TLS automático
Tero Services emite, renueva y sirve los certificados de tus dominios de punta a punta, sin que tengas que pensar en vencimientos.
Qué hace
Sección titulada «Qué hace»Emite y renueva certificados de Let’s Encrypt automáticamente para cada dominio, con el desafío HTTP-01. No hace falta ejecutar Certbot ni reiniciar nada para que una renovación tenga efecto.
Para dominios de red privada, que Let’s Encrypt no puede validar, ver Certificados privados y mTLS.
Cómo se activa
Sección titulada «Cómo se activa»- Se crea la ruta del dominio.
- Apuntás el registro
A/AAAAdel dominio a la dirección IP de Tero Services. - Cuando el DNS propagó, el certificado se emite en la primera solicitud.
Durante esa primera emisión puede haber unos segundos de respuesta degradada para conexiones HTTPS nuevas. Las renovaciones siguientes son transparentes.
Renovación
Sección titulada «Renovación»Tero revisa los vencimientos todos los días y renueva cada certificado cuando le quedan 15 días o menos. Si la renovación falla (por ejemplo, porque el DNS dejó de apuntar al servicio), el certificado vigente se sigue sirviendo hasta su vencimiento.
HTTPS en todo el sitio
Sección titulada «HTTPS en todo el sitio»- Toda solicitud HTTP se redirige a HTTPS con
301. - Las respuestas por HTTPS llevan
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload.
Postura TLS
Sección titulada «Postura TLS»- TLS 1.2 como mínimo. TLS 1.3 se negocia cuando el cliente lo soporta.
- Solo cifrados autenticados (AES-GCM, ChaCha20-Poly1305) con secreto perfecto hacia adelante (ECDHE).
- Intercambio de claves híbrido poscuántico (X25519MLKEM768) en los navegadores que lo soportan.
- HTTP/2 negociado por ALPN.
Certificados propios
Sección titulada «Certificados propios»Si preferís un certificado de otra autoridad (por ejemplo, de validación extendida), podés cargar el certificado y su clave. Queda servido igual que los automáticos, pero la renovación corre por tu cuenta.
Limitaciones
Sección titulada «Limitaciones»- Sin certificados comodín. Cada nombre recibe su propio certificado:
www.miempresa.comymiempresa.comson dos dominios. - Puerto 80 alcanzable. El desafío HTTP-01 necesita que el puerto 80 del dominio llegue a Tero desde internet.
- Sin DNS apuntando al servicio, no hay emisión.
- No hay engrapado OCSP ni HTTP/3.