Certificados para vuestros servidores internos
Por qué necesitáis certificados para vuestros servidores
- Autenticación:
- Los certificados verifican la identidad de un servidor. Cuando un cliente (por ejemplo, un navegador) se conecta a un servidor, este presenta su certificado.
- El cliente comprueba si el certificado es de confianza (emitido por una autoridad de certificación reconocida) y si coincide con el dominio del servidor.
- Así se garantiza que los clientes se conecten al servidor correcto y se evitan los ataques man-in-the-middle.
- Cifrado:
- Los certificados permiten una comunicación segura porque habilitan el cifrado.
- El certificado del servidor contiene su clave pública. Los clientes usan esa clave para cifrar los datos antes de enviarlos al servidor.
- Solo la clave privada del servidor puede descifrar los datos, lo que garantiza la confidencialidad.
¿Cómo se usan los certificados en los servidores web?
Los certificados Transport Layer Security (TLS), también conocidos como certificados Secure Sockets Layer (SSL), tienen un papel decisivo en la protección de las conexiones del navegador y de las transacciones mediante el cifrado de los datos. Veamos cómo funcionan:Handshake TLS/SSL
- Cuando visitáis un sitio web se produce, de forma casi instantánea, un proceso invisible llamado handshake TLS/SSL.
- El servidor web y vuestro navegador se comunican para establecer una conexión segura.
- Los sitios protegidos con un certificado TLS/SSL muestran HTTPS y un pequeño icono de candado en la barra de direcciones del navegador.
Componentes de un certificado X.509
- Cada certificado TLS consta de un par de claves: una clave pública y una clave privada.
- Estas claves actúan en segundo plano durante las transacciones del sitio web.
El proceso de handshake
- Cuando dirigís el navegador a un sitio web protegido:
- El servidor del sitio comparte su certificado TLS/SSL y su clave pública con vuestro navegador.
- Vuestro navegador comprueba lo siguiente:
- Que reconoce y considera de confianza la autoridad de certificación (CA) que emitió el certificado SSL (por ejemplo, SCEPman).
- Que el certificado no ha caducado ni ha sido revocado.
- Vuestro navegador devuelve al servidor una clave de sesión simétrica.
- Estas claves actúan en segundo plano durante las transacciones del sitio web.
- El servidor descifra la clave de sesión con su clave privada.
- Comienza una sesión cifrada que protege la privacidad y la integridad de los mensajes y la seguridad del servidor.
En resumen, los certificados TLS/SSL garantizan una comunicación segura, autentican la identidad de los sitios web y protegen los datos durante la transmisión. Son la base de la confianza y la seguridad en internet.
¿Cómo se usan los certificados en los controladores VPN?
Los certificados son la base de una comunicación VPN segura, porque aportan confianza, cifrado y conectividad sin interrupciones. Hacen que vuestra VPN siga siendo privada y fiable.Autenticación y confianza
- Los controladores VPN usan certificados para autenticarse a sí mismos y a otros componentes de la red.
- Cuando un cliente VPN se conecta a un servidor, este presenta su certificado. El cliente lo verifica contra las autoridades de certificación (CA) de confianza.
- Con los certificados, los controladores VPN establecen confianza y garantizan que los clientes se conecten a servidores legítimos, lo que evita los ataques man-in-the-middle.
Cifrado y confidencialidad
- Los certificados habilitan el cifrado dentro de los túneles VPN.
- El certificado del servidor contiene su clave pública, que los clientes usan para cifrar los datos antes de enviarlos.
- Solo la clave privada del servidor puede descifrar los datos, lo que garantiza la confidencialidad durante la transmisión.
Canales de comunicación seguros
- Los controladores VPN se apoyan en certificados para la comunicación IPsec y TLS.
- Los certificados permiten una comunicación segura entre gateways VPN, controladores de dominio y servidores miembro.
- Así, los datos que se intercambian dentro de la VPN siguen protegidos.
Menos trabajo de mantenimiento
- Los certificados necesitan cambios menos frecuentes que las claves precompartidas.
- Los controladores VPN pueden usar el mismo certificado para varias conexiones, lo que simplifica la gestión.
Cumplimiento y supervisión corporativos
- Las VPN corporativas suelen exigir certificados para cumplir las políticas de seguridad.
- Los certificados permiten supervisar y auditar el tráfico VPN, lo que asegura el cumplimiento de las normas internas.
Autenticación del cliente
- Algunas VPN usan certificados de cliente para una autenticación mutua.
- Así se garantiza que los clientes también se autentiquen antes de acceder a determinados recursos.
¿Qué dispositivos usan certificados para la autenticación de servidores?
- Servidores web (por ejemplo, servidores AAA/RADIUS)
- Componentes de red (por ejemplo, controladores VPN)
- Controladores de dominio
¿Cómo se emiten certificados con SCEPman?
Para emitir certificados con SCEPman tenéis a vuestra disposición varias opciones cómodas:- Desde la consola web: podéis emitir certificados enviando una solicitud de firma de certificado (CSR) o introduciendo los datos manualmente en la consola web de SCEPman. Este método aporta flexibilidad y sencillez, y cubre distintas preferencias y requisitos.
- Mediante la REST API: para procesos automatizados o para integrarse con otros sistemas, SCEPman también permite emitir certificados a través de su REST API. Este método permite emitir certificados de forma programable y agiliza vuestro flujo de gestión de certificados.
¿Cómo se renuevan certificados con SCEPman?
Para renovar certificados con SCEPman tenéis varias opciones que mantienen vuestros certificados al día:- Mediante EST (con mTLS "simplereenroll"): usad el protocolo EST (Enrollment over Secure Transport) aprovechando la función "simplereenroll", que emplea TLS mutuo (mTLS) para la autenticación. Este método renueva los certificados de forma segura y automatizada, y simplifica el proceso sin bajar el nivel de seguridad, ya que no hay que publicar secretos compartidos ni challenges en vuestros servidores.
- Mediante un cliente SCEP y una tarea programada: automatizad la renovación usando un cliente SCEP junto con una tarea programada. Esta configuración automatiza el proceso y garantiza que los certificados se renuevan según la planificación que fijéis, sin intervención manual.
- Renovación manual: podéis renovar los certificados manualmente a través de SCEPman. Este método os da control directo sobre el proceso y permite gestionar los certificados según haga falta.