Диагностика Let's Encrypt — почему падает certbot

Онлайн-инструмент для разбора неудачного выпуска сертификата через Let's Encrypt и ACME. Certbot почти любую проблему показывает одной и той же строкой «authorization failed», из-за чего непонятно, дело в DNS, в закрытом порту, в перенаправлении, съедающем путь проверки, или в записи CAA, запрещающей центру выпуск. Здесь все три предпосылки проверяются снаружи вашей сети — так же, как это сделает удостоверяющий центр, — и причина называется конкретно.

Как пользоваться

1
Введите точное имя

То, что передаёте certbot в -d. Если выпуск падает на www.example.com — проверяйте именно его, а не голый домен: они могут вести себя по-разному.

2
Выберите тип проверки

HTTP-01, если не нужен wildcard и порт 80 открыт; иначе DNS-01.

3
Сначала читайте ошибки

Проблемы идут раньше наблюдений, самые серьёзные первыми. Всё помеченное как ошибка — причина, по которой выпуск не пройдёт прямо сейчас.

4
Исправьте и проверьте снова

Результаты кэшируются ненадолго, поэтому повторная проверка после правки покажет новое состояние, а не прежнее.

Проверьте три вещи, на которые смотрит удостоверяющий центр, до следующего запуска certbot

Введите ровно то имя, что идёт в -d. Если certbot падает на www.example.com — проверяйте www.example.com, а не example.com.
УЦ забирает файл по обычному HTTP с вашего веб-сервера. Именно это certbot использует по умолчанию.
Опубликовано Обновлено Автор: