Arostik Logo
ArostikVLARCK

Micro-Soluciones Tecnológicas

Servidores y DevOpsNivel: Principiante15 min de lección

¿Qué es un Certificado SSL/TLS y Cómo Funciona HTTPS?

Comprende el funcionamiento de HTTPS: el protocolo de enlace TLS Handshake, la diferencia entre cifrado asimétrico y simétrico, la cadena de confianza de las Autoridades de Certificación (CA) y cómo obtener certificados gratuitos automatizados con Let's Encrypt y Certbot.

¿Qué es un Certificado SSL/TLS y Cómo Funciona HTTPS?
AROS STUDENT
E
Equipo de Ingeniería ArostikEspecialista en Sistemas y TI · Actualizado el 20 mar 2026
¿Qué es y para qué sirve?

Un Certificado SSL/TLS (Secure Sockets Layer / Transport Layer Security) es un archivo de credencial digital que vincula criptográficamente una clave criptográfica pública con los datos de identidad de una organización o dominio web, permitiendo habilitar el protocolo HTTPS (puerto 443) para garantizar autenticación, privacidad e integridad de los datos transmitidos.

¿Por qué deberías aprenderlo y usarlo?

Sin HTTPS, cualquier intermediario en la red (un proveedor de internet, un router WiFi público en un café o un ciberdelincuente) puede espiar, interceptar o modificar en texto plano las contraseñas, tarjetas bancarias y mensajes transmitidos (ataque Man-In-The-Middle); además, navegadores modernos como Google Chrome marcan como 'No seguro' a cualquier sitio sin TLS.

Analogía de la Vida Real

Imagina enviar dinero en efectivo dentro de un sobre transparente donde cualquiera que toque la carta puede ver el billete e incluso reemplazarlo por un billete falso (HTTP plano). El certificado SSL/TLS es como contratar a una empresa de caudales blindada con precinto de seguridad sellado por un notario oficial (Autoridad de Certificación): nadie puede ver lo que hay adentro durante el viaje y el destinatario tiene la certeza absoluta de que el dinero proviene del remitente legítimo sin alteraciones.

Explicación Paso a Paso del Tema

1

Comprender la negociación del TLS Handshake

Aprende cómo el cliente y el servidor acuerdan una conexión cifrada.

El proceso combina lo mejor de dos mundos criptográficos: 1. Criptografía Asimétrica (lenta pero segura para intercambiar secretos): el servidor entrega su certificado con su clave pública; el navegador valida la firma contra su lista de CAs confiables. 2. Ambos negocian una 'Clave de Sesión Simétrica' efímera (Diffie-Hellman). 3. A partir de ese momento, todos los datos viajan cifrados con Criptografía Simétrica (AES-GCM o ChaCha20), que es ultrarrápida y no consume casi CPU.

Comando de Terminal / Código
curl -Iv https://midominio.com 2>&1 | grep -i 'ssl\|tls'
Desglose de Parámetros:
Parámetro / FlagTipo / RolSignificado y Uso
TLS 1.3Versión modernaReduce la negociación del apretón de manos a un solo viaje de ida y vuelta (1-RTT), haciendo HTTPS tan rápido como HTTP plano
Clave SimétricaCifrado de datosUna misma clave secreta temporal compartida que cifra y descifra todo el tráfico de la sesión a velocidad de hardware
Consejo Profesional:

Usa herramientas como SSL Labs (ssllabs.com/ssltest/) para calificar la seguridad de tu configuración TLS y aspirar siempre a una calificación 'A+'.

Error Común a Evitar:

Seguir usando términos como 'instalar SSL' pensando que es la tecnología activa; SSL murió formalmente en 2015; la tecnología que se usa hoy en día es estrictamente TLS.

2

Obtener un certificado gratuito con Let's Encrypt y Certbot

Automatiza la emisión de certificados válidos reconocidos por todos los navegadores.

Let's Encrypt es una autoridad de certificación libre y sin fines de lucro respaldada por la Fundación Linux, Google y Mozilla. Certbot es el cliente oficial de consola que se comunica con Let's Encrypt mediante el protocolo ACME para validar que tú eres el dueño del dominio y emitir el certificado en 30 segundos.

Comando de Terminal / Código
sudo certbot --nginx -d ejemplo.com
Desglose de Parámetros:
Parámetro / FlagTipo / RolSignificado y Uso
--nginxPlugin de automatizaciónCertbot lee la configuración de Nginx, responde el desafío ACME y modifica los bloques server automáticamente
-d ejemplo.comDominio objetivoEspecifica el nombre de dominio al que se asociará la firma del certificado
Consejo Profesional:

Certbot te preguntará si deseas redirigir todo el tráfico HTTP a HTTPS automáticamente; elige siempre 'Yes' para asegurar que nadie navegue por el puerto 80 sin cifrado.

Error Común a Evitar:

Intentar ejecutar Certbot antes de que los registros DNS del dominio apunten a la IP pública del servidor; Let's Encrypt fallará la validación y no emitirá el certificado.

3

Verificar la renovación automática del certificado

Asegúrate de que los certificados de 90 días se renueven solos.

Los certificados de Let's Encrypt tienen una validez deliberada de 90 días por motivos de seguridad (para limitar el impacto de claves comprometidas). Certbot instala un temporizador de systemd (`systemctl list-timers`) o un cron job que se ejecuta dos veces al día y renueva automáticamente cualquier certificado que esté a menos de 30 días de expirar.

Comando de Terminal / Código
sudo certbot renew --dry-run
Desglose de Parámetros:
Parámetro / FlagTipo / RolSignificado y Uso
--dry-runSimulación preventivaPrueba todo el proceso de renovación con los servidores de Let's Encrypt sin modificar los certificados reales en uso
Consejo Profesional:

Si ejecutas `sudo certbot renew --dry-run` y obtienes 'Congratulations, all simulated renewals succeeded', tus certificados se renovarán solos de por vida sin intervención manual.

Error Común a Evitar:

Tener un firewall bloqueando el puerto 80 en el servidor creyendo que 'solo se necesita el 443'; Let's Encrypt valida la renovación a través del puerto 80 (desafío HTTP-01).

Casos Prácticos Reales en Producción

Situaciones de ingeniería reales sin mención de presupuestos ficticios.

1Caso de Producción: Migración Masiva a HTTPS y Eliminación de Alertas de Navegador

Escenario Real:

Una tienda de cursos en línea operaba sobre HTTP plano. Google Chrome comenzó a mostrar una alerta roja intimidante que decía 'No seguro' junto a los campos de tarjeta de crédito, provocando que el 60% de los compradores potenciales abandonaran el carrito por miedo a fraudes.

Solución de Ingeniería Aplicada:

Se desplegó Nginx con certificados automáticos de Let's Encrypt vía Certbot, forzando la redirección permanente 301 de HTTP hacia HTTPS y habilitando cabeceras HSTS (HTTP Strict Transport Security).

Fichas Nemotécnicas de Conceptos Clave

Glosario rápido para recordar los términos fundamentales de la lección.

TLS (Transport Layer Security)

El sucesor moderno, seguro y estandarizado del antiguo protocolo SSL (cuyas versiones 1, 2 y 3 fueron declaradas obsoletas e inseguras).

TLS 1.2 y TLS 1.3 son los estándares vigentes.
Autoridad de Certificación (CA)

Entidad confiable de terceros (como Let's Encrypt, DigiCert o Sectigo) que verifica la identidad del dueño del dominio y firma digitalmente su certificado.

Let's Encrypt emite certificados gratuitos a nivel mundial.
TLS Handshake

Proceso inicial de negociación donde cliente y servidor se autentican, eligen algoritmos de cifrado y acuerdan una clave simétrica temporal de sesión.

Se ejecuta en apenas unos milisegundos antes de transferir datos HTTP.
Autoevaluación Rápida3 preguntas

¿Qué es un Certificado SSL/TLS y Cómo Funciona HTTPS?

Selecciona una opción para autoevaluarte al instante. La respuesta se califica de inmediato.

Aciertos: 0 / 3
1

¿Cuál es la función primordial del protocolo HTTPS y los certificados SSL/TLS?

2

¿Cuál es la herramienta de código abierto más popular para obtener y renovar certificados gratuitos de Let's Encrypt en servidores Linux?

3

¿En qué puerto de red escucha de forma estándar el tráfico web seguro HTTPS?

Preguntas Frecuentes (FAQ)

¿Cuál es la diferencia entre un certificado de pago y uno gratuito de Let's Encrypt?

A nivel de cifrado matemático son idénticos (usan el mismo algoritmo AES y curvas elípticas). Los de pago suelen incluir seguros monetarios de responsabilidad civil o validación extendida empresarial (EV) para corporaciones bancarias, pero para la inmensa mayoría de sitios web Let's Encrypt ofrece exactamente la misma seguridad técnica.

¿En qué puerto opera HTTPS por defecto?

El puerto TCP estándar por defecto para conexiones seguras HTTPS es el 443 (mientras que HTTP plano usa el puerto 80).

¿Qué es HSTS (HTTP Strict Transport Security)?

Es una cabecera de seguridad web (`Strict-Transport-Security`) que le ordena al navegador del usuario que JAMÁS vuelva a conectarse a ese dominio por HTTP plano bajo ninguna circunstancia, forzando HTTPS incluso si el usuario escribe 'http://' en la barra de direcciones.

Temas relacionados:#SSL#TLS#HTTPS#Certbot#Let's Encrypt#Seguridad