bg-tutorials

Cómo instalar un certificado SSL en Sentora

Esta guía te muestra cómo instalar un certificado SSL en Sentora, el panel de control de hospedaje web de código abierto derivado de ZPanel. Cubre la generación del CSR, el pegado del certificado, la clave y el paquete de la CA en el módulo Apache Admin de Sentora, y el endurecimiento del host virtual resultante con configuraciones TLS modernas.

Una nota sobre el estado de mantenimiento de Sentora

Antes de empezar: el desarrollo oficial de Sentora se ha ralentizado drásticamente en los últimos años. La versión estable más reciente en el repositorio sentora/sentora-core es la v2.0.2 (mayo de 2024, PHP 7.4); la rama 2.1.x, orientada a PHP 8.x, sigue marcada como solo para desarrollo y no para producción. Existe una bifurcación (fork) comunitaria, Sentora-NG, pero es pequeña. Si estás configurando un servidor nuevo, el sucesor de código abierto mantenido activamente al que la mayoría de los administradores migran es HestiaCP, una bifurcación de VestaCP con una interfaz similar, soporte actual de PHP y TLS, y Let’s Encrypt integrado. Para soporte comercial, Plesk es la opción habitual. Los pasos que siguen aún se aplican a una instalación existente de Sentora, y el flujo de trabajo de SSL no ha cambiado.

Genera un código CSR en Sentora

Si ya generaste tu CSR y recibiste el certificado emitido por tu CA, pasa directamente a la sección de instalación.

Todo certificado SSL/TLS comercial comienza con un CSR (Certificate Signing Request), un bloque de texto codificado que contiene los datos de tu dominio y de contacto, y que va emparejado con una clave privada. Tienes dos opciones:

  • Genera el CSR automáticamente con nuestro Generador de CSR. El CSR y su clave privada se generan en tu navegador, así que guarda la clave en un lugar seguro: la pegarás en el servidor como yourdomain.key durante la instalación.
  • Genera el CSR directamente en el servidor siguiendo nuestro tutorial sobre cómo generar un CSR en Sentora.

Abre el CSR con cualquier editor de texto (por ejemplo, Notepad), copia todo el bloque (incluidas las líneas BEGIN CERTIFICATE REQUEST y END CERTIFICATE REQUEST) y pégalo en el formulario de pedido. Tras la validación, la CA te enviará por correo electrónico los archivos del certificado emitido.

Instala un certificado SSL en Sentora

Sentora no tiene un formulario integrado para pegar un certificado SSL de terceros como lo hacen cPanel o VestaCP. La instalación es un proceso de dos partes: copiar los archivos del certificado en el servidor y luego asociarlos a Apache a través del módulo Apache Admin de Sentora, para que el panel reescriba el host virtual en la próxima sincronización.

Paso 1: Prepara tus archivos SSL

Después de que la Autoridad de Certificación emita tu certificado, descarga el archivo ZIP y extráelo. Deberías obtener tres archivos:

  • El certificado principal del servidor para tu dominio (el archivo .crt).
  • La clave privada generada junto con el CSR (el archivo .key).
  • El paquete de la CA que contiene los certificados intermedios (el archivo .ca-bundle o .crt de la CA).

Algunas CA entregan un único archivo de cadena combinado; otras envían la raíz y el intermedio como archivos separados. Si están separados, ábrelos en un editor de texto sin formato y pega primero el intermedio y luego la raíz en un único archivo guardado como yourdomain.ca-bundle.crt. No dejes líneas en blanco entre certificados y asegúrate de que cada bloque conserve sus marcadores BEGIN CERTIFICATE y END CERTIFICATE.

Paso 2: Copia los archivos al servidor

Abre una sesión SSH al servidor y accede como root, ya sea añadiendo sudo delante de cada comando o abriendo una shell de root con sudo -i. Crea un directorio SSL bajo Apache y copia los tres archivos en él (usa scp, sftp o el editor que prefieras para subirlos primero):

sudo mkdir -p /etc/apache2/ssl
sudo cp yourdomain.crt /etc/apache2/ssl/yourdomain.crt
sudo cp yourdomain.key /etc/apache2/ssl/yourdomain.key
sudo cp yourdomain.ca-bundle.crt /etc/apache2/ssl/yourdomain.ca-bundle.crt
sudo chmod 600 /etc/apache2/ssl/yourdomain.key

Restringir el archivo de la clave al modo 600 evita que otros usuarios locales puedan leer la clave privada.

Paso 3: Activa el módulo SSL de Apache

Si el módulo SSL aún no está activo, actívalo y reinicia Apache:

sudo a2enmod ssl
sudo service apache2 restart

El comando a2enmod ssl crea automáticamente los enlaces simbólicos mods-enabled/ssl.conf y mods-enabled/ssl.load, así que no necesitas crearlos manualmente. Puedes confirmar que el módulo está cargado con apache2ctl -M | grep ssl.

Paso 4: Añade el host virtual SSL a través de Apache Admin

Inicia sesión en Sentora como usuario administrador y navega a Admin > Module Admin > Apache Admin. Pega lo siguiente en el cuadro Global Sentora entry, ajustando las rutas de archivo y los nombres de host para que coincidan con tu instalación:

##################################################
# Apache vhost configuration for Sentora
# Adds an HTTPS virtual host that uses your cert
##################################################

<VirtualHost *:443>
    ServerAdmin zadmin@localhost
    DocumentRoot "/etc/sentora/panel/"
    ServerName panel.example.com
    ServerAlias sentora.example.com

    SSLEngine on
    SSLCertificateFile      /etc/apache2/ssl/yourdomain.crt
    SSLCertificateKeyFile   /etc/apache2/ssl/yourdomain.key
    SSLCertificateChainFile /etc/apache2/ssl/yourdomain.ca-bundle.crt

    # Modern TLS only. SSLv2, SSLv3, TLS 1.0 and TLS 1.1
    # are deprecated and unsafe (POODLE, BEAST).
    SSLProtocol             all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
    SSLHonorCipherOrder     on
    SSLCipherSuite          HIGH:!aNULL:!MD5:!3DES:!RC4
    SSLCompression          off
</VirtualHost>

Sustituye panel.example.com y los nombres de archivo por tu nombre de host real y las rutas de tu certificado. Guarda la entrada. Sentora reescribe la configuración de Apache la próxima vez que el demonio se sincroniza (y al guardar), así que no edites /etc/apache2/sites-available directamente: el panel lo sobrescribirá.

Sobre SSLProtocol SSLv3: tutoriales antiguos de Sentora, incluidas versiones anteriores de este, pegan SSLProtocol SSLv3 en el cuadro de Apache Admin. No uses ese valor. SSL 3.0 quedó comprometido desde la revelación de POODLE en 2014 (CVE-2014-3566) y está desactivado en todos los navegadores modernos; un host virtual de Apache que fuerce SSLv3 rechazará a los clientes modernos y sería inseguro incluso si lo aceptaran. El bloque anterior fija Apache únicamente a TLS 1.2 y 1.3, que es la línea base segura actual.

Paso 5: Reinicia Apache

Después de guardar la entrada de Apache Admin, prueba la configuración y recarga el servicio:

sudo apache2ctl configtest
sudo service apache2 restart

Si configtest informa Syntax OK, el nuevo host virtual está activo. Abre el panel a través de https://panel.example.com y comprueba el candado.

Opcional: usa Let’s Encrypt a través del módulo Sencrypt

Si no necesitas un certificado de pago, el módulo comunitario Sencrypt (mantenido en TGates71/sencrypt por uno de los desarrolladores originales de Sentora) emite y renueva automáticamente certificados gratuitos de Let’s Encrypt para el panel y para los dominios alojados. Viene incluido con algunas instalaciones de Sentora y está disponible como complemento aparte para otras; una vez instalado, ve a Admin > Module Admin > Sencrypt SSL (o Sencrypt bajo Domain Management para un sitio alojado), elige el dominio y ejecuta la acción de emisión. Sencrypt realiza un desafío HTTP-01 contra el puerto 80 y coloca automáticamente el certificado, la clave y la cadena resultantes en su lugar. El dominio ya debe resolver hacia este servidor en el DNS para que el desafío se complete con éxito.

Prueba la instalación de SSL

Después de reiniciar Apache, abre tu sitio a través de https:// y comprueba el candado. Para una verificación más profunda que confirme la cadena intermedia y el soporte de protocolo, ejecuta el nombre de host en nuestro SSL Checker. Si el informe señala un intermedio faltante, vuelve a abrir Apache Admin, confirma que la ruta en SSLCertificateChainFile apunta al paquete de la CA que copiaste en el Paso 2, guarda y reinicia Apache de nuevo.

Preguntas frecuentes

¿Sentora sigue manteniéndose activamente en 2026?

El desarrollo oficial de Sentora se ha ralentizado drásticamente en los últimos años. La última versión estable en sentora/sentora-core es la v2.0.2 de mayo de 2024 (PHP 7.4), y la rama 2.1.x, orientada a PHP 8.x, sigue marcada como solo para desarrollo, sin LTS ni un flujo activo de versiones de seguridad. Existe una bifurcación comunitaria, Sentora-NG, pero es pequeña. La mayoría de los administradores que buscan un sucesor de código abierto mantenido activamente migran a HestiaCP; Plesk es la opción habitual para soporte comercial. Las instalaciones existentes de Sentora siguen funcionando y el flujo de trabajo de SSL anterior sigue instalando certificados válidos.

¿Dónde almacena Sentora los archivos de certificado y clave?

Sentora no impone una ubicación fija para certificados de terceros. La convención utilizada en esta guía es /etc/apache2/ssl/yourdomain.crt, yourdomain.key y yourdomain.ca-bundle.crt, referenciados desde el host virtual que añades a través de Apache Admin. Los certificados emitidos por el módulo comunitario Sencrypt de Let’s Encrypt se guardan en el propio directorio de datos del módulo Sencrypt y se conectan a Apache automáticamente.

¿Por qué debo evitar SSLProtocol SSLv3 en la entrada de Apache Admin?

SSL 3.0 quedó comprometido por el ataque POODLE en 2014 (CVE-2014-3566) y fue eliminado de todos los navegadores principales hace años. Configurar SSLProtocol SSLv3 obliga a Apache a negociar únicamente ese protocolo, por lo que los clientes modernos no podrán conectarse, y cualquier cliente que lo hiciera quedaría expuesto. Usa SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 para permitir solo TLS 1.2 y 1.3, que es la línea base segura actual.

¿Tengo que crear manualmente los enlaces simbólicos para mods-enabled/ssl.conf?

No. sudo a2enmod ssl crea automáticamente tanto el enlace simbólico ssl.conf como ssl.load bajo /etc/apache2/mods-enabled/. Tutoriales antiguos de Sentora enumeran comandos ln -s por separado, pero duplican lo que a2enmod ya hizo. Ejecuta apache2ctl -M | grep ssl para confirmar que el módulo se cargó.

¿Puedo editar directamente los archivos de sitio de Apache en lugar de usar Apache Admin?

Puedes hacerlo, pero el cambio no se conservará. Sentora regenera la configuración de Apache a partir de sus propias plantillas en cada sincronización y sobrescribirá cualquier cosa que introduzcas manualmente en /etc/apache2/sites-available. Usa la Global Sentora entry del módulo Apache Admin para las directivas globales, o la entrada por dominio para un solo sitio, de modo que Sentora conserve tus adiciones cuando reescriba la configuración.

¿Por qué el SSL Checker dice que mi cadena está incompleta?

La causa más común es una ruta de SSLCertificateChainFile faltante o incorrecta en la entrada de Apache Admin. Confirma que la ruta apunte al archivo del paquete de la CA que copiaste en el Paso 2 y que el paquete contenga todos los certificados intermedios entre el certificado de tu dominio y la raíz, cada bloque delimitado por los marcadores BEGIN CERTIFICATE y END CERTIFICATE. Guarda la entrada de Apache Admin, reinicia Apache y vuelve a ejecutar nuestro SSL Checker.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.