Certificado Let's Encrypt sin dominio propio
Puedes tener HTTPS en tu NAS, Raspberry Pi o servidor casero sin comprar un dominio. Solo necesitas un subdominio gratuito en dyn-dns.es y la validación por DNS lo resuelve sin abrir ningún puerto.
Por qué la validación HTTP-01 no sirve en casa
Let's Encrypt ofrece dos métodos principales para validar que controlas el dominio para el que pides el certificado:
- HTTP-01: Let's Encrypt hace una petición HTTP al puerto 80 de tu servidor para comprobar un fichero que tú has colocado ahí. Requiere que el puerto 80 esté abierto y accesible desde internet — imposible si tienes CGNAT o si tu operador bloquea puertos entrantes.
- DNS-01: Let's Encrypt comprueba un registro TXT en el DNS de tu dominio. No hace ninguna conexión a tu servidor. Funciona aunque tengas CGNAT, sin abrir ningún puerto.
dyn-dns.es usa exclusivamente DNS-01 para los certificados que emite, precisamente porque es el único método que funciona de forma universal en conexiones domésticas.
Cómo funciona con dyn-dns.es
- Crea una cuenta y un subdominio DDNS en dyn-dns.es. No hace falta que tengas dominio propio — el subdominio (
tuname.dyn-dns.es) es suficiente. - Solicita el certificado desde el panel del subdominio, con el botón "Solicitar certificado HTTPS".
- dyn-dns.es crea automáticamente el registro TXT necesario en el DNS de
dyn-dns.es, Let's Encrypt lo verifica, y el certificado queda emitido en pocos minutos. - Descárgalo desde el panel como un ZIP con
fullchain.pem(certificado + cadena) yprivkey.pem(clave privada). - Instálalo donde lo necesites: Synology DSM, QNAP, Home Assistant, nginx, Apache, Proxmox, o cualquier otro servicio que acepte certificados PEM estándar.
Para qué sirve en la práctica
- NAS Synology o QNAP: acceder al panel de administración por HTTPS sin el aviso de "conexión no segura". Ver la guía de Synology.
- Home Assistant: habilitar acceso externo seguro desde la app móvil sin depender de su cloud.
- Raspberry Pi o servidor casero: cualquier servicio web que montes en casa puede tener HTTPS válido sin coste.
- Proxmox, TrueNAS, pfSense: los paneles de administración de estas plataformas aceptan certificados PEM directamente.
Renovación
Los certificados de Let's Encrypt tienen una validez de 90 días. dyn-dns.es no renueva automáticamente (la renovación requiere que el subdominio siga activo y que el usuario quiera mantenerlo). Recibirás una alerta en el panel cuando el certificado esté a menos de 20 días de caducar. La renovación se hace con el mismo botón del panel — Let's Encrypt emite el nuevo certificado en segundos.
Preguntas frecuentes
¿Cuánto tarda en emitirse el certificado?
Normalmente entre 1 y 5 minutos. El proceso implica crear el registro TXT, esperar a que propague por el DNS (el paso que más tarda), y que Let's Encrypt lo verifique. dyn-dns.es gestiona todo esto automáticamente en segundo plano.
¿Funciona si estoy detrás de un CGNAT?
Sí. La validación DNS-01 no requiere ninguna conexión entrante a tu servidor — Let's Encrypt solo consulta el DNS público de dyn-dns.es. El CGNAT no afecta al proceso de emisión.
¿Puedo usar el certificado en más de un dispositivo?
Sí. El certificado es un fichero estándar PEM que puedes instalar en tantos dispositivos como necesites — por ejemplo, en un servidor web y en tu Synology a la vez, mientras todos usen el mismo subdominio.
¿Qué diferencia hay entre fullchain.pem y cert.pem?
fullchain.pem contiene tu certificado más la cadena de intermediarios hasta la CA raíz de Let's Encrypt. Es lo que debes usar en la mayoría de casos — los navegadores y clientes necesitan la cadena completa para validar el certificado sin errores.