Cuando administras hosting para varios clientes desde un VPS propio, cada sitio nuevo trae la misma pregunta: como le pongo el candado de seguridad sin depender de un panel que active todo con un clic. En el hosting compartido tradicional ese boton existe porque el proveedor ya dejo todo automatizado, pero un VPS es un servidor en blanco que vos administras a tu manera, y eso incluye instalar el certificado SSL de cada dominio que aloja. Si un cliente te pregunta por que su sitio nuevo todavia no muestra el candado, la respuesta corta es que en un VPS ese paso no viene solo: hay que pedirlo.
La parte buena es que existe una herramienta gratuita y confiable para resolver esto en minutos: se llama Let’s Encrypt y se instala con un programa llamado Certbot. Una vez que aprendes el procedimiento, repetirlo para cada cliente nuevo te toma apenas unos minutos. Esta guia te lleva paso a paso por todo el proceso, pensado para alguien que administra multiples sitios desde un mismo servidor.
Por que en un VPS reseller esto queda en tus manos
Let’s Encrypt es una autoridad certificadora sin costo que emite certificados validos para cualquier dominio, siempre que se pueda demostrar que lo controlas. Cuando revendes hosting sobre un VPS propio, sos vos quien decide que servidor web usar, como organizar cada cuenta de cliente y como asegurar cada dominio. Eso da mucha mas flexibilidad que un plan compartido, pero tambien significa que el certificado hay que pedirlo dominio por dominio, algo que no pasa cuando delegas ese trabajo a un panel de terceros.
La ventaja de dominar este proceso vos mismo es que ganas independencia real: no dependes de que un proveedor externo active el certificado a tiempo, y podes ofrecerle a cada cliente un sitio seguro desde el primer dia que lo publicas.
Antes de empezar: lo que necesitas tener listo
Para que el proceso funcione sin vueltas con cada dominio nuevo, revisa estos puntos:
- El dominio del cliente (por ejemplo sudominio.com) tiene que estar apuntando con su registro DNS tipo A a la direccion IP de tu VPS. Confirma la propagacion antes de seguir.
- Necesitas acceso por SSH al servidor con permisos de administrador (sudo).
- Cada cuenta de cliente tiene que tener su servidor web configurado y funcionando, sea Apache o Nginx.
- Los puertos 80 y 443 del VPS deben estar abiertos en el firewall para que Let’s Encrypt pueda validar cada dominio.
Paso a paso: instalar el certificado con Certbot
Con esos puntos resueltos por cada cuenta, el resto es cuestion de repetir la misma secuencia cada vez que sumes un dominio nuevo.
Paso 1: actualizar el sistema
Antes de instalar nada, actualiza los paquetes del sistema para evitar conflictos entre las distintas cuentas alojadas. En un VPS con Ubuntu o Debian alcanza con sudo apt update seguido de sudo apt upgrade. Como este comando afecta a todo el servidor y no a una sola cuenta, conviene hacerlo en un horario de bajo trafico.
Paso 2: instalar Certbot una sola vez
Certbot se instala una unica vez en el servidor y despues sirve para emitir certificados de todos los dominios que administres. El comando incluye el complemento segun el servidor web que uses: para Nginx es sudo apt install certbot python3-certbot-nginx, y para Apache es sudo apt install certbot python3-certbot-apache.
Paso 3: emitir el certificado de cada dominio
Por cada cliente nuevo, el comando es sudo certbot –nginx -d sudominio.com -d www.sudominio.com (cambiando nginx por apache segun corresponda). Certbot pide un correo de contacto para avisar si falla una renovacion, y despues valida automaticamente que el dominio apunte a tu servidor antes de emitir el certificado. Repetis este mismo comando, cambiando el dominio, cada vez que sumes una cuenta nueva.
Paso 4: activar la redireccion automatica a https
Durante el proceso, Certbot te va a preguntar si queres redirigir todo el trafico http hacia https automaticamente. Conviene aceptar esa opcion para cada cliente, asi cualquiera que escriba el dominio sin la s termina igual en la version segura. Es un detalle chico que evita reclamos de clientes que comparten el link mal escrito.
Paso 5: confirmar la renovacion automatica de todos los certificados
Los certificados duran 90 dias y Certbot instala una tarea que los renueva solos, para todos los dominios del servidor al mismo tiempo. Para confirmarlo, ejecuta sudo certbot renew –dry-run: es una simulacion que revisa cada certificado emitido en el VPS sin cambiar nada real. Si el resultado es exitoso, no necesitas volver a tocar esto por ningun cliente.
Como organizar el trabajo cuando administras varias cuentas
Una practica que ahorra tiempo es mantener una lista simple de que dominios ya tienen certificado y cual fue la fecha de emision, aunque la renovacion sea automatica: te sirve para detectar rapido si algun cliente movio su DNS a otro lado y por eso empezo a fallar una renovacion puntual. Tambien conviene revisar de vez en cuando el registro de Certbot con sudo certbot certificates, que lista todos los certificados activos en el servidor con su fecha de vencimiento, algo muy util cuando administras muchos dominios a la vez.
Como automatizar la emision cuando sumas un cliente nuevo
Si das de alta cuentas de clientes con cierta frecuencia, conviene armar una pequena rutina para no repetir el procedimiento de memoria cada vez. Una practica simple es mantener un archivo de notas propio, fuera del VPS, con el orden exacto de los comandos que usas: primero la verificacion del DNS del nuevo dominio, despues el comando de Certbot con las dos variantes (con y sin www), y por ultimo la confirmacion de que quedo incluido en la tarea de renovacion automatica. Muchos administradores tambien arman un pequeno script de shell que recibe el nombre del dominio como parametro y ejecuta el comando de Certbot correspondiente, lo que reduce el margen de error cuando das de alta varias cuentas el mismo dia.
Otro habito util es revisar el estado de todos los certificados del servidor una vez por mes con sudo certbot certificates, aunque la renovacion sea automatica. Te permite detectar rapido si algun cliente cambio de DNS sin avisarte, si un dominio quedo dado de baja pero el certificado sigue activo, o si hay algun subdominio nuevo que todavia no quedo cubierto. Ese tipo de revision periodica es lo que distingue a un servicio de reseller prolijo de uno que solo reacciona cuando un cliente reclama.
Tambien conviene avisarle a cada cliente, aunque sea con un mensaje corto, en que momento quedo activo su certificado. Muchos dueños de sitios no saben que existe esta diferencia entre hosting compartido y VPS, y valoran que les expliques por que su web tardo unos minutos mas en mostrar el candado que la de un vecino con un plan tradicional. Esa transparencia suma confianza en tu servicio de reseller a largo plazo.
Errores comunes al trabajar con multiples dominios
Algunos problemas aparecen especificamente cuando el VPS aloja varias cuentas:
- Un cliente cambio de DNS y el certificado quedo desactualizado: revisa la propagacion antes de reintentar la emision para ese dominio puntual.
- Se emitio el certificado para www pero el cliente usa el dominio sin www: agrega ambas variantes en el comando desde el principio para evitar tener que repetirlo.
- El firewall bloquea el puerto 80 o el 443 para todo el servidor: si esto pasa, ningun dominio del VPS va a poder renovar, asi que es lo primero que hay que revisar ante una falla generalizada.
Si un dominio puntual falla, no hace falta tocar los demas: el comando de Certbot funciona dominio por dominio sin afectar a las otras cuentas del servidor.
Como confirmar que el certificado de cada cliente quedo bien instalado
Antes de darle por cerrada el alta de una cuenta nueva, conviene chequear el resultado con el cliente en mente. Abri el dominio en una ventana de incognito y confirma que aparece el candado cerrado, sin advertencias, tanto en la version con www como sin www. Haciendo clic sobre el candado podes ver el detalle del certificado: para que dominio es valido y hasta cuando. Si el sitio del cliente tiene un subdominio para tienda o para blog, revisalo por separado, porque un candado cerrado en el dominio principal no garantiza que el subdominio tambien quedo cubierto.
Por que vale la pena dominar este proceso
Saber instalar SSL a mano en un VPS te da una ventaja real frente a depender de terceros: podes ofrecerle a cada cliente nuevo un sitio seguro desde el primer dia, sin esperar la activacion de nadie mas. Es una tarea tecnica al principio, pero una vez que la repetis un par de veces se vuelve un procedimiento de rutina que suma valor a tu servicio de reseller y evita que un cliente reciba una advertencia de “no seguro” apenas publica su web.
Dedicale el tiempo a entender bien el procedimiento una vez y vas a poder resolver la seguridad de cada dominio nuevo en minutos, con total independencia de paneles externos, algo que tus clientes van a notar cada vez que compartas un sitio recien publicado y ya quede mostrando el candado cerrado desde el primer dia.