Certificados TLS para servicios internos: la forma correcta
TLS certificates for internal services done right

El autor explica cómo emitir certificados TLS válidos para servicios internos sin recurrir a certificados autofirmados ni a errores de TLS. Compara el uso de dominios .internal con la configuración de DNS split-horizon, y propone una solución que combina un DNS privado (NetBird), un cliente ACME (acme.sh) y un proxy inverso con WAF (nginx) para proteger el acceso. Incluye ejemplos de configuración, renovación automática y la opción de usar certificados con SAN para múltiples subdominios.
La seguridad se basa en capas (como las cebollas y los ogros). Nuestra primera capa es el DNS split-horizon, pero si por alguna razón falla o se evita hábilmente, tenemos una segunda capa, el WAF, que debería mantener la línea.