Base de conocimientos
1 000 FAQ, 500 tutoriales y vídeos explicativos. ¡Aquí sólo hay soluciones!
Resolver un problema de certificado cuando Cloudflare está activo
Esta guía explica cómo solucionar un problema de instalación de un certificado SSL (Let's Encrypt o Sectigo) si utiliza Cloudflare con reglas de seguridad estrictas, como el filtrado por país o direcciones IP.
Ajustar la configuración de SSL / geobloqueo
Cuando se solicita un certificado SSL a través de Infomaniak (Let's Encrypt gratuito o Sectigo), la autoridad de certificación debe verificar que usted es el propietario del dominio. Esta verificación puede realizarse mediante HTTP (a través de archivos especiales colocados en su sitio web), DNS o correo electrónico:
- Let's Encrypt utiliza
/.well-known/acme-challenge/. - Sectigo suele utilizar
/.well-known/pki-validation/(o DNS/correo electrónico, según la opción elegida).
Si estas verificaciones fallan (por ejemplo, porque Cloudflare bloquea el acceso), el certificado no se puede emitir o renovar. Además, Let's Encrypt ya no verifica únicamente desde un único lugar. Desde hace algún tiempo (y aún más desde marzo de 2024), realiza sus verificaciones desde varios países al mismo tiempo, incluidos países nuevos como Suecia o Singapur. Como resultado, si alguno de estos países está bloqueado por la configuración de Cloudflare, la solicitud del certificado puede fallar, incluso si todo lo demás está configurado correctamente.
Aún peor: incluso si intenta crear una excepción únicamente para la dirección del desafío (.well-known/acme-challenge), es posible que no funcione con ciertas reglas de Cloudflare. De hecho, las reglas de bloqueo por país o por dirección IP se aplican antes de cualquier excepción basada en rutas de URL.
Ajustar el modo SSL/TLS
En Cloudflare, utilice el modo Completo o Completo (estricto). Estos modos toleran temporalmente un certificado caducado o autofirmado, mientras se completa la validación:
Permitir las rutas de validación
Evite las «Reglas de acceso por IP» restrictivas y prefiera las «Reglas personalizadas» que autoricen sin restricciones las siguientes rutas:
/.well-known/acme-challenge/(Let's Encrypt)/.well-known/pki-validation/(Sectigo)
Desactivar temporalmente el bloqueo geográfico
Si es necesario, desactive temporalmente el bloqueo geográfico o por dirección IP durante el proceso de validación y, a continuación, vuelva a activar sus medidas de seguridad después de la emisión o renovación del certificado.
Enlace a esta FAQ: https://faq.infomaniak.com/2517
¿Le ha sido útil esta FAQ?