Nginx Proxy Manager en VPS te ofrece una interfaz web para enrutar dominios a sitios web, APIs, paneles de control y otros servicios accesibles a través de los puertos 80 y 443. La imagen de la aplicación VoyraCloud proporciona un punto de partida preinstalado y autogestionado en Cloud VPS o Residential IP VPS. Te conectas de forma privada a la interfaz de administración, creas tu propio administrador, apuntas tus dominios al servidor y configuras cada host proxy y certificado.
TL;DR
- Selecciona Nginx Proxy Manager en la sección de Imágenes de VoyraCloud Cloud VPS o Residential IP VPS en lugar de instalar la aplicación manualmente.
- El puerto 81 es la interfaz de administración y debe permanecer privada. Utiliza el comando SSH Tunnel que se muestra en los detalles del recurso, luego abre la dirección local en tu navegador.
- La imagen no contiene una cuenta de administrador predeterminada. Crea el primer administrador a través de la pantalla de configuración inicial.
- Los puertos 80 y 443 aceptan tráfico HTTP y HTTPS público. Tu dominio debe resolverse al VPS y los puertos requeridos deben ser accesibles antes de que la validación común de Let’s Encrypt pueda tener éxito.
- Crea un Proxy Host para cada dominio o subdominio, ingresa una dirección y puerto de upstream accesibles, y habilita el soporte de WebSocket solo cuando la aplicación upstream lo necesite.
- La primera versión utiliza SQLite local. La configuración de la aplicación y el material del certificado persisten en el VPS, pero tú sigues siendo responsable de las copias de seguridad fuera del servidor, actualizaciones, monitoreo de certificados, DNS y seguridad de upstream.
- La emisión y renovación de certificados dependen de DNS, accesibilidad de red, tipo de desafío, límites de tasa y servicios externos. Son capacidades, no garantías.
¿Qué es Nginx Proxy Manager?
Nginx Proxy Manager es una interfaz de código abierto para configurar hosts proxy basados en Nginx, redirecciones, flujos, listas de acceso y certificados TLS. Es útil cuando deseas capacidades de proxy inverso de Nginx sin editar cada bloque de servidor a mano.
Un proxy inverso se sitúa entre los usuarios de internet y una aplicación upstream. El navegador se conecta a un dominio público como app.example.com; Nginx Proxy Manager recibe la solicitud en el puerto 80 o 443 y la reenvía a la dirección y puerto de la aplicación configurada. Ese upstream puede ejecutarse en el mismo VPS, en una red Docker o en otro servidor al que el proxy pueda acceder.
La guía oficial de Nginx Proxy Manager enumera hosts proxy, hosts de redirección, flujos, hosts 404, certificados de Let’s Encrypt y personalizados, listas de acceso, permisos de usuario y registros de auditoría entre las capacidades del proyecto. La interfaz hace que el trabajo de enrutamiento común sea más accesible, pero no elimina la necesidad de entender DNS, exposición de red, autenticación de aplicaciones, copias de seguridad y ciclo de vida de certificados.
Nginx Proxy Manager es una opción práctica para:
- Enrutar varios subdominios a través de un servidor público.
- Publicar una aplicación web interna sin exponer su puerto nativo directamente.
- Terminar HTTPS frente a un upstream HTTP.
- Gestionar redirecciones y certificados desde una sola interfaz.
- Proxy de paneles de control o aplicaciones habilitadas para WebSocket después de probar sus requisitos.
No es un servicio de seguridad gestionado, un firewall de aplicación web, un servicio de protección DDoS o una plataforma de balanceo de carga de alta disponibilidad. La aplicación gestiona la configuración del proxy; tú gestionas el servidor y cada servicio detrás de él.
¿Cómo funciona la imagen de la aplicación VoyraCloud?
La imagen de VoyraCloud entrega Nginx Proxy Manager como una aplicación lista para inicializar en productos VPS de VoyraCloud soportados mientras mantiene la administración privada. Saltas la instalación manual de paquetes y comienzas con la configuración del primer usuario, pero el entorno sigue siendo autogestionado después de la entrega.
| Componente o responsabilidad | Cómo funciona |
|---|---|
| Tiempo de ejecución de la aplicación | Preinstalado y comenzado por la imagen de la aplicación |
| Tráfico HTTP público | Aceptado en 80/tcp |
| Tráfico HTTPS público | Aceptado en 443/tcp |
| Interfaz de administración | Disponible en 81/tcp, vinculada de forma privada y alcanzada a través de SSH Tunnel |
| Primer administrador | Creado por el cliente en la pantalla de configuración inicial |
| Base de datos | SQLite local para la primera versión |
| Datos de aplicación persistentes | Almacenados en el VPS a través de un reinicio normal |
| Datos de certificado persistentes | Almacenados separadamente del estado efímero del contenedor |
| Dominios y DNS | Proporcionados y gestionados por el cliente |
| Certificados | Solicitados o subidos por el cliente; la emisión no está garantizada |
| Aplicaciones upstream | Desplegadas, aseguradas, monitoreadas y mantenidas por el cliente |
| Actualizaciones y copias de seguridad | Planificadas y realizadas por el cliente |
La versión de la aplicación mostrada en los detalles del recurso de VoyraCloud es la versión entregada cuando se creó ese recurso. Si luego actualizas Nginx Proxy Manager tú mismo, ese valor mostrado no se convierte en un detector de versión de aplicación en vivo.
La imagen tampoco crea hosts proxy de muestra, adjunta un dominio, preconfigura un proveedor de DNS o almacena credenciales de API de terceros. Este punto de partida limpio evita que los datos de demostración y las credenciales compartidas se conviertan en parte de un servidor de producción.
¿Cómo empezar con la imagen de VoyraCloud?
Comienza desplegando la imagen de la aplicación, abriendo la interfaz de administración privada a través de un SSH Tunnel y creando tu propio administrador antes de configurar hosts públicos. La ruta de gestión y la ruta de tráfico público son intencionadamente separadas.
- Abre la página de VoyraCloud Nginx Proxy Manager y continúa con el flujo de compra de VPS.
- Elige una configuración de Cloud VPS o Residential IP VPS soportada, luego elige cualquier región actualmente ofrecida por ese producto.
- Confirma que Nginx Proxy Manager está seleccionado en la sección de Imágenes, luego crea el VPS.
- Espera hasta que el recurso esté listo y la verificación de salud de la aplicación haya finalizado.
- Abre los detalles del recurso y localiza la sección de Aplicación.
- Copia el comando SSH Tunnel generado para ese recurso. Utiliza el usuario SSH real, el puerto SSH y la dirección del servidor asignados a tu VPS.
- Ejecuta el comando en un terminal local y mantén esa sesión SSH conectada.
- Abre
http://127.0.0.1:8181en tu navegador local. - Completa la pantalla del primer usuario con un correo electrónico de administrador y una contraseña única y fuerte.
- Confirma que el panel se abre, luego cierra sesión y vuelve a iniciar sesión una vez antes de agregar dominios de producción.
Un túnel típico tiene esta forma:
ssh -p <ssh-port> -L 8181:127.0.0.1:81 <ssh-user>@<server-ip>
La dirección local http://127.0.0.1:8181 viaja dentro de la conexión SSH cifrada. No hace que el puerto 81 sea público. No lo reemplaces con http://<server-ip>:81, y no cambies la configuración del firewall o la vinculación del contenedor solo para facilitar la administración.
Si la página local no se abre, verifica primero la sesión SSH. Confirma que el túnel siga conectado, que ningún otro programa local esté utilizando ya el puerto 8181 y que la aplicación VPS esté en funcionamiento. Los detalles del recurso son la fuente de verdad para el nombre de usuario y el puerto SSH; no asumas que cada VPS utiliza root en el puerto 22.
¿Por qué debe permanecer privado el puerto 81?
El puerto 81 debe permanecer privado porque es el plano de control para rutas proxy, certificados, usuarios y reglas de acceso. Cualquiera que obtenga acceso de administrador puede cambiar a dónde apuntan los dominios, inspeccionar la configuración o interrumpir los servicios públicos.
Por lo tanto, VoyraCloud utiliza tres roles de red distintos:
| Puerto | Propósito | Exposición |
|---|---|---|
80/tcp | Tráfico proxy HTTP público y validación HTTP-01 común | Público cuando se requiere |
443/tcp | Tráfico proxy HTTPS público | Público |
81/tcp | Administración de Nginx Proxy Manager | Privado a través de SSH Tunnel |
Un SSH Tunnel es apropiado tanto para la configuración inicial como para la administración rutinaria porque evita publicar un punto de gestión separado. Si tu equipo más tarde crea un dominio de administración protegido, esa es una decisión de diseño gestionada por el usuario. Debe utilizar HTTPS confiable, autenticación de aplicación fuerte, acceso limitado donde sea práctico y un camino de recuperación documentado.
Mantener el puerto 81 privado no asegura automáticamente las aplicaciones upstream. Cada panel, API o sitio web proxied aún necesita autenticación, autorización, actualizaciones y seguridad a nivel de aplicación adecuadas. Las Listas de Acceso y la autenticación HTTP básica pueden agregar una capa para algunos casos de uso, pero no son reemplazos para la seguridad correcta dentro del servicio upstream.
¿Qué debe estar listo antes de agregar un dominio?
Un dominio, registros DNS correctos, puertos públicos accesibles y un upstream funcional deben estar listos antes de que un host proxy de producción pueda funcionar de manera confiable. Nginx Proxy Manager no puede crear un dominio ni reparar registros DNS en un proveedor externo.
Prepara lo siguiente:
- Un dominio o subdominio que controles.
- Un registro
Aque apunte a la dirección IPv4 del VPS, además de un registroAAAAsolo si IPv6 está configurado intencionalmente y es accesible. - Tiempo para que los cambios de DNS se propaguen según tu proveedor y el TTL del registro.
- Accesibilidad pública en el puerto 80 al usar un desafío HTTP-01.
- Accesibilidad pública en el puerto 443 para el servicio HTTPS final.
- Una aplicación upstream que responda en la dirección, puerto y protocolo que planeas ingresar.
- Una decisión sobre si el tráfico entre el proxy y el upstream utiliza HTTP o HTTPS.
Verifica el DNS público desde fuera del VPS antes de solicitar un certificado. Si el dominio aún se resuelve a una dirección antigua, la autoridad de certificación alcanzará el servidor equivocado. Si utilizas un CDN u otro servicio proxy por delante, comprende cómo su modo proxy afecta la validación y el tráfico antes de solucionar problemas con Nginx Proxy Manager.
Let’s Encrypt admite múltiples tipos de desafío. HTTP-01 comúnmente requiere que la autoridad de certificación alcance el puerto 80 para el nombre de host solicitado. DNS-01 requiere registros DNS TXT correctos, a menudo a través de credenciales o complementos específicos del proveedor. La imagen no incluye una cuenta de proveedor de DNS, token de API ni garantía de que cada integración de proveedor funcionará.
¿Cómo creas un Proxy Host?
Crea un Proxy Host mapeando uno o más nombres de dominio a un esquema upstream accesible, nombre de host o dirección IP, y puerto. Comienza con un servicio de prueba para que DNS, enrutamiento, registros y HTTPS puedan ser verificados antes de agregar más hosts.
- Conéctate a la interfaz de administración a través del SSH Tunnel.
- Abre Hosts, luego Proxy Hosts, y elige Add Proxy Host.
- Ingresa el dominio o subdominio que ya se resuelve al VPS.
- Selecciona el esquema upstream, generalmente
httpohttps. - Ingresa el nombre de host o dirección IP upstream.
- Ingresa el puerto del servicio upstream.
- Habilita el soporte de WebSocket solo si la aplicación utiliza conexiones WebSocket.
- Guarda el host sin un certificado primero si necesitas aislar problemas básicos de enrutamiento.
- Prueba la ruta HTTP pública e inspecciona el comportamiento de la aplicación upstream.
- Agrega o solicita un certificado, habilita las opciones HTTPS deseadas y prueba nuevamente.
Utiliza una dirección upstream que el contenedor de Nginx Proxy Manager pueda alcanzar realmente. 127.0.0.1 dentro de un contenedor se refiere a ese contenedor, no automáticamente a otro servicio o al host VPS. Para servicios que se ejecutan en Docker, una red privada Docker compartida puede permitir que Nginx Proxy Manager alcance un servicio por nombre de contenedor o servicio sin publicar el puerto upstream en cada interfaz de host. La guía de configuración avanzada del proyecto documenta este patrón de red privada.
Para una aplicación en otro servidor, restringe el servicio upstream para que solo fuentes confiables puedan alcanzarlo cuando la aplicación y el diseño de red lo permitan. No asumas que ocultar el puerto público en un enlace lo hace privado.
¿Cómo funcionan las aplicaciones WebSocket?
Las aplicaciones WebSocket funcionan a través de Nginx Proxy Manager cuando el Proxy Host tiene habilitado el soporte de WebSocket y la aplicación upstream está configurada para la URL pública. Tanto la actualización HTTP inicial como la conexión de larga duración deben sobrevivir a la ruta completa.
Los fallos de WebSocket a menudo aparecen como un panel que se carga pero nunca se actualiza, mensajes de reconexión repetidos o errores en la consola del navegador. Verifica:
- La opción de soporte de WebSocket en el Proxy Host.
- El protocolo, dirección y puerto upstream.
- El origen público o URL base configurada de la aplicación.
- Cualquier configuración de proxy confiable específica de la aplicación.
- Las herramientas de desarrollador del navegador para solicitudes de actualización fallidas.
- Los registros de Nginx Proxy Manager y upstream.
- Los tiempos de espera de CDN, firewall o intermediarios.
Habilitar una casilla de verificación no puede garantizar la compatibilidad con cada aplicación. Algunos servicios requieren encabezados adicionales, límites de carga más grandes, tiempos de espera más largos, reescrituras de ruta o su propia configuración de proxy inverso. Aplica directivas personalizadas de Nginx solo cuando entiendas su alcance y tengas un plan de reversión.
¿Cómo funcionan los certificados TLS y la renovación?
Nginx Proxy Manager puede solicitar certificados de Let’s Encrypt o usar certificados que proporciones, pero la emisión y renovación exitosa dependen de condiciones fuera de la imagen de la aplicación. DNS, accesibilidad del desafío, límites de tasa de la autoridad de certificación, APIs de proveedores, precisión del reloj y configuración de cuenta pueden afectar el resultado.
Para una configuración común de HTTP-01:
- Confirma que el dominio se resuelve públicamente al VPS.
- Confirma que el puerto 80 alcanza Nginx Proxy Manager.
- Abre la configuración SSL del Proxy Host.
- Solicita un nuevo certificado de Let’s Encrypt.
- Acepta los términos aplicables y proporciona la información de contacto requerida.
- Guarda la configuración y espera a que la solicitud finalice.
- Abre el dominio HTTPS e inspecciona el certificado en el navegador.
- Verifica el comportamiento de HTTP a HTTPS si habilitas una redirección.
Para DNS-01, utiliza solo un flujo de proveedor y credenciales que hayas revisado y probado. Limita los permisos del token de API donde el proveedor de DNS lo soporte, almacena las credenciales con cuidado y rotálas si se exponen. VoyraCloud no proporciona ni gestiona estas credenciales.
La renovación debe ser monitoreada en lugar de asumida. Registra la fecha de expiración del certificado, verifica los registros de la aplicación y prueba el comportamiento de renovación antes de que un certificado se acerque a su vencimiento. Un certificado que se emitió una vez puede fallar en renovarse más tarde porque DNS cambió, el puerto 80 se bloqueó, las credenciales expiraron, un proveedor cambió su API o el servidor dejó de funcionar.
Los certificados personalizados también necesitan propiedad del ciclo de vida. Debes rastrear su expiración, reemplazo, protección de clave privada y recuperación. Nunca pegues claves privadas en tickets, capturas de pantalla o documentación pública.
¿Qué datos persisten y qué debes respaldar?
La imagen preserva la base de datos SQLite, la configuración de Nginx Proxy Manager, usuarios, definiciones de proxy y datos de certificados a través de un reinicio normal del VPS, pero la persistencia no es una copia de seguridad. Un VPS eliminado, un sistema de archivos dañado, un cambio de configuración accidental, una actualización fallida o una cuenta de administrador comprometida aún pueden destruir o invalidar datos locales.
Las instrucciones de configuración oficiales separan los datos de la aplicación del almacenamiento de certificados de Let’s Encrypt. La imagen de VoyraCloud sigue el mismo principio de persistencia mientras utiliza SQLite local para la primera versión.
Tu plan de respaldo debe proteger:
- Los datos de la aplicación que contienen la base de datos SQLite y la configuración.
- Proxy Hosts, Redirect Hosts, Streams, Access Lists, usuarios y registros de auditoría.
- Cuenta de Let’s Encrypt y material de certificados.
- Certificados personalizados subidos y claves privadas.
- Cualquier configuración personalizada de Nginx creada por el usuario.
- Un registro de DNS, direcciones upstream, reglas de firewall y dependencias externas.
Almacena una copia de recuperación fuera del VPS y protégela como material sensible. Las claves privadas de los certificados y los datos administrativos deben estar cifrados en tránsito y en reposo. Define reglas de retención, acceso y eliminación, luego ensaya una restauración a un entorno de prueba separado antes de confiar en el proceso.
Una recreación normal del contenedor con datos persistentes intactos no debería borrar la configuración, pero eliminar o reemplazar el almacenamiento persistente es diferente. Revisa lo que un comando de actualización o mantenimiento cambiará antes de ejecutarlo.
¿Cómo debes mantener el despliegue?
Mantén el despliegue monitoreando rutas públicas, expiración de certificados, salud de contenedores, uso de recursos, registros, copias de seguridad y aplicaciones upstream como responsabilidades separadas. Un proxy funcional no puede hacer que un upstream no saludable sea confiable.
Utiliza esta lista de verificación operativa:
- Monitorea los puntos finales HTTP y HTTPS públicos desde fuera del VPS.
- Monitorea la expiración de certificados e investiga errores de renovación de inmediato.
- Revisa errores 4xx, 5xx, de tiempo de espera y de conexión upstream.
- Rastrea el uso de CPU, memoria, espacio en disco y crecimiento de registros.
- Mantén el sistema operativo del VPS, el tiempo de ejecución de Docker, Nginx Proxy Manager y las aplicaciones upstream en versiones soportadas.
- Realiza copias de seguridad de los datos persistentes de la aplicación y del certificado antes de las actualizaciones.
- Lee las notas de lanzamiento y la guía de actualización del proyecto.
- Prueba rutas importantes, conexiones WebSocket, redirecciones y certificados después de un cambio.
- Mantén un procedimiento documentado de reversión o restauración.
- Restringe el acceso SSH y de administrador, y elimina usuarios que ya no necesiten control.
Para una línea base de mantenimiento de servidor más amplia, consulta la guía de gestión de VPS de VoyraCloud. El VPS proporciona la base del servidor; no incluye operaciones de aplicación gestionadas, copias de seguridad automáticas o renovación garantizada de certificados.
Problemas comunes y las verificaciones más rápidas
La mayoría de las fallas de Nginx Proxy Manager se pueden reducir verificando DNS, puertos públicos, configuración del proxy, accesibilidad upstream y registros en ese orden.
| Síntoma | Primeras verificaciones |
|---|---|
| La página de administración local no se abre | SSH Tunnel está conectado, el puerto local 8181 está libre, la aplicación está en funcionamiento |
| El dominio alcanza el servidor equivocado | Registros públicos A/AAAA y propagación de DNS |
| 502 Bad Gateway | Esquema upstream, dirección, puerto, estado del servicio y red Docker |
| 504 Gateway Timeout | Tiempo de respuesta upstream, firewall, ruta de red y requisitos de tiempo de espera |
| La solicitud de certificado falla | Objetivo DNS, puerto 80, tipo de desafío, credenciales del proveedor, límites de tasa y registros |
| HTTPS funciona pero la aplicación redirige incorrectamente | URL base pública, configuraciones de proxy reenvío y configuración de la aplicación upstream |
| El panel se carga pero las actualizaciones en vivo fallan | Soporte de WebSocket, reglas de origen, tiempos de espera intermedios y consola del navegador |
| La configuración desaparece después del mantenimiento | Los datos persistentes fueron reemplazados, separados, eliminados o no incluidos en la recuperación |
Evita solicitar certificados repetidamente mientras persista el problema de DNS o de red subyacente. Los intentos repetidos pueden hacer que la solución de problemas sea más lenta y pueden encontrar límites de tasa de la autoridad de certificación. Corrige el requisito fallido, lee el registro de errores y luego vuelve a intentar deliberadamente.
FAQ
¿Puedo acceder a la interfaz de administración de Nginx Proxy Manager desde internet público?
La imagen de VoyraCloud mantiene la interfaz de administración privada y espera que accedas a ella a través de un SSH Tunnel. El puerto 81 controla rutas proxy, usuarios y certificados, por lo que no debe ser expuesto solo por conveniencia. Utiliza el comando de túnel en los detalles del recurso y abre la dirección local mientras la sesión SSH permanece conectada.
¿La imagen incluye una contraseña de administrador predeterminada?
No, la imagen no proporciona una cuenta de administrador compartida predeterminada ni contraseña. Crea tu propio primer administrador a través de la pantalla de configuración inicial. Utiliza una contraseña única, protege la cuenta de correo electrónico asociada con la recuperación y no coloques credenciales en tickets de soporte o capturas de pantalla.
¿Nginx Proxy Manager configura automáticamente mi DNS?
No, debes configurar DNS con tu proveedor de dominio. Apunta el registro requerido al VPS y verifica la resolución pública antes de agregar un certificado. Las integraciones de desafío DNS pueden usar credenciales específicas del proveedor, pero la imagen no incluye una cuenta de proveedor, token o garantía de compatibilidad.
¿Se garantiza la emisión y renovación de un certificado de Let’s Encrypt?
No, la emisión y renovación de certificados no pueden ser garantizadas. El éxito depende de un DNS correcto, puertos de validación accesibles o registros de desafío DNS, políticas y límites de tasa de la autoridad de certificación, credenciales válidas del proveedor donde sea aplicable y un servidor en funcionamiento saludable. Monitorea la expiración y los resultados de renovación.
¿Puede Nginx Proxy Manager proxy aplicaciones WebSocket?
Sí, puede proxy tráfico WebSocket cuando el soporte de WebSocket está habilitado y la aplicación upstream está configurada correctamente. Aún necesitas probar el origen público, las actualizaciones de conexión, los tiempos de espera, los encabezados y cualquier configuración de proxy confiable específica de la aplicación.
¿La imagen incluye WAF o protección DDoS?
No, la imagen no incluye un WAF gestionado, un servicio de protección DDoS, ni garantía de que las aplicaciones upstream sean seguras. Nginx Proxy Manager proporciona características de enrutamiento y gestión de certificados. La autenticación de aplicaciones, parches, control de acceso, protección de red y respuesta a incidentes siguen siendo responsabilidades separadas.
¿La base de datos SQLite local se respalda automáticamente?
No, la persistencia local no crea una copia de seguridad fuera del servidor. La base de datos SQLite y los datos de certificados deben sobrevivir a un reinicio normal, pero debes crear, asegurar, retener y probar tus propias copias de recuperación fuera del VPS.
¿Puedo usar un VPS para varios dominios?
Sí, un despliegue puede enrutar múltiples dominios o subdominios cuando el servidor tiene suficiente capacidad y cada upstream está configurado correctamente. La capacidad depende del tráfico, la actividad TLS, los tamaños de respuesta, los registros, el comportamiento upstream y cualquier otra carga de trabajo que comparta el VPS. La alta disponibilidad y la operación sin tiempo de inactividad no están incluidas.
Conclusión
Nginx Proxy Manager en VPS es una buena opción cuando deseas un proxy inverso autogestionado con una interfaz web y estás preparado para gestionar DNS, aplicaciones upstream, certificados, actualizaciones, monitoreo y copias de seguridad. La imagen de la aplicación VoyraCloud elimina el paso de instalación manual mientras preserva un camino de administración privado a través de SSH Tunnel.
Comienza con un dominio y un upstream conocido. Mantén el puerto 81 privado, verifica DNS antes de solicitar un certificado, prueba el comportamiento de WebSocket donde sea necesario y protege tanto los datos de la aplicación SQLite como el material del certificado con un plan de recuperación fuera del servidor. Este enfoque medido es más confiable que agregar muchos hosts antes de que se haya verificado el camino básico.
Revisa la página de la aplicación VoyraCloud Nginx Proxy Manager para el flujo de trabajo de la imagen, luego elige una configuración de VoyraCloud Cloud VPS o Residential IP VPS soportada basada en el tráfico esperado, la actividad TLS, los registros, las aplicaciones upstream y otros servicios que compartan el servidor.

