrir la interfaz en un navegador e inspeccionar el candado para confirmar que la cadena se resuelve sin advertencias.
¿Dónde comprar el mejor certificado SSL para pfSense?
Si buscas una excelente experiencia de compra, SSL Dragon es tu mejor vendedor de SSL. Nuestro sitio web intuitivo y fácil de usar te guía sin problemas a través de toda la gama de certificados SSL. Cada producto es emitido por una Autoridad de Certificación de renombre y es totalmente compatible con pfSense.
Disfruta de algunos de los precios más bajos del mercado y de soporte al cliente dedicado para cualquier certificado que elijas.
Y si te cuesta encontrar el certificado perfecto para tu firewall, usa nuestro SSL Wizard para obtener ayuda.
Preguntas frecuentes
Importa los certificados desde el Administrador de Certificados en System > Certificates. Usa la pestaña Authorities (CAs) para tus certificados raíz e intermedio, y la pestaña Certificates para tu certificado de servidor y clave privada. Después de importar, asigna el certificado a un servicio como la interfaz web.
Ve a System > Advanced > Admin Access, establece Protocol en HTTPS (SSL/TLS), elige tu certificado importado en el menú desplegable SSL/TLS Certificate y haz clic en Save. pfSense reinicia la interfaz web con el certificado seleccionado. Debes importar primero el certificado al Administrador de Certificados antes de que aparezca en el menú desplegable.
El menú desplegable solo muestra certificados que tengan una clave privada correspondiente. Si importaste el certificado sin su clave, o pegaste una clave cifrada, pfSense no lo ofrecerá. Vuelve a importar el certificado usando Import an existing Certificate y pega tanto Certificate data como la Private key data sin cifrar.
Sí. Importa los certificados intermedio (y raíz) como entradas de CA en System > Certificates > Authorities para que pfSense pueda enviar una cadena completa. Sin el intermedio, los clientes pueden reportar una cadena de certificados no confiable o incompleta, aunque el certificado del servidor en sí sea válido.
Abre la interfaz de pfSense mediante https:// y confirma que el navegador muestra un candado válido sin advertencias. Desde un equipo con OpenSSL instalado, también puedes consultar el firewall directamente:echo | openssl s_client -connect 192.168.1.1:443 -servername firewall.yourdomain.com 2>/dev/null | openssl x509 -noout -issuer -dates
Si devuelve tu CA como emisor y fechas de validez actuales, el certificado está instalado y activo.
Sí. Cualquier certificado en el Administrador de Certificados puede reutilizarse en varios servicios. Selecciónalo en el menú desplegable de certificados dentro de la configuración de HAProxy, el servidor OpenVPN, el Captive Portal u otros servicios habilitados para TLS. Una sola importación puede cumplir varias funciones.
Conclusión
Instalar un certificado SSL en pfSense es un proceso guiado por la interfaz: importa la cadena de la CA en System > Certificates > Authorities, importa tu certificado de servidor y clave privada en la pestaña Certificates, y luego asígnalo a la interfaz web en System > Advanced > Admin Access con Protocol establecido en HTTPS (SSL/TLS). Reutiliza el mismo certificado para OpenVPN o HAProxy según sea necesario.
¿Necesitas un certificado primero? Explora nuestros certificados SSL.
Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.
Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10


