Cómo activar el certificado SSL en DirectAdmin, paso a paso
En pocas palabras
En DirectAdmin el certificado SSL, incluido en el plan, se pide desde "Certificados SSL" (SSL Certificates), dentro del Administrador de cuentas: elegís obtenerlo automáticamente de un proveedor ACME como Let's Encrypt, tildás el dominio con y sin www y los subdominios que uses, y guardás. En uno o dos minutos queda emitido, y se renueva solo. Para que funcione, el dominio ya tiene que apuntar al servidor. Después quedan dos pasos que casi todos olvidan: forzar la redirección a HTTPS en "Configuración del dominio" y eliminar el contenido mixto, que rompe el candado aunque el certificado esté bien.
Tres condiciones antes de pedirlo
El certificado gratuito lo emite una autoridad automática que, antes de firmar, comprueba que el dominio es tuyo pidiéndole al servidor un archivo de prueba. Si esa comprobación falla, el pedido falla. Qué cubre y qué no un certificado así está en esta otra nota; acá vamos a lo práctico. Antes de tocar nada:
- El dominio y su versión con www tienen que apuntar a este servidor. Si recién cambiaste los DNS, esperá a que se vea el cambio: comprobalo con
nslookup tudominio.com.arodig +short tudominio.com.ary compará con la IP del correo de bienvenida. - Nada puede tapar la carpeta
/.well-known/acme-challenge/: ni una redirección general a la portada, ni un modo mantenimiento, ni una regla del.htaccessque bloquee rutas desconocidas. - Si la zona del dominio tiene registros CAA, uno tiene que autorizar a la autoridad gratuita, por ejemplo
0 issue "letsencrypt.org". Si no hay ningún CAA, cualquiera puede emitir y no hace falta agregar nada.
Pedir el certificado
- Entrá a DirectAdmin y, en el Administrador de cuentas (Account Manager), abrí "Certificados SSL" (SSL Certificates).
- Elegí la opción de obtener el certificado automáticamente de un proveedor ACME (Let's Encrypt). Si no la ves, pedila por ticket.
- Revisá que el nombre común sea el dominio pelado:
tudominio.com.ar, sin www, sin http y sin barra al final. - En la lista de nombres, tildá el dominio,
www.tudominio.com.ary los subdominios que abren tus visitantes. Si vas a configurar el correo con el nombre de tu dominio, tildá tambiénmail.tudominio.com.ar. - Guardá. El panel hace la validación en el momento y, si todo está bien, muestra el certificado emitido. Abrí el sitio con
https://adelante. - En "Configuración del dominio" (Domain Setup), confirmá que
private_htmlsea un enlace apublic_html. HTTPS se sirve desdeprivate_html, y si no es un enlace, el sitio seguro muestra archivos distintos que el común.
Qué nombres tildar y cuáles no
| Nombre | Tildarlo | Por qué |
|---|---|---|
tudominio.com.ar | Siempre | Es la dirección principal |
www.tudominio.com.ar | Siempre | Sin él, quien escriba www ve una advertencia a pantalla completa |
Subdominios en uso, como tienda. o blog. | Sí | Cada uno tiene que estar cubierto para abrir con candado |
mail.tudominio.com.ar | Si configurás el correo con ese nombre | Evita el aviso de certificado que no coincide en Outlook y en el celular |
| Subdominios que apuntan a otro servidor | No | Su validación falla y arrastra al certificado entero |
| Subdominios que ya no existen | No | Mismo problema, y además frenan la renovación |
Un certificado gratuito admite hasta 100 nombres. Si tenés muchos subdominios, priorizá los que abre la gente.
Hacer que todo el sitio use HTTPS
El certificado no redirige a nadie. Quien entre por http:// sigue viendo la versión sin cifrar, y los buscadores ven dos copias del mismo sitio. En "Configuración del dominio" (Domain Setup), abrí el dominio y activá la opción de forzar SSL con redirección a https.
Si esa opción no aparece en tu panel, la redirección se arma con tres líneas al principio del .htaccess de public_html:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]En WordPress, además, cambiá la "Dirección de WordPress" y la "Dirección del sitio" a https:// en Ajustes, Generales. Si no, WordPress sigue generando los enlaces internos con http, el servidor los manda a https, y en algunos casos el navegador termina en un error de "demasiadas redirecciones".
Por qué el candado sigue sin aparecer
El navegador muestra el candado solo si todo lo que cargó la página llegó cifrado: el HTML, pero también cada imagen, hoja de estilo, script y fuente. Con un solo recurso pedido por http://, la página queda marcada como no segura. Eso se llama contenido mixto, y es la causa más común del "instalé el certificado y sigue sin candado".
Los navegadores actuales intentan pasar solos a https las imágenes, los audios y los videos, y bloquean los scripts y las hojas de estilo que llegan por http. Por eso a veces la página no solo pierde el candado: se ve sin estilos o con partes que no responden.
Cómo encontrar y corregir el contenido mixto
- Abrí la página, apretá F12 y mirá la pestaña Consola: cada aviso de contenido mixto dice la dirección exacta que vino por http.
- Si la dirección es de tu propio sitio, casi siempre está guardada en la base de datos, dentro del contenido. En WordPress se corrige con un complemento de búsqueda y reemplazo que respete los datos serializados, o con WP-CLI si lo tenés:
wp search-replace http://tudominio.com.ar https://tudominio.com.ar, probando primero con--dry-run. Hacé una copia de la base antes. - Si es de otro sitio (un mapa, un widget, una fuente), cambiá la dirección a https. Si ese servicio no ofrece https, reemplazalo por otro.
- Revisá el tema: plantillas y hojas de estilo con direcciones absolutas escritas a mano.
- Vaciá la caché del sitio y recargá con Ctrl+Shift+R (Cmd+Shift+R en Mac). Una caché de página puede seguir sirviendo el HTML viejo aunque ya hayas corregido todo.
Por qué falla una renovación
DirectAdmin renueva el certificado solo, con bastante anticipación, y reintenta si algo sale mal. Cuando igual llega al vencimiento, casi siempre se rompió alguna de las condiciones del principio:
- Uno de los nombres del certificado dejó de apuntar al servidor: un subdominio que se mudó, se borró o se dio de baja. Como la autoridad valida cada nombre, uno roto frena la renovación completa. Sacalo de la lista y volvé a pedir.
- Algo nuevo tapa
/.well-known/: un complemento de seguridad, un bloqueo por país o una regla de redirección agregada después. - Alguien agregó un registro CAA que no incluye a la autoridad gratuita.
- Hubo demasiados intentos seguidos. La autoridad limita los pedidos fallidos y los certificados repetidos por semana; ahí solo queda esperar y no seguir probando.
Si ya venció
- Confirmá la fecha: hacé clic en el aviso del navegador y mirá hasta cuándo es válido el certificado que recibe.
- Pedilo de nuevo a mano desde la pantalla de certificados. A diferencia de la renovación automática, el pedido manual te muestra en pantalla por qué falló la validación.
- Si el mensaje menciona un nombre en particular, sacalo de la lista y pedí sin él. Primero el sitio andando; el subdominio problemático, después.
Preguntas frecuentes
¿Qué diferencia hay con un certificado pago?
El cifrado es el mismo. Lo que cambia es qué comprueba la autoridad antes de emitir: el gratuito valida solo que controlás el dominio; los pagos con validación de organización verifican además que la empresa existe, y suelen traer garantía y soporte del emisor. Para la mayoría de los sitios, el gratuito es suficiente.
¿Puedo tener un certificado para todos los subdominios, del tipo *.tudominio.com.ar?
Un certificado comodín no se valida con el archivo de prueba sino con un registro en el DNS. Se puede emitir desde DirectAdmin cuando el dominio usa los DNS del servidor, porque el panel crea ese registro solo. Si tus DNS están en otro proveedor, tildá los subdominios uno por uno.
¿Puedo activarlo antes de mudar el sitio?
Con el método normal, no: la validación necesita que el dominio ya apunte a este servidor. En una migración se emite apenas cambian los DNS, y por eso conviene bajar el TTL antes, como se explica en cómo migrar sin que se caiga el sitio.
¿Tengo que renovarlo a mano?
No. Los certificados gratuitos duran pocos meses (hoy, 90 días) y DirectAdmin los renueva solo mientras los nombres sigan apuntando al servidor. Si cambiaste subdominios, revisá de vez en cuando la fecha de vencimiento desde el navegador.
Seguí leyendo
SSL de Let's Encrypt: qué protege, qué no y cuándo pagar uno
Un certificado gratuito cifra igual que uno pago. Qué valida, qué nombres cubre, por qué dura tan poco y en qué casos puntuales conviene pagar.
6 min de lectura
Cómo mudar tu sitio a otro hosting sin cortes y sin perder correo
Un calendario para cambiar de proveedor sin corte: qué hacer una semana antes, el día anterior, la noche del cambio y los días siguientes.
6 min de lectura
Dos dominios, un solo sitio: alias o redirección en DirectAdmin
Cómo hacer que un segundo dominio lleve a tu sitio: cuándo conviene un alias y cuándo una redirección 301, el puntero en DirectAdmin y el certificado SSL.
6 min de lectura
