Solución de la comunidad

ZimaBoard 2 HTTPS sigue indicando que no es seguro: explicación de la confianza del certificado

A Windows 11 user imported the ZimaOS CER into multiple trust stores but still saw browser warnings and could not get separate apps such as Obsidian to behave as trusted HTTPS services.

La clave de este hilo es que «HTTPS en ZimaOS» en realidad describe más de un problema de confianza. Un certificado utilizado por el panel de ZimaOS no se convierte automáticamente en el certificado de todas las aplicaciones Docker que se ejecutan en otro nombre de host o puerto.

Separar el HTTPS del panel del HTTPS de las aplicaciones

La guía actual sobre certificados HTTPS de ZimaOS explica el mismo límite: confiar en el certificado local de ZimaOS puede resolver el nombre de host del panel, pero aplicaciones como Obsidian, Jellyfin o Plex son servicios independientes. Obsidian en ZimaOS es un ejemplo útil, porque las aplicaciones basadas en navegador pueden tener sus propios requisitos de HTTPS y seguridad.

El hardware de ZimaBoard 2 proporciona el contexto actual del hardware de ZimaBoard 2, pero el problema del certificado es una cuestión de nombre de host, cadena de confianza y proxy inverso, no una limitación de la placa.

Por qué importar un archivo CER puede no solucionar el problema del navegador

Un certificado de confianza debe coincidir con el nombre de host que abre el navegador y encadenarse a una autoridad de confianza aceptada por ese cliente. Importar un certificado no hace que los puertos de aplicaciones no relacionadas lo hereden. Si el navegador abre una dirección IP mientras el certificado indica otro host, la confianza puede seguir fallando.

Cuándo se necesita un certificado público

La información de desafíos de Let's Encrypt explica que la emisión de certificados públicos requiere demostrar el control del nombre de dominio mediante un desafío ACME. Para los servicios que quieras exponer mediante un nombre de host real, un proxy inverso puede terminar TLS y reenviar el tráfico a los puertos internos de la aplicación.

La configuración de Cloudflare Tunnel también asigna un nombre de host público a un servicio local mediante un Tunnel. Esto puede resolver un problema diferente al de la confianza de certificados locales: proporciona una ruta administrada desde un nombre de dominio hasta la aplicación interna.

No publiques puertos de administración solo para obtener un candado

No expongas directamente a Internet los puertos de administración de ZimaOS o de las aplicaciones simplemente para eliminar una advertencia del navegador. Determina si el requisito es confianza solo local, acceso remoto o HTTPS público, y luego diseña la ruta del certificado y del proxy para ese límite específico.

Conclusión

El hilo de la comunidad no demostraba que el CER de ZimaOS estuviera dañado. Lo más probable es que se estuvieran tratando el certificado del panel y los servicios de aplicaciones independientes como si fueran un único punto final HTTPS. Confía en el certificado del panel únicamente para el nombre de host que cubre y utiliza un proxy inverso configurado correctamente o un certificado de dominio para las demás aplicaciones cuando sea necesario.