Solución de la comunidad

Corrige las advertencias de HTTPS en ZimaOS y las aplicaciones autoalojadas

A ZimaOS user wanted to remove browser security warnings from the dashboard and every hosted app. The thread clarified the local ZimaOS certificate, Windows trust-store import, and why separate apps need their own HTTPS or a reverse proxy.

Si el navegador advierte que el panel de ZimaOS o las aplicaciones muestran “No es seguro”, primero separa el panel principal de ZimaOS de las aplicaciones que se ejecutan en sus propios puertos. El hilo original acabó estableciendo que se trata de dos problemas HTTPS distintos.

ZimaOS puede generar un certificado local para https://zimaos.local. Confiar en ese certificado puede eliminar la advertencia del navegador para el panel de ZimaOS. Esto no proporciona HTTPS automáticamente a Plex, Jellyfin, Emby, AdGuard ni a otras aplicaciones de Docker, porque son servicios HTTP independientes. Para colocar muchas aplicaciones detrás de nombres HTTPS de confianza, utiliza un proxy inverso como Nginx Proxy Manager o Caddy con los certificados correspondientes.

La advertencia original del navegador

Advertencia de certificado del navegador mostrada al abrir el panel local de ZimaOS mediante HTTPS
El autor de la fuente quería dejar de hacer clic para ignorar la advertencia de certificado del navegador al abrir ZimaOS.

Opción 1: Desactivar HTTPS para el panel local de ZimaOS

Zima-Giorgio respondió que HTTPS podía desactivarse en el panel de configuración de ZimaOS. En una LAN privada de confianza, usar HTTP sin cifrado puede eliminar las advertencias del certificado, pero también elimina el cifrado del transporte entre el navegador y el panel.

Pantalla de configuración de ZimaOS que muestra el certificado HTTPS local y los controles de seguridad
La respuesta original de 2025 mostraba dónde se podía gestionar el comportamiento HTTPS local en ZimaOS.

Para portátiles o dispositivos que cambian de red, normalmente es preferible confiar en el certificado de ZimaOS en lugar de debilitar globalmente la seguridad del navegador.

Opción 2: Descargar y confiar en el certificado local de ZimaOS

La respuesta oficial recomendaba descargar el archivo CRT generado y confiar en él en el cliente. Una vez configurada la confianza, usa:

https://zimaos.local
Interfaz de ZimaOS para descargar el certificado CRT HTTPS local generado
El CRT generado está destinado a establecer la confianza para el nombre de host del panel local de ZimaOS.

Confiar en el CRT de ZimaOS en Windows

La respuesta original proporcionó este proceso para Windows:

  1. Pulsa Win + R.
  2. Ejecuta certmgr.msc.
  3. Abre Entidades de certificación raíz de confianza → Certificados.
  4. Elige Todas las tareas → Importar.
  5. Selecciona el CRT descargado de tu propio sistema ZimaOS.
  6. Colócalo en Entidades de certificación raíz de confianza.
  7. Reinicia el navegador.

Confía únicamente en un certificado obtenido de tu propia instancia conocida de ZimaOS. Instalar un certificado raíz significa confiar en él para validar las conexiones en ese cliente.

Por qué el certificado de ZimaOS no protege Jellyfin, Plex ni Emby

Más tarde, el autor original importó correctamente el certificado en Pop!_OS y confirmó que zimaos.local funcionaba, pero Plex, Emby y Jellyfin seguían apareciendo como no seguros.

Una respuesta de 2026 explicó por qué: esas aplicaciones escuchan en servicios y puertos separados. Algunos ejemplos son:

Jellyfin: http://ZIMAOS_IP:8096
Plex:     http://ZIMAOS_IP:32400

No heredan automáticamente el certificado del panel de ZimaOS. Ese comportamiento es normal y no demuestra que la importación del CRT haya fallado.

Usa un proxy inverso para HTTPS en varias aplicaciones

Para dar a las aplicaciones nombres como:

https://jellyfin.example.com
https://emby.example.com
https://adguard.example.com

coloca un proxy inverso delante de ellos. El proxy gestiona los certificados TLS y luego reenvía cada solicitud al puerto HTTP interno de la aplicación.

Nginx Proxy Manager está disponible actualmente en la tienda de aplicaciones de ZimaOS:

Nginx Proxy Manager para ZimaOS

Por qué Nginx Proxy Manager informa que los puertos 80 o 443 ya están en uso

El autor original intentó instalar un proxy y se encontró de inmediato con un conflicto de puertos. La documentación actual de Nginx Proxy Manager espera estos puertos estándar:

80 → HTTP público
443 → HTTPS público
81 → interfaz de administración de NPM

Si ZimaOS ya utiliza los puertos 80 o 443 del host, NPM no puede enlazar simultáneamente el mismo puerto del host.

Configuración oficial de Nginx Proxy Manager

El puerto 81 no es el destino HTTPS público

Más adelante, otro usuario del mismo hilo redirigió los puertos 80 y 443 del router al puerto interno 81. La comunidad corrigió esto:

80 del router → puerto 80 de NPM
443 del router → puerto 443 de NPM

Puerto 81 es la interfaz de administración de NPM. No debería recibir tráfico habitual de sitios web públicos.

Desafío HTTP frente a desafío DNS

El hilo también distinguió dos métodos de validación de Let's Encrypt:

  • Desafío HTTP: normalmente requiere que la autoridad certificadora pueda acceder al proxy a través del puerto 80.
  • Desafío DNS: valida el control del dominio mediante los registros o la API del proveedor de DNS y puede evitar la validación entrante por el puerto 80.

Elige un método deliberadamente. No combines configuraciones de ambos enfoques sin entender qué ruta de validación está utilizando NPM.

¿Necesitas MySQL solo para ejecutar Nginx Proxy Manager?

No. La configuración actual de Nginx Proxy Manager admite SQLite para una instalación sencilla en un solo contenedor. Una base de datos MySQL/MariaDB/PostgreSQL externa es opcional.

Eso corrige otra inquietud planteada en el hilo original: un principiante no necesita implementar MySQL solo para empezar a configurar el proxy inverso de algunos servicios domésticos.

Cambiar el puerto web de ZimaOS implica una contrapartida

Más adelante en el hilo, un usuario movió ZimaOS del puerto 80 y entonces pudo instalar Nginx Proxy Manager. Sin embargo, informes independientes de la comunidad de 2026 indican que cambiar el puerto del panel de ZimaOS puede interferir con el funcionamiento del cliente de escritorio y móvil de Zima.

Por lo tanto, «mover ZimaOS del puerto 80» no es una solución universal sin riesgos. Antes de cambiarlo, decide qué es más importante en tu entorno:

  • la asignación estándar de los puertos 80/443 a un proxy inverso;
  • o conservar el comportamiento predeterminado del cliente y el descubrimiento de ZimaOS.

HTTPS solo local frente a HTTPS público

Si solo usas las aplicaciones dentro de casa:

  • puedes mantener HTTP directo en una LAN de confianza;
  • usa certificados de confianza local;
  • o ejecuta un proxy inverso interno y DNS interno.

Si quieres usar HTTPS accesible desde Internet, utiliza un dominio, autenticación sólida, certificados emitidos correctamente y un diseño deliberado de acceso remoto y seguridad. No expongas puertos de administración de aplicaciones ni la interfaz de administración de NPM solo para que aparezca el candado del navegador.

Lista de comprobación de HTTPS en ZimaOS

  1. Decide si la advertencia se refiere a zimaos.local o una aplicación independiente.
  2. Para el panel de ZimaOS, descarga y confía en el CRT generado si quieres usar HTTPS local sin advertencias.
  3. Usa https://zimaos.local después de que el certificado sea de confianza.
  4. No esperes que el CRT de ZimaOS proteja puertos de aplicaciones independientes.
  5. Usa un proxy inverso para los nombres de host HTTPS de varias aplicaciones.
  6. Confirma qué servicio posee los puertos 80 y 443 antes de instalar NPM.
  7. Mantén el puerto 81 de NPM para la administración, no para reenviar sitios web públicos.
  8. Elige la validación de certificados HTTP o DNS según tu red.
  9. No expongas servicios de administración innecesarios a Internet público.

Preguntas frecuentes sobre HTTPS en ZimaOS

¿Por qué zimaos.local es seguro, pero Jellyfin sigue usando HTTP?

Porque el certificado de ZimaOS se aplica al nombre de host del panel. Jellyfin es un servicio independiente que escucha en su propio puerto.

¿Puede un proxy inverso proteger todas mis aplicaciones de ZimaOS?

Puede terminar HTTPS para varios servicios HTTP, siempre que cada host proxy esté configurado correctamente y el proxy pueda acceder a la aplicación de destino.

¿Por qué Nginx Proxy Manager no puede iniciarse en el puerto 443?

Otro servicio ya está vinculado a ese puerto del host. El hilo original se encontró con esto porque ZimaOS y NPM competían por los puertos web estándar.

¿El puerto 81 es donde debo reenviar el tráfico HTTPS público?

No. El puerto 81 es la interfaz de administración de NPM. El tráfico público normal debe llegar a los puertos 80 y 443.