Let’s-Encrypt-Fehlersuche — warum certbot scheitert

Ein Online-Werkzeug zur Diagnose gescheiterter Let's-Encrypt- und ACME-Ausstellungen. Certbot meldet fast jedes Problem als dasselbe „authorization failed“ und verbirgt damit, ob die Ursache DNS ist, ein geschlossener Port, eine Umleitung, die den Challenge-Pfad verschluckt, oder ein CAA-Eintrag, der die Stelle ausschließt. Hier werden alle drei Voraussetzungen von außerhalb Ihres Netzes geprüft — so wie es die Zertifizierungsstelle tun wird — und die konkrete Ursache benannt.

So geht es

1
Genauen Namen eingeben

Den Namen, den Sie certbot mit -d übergeben. Scheitert die Ausstellung für www.example.com, prüfen Sie diesen und nicht die nackte Domain — sie können sich unterschiedlich verhalten.

2
Challenge-Typ wählen

HTTP-01, sofern Sie keinen Platzhalter brauchen und Port 80 offen ist, sonst DNS-01.

3
Zuerst die Fehler lesen

Probleme stehen vor den Beobachtungen, das Schwerwiegendste zuerst. Alles als Fehler Markierte ist ein Grund, warum die Ausstellung jetzt scheitert.

4
Beheben, dann erneut prüfen

Ergebnisse werden nur kurz zwischengespeichert, ein erneuter Lauf nach einer Änderung zeigt also den neuen Zustand statt des alten.

Prüfen Sie die drei Dinge, auf die eine Zertifizierungsstelle schaut, bevor Sie certbot erneut starten

Geben Sie genau den Namen an, der hinter -d steht. Scheitert certbot an www.example.com, prüfen Sie www.example.com, nicht example.com.
Die CA holt eine Datei über einfaches HTTP von Ihrem Webserver. Das nutzt certbot standardmäßig.
Veröffentlicht Aktualisiert Autor: