Здесь VPS на BrainyCP за 2$ в месяц, а здесь 50GB шаред-хостинг на BrainyCP за 1.9$ в месяц
-
Goryanin
- Сообщения: 12
- Зарегистрирован: Пт май 03, 2019 8:31 am
Let’s encrypt не создаётся
Была проблема — не перевыпускались сертификаты. Пару раз создавал вручную, вчера обновил панель до 1.0936. После этого удалил все сертификаты, включая давно просроченные. И создал новые. Но для нескольких сайтов, для которых сертификаты работали ещё в субботу, новые не создаются. Вылетает ошибка «Ошибка генерации сертификата. Домен должен быть привязан к IP сервера. Проверьте днс записи на домен…». При этом раньше на эти сайты сертификаты спокойно выпускались.
-
alenka
- Сообщения: 1388
- Зарегистрирован: Ср сен 27, 2017 11:10 am
Re: Let’s encrypt не создаётся
Сообщение
alenka » Пн апр 04, 2022 7:12 am
Домен должен быть привязан к IP сервера. Проверьте днс записи на домен…
Проверяете завись А на ваш алиас, или домен.
Лог покажите.
-
Goryanin
- Сообщения: 12
- Зарегистрирован: Пт май 03, 2019 8:31 am
Re: Let’s encrypt не создаётся
Сообщение
Goryanin » Пн апр 04, 2022 9:47 am
Запись соответствует, IP соответствуют домену:
- IMG_20220404_125007.jpg (225.29 КБ) 2596 просмотров
Не создаётся по этому, и ещё по одному домену. Был ещё один домен на который не создавалось, но утром прошло.
-
alenka
- Сообщения: 1388
- Зарегистрирован: Ср сен 27, 2017 11:10 am
Re: Let’s encrypt не создаётся
Сообщение
alenka » Пн апр 04, 2022 10:15 am
Нам не нужны скрины отдельных сервисов, есть лог его и показывайте.
На обновление днс записей, нужно время от 1 минуты до нескольких суток. Все зависит от ttl вашего регистратора доменного имени.
-
Goryanin
- Сообщения: 12
- Зарегистрирован: Пт май 03, 2019 8:31 am
Re: Let’s encrypt не создаётся
Сообщение
Goryanin » Пн апр 04, 2022 5:18 pm
Приношу извинения — просто показал что проверил соответствие.
Во вложении лог по попытке генерации.
Заранее благодарю за помощь, реально раньше не сталкивался с невозможностью создать сертификат.
С уважением, Влад
-
Goryanin
- Сообщения: 12
- Зарегистрирован: Пт май 03, 2019 8:31 am
Re: Let’s encrypt не создаётся
Сообщение
Goryanin » Пн апр 04, 2022 6:35 pm
Проблема решена.
Если вдруг кто столкнётся с подобным:
- Заходим в «Переадресация HTTP»,
- прокручиваем до списка переадресаций,
- находим наш домен и удаляем из списка,
- создаём сертификат,
- после этого идем опять в переадресации и создаем для домена новую переадресацию
-
tolikts
- Сообщения: 3
- Зарегистрирован: Чт апр 07, 2022 9:31 am
Re: Let’s encrypt не создаётся
Сообщение
tolikts » Чт апр 07, 2022 9:45 am
виходить помилка «Ошибка генерации сертификата. Домен должен быть привязан к IP сервера. Проверьте днс записи на домен…».
Сайт відкривається, але в лозі є строка на внутрішній айпі сервера.
Meta(creation_dt=datetime.datetime(2022, 4, 7, 8, 3, 30, tzinfo=<UTC>), creation_host=’192.168.1.148′, register_to_eff=None))>
Через це може бути помилка? і як його прибрати.
-
alenka
- Сообщения: 1388
- Зарегистрирован: Ср сен 27, 2017 11:10 am
Re: Let’s encrypt не создаётся
Сообщение
alenka » Чт апр 07, 2022 10:32 am
У вас в логе, тоже самое что отдает панель.
,Detail: DNS problem: query timed out looking up A for new.****.ua; DNS problem: query timed out looking up AAAA for new.****.ua
Спасибо, разобрался, всё получилось. Немогли ли Вы подробнее рассказать про делегирование домена в почтовый сервис, это как? По вашему совету создал поддомен в виде nas.mydomen.ru, теперь mydomen.ru не пингуется, к нему нужно новый белый IP привязывать через А-запись или как?
На примере beget.ru делегирование домена в yandex.ru mail.ru надо начинать с регистрации (для mail.ru это https://biz.mail.ru). Там пошаговая инструкция есть.
В своём случае я указал для домена сервера DNS mail.ru. Это делается в Бегете одной кнопкой, в настройках DNS для доменов. На mail.ru за это тоже написано. Там же есть пошаговая инструкция.
Какая А-запись будет в настройках DNS для домена — дело Ваше, Вы можете указать IP хостера или адрес своего сервера. Все эти настройки можно выполнять совершенно свободно, НЕ ИСПОЛЬЗУЯ платный хостинг или платную почту.
По итогу Вы получаете бесплатный почтовый сервис вида mail.mydomen.ru, с возможностью создавать любые ящики в своём домене. Кол-во бесплатных ящиков, кажется, 1000 для mail.ru. Мы пользуемся подобным на yandex.ru. Это бесплатно, хотя они конечно суют в интерфейс почты рекламу.
При соответствующей настройке A-записи основной домен или его поддомены могут использоваться под сайты, находящиеся где угодно.
Must the client certificate be bind to a specific IP or domains?
No. But how things are handled depends on the PKI you are running. Each PKI can be different.
You can identify a user with the traditional Distinguished Name (DN) from RFC 4511, like Organization (O) and Organizational Unit (OU). Or you can identify them with an alternate name.
Here are the ways you can identify a subject by an alternate name. Its from RFC 5280, Section 4.2.1.6, Subject Alternative Name:
GeneralName ::= CHOICE {
otherName [0] OtherName,
rfc822Name [1] IA5String,
dNSName [2] IA5String,
x400Address [3] ORAddress,
directoryName [4] Name,
ediPartyName [5] EDIPartyName,
uniformResourceIdentifier [6] IA5String,
iPAddress [7] OCTET STRING,
registeredID [8] OBJECT IDENTIFIER }
In the above, you are used to using dNSName for server certificates. Client certificates can use rfc822Name, directoryName, otherName and other GeneralName.
What you use depends on your PKI. I believe Microsoft client certificates use otherName and a custom OID. Also see How to encode a username in PKIX certificate on the Information Security Stack Exchange.
You might also want to search for Client Certificate GeneralName and do some reading.
How to generate a client certificate not binding to any IP and domain?
It depends on the tools you are using and your PKI.
At minimum, you are probably going to have to stop using the openssl command line tool without a CONF file because its too limited. You cannot set subject alternate names through command line options. Instead, you are going to have to use a CONF file.
Must the client certificate be bind to a specific IP or domains?
No. But how things are handled depends on the PKI you are running. Each PKI can be different.
You can identify a user with the traditional Distinguished Name (DN) from RFC 4511, like Organization (O) and Organizational Unit (OU). Or you can identify them with an alternate name.
Here are the ways you can identify a subject by an alternate name. Its from RFC 5280, Section 4.2.1.6, Subject Alternative Name:
GeneralName ::= CHOICE {
otherName [0] OtherName,
rfc822Name [1] IA5String,
dNSName [2] IA5String,
x400Address [3] ORAddress,
directoryName [4] Name,
ediPartyName [5] EDIPartyName,
uniformResourceIdentifier [6] IA5String,
iPAddress [7] OCTET STRING,
registeredID [8] OBJECT IDENTIFIER }
In the above, you are used to using dNSName for server certificates. Client certificates can use rfc822Name, directoryName, otherName and other GeneralName.
What you use depends on your PKI. I believe Microsoft client certificates use otherName and a custom OID. Also see How to encode a username in PKIX certificate on the Information Security Stack Exchange.
You might also want to search for Client Certificate GeneralName and do some reading.
How to generate a client certificate not binding to any IP and domain?
It depends on the tools you are using and your PKI.
At minimum, you are probably going to have to stop using the openssl command line tool without a CONF file because its too limited. You cannot set subject alternate names through command line options. Instead, you are going to have to use a CONF file.
Для привязки домена к домашнему серверу вы можете использовать бесплатные DNS-серверы компании REG.RU: ns1.reg.ru и ns2.reg.ru. Эти DNS-серверы доступны для всех доменов, находящихся в обслуживании REG.RU или у компании-партнёра.
Для привязки домена к своему серверу выполните следующие шаги:
-
1.
Авторизуйтесь в Личном кабинете и кликните по названию нужного домена.
-
2.
Во вкладке «Управление» кликните по пункту DNS-серверы и зона или нажмите кнопку Изменить:
-
3.
На открывшейся странице нажмите значок «Карандаш». Во всплывающей шторке справа выберите ns1.reg.ru, ns2.reg.ru. Затем нажмите Да.
-
4.
Затем в пункте «Ресурсные записи» нажмите Добавить запись. Выберите тип записи А:
-
5.
Во всплывающей шторке справа в поле «Subdomain» пропишите @, в поле «IP Address» пропишите IP-адрес своего сервера. Затем нажмите Готово:
-
6.
Чтобы ваш домен был доступен и по www, добавьте ещё одну запись «A», в поле «Subdomain» укажите www.
Готово, вы привязали домен к IP-адресу своего сервера.
Ваш сайт станет доступен после обновления DNS-серверов. Обновление DNS-серверов может занять до 24 часов.
Спасибо за оценку!
Как мы можем улучшить статью?
Нужна помощь?
Напишите в службу поддержки!