Certificado SSL/TLS Let’s Encrypt en PBXact

PBXact ofrece todas las funciones básicas de un sistema telefónico, además de aplicaciones mejoradas para crear una solución flexible y personalizable. Los certificados Let’s Encrypt son certificados TLS completamente gratuitos que se generan a través de un proceso automatizado diseñado para eliminar el complejo proceso actual de creación, validación, firma, instalación y renovación manual de certificados para sitios web seguros.
En este post se indicarán los pasos a seguir para solicitar un certificado Let’s Encrypt en la versión 15.0.17.55 de PBXact.
Establecer Nombre de Host
Primero se debe establecer el nombre de host en PBXact, el cual debe ser el FQDN completo. Para ello, en el menú superior se debe seleccionar Modules->System Admin.

A continuación seleccionar «Hostname» en el menú lateral derecho, establecer el nombre de host que corresponda y pulsar «Update Hostname».

Servicio Let’s Encryptel corriendo en el puerto 80
Para poder pedir el certificado, el servicio de Let’s Encrypt debe estar escuchando en el puerto 80. Para configurarlo, en la misma sección seleccionada previamente (Modules -> System Admin) se debe seleccionar «Port Management», configurar el puerto 80 para Let’s Encypt y pulsar «Update Now».

Habilitar Firewall y «Responsive LetsEncrypt Rules»
Para habilitar el Firewall debemos dirigirnos a Modules -> Firewall en el menú principal.

Una vez localizados en esa sección, en la pestaña «Settings» debemos confirmar que el Firewall está Habilitado, para ello debe estar del siguiente modo.

Una vez habilitado el Firewall se debe habilitar las Responsive LetsEncrypt Rules; para hacerlo, en el menú lateral derecho se debe seleccionar «Advanced» y en la pestaña «Advanced Settings» se debe validar que «Responsive LetsEncrypt Rules» esté habilitado como se muestra a continuación.

Solicitar certificado Let’s Encrypt
Una vez validado los puntos previos procedemos a solicitar el certificado; se debe acceder a Modules -> Certificate Management en el menú principal.

Posteriormente seleccionar «New Certificate» -> «Generate Let‘s Encrypt Certificate».

Llenar los datos solicitados y pulsar «Generate Certificate».

Tras algunos minutos, el certificado será generado y aparecerá en la lista de certificados principal. Es importante mencionar que los certificados Let’s Encrypt son actualizados automáticamente por PBXact cuando es necesario (aproximadamente cada 2 meses), por lo que no se debe instalar otra herramienta que automatice este proceso.
Establecer el certificado como certificado predeterminado
Una vez creado el certificado, se debe establecer el mismo para que sea usado por defecto. Para ello nos dirigimos a Modules -> System Admin del menú principal, a continuación «HTTPS Setup» del menú lateral derecho, pestaña «Settings», seleccionar el certificado generado y pulsar «Install».

Validar
Una vez realizados los pasos indicados, podemos validar el certificado.

Solución de Problemas
Si se siguieron los pasos previos, no debería existir ningún inconveniente al generar el certificado; sin embargo si surgen errores es recomendable validar que el FQDN (sangoma.fabritb.com en mi caso) es resuelto correctamente a la dirección IP pública que corresponda y que es posible acceder al puerto 80 desde internet.
Para ello podemos utilizar el comando «nslookup nombre.de.dominio» en una interfaz de línea de comandos.

Para validar que el puerto está abierto, se puede hacer uso de herramientas como nmap.

Si eso se validó y los problemas persisten, puede probar agregando las siguientes redes conocidas:
- outbound1.letsencrypt.org
- outbound2.letsencrypt.org
- mirror1.freepbx.org
- mirror2.freepbx.org
Como redes «Trusted (Excluded from Firewall). Para ello ingresar a Modules -> Firewall del menú principal, a continuación ingresar a la pestaña «Networks», agregar las redes y pulsar «Save».

Si el problema aún persiste, podría deshabilitar Responsive LetsEncrypt Rules y configurar que LetsEncrypt sea accesible desde Internet. Para ello acceder a Modules -> Firewall en el menú principal, «Advanced» en el menú lateral derecho, pestaña «Advanced Settings» y pulsar «Disabled» en el módulo Responsive LetsEncrypt Rules.

Una vez deshabilitado, podrá editar la accesibilidad al servicio LetsEncrypt. Para realizarlo diríjase a Modules -> Firewall del menú principal, «Services» del menú lateral derecho, habilitar «Internet» en el servicio LetsEncrypt y pulsar «Save».

Recomendaciones
Con los pasos descritos el certificado debe estar generado y configurado para ser usado por defecto. Como es típico en cada post, aclaro que lo detallado acá no es nada nuevo y existen varios tutoriales que explican lo mismo, pero si los pasos explicados te sirven, eres libre de usarlo. Dejo a continuación algunos enlaces de interés.
Leave a Reply