← Volver al blog

Let's Encrypt (ACME) en MikroTik: certificado TLS gratis y automático

24 de agosto de 2026

Let's Encrypt (ACME) en MikroTik: certificado TLS gratis y automático

Administrar un MikroTik por WebFig, la REST API o un Hotspot sobre HTTP sin cifrar es un riesgo: las credenciales viajan en claro. La solución es un certificado TLS, y desde RouterOS 7 ya no hay que pagarlo ni renovarlo a mano: el cliente ACME nativo emite certificados gratis de Let's Encrypt y los renueva solo.

Qué hace el cliente ACME

ACME es el protocolo que usa Let's Encrypt para validar que un dominio es tuyo y emitir el certificado. RouterOS lo trae integrado: le indicas tu dominio, valida por el desafío HTTP-01 y guarda el certificado listo para usar. La renovación (cada 90 días) es automática.

Requisitos

  • Un dominio que apunte a la IP pública del router (registro A).
  • El puerto 80 accesible desde internet durante la validación (el desafío HTTP-01 usa ese puerto).
  • Hora correcta en el equipo (NTP): un reloj desfasado rompe la validación TLS.

Emitir el certificado

/certificate/add-acme directory-url=https://acme-v02.api.letsencrypt.org/directory \
    domain-names=router.miempresa.cl

RouterOS hace el resto: valida el dominio y guarda el certificado. Luego lo asignas a los servicios que quieras proteger, por ejemplo WebFig/API por HTTPS:

/ip/service/set www-ssl certificate=router.miempresa.cl_0 disabled=no

Un aviso de 2026: la cadena intermedia

Let's Encrypt cambió su cadena de certificados intermedios en 2026 (de la serie R10/R11 a la nueva jerarquía). Algunos equipos con el cliente ACME quedaron sin importar bien el intermedio. Si ves errores de "cadena incompleta" en clientes, actualiza RouterOS a una versión reciente e, idealmente, verifica que el certificado intermedio quedó importado junto al del dominio.

Alternativa: DNS-01 con contenedor

El desafío HTTP-01 necesita el puerto 80 abierto. Si tu router está detrás de CGNAT o no quieres exponer el 80, se puede usar el desafío DNS-01 con un contenedor (por ejemplo acme.sh con la API de tu DNS). Más flexible, algo más de configuración.

VentajaA tener en cuenta
Certificado gratis y confiable (Let's Encrypt)Necesita dominio + puerto 80 (HTTP-01)
Renovación automática cada 90 díasReloj (NTP) correcto es obligatorio
Asegura WebFig, API, Hotspot, SSTPOjo con la cadena intermedia (2026)

En MikroTik Chile aseguramos la administración de tus equipos con TLS válido y renovación automática, para que nadie capture tus credenciales. Si administras tus routers por HTTP sin cifrar, conversemos cómo cerrarlo.

Conversemos