Let's Encrypt (ACME) en MikroTik: certificado TLS gratis y automático
24 de agosto de 2026
Administrar un MikroTik por WebFig, la REST API o un Hotspot sobre HTTP sin cifrar es un riesgo: las credenciales viajan en claro. La solución es un certificado TLS, y desde RouterOS 7 ya no hay que pagarlo ni renovarlo a mano: el cliente ACME nativo emite certificados gratis de Let's Encrypt y los renueva solo.
Qué hace el cliente ACME
ACME es el protocolo que usa Let's Encrypt para validar que un dominio es tuyo y emitir el certificado. RouterOS lo trae integrado: le indicas tu dominio, valida por el desafío HTTP-01 y guarda el certificado listo para usar. La renovación (cada 90 días) es automática.
Requisitos
- Un dominio que apunte a la IP pública del router (registro A).
- El puerto 80 accesible desde internet durante la validación (el desafío HTTP-01 usa ese puerto).
- Hora correcta en el equipo (NTP): un reloj desfasado rompe la validación TLS.
Emitir el certificado
/certificate/add-acme directory-url=https://acme-v02.api.letsencrypt.org/directory \
domain-names=router.miempresa.cl
RouterOS hace el resto: valida el dominio y guarda el certificado. Luego lo asignas a los servicios que quieras proteger, por ejemplo WebFig/API por HTTPS:
/ip/service/set www-ssl certificate=router.miempresa.cl_0 disabled=no
Un aviso de 2026: la cadena intermedia
Let's Encrypt cambió su cadena de certificados intermedios en 2026 (de la serie R10/R11 a la nueva jerarquía). Algunos equipos con el cliente ACME quedaron sin importar bien el intermedio. Si ves errores de "cadena incompleta" en clientes, actualiza RouterOS a una versión reciente e, idealmente, verifica que el certificado intermedio quedó importado junto al del dominio.
Alternativa: DNS-01 con contenedor
El desafío HTTP-01 necesita el puerto 80 abierto. Si tu router está detrás de CGNAT o no quieres exponer el 80, se puede usar el desafío DNS-01 con un contenedor (por ejemplo acme.sh con la API de tu DNS). Más flexible, algo más de configuración.
| Ventaja | A tener en cuenta |
|---|---|
| Certificado gratis y confiable (Let's Encrypt) | Necesita dominio + puerto 80 (HTTP-01) |
| Renovación automática cada 90 días | Reloj (NTP) correcto es obligatorio |
| Asegura WebFig, API, Hotspot, SSTP | Ojo con la cadena intermedia (2026) |
En MikroTik Chile aseguramos la administración de tus equipos con TLS válido y renovación automática, para que nadie capture tus credenciales. Si administras tus routers por HTTP sin cifrar, conversemos cómo cerrarlo.