No existe un único interruptor para «activar HTTPS» que funcione con todas las implementaciones de CasaOS. El diseño adecuado depende de quién necesite acceder al servidor. Si solo necesitan acceso tus propios dispositivos, una red superpuesta privada puede evitar publicar el panel de CasaOS. Si otras personas o clientes web públicos necesitan un nombre de host, utiliza un proxy inverso o un túnel que termine TLS y reenvíe el tráfico al servicio interno.
La respuesta de la fuente de 2024 contenía un error técnico importante: sugería que ZeroTier podía ver técnicamente el tráfico HTTP sin cifrar dentro de la red superpuesta. La documentación actual de ZeroTier indica explícitamente que el tráfico de red está cifrado de extremo a extremo y que la infraestructura de ZeroTier no puede leer el contenido de los paquetes. Un navegador aún puede mostrar http:// porque la propia capa de aplicación utiliza HTTP, pero el transporte de la red superpuesta está cifrado.
Hay tres patrones habituales de acceso remoto
- Red superpuesta privada/VPN: solo los dispositivos de confianza se conectan a la red privada.
- Proxy inverso + dominio: el HTTPS público termina en Nginx/Caddy/Traefik y reenvía las solicitudes a CasaOS o a las aplicaciones internamente.
- Túnel gestionado: un conector crea un túnel saliente hacia un proveedor como Cloudflare.
Estos métodos se pueden combinar, pero los principiantes deberían elegir la arquitectura más sencilla que satisfaga el requisito de acceso real.
ZeroTier cifra el tráfico de extremo a extremo
La documentación actual del protocolo de ZeroTier indica que todo el tráfico de ZeroTier está cifrado de extremo a extremo con claves controladas por los dispositivos, y sus preguntas frecuentes señalan que ZeroTier, Inc. no puede leer el tráfico de red.
Consulta la declaración actual de ZeroTier sobre la privacidad del tráfico.
Por qué el navegador puede seguir indicando HTTP
Si CasaOS escucha en http://192.168.x.x y accedes a esa dirección mediante una red superpuesta cifrada, el protocolo de aplicación entre el navegador y CasaOS sigue siendo HTTP. La red superpuesta cifra los paquetes IP subyacentes.
Es similar a utilizar HTTP dentro de un túnel privado de WireGuard: el transporte está cifrado aunque el servidor web no ofrezca TLS.
HTTPS aún añade una defensa en profundidad útil
Usar HTTPS dentro o fuera de una VPN te proporciona:
- identidad del servidor mediante certificados;
- comportamiento de origen seguro integrado en el navegador;
- transporte de la aplicación cifrado incluso si el tráfico sale de la red superpuesta;
- mejor compatibilidad con aplicaciones que requieren cookies seguras o devoluciones de llamada HTTPS.
Un proxy inverso es el patrón normal de HTTPS autoalojado
Con un proxy inverso, el nombre DNS público o privado se resuelve en el proxy. El proxy escucha en el puerto 443, gestiona el certificado y después reenvía la solicitud a CasaOS o a una aplicación en un puerto HTTP interno.
Nginx Proxy Manager, Caddy y Traefik son opciones habituales. El propio proxy debe estar protegido porque se convierte en la puerta de entrada a varios servicios.
Un certificado público normalmente necesita un dominio o un desafío ACME válido
Los certificados del tipo Let's Encrypt se emiten para nombres de dominio después de que el solicitante demuestre que tiene el control. En una instalación doméstica, esto suele significar disponer de un dominio y gestionar los desafíos DNS/HTTP.
No expongas públicamente el panel de CasaOS solo para obtener un certificado si únicamente necesitan acceso tus propios dispositivos.
Cloudflare Tunnel evita el reenvío de puertos entrantes
Un conector de Cloudflare Tunnel establece una conexión saliente con Cloudflare, por lo que el router doméstico no necesita una regla normal de reenvío entrante del puerto 443. Cloudflare puede proporcionar HTTPS en el nombre de host público.
Esto traslada parte del límite de confianza a Cloudflare y debería combinarse con autenticación y políticas de acceso para los servicios administrativos.
Mantén privada la interfaz de administración de CasaOS siempre que sea posible
La arquitectura más segura suele consistir en publicar únicamente las aplicaciones que necesiten acceso público y mantener la interfaz de administración de CasaOS accesible solo desde la LAN o mediante una VPN/red superpuesta privada.
TLS protege el transporte; no reduce los privilegios de un panel de administración.
Pi-hole y WireGuard no requieren el mismo modelo de exposición
El usuario de la fuente planeaba añadir Pi-hole y WireGuard más adelante. El servicio DNS de Pi-hole normalmente está destinado a clientes de confianza de la LAN o la VPN, no a Internet abierta. WireGuard expone deliberadamente un puerto UDP de escucha para la VPN, pero después proporciona una ruta privada hacia otros servicios.
No publiques todas las aplicaciones de CasaOS solo porque un puerto de la VPN deba ser accesible.
Preguntas frecuentes sobre HTTPS en CasaOS
¿Puede ZeroTier leer el tráfico HTTP dentro de mi red de ZeroTier?
La documentación actual de ZeroTier indica que no: el tráfico está cifrado de extremo a extremo y su infraestructura no puede leer el contenido de los paquetes.
¿Necesito HTTPS si solo me conecto mediante una VPN privada?
La VPN ya cifra el transporte, pero HTTPS aún puede añadir identidad mediante certificados y defensa en profundidad.
¿Debería exponer públicamente el panel de administración de CasaOS mediante un proxy inverso?
Es preferible mantener privada la interfaz de administración, salvo que exista un motivo específico y bien protegido para publicarla.
