Saltearse al contenido

TLS automático

Tero Services emite, renueva y sirve los certificados de tus dominios de punta a punta, sin que tengas que pensar en vencimientos.

Emite y renueva certificados de Let’s Encrypt automáticamente para cada dominio, con el desafío HTTP-01. No hace falta ejecutar Certbot ni reiniciar nada para que una renovación tenga efecto.

Para dominios de red privada, que Let’s Encrypt no puede validar, ver Certificados privados y mTLS.

  1. Se crea la ruta del dominio.
  2. Apuntás el registro A/AAAA del dominio a la dirección IP de Tero Services.
  3. Cuando el DNS propagó, el certificado se emite en la primera solicitud.

Durante esa primera emisión puede haber unos segundos de respuesta degradada para conexiones HTTPS nuevas. Las renovaciones siguientes son transparentes.

Tero revisa los vencimientos todos los días y renueva cada certificado cuando le quedan 15 días o menos. Si la renovación falla (por ejemplo, porque el DNS dejó de apuntar al servicio), el certificado vigente se sigue sirviendo hasta su vencimiento.

  • Toda solicitud HTTP se redirige a HTTPS con 301.
  • Las respuestas por HTTPS llevan Strict-Transport-Security: max-age=31536000; includeSubDomains; preload.
  • TLS 1.2 como mínimo. TLS 1.3 se negocia cuando el cliente lo soporta.
  • Solo cifrados autenticados (AES-GCM, ChaCha20-Poly1305) con secreto perfecto hacia adelante (ECDHE).
  • Intercambio de claves híbrido poscuántico (X25519MLKEM768) en los navegadores que lo soportan.
  • HTTP/2 negociado por ALPN.

Si preferís un certificado de otra autoridad (por ejemplo, de validación extendida), podés cargar el certificado y su clave. Queda servido igual que los automáticos, pero la renovación corre por tu cuenta.

  • Sin certificados comodín. Cada nombre recibe su propio certificado: www.miempresa.com y miempresa.com son dos dominios.
  • Puerto 80 alcanzable. El desafío HTTP-01 necesita que el puerto 80 del dominio llegue a Tero desde internet.
  • Sin DNS apuntando al servicio, no hay emisión.
  • No hay engrapado OCSP ni HTTP/3.