Saludos amigos, en varias ocasiones os he mostrado el proceso de proteger diferentes aplicaciones con Certificados SSL Let’s Encrypt, que son gratuitos y además permiten una renovación en muchos casos automatizada y muy sencilla. Hoy os vengo a mostrar cómo proteger vuestros Veeam ONE Reporter con un certificado comercial y válido.
Descargar el proyecto Windows ACME Simple (WACS) desde GitHub
Lo que usaremos para desplegar Let’s Encrypt de manera muy sencilla es un proyecto que cuenta con un pequeño asistente en consola muy sencillo de seguir, estoy hablando de win-acme:
En mi caso he descargado el fichero llamado win.acme de 64 bit y versión pluggable, también tenemos versiones si tenemos nuestros DNS en Route 53, Dreamhost o Azure. En mi caso tengo Cloudflare, con lo que el proceso será de manera manual más tarde.
Una vez descargado y extraído veremos algo como lo siguiente y podremos pasar al siguiente paso:
Ejecutar win-acme y crear nuestro certificado SSL
Vamos a ejecutar el fichero llamado WACS con privilegios de Administrador, y nos aparecerá algo similar a esto, seleccionaremos M para crear todo de forma manual:
Seleccionaremos ahora la opción número 2 para introducir nuestro FQDN de manera manual también, ya que seguramente no lo tengamos configurado en IIS:
Este es el FQDN de mi Veeam ONE, recordemos que Let’s Encrypt solamente podrá otorgar SSL de dominios válidos, incluos si es de manera interna, del tipo veeamone.int.domain.com, sería válido, lo que no es válido es dominio.local, dominio.host, dominio.lan, etc:
A la hora de solicitar el certificado a Let’s Encrypt, hay varias opciones, como seguramente tengáis vuestro Veeam ONE Reporter en una zona segura, sin que nadie se conecte de manera pública al dominio, etc, lo que yo recomiendo es usar la opción 6, aunque la renovación nos tomará algo de tiempo:
Para el cifrado he usado la opción por defecto, RSA, para no complicarme mucho la vida:
He decidido almacenar automáticamente el Certificado SSL en el administrador de certificados de Windows, ya que IIS tiene acceso a éste mismo sin problema:
El resto de pasos son casi opcionales, ya que estoy seguro que no tenéis el binding creado para Veeam ONE Reporter, con lo que aunque sigamos correctamente todos los pasos, no se cambiará nada en IIS, por eso tenemos una sección más abajo, os dejo mis opciones:
Ahora llega un paso muy importante, ya que queremos verificar que poseemos el dominio, tendremos que introducir temporalmente una entrada DNS en el proveedor de DNS pública, para que Let’s Encrypt compruebe que somos los propietarios, esta es la entrada que tengo que crear:
Como os he dicho tengo Cloudflare, con lo que quedará algo como ésto:
Una vez tengamos el DNS todo bien, procederemos al siguiente paso, que es presionar ENTER en el Script de WACS, como todo irá bien, tendremos que eliminar la entrada DNS de Cloudflare:
Veríamos algo similar a esto en Cloudflare:
Con esto ya listo, si presionaremos ENTER, el script comenzará el proceso de descargar el Certificado SSL válido e instalarlo en nuestro Windows Certificate Store, seguramente os aparezca un Warning a la hora de configurar los bindings de manera automática, como os dije:
Podríamos configurar una tarea automática para renovarlo, pero como no tenemos ninguno de los Proveedores de DNS que soporta, ni Veeam ONE público, tendremos que renovarlo de forma manual cada tres meses.
Configuración en Internet Information Services (IIS) para Veeam ONE Reporter
Ya dentro de nuestro Internet Information Services, nos iremos hasta Veeam ONE Reporter – Bindings:
Editaremos el binding que está escuchando por el puerto 1239, y dentro de éste, seleccionaremos el Host Name, que es en mi caso veeamone.jorgedelacruz.es, y seleccionaremos el Certificado SSL que el script ha generado e instalado:
Tendremos que reiniciar el sitio para que los cambios tengan efecto:
Comprobación final de Certificado SSL válido
La prueba de fuego será irnos a un nuevo navegador, o uno en modo incógnito, y probar el FQDN, ya podremos ver que tenemos todo en verde, además de que no nos ha aparecido la odiosa advertencia de que no es un sitio seguro:
El certificado como podemos ver usa Let’s Encrypt y tiene una duración de tres meses:
Eso es todo amigos, espero que os sea de utilidad. Podéis añadir vuestros propios scripts para hacer el paso del DNS público, me gustaría que hubiera uno para Cloudflare, pero tampoco es un trauma muy grande para mí crear y destruir la entrada DNS cada tres meses.



Leave a Reply