Contrataste un VPS para tener mas control sobre tu proyecto y ahora te encontras con algo que en el hosting compartido resolvias con un clic: activar el certificado SSL. En un panel tradicional aparece un boton que dice algo como «Activar SSL gratis» y en un minuto el candado queda cerrado. En un VPS ese boton no existe, porque sos vos quien administra el servidor desde cero. Si entras a https://tuempresa.com.ar y el navegador muestra una advertencia de conexion no segura, o directamente no carga por https, es porque todavia nadie le pidio al servidor un certificado.
No es un error tuyo ni un problema del VPS: es una parte normal de tener un servidor propio, donde cada pieza se instala y se configura a mano la primera vez. La buena noticia es que existe una herramienta gratuita, mantenida por una organizacion sin fines de lucro, que hace este trabajo en pocos minutos: se llama Let’s Encrypt y se instala con un programa llamado Certbot. En esta guia vas a ver, paso a paso, como dejar tuempresa.com.ar con el candado cerrado y con la renovacion resuelta para siempre.
Que es Let’s Encrypt y por que tu VPS no lo trae activado
Let’s Encrypt es una autoridad certificadora gratuita que emite certificados SSL validos para cualquier dominio, siempre que puedas demostrar que lo controlas. En un hosting compartido, la empresa que te alquila el espacio ya dejo ese proceso automatizado dentro de su panel, por eso alcanza con un clic. Un VPS, en cambio, es un servidor vacio al que vos le vas instalando cada programa: el servidor web, la base de datos si la necesitas, y tambien el certificado. Nadie lo hace por vos porque, justamente, la ventaja de tener un VPS es que decidis vos que instalar y como.
Eso hace que la tarea sea un poco mas tecnica que en el hosting compartido, pero tambien mucho mas simple de lo que suena a primera vista: son cuatro o cinco comandos, se ejecutan una sola vez, y de ahi en adelante el certificado se renueva solo sin que tengas que acordarte de nada.
Antes de empezar: lo que necesitas tener listo
Para que el proceso funcione sin vueltas, revisa estos puntos antes de conectarte al servidor:
- Tu dominio (por ejemplo tuempresa.com.ar) tiene que estar apuntando con su registro DNS tipo A a la direccion IP de tu VPS. Si lo cambiaste hace poco, espera a que se propague antes de seguir.
- Necesitas acceso por SSH al servidor, con usuario y clave, y permisos de administrador (sudo).
- Tenes que tener un servidor web instalado y funcionando: Apache o Nginx son los mas comunes. Si todavia no instalaste ninguno, hacelo antes de continuar con esta guia.
- Los puertos 80 y 443 del VPS tienen que estar abiertos en el firewall, porque Let’s Encrypt valida tu dominio a traves de esos puertos.
Apache o Nginx: por que conviene saber cual tenes antes de arrancar
Certbot funciona con los dos, pero el comando que vas a usar cambia segun cual tengas instalado. Si no estas seguro, podes revisarlo facil: ejecuta sudo systemctl status nginx y despues sudo systemctl status apache2. El que te devuelva «active (running)» es el que tenes corriendo. Guarda ese dato porque lo vas a necesitar en el paso 2 y en el paso 3.
Paso a paso: instalar el certificado con Certbot
Con esos puntos resueltos, el resto es cuestion de seguir la secuencia con calma. Conectate por SSH a tu VPS y segui cada paso en orden.
Paso 1: actualizar el sistema
Antes de instalar nada, es buena costumbre actualizar los paquetes del sistema para evitar conflictos. En un VPS con Ubuntu o Debian alcanza con ejecutar sudo apt update seguido de sudo apt upgrade. Este paso puede tardar unos minutos segun cuanto tiempo llevaba el servidor sin actualizarse, y conviene hacerlo con tranquilidad antes de tocar la configuracion web.
Paso 2: instalar Certbot
Certbot es el programa que se comunica con Let’s Encrypt y arma toda la configuracion por vos. Se instala con un solo comando que incluye el complemento especifico segun el servidor web que uses: para Nginx es sudo apt install certbot python3-certbot-nginx, y para Apache es sudo apt install certbot python3-certbot-apache. Elegi el que corresponda a lo que ya tenes funcionando en tu VPS, segun lo que revisaste en el paso anterior.
Paso 3: emitir el certificado
Con Certbot instalado, el comando principal es sudo certbot –nginx -d tuempresa.com.ar -d www.tuempresa.com.ar (cambiando nginx por apache si es tu caso). Certbot te va a pedir un correo de contacto, para avisarte si algo falla en una renovacion futura, y te va a pedir que aceptes los terminos del servicio. Despues valida automaticamente que el dominio apunte a tu servidor y, si todo esta en orden, emite el certificado y modifica la configuracion de tu servidor web para que empiece a usarlo sin que tengas que editar archivos a mano.
Paso 4: elegir la redireccion automatica a https
En algun punto del proceso, Certbot te va a preguntar si queres redirigir todo el trafico http hacia https de forma automatica. Convie aceptar esa opcion, asi cualquiera que escriba tuempresa.com.ar sin la s termina igual en la version segura. Si no te aparecio la pregunta, podes forzar la redireccion despues editando la configuracion del servidor, algo que tambien le podes pedir a quien te de soporte tecnico si preferis no tocarlo vos mismo.
Paso 5: verificar que la renovacion automatica este activa
Los certificados de Let’s Encrypt duran 90 dias, asi que necesitas que se renueven solos antes de vencer. Certbot instala por defecto una tarea programada que revisa todos los dias si hace falta renovar. Para confirmar que esta funcionando, ejecuta sudo certbot renew –dry-run: es una simulacion que no cambia nada real, pero te confirma si el proceso automatico esta bien configurado. Si el resultado dice que la simulacion fue exitosa, no vas a tener que volver a preocuparte por esto.
Que pasa si tenes varios subdominios o una tienda
Si ademas de tuempresa.com.ar tenes un subdominio como tienda.tuempresa.com.ar o blog.tuempresa.com.ar, cada uno necesita quedar incluido en el certificado. La forma mas simple es agregar una opcion -d adicional por cada subdominio en el mismo comando del paso 3, por ejemplo -d tienda.tuempresa.com.ar. Si preferis cubrir cualquier subdominio presente y futuro con una sola emision, existe la opcion de un certificado wildcard, aunque ese metodo pide una validacion distinta a traves del DNS y conviene pedirle ayuda a tu equipo tecnico la primera vez que lo hagas.
Errores comunes al instalar SSL en un VPS
Algunos tropiezos se repiten con frecuencia y conviene conocerlos antes de que te tomen por sorpresa:
- El dominio no apunta todavia al VPS: Certbot no puede validar tu sitio si el DNS sigue senalando a otro servidor. Confirma la propagacion antes de reintentar.
- El firewall bloquea el puerto 80 o el 443: si usas un firewall como ufw, revisa que ambos puertos esten permitidos antes de correr Certbot.
- Un subdominio quedo afuera del certificado: si agregaste tienda.tuempresa.com.ar despues de emitir el certificado original, hay que volver a correr el comando incluyendo ese subdominio.
- El servidor web no se reinicio: en algunos casos hace falta reiniciar el servicio con sudo systemctl restart nginx (o apache2) para que tome la nueva configuracion.
Si despues de revisar esta lista el candado sigue sin cerrar, casi siempre alcanza con volver a correr el comando de Certbot: es seguro ejecutarlo mas de una vez y no genera certificados duplicados innecesarios.
Como confirmar que el certificado quedo bien instalado
Una vez que Certbot termina, no hace falta quedarte con la duda de si funciono. Abri tu sitio en una ventana de incognito y fijate en la barra de direccion: tiene que aparecer el candado cerrado junto a https://tuempresa.com.ar, sin ningun triangulo de advertencia al lado. Si haces clic sobre el candado, el navegador te muestra el detalle del certificado: quien lo emitio (Let’s Encrypt), para que dominio es valido y hasta que fecha. Tambien podes revisar la lista completa de certificados activos en tu servidor con el comando sudo certbot certificates, que te muestra la fecha de emision y de vencimiento de cada uno. Si algun subdominio te aparece con el candado tachado, es la senal de que quedo afuera del certificado y hay que sumarlo con el comando del paso 3.
Por que vale la pena hacerlo bien una sola vez
Instalar el certificado a mano en un VPS puede sonar intimidante la primera vez, pero es de esas tareas que, resueltas una vez, quedan resueltas para siempre gracias a la renovacion automatica. El resultado directo es un sitio que inspira confianza desde el primer segundo, sin advertencias que espanten a quien esta por comprarte o dejarte sus datos en un formulario. Ademas, tener el control total del proceso te da algo que el hosting compartido no ofrece: podes certificar tantos subdominios como necesites y entender exactamente que esta pasando en tu propio servidor, sin depender de que un tercero active algo por vos en el momento justo.
Tomate una tarde tranquila para hacer este proceso una vez, segui los pasos en orden y vas a terminar con tuempresa.com.ar mostrando el candado cerrado y una renovacion que ya no vas a tener que pensar de nuevo. Y la proxima vez que sumes un subdominio o un proyecto nuevo dentro del mismo VPS, vas a repetir el mismo procedimiento en apenas unos minutos, porque ya vas a saber exactamente que hacer.