El certificado que ACME no renueva es el que te deja sin VPN
Haz la suma: 15 de marzo de 2026, el día en que entró en vigor el techo de 200 días para los certificados TLS públicos, más 200 días. Sale el 1 de octubre. Hoy. Los primeros certificados emitidos con la regla nueva empiezan a vencer esta semana, y esto deja de ser un asunto de 2029. El calendario del CA/Browser Forum (papeleta SC-081v3, 25 autoridades a favor y ninguna en contra) baja a 100 días el 15 de marzo de 2027 y a 47 en 2029, con la validación del dominio en 10 días: unas 37 validaciones al año por nombre. El 47 ni es arbitrario ni es redondo: es 31 + 15 + 1, calculado para que quepa una renovación mensual con margen para un reintento. Pero el servidor web se renueva solo desde hace años; el problema es el portal del cortafuegos, la pasarela de VPN y el RADIUS del EAP-TLS. Y aquí va la conclusión incómoda: ACME valida desde fuera, y esos equipos no están publicados en Internet precisamente porque segmentaste bien. Cuanto mejor está tu red, peor es tu situación. Qué camino queda, qué riesgo nuevo trae dar a un script permiso de escritura en tu DNS, por qué media lista no tendría que estar en la cadena pública, y las cuatro columnas que deciden solas qué hacer con cada línea.