Arama Yap Mesaj Senden
Rückruf anfordern
+90
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro
X
X

Wählen Sie Ihre Währung

Türkische Lira $ US Dollar Euro

Kontaktieren Sie uns

Standort Halkali Merkez Viertel Fatih Str. Ozgur Apt. No. 46, Kucukcekmece, Istanbul, 34303, TR
Plesk Obsidian Technischer Leitfaden

Plesk Let’s Encrypt-Zertifikat wird nicht erneuert: Alle Fehler und Lösungen

Plesk SSL! und Let’s Encrypt-Vorgänge überprüfen die Domänensteuerung mithilfe der ACME-Validierung. Falsche A/A AAAA-Einträge, fehlende _acme-challenge TXT, externe DNS, CAA-Begrenzungen, Port 80-Blockierung oder ausstehende Wildcard-Vorgänge können die Erteilung und automatische Neuerstellung des Zertifikats verhindern.

Let’s EncryptSSL It!_acme-challengeWildcard SSLDNS-01 / HTTP-01
root@server:~SSH
Domain validation failed
Incorrect TXT record found at _acme-challenge.example.com
DNS problem: NXDOMAIN looking up TXT
DNS problem: SERVFAIL looking up TXT
Invalid response from http://example.com/.well-known/acme-challenge/
DNS-ÜberprüfungA-, AAAA-, TXT- und CAA-Einträge
HTTP-VerifizierungPort 80 und .well-known Pfad
WildcardDNS-01 und externe DNS-Verwaltung
YenilemeSSL It! Aufgabe und Zertifikatzuweisung
01
Technische Beschreibung

Wie funktioniert die Plesk Let’s Encrypt-Verifizierung?

Die Zertifizierungsstelle überprüft, dass du die Domain mit HTTP-01 oder DNS-01-Validierung verwendest. Während HTTP-Pfade in normalen Zertifikaten verfügbar sind, erfordern Wildcard-Zertifikate in der Regel die _acme-challenge-TXT-Eintrag.

Bei der HTTP-01-Verifizierung sollte die A/AAAA-Eintrag des Domains auf den Plesk-Server richtig ausgerichtet sein und das Challenge-File sollte über Port 80 über das Internet zugänglich sein.

Bei der DNS-01-Validierung muss der neue TXT-Wert, der von Plesk angezeigt wird, auf dem autorisierten Nameserver veröffentlicht werden. Wenn der alte TXT-Wert bleibt, kann ein Fehler bei der falschen TXT-Zeichenfolge auftreten.

Wenn DNS von einem anderen Anbieter verwaltet wird, Plesk reicht das Hinzufügen eines Eintrags zur lokalen DNS-Zone allein nicht aus. Der Eintrag muss im tatsächlichen autorisierten DNS-Panel eingetragen werden.

Wenn auch ein Zertifikat erworben wurde, kann der Benutzer das alte Zertifikat trotzdem anzeigen, wenn es nicht dem Web-, Mail-, Webmail- oder Panelservice zugewiesen wurde.

Wildcard-TXT-Wert kann sich mit jeder Erneuerung ändern. Wenn der externe DNS-Anbieter nicht automatisch mit Plesk integriert ist, kann die automatische Erneuerung eine manuelle TXT-Update erfordern.

02
Protokollmeldungen und ihre Bedeutung

Plesk SSL und ACME-Fehlermeldungen

Suchen Sie nach dem Ausdruck, den Sie in der E-Mail, im Browser oder im SSH-Protokoll sehen. Jede Karte enthält eine Bedeutung, eine wahrscheinliche Ursache und eine sichere erste Maßnahme.

8 Registrierung
01kritik

Incorrect TXT record found at _acme-challenge

Bedeutung: ACME-Server sah einen anderen Wert anstelle des erwarteten TXT.

Mögliche Ursache: Altes TXT-Eintrag, falsche DNS-Panel oder unvollständige Bereitstellung.

Autorisierte Nameserver identifizieren und vergleichen Sie alle TXT-Antworten mit dig.
02kritik

NXDOMAIN looking up TXT

Bedeutung: _acme-challenge-Name konnte auf DNS nicht gefunden werden.

Mögliche Ursache: Das TXT-Eintrag wurde nicht hinzugefügt oder in das falsche Host-Feld eingegeben.

Fügen Sie dem autorisierten DNS-Anbieter den richtigen Namen und Wert hinzu.
03kritik

SERVFAIL looking up TXT

Bedeutung: Autorisierter DNS-Server konnte keine gültige Antwort erzeugen.

Mögliche Ursache: DNSSEC-Korruption, Nameserver-Probleme oder DNS-Dienstfehler

Überprüfen Sie die SOA/NS- und DNSSEC-Kette.
04kritik

Invalid response from /.well-known/acme-challenge

Bedeutung: Die HTTP-Challenge-URL hat den erwarteten Token nicht zurückgegeben.

Mögliche Ursache: Falsche A/AAAA-Regel, Port 80-Block, Umleitung, Proxy- oder Anwendungsroutine.

Testen Sie den Challenge-Pfad von außerhalb des Netzwerks mit curl.
05Warnung

CAA record forbids issuance

Bedeutung: Der CAA-Eintrag lässt Let's Encrypt nicht zu, Zertifikate auszustellen.

Mögliche Ursache: Falsche oder einschränkende issue/issuewild-Eintrag.

Überprüfen Sie CAA-Einträge und fügen Sie Berechtigungen gemäß der Unternehmenspolitik hinzu.
06Warnung

Too many failed authorizations / rate limit

Bedeutung: Let’s Encrypt hat eine große Anzahl an fehlgeschlagenen Versuchen in kurzer Zeit erkannt.

Mögliche Ursache: Zertifikanforderungen wurden vor der Behebung des Problems wiederholt gesendet.

Zuerst überprüfen Sie die DNS/HTTP-Validierung mit Staging- oder manuellen Werkzeugen und warten Sie auf den Zeitraum für die Wartezeit.
07kritik

Certificate renewal failed

Bedeutung: Die automatische Erneuerungsaufgabe für das aktuelle Zertifikat wurde nicht abgeschlossen.

Mögliche Ursache: DNS-Änderung, externer DNS, Aufgabenfehler oder Änderung des Domainscope.

Prüfen Sie die Geschichte und den Neuauftritts-Befehl im panel.log.
08Warnung

Zertifikat wurde ausgestellt, aber der Browser zeigt immer noch das alte Zertifikat an

Bedeutung: Das neue Zertifikat wurde nicht der richtigen Dienst zugewiesen oder der Proxy-Cache dient einem alten Zertifikat.

Mögliche Ursache: Domain-Hosting-Einstellung, Mail-/Panel-Zertifikat oder CDN-Edge-Zertifikat.

Prüfen Sie die Ursprung- und öffentlichen Endpunkt-Zertifikate direkt mit openssl.

Es wurden keine Datensätze gefunden, die diesem Ausdruck entsprechen.

03
Sichere erste Bewertung

SSH-Diagnosebefehle und auf welche Ausgabe ist zu achten?

Befehle sind für den Root-Zugriff vorgesehen. Sammeln Sie zunächst nur den Status und die Protokolle. Ändern Sie die dauerhafte Einstellung nicht, ohne den Grund dafür zu erkennen.

A- und AAAA-Einträge
dig +short A example.com
dig +short AAAA example.com
dig +trace example.com | tail -n 30

Zeigt, auf welchen Server der Domainname und der IPv6-Eintrag verweisen.

Genehmigte NS und SOA
dig +short NS example.com
dig SOA example.com +noall +answer

Bestimmt, welcher DNS-Anbieter die Änderung vornehmen sollte.

ACME-TXT-Überprüfung
dig TXT _acme-challenge.example.com +noall +answer

Listet die TXT-Werte auf, die im externen Welt sichtbar sind.

HTTP-Herausforderungs-Test
curl -vI http://example.com/.well-known/acme-challenge/eka-test

Port 80 zeigt externen Zugriff auf die Redirect- und Challenge-Pfad an.

Sunulan sertifika
openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates -ext subjectAltName

Zeigt die von dem Server tatsächlich bereitgestellten Zertifikatnamen und -daten an.

Plesk SSL-Protokolle
grep -Ei 'letsencrypt|acme|certificate|sslIt' /var/log/plesk/panel.log | tail -n 120

Plesk-Panel-Zertifikatsvorgänge zeigen Fehlerdetails.

Web-Zertifikatskonfiguration
plesk repair web example.com

Domain-Web-Konfiguration und SSL-Zuweisungen-Check auf der Plesk-Seite

04
Sichere Lösungsreihenfolge

Beheere den Plesk Let’s Encrypt Neuerungsfehler korrekt

Geben Sie den Zertifikattyp an, überprüfen Sie den autorisierten DNS, testen Sie den Challenge-Pfad und stellen Sie nur dann erneut einen Antrag, wenn das Problem behoben wurde.

1

Bestimmen Sie, ob es normal oder wildcard ist.

Wildcard-Zertifikate erfordern eine DNS-01-TXT-Verifizierung. Wenn ein normales Zertifikat über HTTP-01 erhalten werden kann, ist der Prozess anders.

2

Finden Sie den autorisierten DNS-Anbieter.

NS-Einträge sollten im DNS-Panel außerhalb von Plesk eingerichtet werden, wenn der Plesk-Server nicht angezeigt wird.

dig +short NS example.com
3

Validieren Sie A-, AAAA-, TXT- und CAA-Einträge

Falsche IPv6-Eintrag, kann alten TXT- oder restriktiven CAA-Zertifikatsprozess brechen.

4

Testen Sie den HTTP-Challenge-Pfad extern

Port 80 und der .well-known-Pfad sollten nicht durch einen Proxy, Redirect oder Sicherheitsregel blockiert werden.

curl -v http://example.com/.well-known/acme-challenge/eka-test
5

Versuchen Sie es erneut, nachdem die DNS-Verbreitung abgeschlossen ist

Senden keine Continue/Reload- oder neue Anfrage ohne Anzeige in allen autorisierten Resolvern senden.

6

Bestätigen Sie, dass das neue Zertifikat den Diensten zugewiesen wurde.

Die Zertifikatszuweisungen für die Website, Webmail, Mail und Panel können getrennt sein. Prüken Sie den öffentlichen Endpunkt mit openssl.

05
Unterscheidung nach Symptom

Spezielle Szenarien und Entscheidungsbäume

Cloudflare-Proxy wird verwendet

Während der HTTP-Challenge werden Umleitungen und WAF-Regeln überprüft. Die Origin A/AAAA-Eintragung muss korrekt sein; für Wildcard ist ein echter DNS-TXT-Eintrag erforderlich.

Wildcard-automatische Verlängerung ist nicht aktiviert

DNS Plesk außerhalb und API-Integration kann eine manuelle Aktualisierung des neuen TXT-Werts erfordern.

Web SSL ist korrekt, der Mail-Zertifikat ist falsch.

Mail-Server- und Webmail-Zertifikatszuweisungen werden auch im Abschnitt Tools & Settings überprüft.

AAAA wird zum falschen Server geleitet

Let’s Encrypt kann über IPv6 den falschen Ursprung erreichen. Verwendete AAAA-Einträge müssen entfernt oder auf die richtige IP ausgerichtet werden.

DNSSEC nach SERVFAIL

Mit dem Registrar DS-Eintrag wird die Schlüsselübereinstimmung mit dem DNS-Anbieter überprüft; ein Zertifikat wird vor der Auflösung des gebrochenen Zertifikatschlüssels nicht angefordert.

Auf keinen Fall

  • Senden Sie vor der Behebung eines Problems nicht wiederholt Zertifikanforderungen und erzeugen Sie einen Rate Limit.
  • Löschen Sie alte TXT-Einträge nicht ohne zu wissen, was sie tun.
  • DNS Plesk wird außerhalb verwaltet, nur Plesk DNS-Bildschirm sollte bearbeitet werden.
  • Blockieren Sie den Port 80 dauerhaft mit der Firewall und warten Sie nicht auf die Wiederherstellung von HTTP-01.
  • Teilen Sie die Zertifikatschlüsseldateien nicht per E-Mail oder Supportnachricht.
  • Übernehmen Sie nicht, dass das Wildcard-Zertifikat automatisch erneuert wird, und lassen Sie die Überwachung des Ablaufdatums nicht einstellen.

Überprüfung nach der Lösung

  • A- und AAAA-Einträge (wenn vorhanden) gehen zum korrekten Ursprungsserver.
  • _acme-challenge TXT zeigt den erwarteten Wert auf allen autoritativen DNS.
  • CAA ermöglicht Let’s Encrypt-Benutzung.
  • Der HTTP-Challenge-Pfad kann stattdessen den erwarteten Token aufrufen anstatt 403/404.
  • Das bereitgestellte Zertifikat enthält die korrekten SAN-Namen und das neue Ablaufdatum.
  • SSL It! automatischer Neuauftritts-Auftrag produziert keine Fehler.
06
Offizielle technische Ressourcen

cPanel und Herstellerdokumentation

07
Interner SEO-Inhaltssatz

Verwandte cPanel- und Serverfehlerlösungen

08
Häufig gestellte Fragen

Plesk Let’s Encrypt-Fehler Kuriositäten über

Warum wird der Plesk SSL nicht automatisch erneuert?

Die DNS- oder Challenge-Bedingungen können nach der ersten Einrichtung geändert worden sein. Ein häufiger Grund ist, dass der Wildcard-TXT-Wert in der externen DNS nicht automatisch aktualisiert werden kann.

Was bedeutet eine falsche TXT-Eintrag?

Let’s Encrypt sieht stattdessen einen anderen oder alten TXT-Wert anstatt des erwarteten neuen Tokens.

Warum ist für Wildcard-SSL eine TXT-Eintrag erforderlich?

Da es nicht möglich ist, alle unter dem Wildcard-Umfang liegenden Subdomänen einzeln über HTTP zu verifizieren, wird die Domänenprüfung mit der DNS-01-Methode nachgewiesen.

Ist Cloudflare SSL dasselbe wie Let’s Encrypt?

Nein. Cloudflare-Edge-Zertifikat ist zwischen Cloudflare und Besucher; Ursprungszertifikat des Plesk-Servers sollte auch verwaltet werden.

Beeinflusst der AAAA-Eintrag den SSL-Prozess?

Ja. Wenn der Domainname auf einen falschen Server mit IPv6 weist, kann die Verifizierung vom entsprechenden Endpunkt aus fehlschlagen.

Warum wird trotz Ausstellung des Zertifikats immer noch das alte Zertifikat angezeigt?

Das neue Zertifikat wurde möglicherweise nicht der relevanten Domain oder Dienst zugewiesen oder der CDN/Proxy zeigt sein eigenes Zertifikat an.

Ist der CAA-Eintrag notwendig?

Nicht erforderlich; wenn jedoch vorhanden, können nur erlaubte Zertifizierungsstellen Zertifikate ausstellen. Falsche CAA-Verfahren verhindern die Ausstellung.

EKA SOFTWARE- UND INFORMATIONSSYSTEME

Lassen Sie uns den Fehler auf Ihrem Server dauerhaft beheben

Durch die gemeinsame Analyse von cPanel, WHM, CloudLinux, LiteSpeed, MariaDB, Exim und Sicherheitsebenen beheben wir die Grundursache des Fehlers, anstatt nur den Dienst zu entfernen.

Holen Sie sich Server-Support WhatsApp
Top