Protección: paso a través de HTTPS, HSTS, certificados

En este artículo aprenderá:


HTTPS en WEDOS Protection

El protocolo HTTPS es un requisito fundamental para los sitios web modernos: cifra los datos que se transmiten entre los visitantes y el servidor, protegiéndolos contra la interceptación y la manipulación. WEDOS Protection ofrece compatibilidad integrada con HTTPS, lo que permite gestionar el tráfico de forma segura a nivel de proxy, al tiempo que se mantiene un alto rendimiento y unos controles de seguridad rigurosos.

De forma predeterminada, WEDOS Protection funciona como un proxy inverso seguro. La conexión TLS cifrada del visitante se interrumpe en el perímetro de WGP, donde la solicitud se descifra temporalmente para poder analizarla en busca de ataques. Una vez aplicadas todas las comprobaciones de seguridad, la solicitud se vuelve a cifrar y se reenvía de forma segura al servidor de origen.

Esto significa que, para que la protección completa en la capa de aplicación (L7) sea efectiva, WGP debe disponer de un certificado válido para tu dominio. WEDOS Protection puede gestionar esto automáticamente a través de Let’s Encrypt, o bien puedes subir tu propio certificado personalizado en el plan Expert y superiores.


Modo de paso

El modo «Pass-Through» define cómo se procesa y protege el tráfico HTTPS para el dominio, desde la protección completa en la capa de aplicación (opción predeterminada) hasta la protección solo en la red, pasando por la ausencia total de inspección. Hay tres opciones disponibles:

  • Protección total (L3/L4 y L7) — predeterminada. El paso directo está desactivado y WGP protege su dominio en todas las capas. El protocolo TLS se termina en el perímetro de WGP, el tráfico se inspecciona mediante filtros tanto a nivel de red como a nivel de aplicación (incluido el WAF) y, a continuación, se vuelve a cifrar antes de reenviarlo al origen.
  • Protección de red (solo L3/L4). La protección L7 está desactivada y solo se aplican a su dominio reglas y filtros a nivel de red. WGP no interrumpe el protocolo TLS, por lo que no es posible realizar una inspección a nivel de aplicación. Resulta útil cuando el origen debe mantener el cifrado de extremo a extremo, pero se desea contar con protección contra DDoS y filtrado a nivel de red.
  • Reenvío (sin inspección ni protección). No se aplica ninguna protección, inspección ni registro. Todas las solicitudes se reenvían al servidor de origen sin modificaciones. Utilícelo únicamente cuando el cifrado deba ser estrictamente de extremo a extremo y usted mismo se encargue de la protección en el origen.

HSTS

HSTS (HTTP Strict Transport Security) es una política de seguridad aplicada por el navegador que indica a los navegadores de los visitantes que siempre se conecten a tu sitio web a través de HTTPS, nunca mediante HTTP sin cifrar. Cuando se habilita HSTS en WEDOS Protection, WGP añade un Strict-Transport-Security encabezado de respuesta en todas las respuestas HTTPS del dominio.

Cuando HSTS está habilitado:

  • Los navegadores reescriben automáticamente http:// solicitudes a https:// antes de que el tráfico salga del dispositivo.
  • Se evitan los ataques de degradación y de supresión de SSL.
  • Se bloquea el acceso accidental a través de HTTP no seguro.

Esto ayuda a proteger a los usuarios frente a los ataques de intermediario y garantiza una comunicación cifrada constante para todos los visitantes.

HSTS solo debe habilitarse cuando HTTPS esté completamente configurado y funcione correctamente para el dominio y todos sus subdominios. Una vez que el navegador almacena la política HSTS, esta no puede eludirse hasta que caduque, por lo que una configuración incorrecta podría impedir temporalmente el acceso a los usuarios.


Let’s Encrypt y certificados personalizados

WEDOS Protection admite dos tipos de certificados SSL/TLS: certificados Let’s Encrypt gestionados automáticamente (opción predeterminada) y certificados personalizados subidos por el cliente.

HTTPS con Let’s Encrypt

De forma predeterminada, WEDOS Protection emite y renueva automáticamente los certificados de Let’s Encrypt para tu dominio. Esta opción:

  • No requiere gestión manual de certificados.
  • Ofrece certificados fiables y ampliamente aceptados.
  • Renueva automáticamente los certificados antes de que caduquen.

Esta es la opción recomendada para la mayoría de los usuarios. WGP se encarga de la renovación mediante la validación DNS-01, por lo que no se requiere ninguna intervención manual siempre y cuando el dominio siga bajo la delegación de DNS de WGP.

HTTPS con un certificado personalizado

Los clientes con el plan Expert o superior pueden cargar y gestionar sus propios certificados SSL/TLS. Los certificados personalizados se suelen utilizar cuando:

  • Se requiere un certificado expedido por la organización.
  • Se requiere una validación extendida (EV) o una autoridad de certificación específica.
  • Se debe reutilizar una infraestructura de certificados ya existente.

Una vez cargado, WEDOS Protection utiliza el certificado personalizado para proteger el tráfico HTTPS del dominio seleccionado. El cliente debe gestionar manualmente las renovaciones antes de que caduque el certificado.


Configuración de HTTPS

Para configurar los ajustes de HTTPS, sigue estos pasos:

  1. Inicie sesión en el panel de administración de WEDOS Global ⧉.
  2. Seleccione un dominio (o plantilla) para configurar.
  3. En el menú de la izquierda, haz clic en « » y «HTTPS».
Configuración de HTTPS en el panel de control de WGP
Configuración de HTTPS en el panel de control de WGP

Configurar el modo de paso

En la sección «Modo de paso», utilice el menú desplegable para seleccionar uno de los tres modos disponibles. Para obtener una descripción detallada de cada opción, consulte el capítulo «Modo de paso» más arriba.

El modo predeterminado es «Protección completa» (L3/L4 y L7). Recomendamos mantenerlo activado para todo el tráfico de producción que no requiera un cifrado estricto de extremo a extremo.

Habilitar HSTS

En el HSTS sección, haz clic en Habilitar HSTS para activar HSTS en el dominio. WGP comenzará a añadir el Strict-Transport-Security encabezado en todas las respuestas HTTPS. Para desactivar HSTS de nuevo, haz clic en el mismo botón (que ahora dirá Desactivar HSTS).

Antes de habilitar HSTS, asegúrate de que:

  • HTTPS funciona correctamente para el dominio y todos los subdominios incluidos.
  • Se dispone de un certificado válido (Let’s Encrypt o personalizado).
  • Todos los enlaces y recursos internos se cargan a través de HTTPS (sin contenido mixto).

Gestionar el certificado

En la sección «Certificado personalizado», utiliza el menú desplegable para elegir entre HTTPS con certificado de Let’s Encrypt (opción predeterminada) y HTTPS con certificado personalizado.

Una vez seleccionado Let’s Encrypt, no es necesario hacer nada más: WGP emite y renueva el certificado automáticamente.

Una vez seleccionado el certificado personalizado, despliega la sección para cargar los archivos del certificado. Deberás proporcionar:

  • El archivo del certificado (en formato PEM).
  • El archivo de la clave privada.
  • La cadena de certificados intermedios, si no se incluye junto con el certificado.

La subida de certificados personalizados está disponible en el plan Expert y superiores. Recuerda que los certificados personalizados no se renuevan automáticamente; sustituye el certificado antes de que caduque para evitar errores TLS a tus visitantes.


PREGUNTAS FRECUENTES

¿Mi servidor de origen necesita su propio certificado SSL al utilizar WEDOS Protection?

En el modo predeterminado «Protección completa» (L3/L4 y L7), WGP termina el protocolo TLS en el perímetro utilizando su propio certificado. El origen puede seguir utilizando HTTPS para la conexión con el backend (recomendado por motivos de seguridad), pero los visitantes solo ven el certificado de WGP. En los modos «Protección de red» (solo L3/L4) y «Pass-through», el origen debe tener su propio certificado válido, ya que el protocolo de enlace TLS se establece directamente con el origen.

¿El «HTTPS Pass-Through» es lo mismo que desactivar el WGP?

No. En el modo «Pass-through» (sin inspección ni protección), el tráfico sigue circulando por la red WGP, pero no se inspecciona, ni se filtra, ni se registra. Se mantiene el enrutamiento y la disponibilidad de la red Anycast, pero se pierde la protección a nivel de aplicación y de red. Para restablecer la protección, vuelva al modo «Protección total» o «Protección de red».

¿Cómo renueva WGP automáticamente los certificados de Let’s Encrypt?

WGP utiliza la validación DNS-01 para renovar los certificados de Let’s Encrypt. Se crea un registro TXT temporal en _acme-challenge.yourdomain.com, Let’s Encrypt lo verifica y el certificado renovado se instala en el servidor perimetral de WGP. Esto ocurre de forma automática y no requiere ninguna intervención manual, siempre y cuando tu dominio siga delegado al DNS de WGP.

¿Activando HSTS se estropeará mi sitio web?

Solo si HTTPS no funciona correctamente cuando HSTS está habilitado. Una vez que los navegadores almacenan la política HSTS, rechazan el uso de HTTP como alternativa durante el periodo de vigencia de la política. Antes de habilitar HSTS, comprueba que el sitio se cargue correctamente a través de HTTPS en el dominio principal y en cualquier subdominio que utilicen los visitantes, y que no haya advertencias de contenido mixto.

¿Te ha resultado útil?

Gracias por sus comentarios.
Selectores genéricos
Sólo coincidencias exactas
Buscar en el título
Buscar en el contenido
Selectores de tipo de entrada