Activar el certificado SSL en DirectAdmin
El certificado gratuito se pide desde "Administrador de cuentas" (Account Manager), en "Certificados SSL" (SSL Certificates): elegís la opción del certificado gratuito y automático, escribís el dominio sin www y sin http adelante, ponés una dirección de correo y tildás las entradas que querés cubrir, empezando por tudominio.com.ar y www.tudominio.com.ar. Guardás y en unos minutos el sitio abre con candado. Después falta lo que casi siempre se olvida: forzar la redirección a HTTPS y arreglar el contenido mixto, que es lo que deja el candado roto aunque el certificado esté impecable.
Pedir el certificado
- Entrá al panel y abrí "Administrador de cuentas" (Account Manager), y ahí "Certificados SSL" (SSL Certificates).
- Elegí la opción del certificado gratuito y automático. Si esa opción no aparece en tu panel, el servidor no la tiene habilitada para tu cuenta y se pide por ticket.
- Escribí el nombre común: el dominio solo, sin www y sin http ni https adelante. Es el campo donde más se equivoca la gente y el pedido falla sin decir por qué.
- Poné una dirección de correo que leas de verdad. Ahí llegan los avisos de la autoridad certificante cuando algo anda mal.
- Tildá las entradas que querés que cubra el certificado. Marcá siempre el dominio y su versión con www, y sumá los subdominios que uses.
- Guardá. El panel pide el certificado en el momento; si todo está en orden, en unos minutos el sitio abre con candado.
- Entrá a "Configuración del dominio" (Domain Setup), abrí tu dominio y dejá private_html como enlace simbólico a public_html. Es la carpeta que se sirve por HTTPS: si son dos carpetas distintas, el sitio seguro muestra contenido viejo o directamente vacío.
Qué entradas incluir
- El dominio y su versión con www, las dos siempre. Si falta una, el visitante que la escriba ve una advertencia roja a pantalla completa, que asusta más que no tener certificado.
- Los subdominios que la gente abre de verdad: la tienda, el blog, el panel interno.
- Las entradas de correo y de webmail que el panel proponga, si querés que el programa de correo se conecte con el nombre de tu dominio en lugar del nombre del servidor.
- Hay un tope de entradas por certificado, así que si tenés muchos subdominios priorizá los que abren los visitantes y dejá afuera los internos.
- Nada que no resuelva a este servidor. La autoridad valida cada nombre por separado y si uno solo falla, falla el pedido entero: un subdominio que apunta a otro lado o que ya no existe tira abajo el certificado de todo el sitio.
Forzar HTTPS
Tener certificado no redirige nada. El sitio sigue contestando por HTTP a quien entre así, y los buscadores siguen viendo dos versiones del mismo contenido.
- Entrá a "Administrador de cuentas" y abrí "Configuración del dominio" (Domain Setup).
- Hacé clic en tu dominio y tildá la opción de forzar SSL con redirección a https. Guardá.
- Probá entrando por la dirección sin cifrar: tenés que terminar en la versión con https sin haber tocado nada.
- Si el sitio es un WordPress, entrá además a los ajustes generales y cambiá la dirección del sitio a https. Si no, el propio CMS sigue armando los enlaces con http y se pelea con la redirección, a veces hasta dejar el sitio dando vueltas en un bucle.
Qué es el contenido mixto
El candado del navegador no dice "este sitio tiene certificado". Dice "todo lo que se cargó en esta página vino cifrado". Alcanza con una imagen, una fuente o un script pedido por http para que el navegador lo marque, aunque el certificado esté perfecto.
Cuando es una imagen, el navegador suele bajar el candado a un aviso. Cuando es un script o una hoja de estilos, directamente los bloquea: ahí la página se ve rota, sin estilos o con partes que no funcionan, y el dueño del sitio concluye que el certificado le rompió el sitio. No fue el certificado.
Cómo se arregla
- Abrí la página en el navegador y mirá la consola de desarrollador. Los avisos de contenido mixto te dicen exactamente qué recurso vino por http.
- Empezá por la base de datos. En un CMS, la mayoría de las direcciones absolutas con http están guardadas adentro del contenido, no en los archivos.
- Seguí por el tema y los complementos: recursos externos pedidos por http. Si el origen no ofrece https, hay que reemplazarlo por otro.
- Revisá los archivos que quedan: plantillas, hojas de estilo con direcciones absolutas y el .htaccess.
- Vaciá la caché del sitio y la del navegador, y recargá. Las cachés de página guardan el HTML viejo con las direcciones viejas, así que un arreglo correcto puede parecer que no funcionó.
Cuando el certificado no renueva solo
DirectAdmin renueva el certificado por su cuenta, bastante antes del vencimiento, y reintenta si falla. Cuando igual se vence, casi siempre es una de estas causas:
- El dominio dejó de resolver a este servidor, o alguna de las entradas del certificado apunta a otro lado. Al validar cada nombre por separado, una entrada rota hace fallar el pedido completo.
- Quedó en la lista un subdominio que borraste o que se dio de baja. Se saca de las entradas y se vuelve a pedir.
- Hay un registro CAA en la zona del dominio que no autoriza a la autoridad gratuita a emitir. Se ve en los DNS y se corrige ahí.
- La ruta de validación no llega. La autoridad pide un archivo dentro de /.well-known/ y algo en el medio lo tapa: una redirección que manda todo a la portada, una regla vieja del .htaccess, un modo mantenimiento del CMS o un firewall que bloquea lo que no viene del país.
- Se llegó al tope de pedidos que la autoridad permite por dominio y por semana, casi siempre después de reintentar muchas veces seguidas. Ahí no hay nada que arreglar: hay que esperar.
Qué mirar cuando ya venció
- Mirá el vencimiento real desde el navegador, haciendo clic en el candado. Es el dato que no miente.
- Revisá el sistema de mensajes del panel: los avisos de renovación fallida quedan ahí.
- Volvé a pedir el certificado a mano desde la pantalla de certificados SSL. El pedido manual te devuelve el error concreto, que es justamente lo que te falta para arreglarlo.
- Si el error menciona una entrada en particular, destildala, pedí el certificado sin ella y dejá el sitio andando. Después resolvés esa entrada con calma.
Preguntas frecuentes
¿El certificado cubre también el correo?
Si tildaste las entradas de correo al pedirlo, sí: el programa de correo puede conectarse usando el nombre de tu dominio en lugar del nombre del servidor, y no aparece la advertencia de certificado que no coincide. Si no las tildaste, el correo sigue cifrando igual, pero contra el nombre del servidor.
¿Tengo que hacer algo cada vez que renueva?
No. Si el sitio abrió bien por HTTPS una vez y las entradas del certificado siguen resolviendo a este servidor, la renovación es transparente y no vas a enterarte de que pasó.
¿Por qué el candado sigue roto si el certificado está bien emitido?
Por contenido mixto. El certificado es del sitio, pero el candado se decide página por página: alcanza con un recurso cargado por http en esa página concreta para que el navegador la marque.
¿Puedo activar el certificado antes de mover los DNS?
No con el pedido común del panel: la validación necesita que el dominio ya resuelva a este servidor. En una migración, el certificado se emite después de mover los DNS, que es también la razón por la que conviene bajar el TTL antes y no dejar el sitio mucho rato sin candado.
Seguí leyendo
Certificado SSL gratis: qué cubre y qué no
El candado verde con certificado gratuito cifra igual que uno pago. Dónde está la diferencia real y cuándo conviene pagar.
Cómo migrar tu sitio a otro hosting sin que se caiga
El orden correcto para cambiar de proveedor sin corte visible: qué se copia primero, cómo se prueba y cuándo se tocan los DNS.
Crear una cuenta de correo en DirectAdmin
Dónde está el formulario en el panel, qué va en cada campo, cómo entrar al webmail y cómo cambiar la clave o borrar la casilla sin perder el correo.