Solucionar la advertencia de encabezado faltante de Nextcloud Strict-Transport-Security (HSTS)

Cuando Nextcloud informa que el encabezado HTTP Strict-Transport-Security no está configurado, la solución debe implementarse en la capa de servicio de respuesta HTTPS: Apache, Nginx o el proxy inverso público que finaliza TLS. El manual de administración actual de Nextcloud identifica la ausencia de este encabezado o un tiempo de espera max-ageinferior a 20 15552000segundos como una advertencia de seguridad. Una vez que el encabezado esté presente en el punto final HTTPS público, los navegadores recordarán que el host debe usar HTTPS durante el período especificado.

El cambio básico es pequeño, pero su alcance importa. Aplique HSTS solo a un punto final HTTPS que funcione y tenga un certificado válido. Comience solo con el host; agregue includeSubDomainso preloadsolo cuando todos los nombres de host afectados estén listos para HTTPS. Esta guía refleja la documentación de administración de Nextcloud disponible en octubre de 2026, incluidas sus directrices de advertencia de seguridad y de endurecimiento del servidor .

Qué significa la advertencia

La seguridad de transporte estricta HTTP (HSTS) es un encabezado de respuesta que indica al navegador que utilice HTTPS para futuras solicitudes a un nombre de host. Esto evita que el navegador recurra a HTTP sin cifrar tras recibir la política a través de una conexión HTTPS válida. Nextcloud comprueba la respuesta pública y emite una advertencia si no detecta una política con la duración mínima recomendada.

HSTS no sustituye la activación de TLS ni la redirección de HTTP a HTTPS. El navegador solo acepta una política HSTS implementada a través de HTTPS. En la primera visita, antes de que el navegador haya aprendido la política, la solicitud inicial aún puede ser vulnerable a menos que el nombre de host esté incluido en una lista de precarga del navegador. Una redirección normal de HTTP a HTTPS sigue siendo útil, pero no reemplaza la cabecera.

Encuentra qué servidor debe enviar el encabezado

Antes de modificar la configuración, realice un seguimiento de la solicitud pública. Si los usuarios se conectan directamente a Apache o Nginx mediante HTTPS, configure el host virtual TLS de dicho servidor web. Si un balanceador de carga, un servidor de entrada, una CDN o un proxy inverso gestiona la conexión TLS pública, configure la capa que envía la respuesta al navegador. Agregar el encabezado solo a una conexión HTTP interna podría no afectar la respuesta pública.

Nextcloud documenta los proxies inversos como un patrón de implementación compatible y exige que los administradores definan proxies de confianza cuando corresponda. La responsabilidad del HSTS del proxy es independiente de la gestión de URL e IP del cliente por parte de Nextcloud. En particular, overwriteprotocolayuda a Nextcloud a reconocer el esquema externo en algunas configuraciones de proxy; configurarlo no agrega el encabezado de respuesta HSTS por sí solo. Consulte la guía oficial de configuración de proxy inverso de Nextcloud si la aplicación genera enlaces HTTP o informa otras advertencias relacionadas con el proxy.

Antes de cambiar la política

  • Confirma que https://cloud.example.comla carga se realiza sin errores de certificado y que se utiliza la cadena de certificados prevista.
  • Compruebe si las solicitudes HTTP se redirigen al mismo nombre de host a través de HTTPS.
  • Identifique otros servicios y subdominios bajo el mismo dominio principal antes de considerarlo includeSubDomains.
  • Mantenga disponible una ruta administrativa o la consola del servidor. Un navegador que tenga HSTS en caché impedirá que el usuario omita los errores de certificado durante el período de vigencia de la política.

Sustituye cloud.example.comlos ejemplos por tu nombre de host real de Nextcloud. No copies los nombres de host de ejemplo en la configuración de producción.

Configurar HSTS en Apache

En el host virtual Apache TLS que sirve a Nextcloud, habilite el módulo de encabezados y agregue la política. La guía de endurecimiento de Nextcloud muestra un valor de seis meses y utiliza includeSubDomains; la siguiente versión solo para host es un punto de partida prudente:

<VirtualHost *:443>
    ServerName cloud.example.com

    <IfModule mod_headers.c>
        Header always set Strict-Transport-Security "max-age=15552000"
    </IfModule>

    # Existing Nextcloud and TLS directives
</VirtualHost>

Asegúrese de que mod_headersesté habilitado en la configuración de Apache de su distribución. Agregue la directiva al host virtual HTTPS, no al host virtual del puerto 80. Valide la configuración usando el comando apropiado para la distribución instalada, luego recargue Apache usando su administrador de servicios. Por ejemplo, muchas distribuciones basadas en systemd admiten sudo apachectl configtestseguido de sudo systemctl reload apache2; en algunas distribuciones, el servicio se llama httpd. Use el comando que coincida con los nombres de su paquete y servicio.

Configurar HSTS en Nginx

En el serverbloque de Nginx que escucha HTTPS y sirve el nombre de host público de Nextcloud, agregue:

server {
    listen 443 ssl;
    server_name cloud.example.com;

    add_header Strict-Transport-Security "max-age=15552000" always;

    # Existing certificate and Nextcloud configuration
}

El alwaysparámetro hace que Nginx añada la cabecera independientemente del estado de la respuesta. Nginx documenta una regla de herencia que puede sorprender a los operadores: add_headerlas directivas de un nivel de configuración inferior modifican el comportamiento normal de la herencia. Si un locationbloque anidado define sus propias add_headerdirectivas, es posible que la cabecera HSTS del servidor ya no se herede en ese caso. Compruebe la configuración activa y pruebe URL representativas, como la página de inicio de sesión y un recurso estático. Consulte la documentación oficial del módulo de cabeceras de Nginx .

Antes de aplicar los cambios, ejecute sudo nginx -t. Si la validación es exitosa, recargue Nginx usando el comando de servicio para su sistema, generalmente sudo systemctl reload nginx. Una prueba de sintaxis fallida debe corregirse antes de recargar.

Configure un proxy inverso o un terminador TLS.

Si la conexión HTTPS pública finaliza en un proxy inverso, incluya el encabezado HSTS en la respuesta HTTPS de dicho proxy. Por ejemplo, un proxy puede enviarlo incluso cuando su conexión al backend de Nextcloud utiliza HTTP. No envíe HSTS únicamente en la respuesta del backend sin cifrar y dé por sentado que el navegador lo detectará.

Compruebe si tanto el proxy como el servidor backend ya añaden la misma cabecera. Los campos HSTS duplicados pueden dificultar el diagnóstico, y un proxy podría sobrescribir u ocultar una cabecera del servidor backend. Elija una capa pública para que gestione la política, o configure las capas de forma que el navegador reciba un único valor claro. Tras cambiar el proxy, confirme que reenvía el host y el esquema esperados a Nextcloud y que los enlaces HTTPS siguen funcionando.

Verificar la respuesta del público

Utilice una solicitud al nombre de host HTTPS público, no solo a una dirección localhost o de backend:

curl -sSI https://cloud.example.com
curl -sSIL http://cloud.example.com

En la primera respuesta, busque exactamente un encabezado similar a:

Strict-Transport-Security: max-age=15552000

El segundo comando sigue a las redirecciones. Confirme que la URL HTTP llega al nombre de host HTTPS deseado y, a continuación, inspeccione la respuesta HTTPS en busca de HSTS. Los navegadores ignoran el HSTS recibido a través de HTTP simple, por lo que el encabezado no tiene por qué aparecer en la redirección inicial del puerto 80. También puede usar las herramientas para desarrolladores del navegador: abra el panel Red, recargue la página HTTPS, seleccione la respuesta del documento e inspeccione los encabezados de respuesta.

Si su configuración incluye ubicaciones anidadas, varios niveles de proxy o un manejo independiente de recursos estáticos, compruebe más de una ruta de respuesta. A continuación, revise la configuración de administración de Nextcloud y actualice la descripción general de seguridad. Es posible que la advertencia tarde en actualizarse o que refleje la URL pública exacta que Nextcloud utiliza, así que compare esa URL con la que probó.

Elija el alcance y la vida útil con cuidado.

Un período max-agede 15552000validez de seis meses coincide con el umbral de advertencia documentado por Nextcloud. La política se renueva cuando un navegador recibe una nueva cabecera HSTS válida. Para acortarla o eliminarla posteriormente, es necesario enviarla max-age=0a través de HTTPS a cada nombre de host afectado; los navegadores que no vuelvan a visitar la página durante el cambio conservarán su política almacenada en caché hasta que expire su vigencia actual.

includeSubDomainsAplica esta política a todos los subdominios del nombre de host. Úsela solo si todos los subdominios actuales y planificados admiten HTTPS con certificados válidos. Un servicio independiente, como mail.example.como , legacy.example.compuede volverse inaccesible para los navegadores si no está listo.

El preloadtoken es una decisión independiente y de gran impacto. La guía de seguridad de Nextcloud describe cómo agregar un nombre de host a las listas de precarga del navegador y advierte que su eliminación puede tardar meses en llegar a los navegadores instalados. No lo agregue como una solución rápida para eliminar una alerta del escáner. Confirme primero todas las condiciones de precarga necesarias y el impacto en cada subdominio; siga la guía oficial del servicio HSTS Preload si desea solicitar su inclusión.

Si la advertencia permanece

  • No se encuentra el encabezado en curl: es posible que haya editado incorrectamente la ubicación del host virtual, el proxy o Nginx. Revise el destino DNS público y la configuración del servidor activo.
  • El encabezado aparece solo en algunas páginas: compruebe add_headerlas directivas anidadas de Nginx, el manejo de errores, las rutas de los recursos estáticos y las reglas del proxy.
  • La respuesta tiene múltiples políticas: encontrar qué capas agregan el campo y consolidarlas en un valor consistente.
  • El encabezado está presente, pero la advertencia persiste: verifique que la URL configurada externamente en Nextcloud se resuelva al mismo punto final HTTPS, compruebe el manejo del esquema de proxy y, a continuación, recargue la vista general de administración.
  • HTTPS o el certificado no están listos: primero solucione el problema de TLS y el enrutamiento HTTP a HTTPS. HSTS no puede reparar un certificado dañado ni habilitar HTTPS por sí solo.

La solución se completa cuando la respuesta HTTPS pública contiene de forma consistente el valor HSTS previsto, Nextcloud puede acceder correctamente a su URL HTTPS pública y el navegador puede cargar la instancia sin errores de certificado ni de redireccionamiento. HSTS mejora la aplicación de la política de transporte para los navegadores que regresan; no reemplaza el mantenimiento de certificados, la configuración de un proxy seguro ni una ruta de recuperación probada.

Dejar un comentario

Solucionar un problema con el repositorio multimedia Matrix Synapse que está ocupando demasiado espacio en disco.

Solucionar un problema con el repositorio multimedia Matrix Synapse que está ocupando demasiado espacio en disco.

Diagnosticar y reducir de forma segura el almacenamiento multimedia de Matrix Synapse, purgar la caché remota, gestionar las cargas locales y configurar la retención para evitar incidentes de disco lleno.

Solucionar la advertencia de encabezado faltante de Nextcloud Strict-Transport-Security (HSTS)

Solucionar la advertencia de encabezado faltante de Nextcloud Strict-Transport-Security (HSTS)

Solucione el problema de la advertencia HSTS faltante en Nextcloud configurando el servidor web HTTPS o el proxy inverso, y luego verifique de forma segura el encabezado Strict-Transport-Security.

Solucionar el error "CSync Unknown Error" del cliente de escritorio de ownCloud durante la sincronización.

Solucionar el error "CSync Unknown Error" del cliente de escritorio de ownCloud durante la sincronización.

Solucione el error "CSync Unknown Error" del cliente de escritorio de ownCloud reconstruyendo la base de datos de sincronización oculta y, a continuación, verifique la conectividad, los permisos, los nombres de archivo, el espacio en disco y los registros.

Cómo configurar la sincronización deslizante de matriz para una carga móvil más rápida (sin el proxy heredado)

Cómo configurar la sincronización deslizante de matriz para una carga móvil más rápida (sin el proxy heredado)

El proxy Matrix Sliding Sync está archivado y reemplazado. Habilite la sincronización deslizante simplificada nativa en Synapse, verifique la compatibilidad del cliente, actualice el enrutamiento del proxy y pruebe la sincronización móvil de forma segura.

Solucionar el retraso en la federación de sinapsis de Matrix y la lentitud al unirse a salas

Solucionar el retraso en la federación de sinapsis de Matrix y la lentitud al unirse a salas

Diagnostique la lentitud en la federación de Matrix Synapse y en las uniones a salas comprobando la conectividad, el estado de reintento del servidor remoto, las métricas, la carga de la base de datos y los límites de velocidad de unión.

Cómo limpiar automáticamente la papelera de Nextcloud donde se han eliminado archivos.

Cómo limpiar automáticamente la papelera de Nextcloud donde se han eliminado archivos.

Configure la retención de la papelera de Nextcloud y las tareas en segundo plano para eliminar automáticamente los archivos borrados, verificar la limpieza y evitar comandos de purga inseguros para todos los usuarios.

Soluciona el eco y el retardo de audio del micrófono BigBlueButton en WebRTC.

Soluciona el eco y el retardo de audio del micrófono BigBlueButton en WebRTC.

Diagnostica el eco de BigBlueButton y el retardo de audio de WebRTC separando la retroalimentación del micrófono del retardo de la red, comprobando la prueba de eco, los dispositivos del navegador, la conectividad UDP y la carga del servidor.

Cómo realizar copias de seguridad de Nextcloud con Restic y Cron

Cómo realizar copias de seguridad de Nextcloud con Restic y Cron

Configura un repositorio Restic cifrado y una tarea programada (cron job) para Nextcloud, incluyendo el modo de mantenimiento, una copia de seguridad de MariaDB, retención, registros y comprobaciones de restauración.

Solucionar el problema de ownCloud que se congela al subir archivos al 99%: Guía práctica de solución de problemas

Solucionar el problema de ownCloud que se congela al subir archivos al 99%: Guía práctica de solución de problemas

Solucione los problemas de cargas de ownCloud que se quedan atascadas en el 99 % revisando los registros, el almacenamiento temporal, el espacio de fragmentos, los límites de PHP, las sesiones, los proxies y el bloqueo de archivos en el orden correcto.

Cómo configurar la autenticación de dos factores (2FA) en la consola de administración de Zimbra

Cómo configurar la autenticación de dos factores (2FA) en la consola de administración de Zimbra

Habilite y aplique correctamente la autenticación de dos factores (2FA) de Zimbra, registre una cuenta de administrador, elija la verificación por TOTP o correo electrónico y pruebe el inicio de sesión en la consola de administración.