bg-tutorials

Cómo instalar un certificado SSL en Proxmox

Este tutorial te muestra cómo instalar un certificado SSL en Proxmox Virtual Environment (Proxmox VE) para que la interfaz web se sirva a través de HTTPS confiable en lugar del certificado autofirmado predeterminado. También encontrarás el mejor lugar para comprar un certificado SSL asequible para Proxmox.

Si ya generaste el código CSR y recibiste tus archivos SSL, ve directamente a las instrucciones de instalación.

Generar un código CSR en Proxmox

Para obtener un certificado SSL de una Autoridad de Certificación (CA) confiable, primero debes generar un código CSR y enviarlo al proveedor del certificado. CSR significa Certificate Signing Request (Solicitud de Firma de Certificado): un bloque de texto codificado que contiene tus datos de contacto, como el nombre de dominio y la identidad de la empresa, junto con la clave pública que se incorporará en tu certificado.

Tienes dos opciones:

  1. Genera el CSR automáticamente con nuestro Generador de CSR.
  2. Sigue nuestro tutorial paso a paso sobre cómo crear un CSR en Proxmox.

Envía el CSR a la Autoridad de Certificación durante el proceso de compra. Una vez que la CA valide tu solicitud y emita el certificado, continúa con la instalación a continuación.

Instalar un certificado SSL en Proxmox

Después de que tu CA firme el certificado y te envíe por correo los archivos SSL, puedes comenzar la instalación. Proxmox VE reemplaza su certificado autofirmado predeterminado por el tuyo personalizado. No necesitas editar una configuración de servidor web ni reiniciar Apache/Nginx manualmente, porque Proxmox administra su propio servicio pveproxy.

Antes de empezar

  • Ten listos tus archivos SSL firmados de tu CA.
  • Asegúrate de que tu clave privada no esté protegida con contraseña; Proxmox no aceptará una clave cifrada.
  • Aplicas el certificado por nodo. En un clúster, repite estos pasos en cada nodo que quieras proteger.

Estos pasos se aplican a Proxmox VE 7, 8 y la línea de versiones 9.x actual. El proceso de certificado es idéntico en todas estas versiones.

Paso 1: Prepara los archivos de instalación

Descarga el archivo ZIP que te envió tu CA y extráelo en tu computadora. Para activar SSL en Proxmox necesitas exactamente dos archivos:

  • fullchain.pem, tu certificado de servidor más todos los certificados intermedios (excluyendo el raíz), fusionados en un único archivo PEM.
  • private-key.pem, tu clave privada en formato PEM, sin contraseña.

Dependiendo de tu CA, puede que recibas los certificados raíz e intermedio como archivos separados o agrupados en un único archivo .ca-bundle. Para Proxmox, debes combinar tu certificado de servidor y el/los intermedio(s) en un único archivo fullchain.pem. Abre un editor de texto plano y pega el contenido de cada certificado en un solo archivo.

El orden importa. El archivo de cadena completa debe comenzar con tu certificado de servidor (hoja), seguido de el/los certificado(s) intermedio(s). Cada bloque de certificado va desde su línea —–BEGIN CERTIFICATE—– hasta su línea —–END CERTIFICATE—–, así:

-----BEGIN CERTIFICATE-----
(your server / leaf certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----

Paso 2: Sube el certificado a través de la interfaz gráfica de Proxmox

La interfaz web es el método más sencillo, especialmente si administras un solo nodo:

  1. Inicia sesión en la interfaz web de Proxmox.
  2. En el panel izquierdo, expande Datacenter, selecciona tu nodo, luego ve a System → Certificates.
  3. En pveproxy-ssl.pem, haz clic en Upload Custom Certificate.
  4. Pega (o sube) tu fullchain.pem en el campo Certificate Chain y tu private-key.pem en el campo Private Key.
  5. Haz clic en Upload. Cuando se te pida reiniciar el servicio web, confirma. Proxmox recarga pveproxy y comienza a servir tu nuevo certificado.

Después del reinicio, recarga la interfaz web en tu navegador. Ahora deberías ver tu certificado confiable en lugar del autofirmado predeterminado.

Alternativa: instalar el certificado desde la línea de comandos

Si prefieres la terminal, copia tu fullchain.pem y private-key.pem al nodo por SSH (por ejemplo, con scp), y luego usa la herramienta integrada pvenode. Esta valida que el certificado y la clave coincidan antes de instalarlos y puede reiniciar el proxy en un solo paso:

pvenode cert set fullchain.pem private-key.pem --force --restart

La opción –force sobrescribe cualquier certificado personalizado existente, y –restart recarga el servicio web para que el cambio surta efecto de inmediato.

También puedes colocar los archivos manualmente. Proxmox lee el certificado del nodo activo desde /etc/pve/local/pveproxy-ssl.pem y su clave desde /etc/pve/local/pveproxy-ssl.key (donde /etc/pve/local es un enlace simbólico al directorio del nodo actual). Copia tus archivos en su lugar, ajustando las rutas de origen según corresponda:

cp fullchain.pem /etc/pve/local/pveproxy-ssl.pem
cp private-key.pem /etc/pve/local/pveproxy-ssl.key

Luego reinicia la interfaz web para cargar el nuevo certificado:

systemctl restart pveproxy

Deberías ver un mensaje de registro que confirma que Proxmox ahora está usando tu nuevo certificado.

Alternativa: obtener un certificado gratuito con el ACME integrado de Proxmox (Let’s Encrypt)

Proxmox VE incluye un cliente ACME nativo, por lo que puedes emitir y renovar automáticamente un certificado gratuito de Let’s Encrypt sin comprar uno ni usar herramientas externas. Esto es ideal cuando tu nodo tiene un nombre DNS público (el desafío HTTP-01 requiere que el puerto 80 sea accesible desde internet) o cuando puedes usar un proveedor de DNS compatible para el desafío DNS-01.

  1. Ve a Datacenter → ACME y registra una cuenta en Accounts (elige el directorio de Let’s Encrypt y acepta los términos). Las cuentas ACME se configuran una sola vez a nivel del datacenter.
  2. Abre tu nodo → System → Certificates, y en ACME agrega el/los dominio(s) para ese nodo y selecciona tu tipo de desafío (HTTP o DNS).
  3. Haz clic en Order Certificates Now. Proxmox completa el desafío, instala el certificado y lo renueva automáticamente antes de que expire.

Prueba tu instalación SSL

Después de instalar el certificado, realiza una verificación rápida de errores y vulnerabilidades. La forma más rápida es abrir la interfaz web de Proxmox en tu navegador y confirmar que el candado muestra un certificado válido y confiable con el dominio y la fecha de vencimiento correctos.

Desde la línea de comandos, puedes verificar exactamente lo que el nodo está sirviendo en su puerto predeterminado (8006):

echo | openssl s_client -connect your-proxmox-host:8006 -servername your-proxmox-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates

Esto imprime el emisor, el sujeto y las fechas de validez del certificado activo. Para un análisis externo completo, consulta nuestra guía sobre el mejor SSL Checker para verificar tu instalación.

¿Dónde comprar el mejor certificado SSL para Proxmox?

Al comprar un certificado SSL, evalúa el tipo de validación, el precio y el servicio al cliente. En SSL Dragon ofrecemos una de las gamas más amplias de certificados SSL, precios muy competitivos y soporte dedicado. Cada certificado es emitido por una Autoridad de Certificación confiable y es totalmente compatible con Proxmox Virtual Environment. Ya sea que necesites un certificado de Validación de Dominio asequible o un producto premium de Validación Extendida, te tenemos cubierto.

Preguntas frecuentes

¿Dónde almacena Proxmox su certificado SSL?

Cada nodo sirve su certificado personalizado desde /etc/pve/local/pveproxy-ssl.pem y la clave correspondiente desde /etc/pve/local/pveproxy-ssl.key. La ruta /etc/pve/local es un enlace simbólico al propio directorio de ese nodo bajo /etc/pve/nodes/<node>/. Si no hay ningún certificado personalizado presente, Proxmox recurre a su certificado autofirmado pve-ssl.pem.

¿Cómo reinicio la interfaz web de Proxmox después de instalar un certificado?

Reinicia el servicio proxy que sirve la interfaz gráfica:
systemctl restart pveproxy
Si subes el certificado a través de la interfaz gráfica o ejecutas pvenode cert set ... --restart, Proxmox reinicia el servicio automáticamente, por lo que no necesitas este comando.

¿Por qué Proxmox no acepta mi clave privada?

La causa más común es una clave protegida con contraseña (cifrada); Proxmox solo acepta una clave PEM sin cifrar. Elimina primero la frase de contraseña con openssl rsa -in private-key.pem -out private-key.pem. También confirma que la clave realmente coincide con tu certificado y que el certificado es una cadena completa adecuada (primero la hoja, luego los intermedios, excluyendo el raíz).

¿Puede Proxmox obtener un certificado gratuito de Let’s Encrypt automáticamente?

Sí. Proxmox VE tiene un cliente ACME integrado. Registra una cuenta de Let’s Encrypt en Datacenter → ACME, agrega tu dominio y tipo de desafío en [node] → System → Certificates, y luego solicita el certificado. Proxmox lo instala y lo renueva automáticamente antes de que expire, sin necesidad de subida manual.

¿Necesito instalar el certificado en cada nodo de un clúster?

Sí. El certificado personalizado se almacena por nodo, por lo que te conectas a la propia interfaz web de cada nodo en su propio nombre de host. Repite la subida (o la solicitud ACME) en cada nodo que quieras servir a través de HTTPS confiable.

Conclusión

Instalar un certificado SSL en Proxmox VE se resume en crear un archivo PEM de cadena completa, subirlo junto con tu clave sin cifrar a través de System → Certificates (o con pvenode cert set en la línea de comandos), y dejar que Proxmox reinicie su servicio pveproxy. Para una configuración sin complicaciones, el cliente ACME integrado emite y renueva automáticamente un certificado gratuito de Let’s Encrypt. ¿Necesitas un certificado primero? Explora nuestros certificados SSL.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.