Gratis Te mudamos el sitio y los correos sin cortes ni costo

0810 345 6377 ESEN, cambiar a inglés
InHosting
ESEN, cambiar a inglés

Guías de DirectAdmin

Cómo activar el certificado SSL en DirectAdmin, paso a paso

Por el equipo técnico de InHosting7 min de lectura

En pocas palabras

En DirectAdmin el certificado SSL, incluido en el plan, se pide desde "Certificados SSL" (SSL Certificates), dentro del Administrador de cuentas: elegís obtenerlo automáticamente de un proveedor ACME como Let's Encrypt, tildás el dominio con y sin www y los subdominios que uses, y guardás. En uno o dos minutos queda emitido, y se renueva solo. Para que funcione, el dominio ya tiene que apuntar al servidor. Después quedan dos pasos que casi todos olvidan: forzar la redirección a HTTPS en "Configuración del dominio" y eliminar el contenido mixto, que rompe el candado aunque el certificado esté bien.

Tres condiciones antes de pedirlo

El certificado gratuito lo emite una autoridad automática que, antes de firmar, comprueba que el dominio es tuyo pidiéndole al servidor un archivo de prueba. Si esa comprobación falla, el pedido falla. Qué cubre y qué no un certificado así está en esta otra nota; acá vamos a lo práctico. Antes de tocar nada:

  1. El dominio y su versión con www tienen que apuntar a este servidor. Si recién cambiaste los DNS, esperá a que se vea el cambio: comprobalo con nslookup tudominio.com.ar o dig +short tudominio.com.ar y compará con la IP del correo de bienvenida.
  2. Nada puede tapar la carpeta /.well-known/acme-challenge/: ni una redirección general a la portada, ni un modo mantenimiento, ni una regla del .htaccess que bloquee rutas desconocidas.
  3. Si la zona del dominio tiene registros CAA, uno tiene que autorizar a la autoridad gratuita, por ejemplo 0 issue "letsencrypt.org". Si no hay ningún CAA, cualquiera puede emitir y no hace falta agregar nada.

Pedir el certificado

  1. Entrá a DirectAdmin y, en el Administrador de cuentas (Account Manager), abrí "Certificados SSL" (SSL Certificates).
  2. Elegí la opción de obtener el certificado automáticamente de un proveedor ACME (Let's Encrypt). Si no la ves, pedila por ticket.
  3. Revisá que el nombre común sea el dominio pelado: tudominio.com.ar, sin www, sin http y sin barra al final.
  4. En la lista de nombres, tildá el dominio, www.tudominio.com.ar y los subdominios que abren tus visitantes. Si vas a configurar el correo con el nombre de tu dominio, tildá también mail.tudominio.com.ar.
  5. Guardá. El panel hace la validación en el momento y, si todo está bien, muestra el certificado emitido. Abrí el sitio con https:// adelante.
  6. En "Configuración del dominio" (Domain Setup), confirmá que private_html sea un enlace a public_html. HTTPS se sirve desde private_html, y si no es un enlace, el sitio seguro muestra archivos distintos que el común.

Qué nombres tildar y cuáles no

NombreTildarloPor qué
tudominio.com.arSiempreEs la dirección principal
www.tudominio.com.arSiempreSin él, quien escriba www ve una advertencia a pantalla completa
Subdominios en uso, como tienda. o blog.SíCada uno tiene que estar cubierto para abrir con candado
mail.tudominio.com.arSi configurás el correo con ese nombreEvita el aviso de certificado que no coincide en Outlook y en el celular
Subdominios que apuntan a otro servidorNoSu validación falla y arrastra al certificado entero
Subdominios que ya no existenNoMismo problema, y además frenan la renovación

Un certificado gratuito admite hasta 100 nombres. Si tenés muchos subdominios, priorizá los que abre la gente.

Hacer que todo el sitio use HTTPS

El certificado no redirige a nadie. Quien entre por http:// sigue viendo la versión sin cifrar, y los buscadores ven dos copias del mismo sitio. En "Configuración del dominio" (Domain Setup), abrí el dominio y activá la opción de forzar SSL con redirección a https.

Si esa opción no aparece en tu panel, la redirección se arma con tres líneas al principio del .htaccess de public_html:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

En WordPress, además, cambiá la "Dirección de WordPress" y la "Dirección del sitio" a https:// en Ajustes, Generales. Si no, WordPress sigue generando los enlaces internos con http, el servidor los manda a https, y en algunos casos el navegador termina en un error de "demasiadas redirecciones".

Por qué el candado sigue sin aparecer

El navegador muestra el candado solo si todo lo que cargó la página llegó cifrado: el HTML, pero también cada imagen, hoja de estilo, script y fuente. Con un solo recurso pedido por http://, la página queda marcada como no segura. Eso se llama contenido mixto, y es la causa más común del "instalé el certificado y sigue sin candado".

Los navegadores actuales intentan pasar solos a https las imágenes, los audios y los videos, y bloquean los scripts y las hojas de estilo que llegan por http. Por eso a veces la página no solo pierde el candado: se ve sin estilos o con partes que no responden.

Cómo encontrar y corregir el contenido mixto

  1. Abrí la página, apretá F12 y mirá la pestaña Consola: cada aviso de contenido mixto dice la dirección exacta que vino por http.
  2. Si la dirección es de tu propio sitio, casi siempre está guardada en la base de datos, dentro del contenido. En WordPress se corrige con un complemento de búsqueda y reemplazo que respete los datos serializados, o con WP-CLI si lo tenés: wp search-replace http://tudominio.com.ar https://tudominio.com.ar, probando primero con --dry-run. Hacé una copia de la base antes.
  3. Si es de otro sitio (un mapa, un widget, una fuente), cambiá la dirección a https. Si ese servicio no ofrece https, reemplazalo por otro.
  4. Revisá el tema: plantillas y hojas de estilo con direcciones absolutas escritas a mano.
  5. Vaciá la caché del sitio y recargá con Ctrl+Shift+R (Cmd+Shift+R en Mac). Una caché de página puede seguir sirviendo el HTML viejo aunque ya hayas corregido todo.

Por qué falla una renovación

DirectAdmin renueva el certificado solo, con bastante anticipación, y reintenta si algo sale mal. Cuando igual llega al vencimiento, casi siempre se rompió alguna de las condiciones del principio:

  • Uno de los nombres del certificado dejó de apuntar al servidor: un subdominio que se mudó, se borró o se dio de baja. Como la autoridad valida cada nombre, uno roto frena la renovación completa. Sacalo de la lista y volvé a pedir.
  • Algo nuevo tapa /.well-known/: un complemento de seguridad, un bloqueo por país o una regla de redirección agregada después.
  • Alguien agregó un registro CAA que no incluye a la autoridad gratuita.
  • Hubo demasiados intentos seguidos. La autoridad limita los pedidos fallidos y los certificados repetidos por semana; ahí solo queda esperar y no seguir probando.

Si ya venció

  1. Confirmá la fecha: hacé clic en el aviso del navegador y mirá hasta cuándo es válido el certificado que recibe.
  2. Pedilo de nuevo a mano desde la pantalla de certificados. A diferencia de la renovación automática, el pedido manual te muestra en pantalla por qué falló la validación.
  3. Si el mensaje menciona un nombre en particular, sacalo de la lista y pedí sin él. Primero el sitio andando; el subdominio problemático, después.

Preguntas frecuentes

¿Qué diferencia hay con un certificado pago?

El cifrado es el mismo. Lo que cambia es qué comprueba la autoridad antes de emitir: el gratuito valida solo que controlás el dominio; los pagos con validación de organización verifican además que la empresa existe, y suelen traer garantía y soporte del emisor. Para la mayoría de los sitios, el gratuito es suficiente.

¿Puedo tener un certificado para todos los subdominios, del tipo *.tudominio.com.ar?

Un certificado comodín no se valida con el archivo de prueba sino con un registro en el DNS. Se puede emitir desde DirectAdmin cuando el dominio usa los DNS del servidor, porque el panel crea ese registro solo. Si tus DNS están en otro proveedor, tildá los subdominios uno por uno.

¿Puedo activarlo antes de mudar el sitio?

Con el método normal, no: la validación necesita que el dominio ya apunte a este servidor. En una migración se emite apenas cambian los DNS, y por eso conviene bajar el TTL antes, como se explica en cómo migrar sin que se caiga el sitio.

¿Tengo que renovarlo a mano?

No. Los certificados gratuitos duran pocos meses (hoy, 90 días) y DirectAdmin los renueva solo mientras los nombres sigan apuntando al servidor. Si cambiaste subdominios, revisá de vez en cuando la fecha de vencimiento desde el navegador.

Seguí leyendo

¿Preferís que lo veamos juntos? Te atiende una persona.

Si la guía no alcanza para tu caso, contanos qué necesitás: te ayudamos a elegir el plan, a migrar o a configurar tu servidor.

Hablar con un técnico