← Cloudflare SSL/TLS / ssl / edge-certificates / changing-dcv-method
Устранение неполадок
Если ваш сертификат застрял на этапе Pending Validation или не удастся выдать, центр сертификации (CA) может быть не в состоянии завершить проверка контроля над доменом (DCV). Эта страница поможет вам выявить и устранить типичные проблемы DCV.
Краткий чек-лист
Используйте этот контрольный список, чтобы выявить типичные проблемы с DCV:
- Нет правил, блокирующих URL проверки - правила WAF, правила доступа по IP или режим Under Attack могут заблокировать CA
- Нет перенаправлений на пути проверки -
/.well-known/*путь не должен перенаправляться (особенно с HTTP на HTTPS при частичной настройке) - DNS-записи успешно разрешаются - DNSSEC должен быть валиден, а записи должны разрешаться из всех локаций
- Записи CAA разрешают CA - записи CAA должны разрешать партнёрским CA Cloudflare выпускать сертификаты
- Нет ошибок на стороне CA - ограничения скорости, блокировки политиками или временные проблемы CA
Заблокированный URL-адрес проверки
Если при использовании HTTP DCV возникают проблемы, проверьте следующие настройки:
-
Всё, что влияет на
/.well-known/*: Ознакомьтесь с Пользовательские правила WAF, IP Access Rules, и другие правила конфигурации чтобы убедиться, что ваши правила не включить интерактивную проверку по URL-адресу проверки. -
Workers routes: Если у вас есть Workers routes соответствующий
*/*или пути, включающие/.well-known/pki-validation/*или/.well-known/acme-challenge/*, ваш Worker может перехватывать запросы DCV от удостоверяющего центра. Убедитесь, что ваш Worker либо пропускает запросы к этим путям, либо не обрабатывает их. Это особенно актуально для Cloudflare for SaaS зоны, использующие Worker в качестве резервного источника. -
Cloudflare Account Settings и Page Rules: Просмотрите настройки аккаунта, Configuration Rules, а также Page Rules чтобы убедиться, что режим Under Attack не включён для URL проверки.
Перенаправление
Включение Always Use HTTPS не влияет на процесс проверки.
В Частичная настройка (CNAME) где вы управляете токеном на стороне источника, убедитесь, что перенаправление с HTTP на HTTPS не происходит на /.well-known/* путь.
При использовании Redirect Rules, исключите /.well-known/* путь из перенаправлений, добавив условие в свое правило:
not starts_with(http.request.uri.path, "/.well-known/")Например, если у вас есть правило, перенаправляющее весь HTTP-трафик на HTTPS, измените выражение правила следующим образом:
(http.request.scheme eq "http") and not starts_with(http.request.uri.path, "/.well-known/")Настройки и записи DNS
Приведённые ниже ошибки относятся к ситуациям, которые нужно устранять на стороне авторитативного DNS-провайдера:
the Certificate Authority had trouble performing a DNS lookup: dns problem: looking up caa for <hostname>: dnssec: bogusCertificate authority encountered a SERVFAIL during DNS lookup, please check your DNS reachability.
Учитывайте следующее при устранении неполадок:
- DNSSEC ↗ должен быть настроен правильно. Вы можете использовать DNSViz ↗ чтобы разобраться в развёртывании DNSSEC и устранить возможные неполадки.
- Процесс проверки по HTTP предпочтительно выполняется через IPv6, поэтому если существует запись AAAA, которая не указывает на тот же dual-stack адрес, что и запись A, проверка завершится ошибкой.
- Если запись NS присутствует для имени хоста или его родительского домена, разрешение DNS будет управляться внешним DNS-провайдером, указанным в целевом значении NS. В этом случае необходимо либо добавить запись DCV TXT у внешнего DNS-провайдера, либо удалить запись NS в Cloudflare.
CAA-записи
- Ваш CAA-записи должен разрешаться из всех локаций.
- Ваш CAA-записи должен разрешать партнёру Cloudflare удостоверяющие центры (УЦ) чтобы выпускать сертификаты от вашего имени.
- Если вы используете настройка поддомена (
subdomain.example.com) и Cloudflare не является авторитетным DNS-провайдером для родительского домена (example.com), убедитесь, что родительский домен (example.com) либо имеет записи CAA, разрешающие партнёрские CA Cloudflare, либо у него вообще нет записей CAA.
Вы можете проверить записи CAA, выполнив следующую команду:
dig example.com CAA +shortResolve-DnsName -Name example.com -Type CAAОшибки центра сертификации (CA)
центр сертификации (CA) это организация, которая выдает ваш SSL/TLS-сертификат. Cloudflare сотрудничает с несколькими ЦС, чтобы предоставлять сертификаты для вашего домена.
Ограничение скорости запросов
Как упоминалось в Центры сертификации, у отдельных удостоверяющих центров могут быть свои ограничения. Если вы используете Let’s Encrypt и получаете ошибку ниже, значит вы достигли лимит дублирующихся сертификатов ↗ установленным Let's Encrypt.
The authority has rate limited these domains. Please wait for the rate limit to expire or try another authority.
Сертификат считается дубликатом ранее выпущенного сертификата, если он содержит точно такой же набор имен хостов.
В этом случае вы можете либо дождаться окончания окна ограничения частоты запросов, либо выбрать другой удостоверяющий центр.
Если вы видите The authority has rate limited these domains. Please wait for the rate limit to expire or try another authority, удостоверяющий центр временно заблокировал выпуск сертификата для вашего домена из-за слишком большого числа недавних запросов.
Продолжительность окна ограничения скорости запросов зависит от CA:
- Let's Encrypt: 7 дней для большинства ограничений скорости (см. Ограничения частоты запросов Let's Encrypt ↗)
- Google Trust Services: Зависит от типа ограничения (см. Документация Google Trust Services ↗)
Решение: Дождитесь окончания периода ограничения скорости или выберите другой CA.
Записи CAA блокируют выпуск сертификата
Ошибка CAA records block issuance. Please remove all CAA records or add records for this authority означает, что у вашего домена CAA-записи не позволяют выбранному центру сертификации выпускать сертификаты.
Решение: Либо удалите все записи CAA из домена, либо добавьте записи CAA, явно разрешающие партнёрские удостоверяющие центры Cloudflare.
Ошибки проверки с нескольких точек
Центры сертификации выполняют проверку домена из нескольких географических точек, чтобы предотвратить определённые виды атак. Вы можете столкнуться с одной из следующих ошибок:
Certificate authority encountered a multiple perspective CAA check error, please ensure your DNS is configured to allow CAA queries from all geographic perspectivesCertificate authority was unable to verify domain ownership from multiple geographic locations (MPIC failure). Please ensure your DNS records are reachable from all geographic perspectives and try again.
Решение: Убедитесь, что записи DNS, включая записи CAA, стабильно разрешаются из всех географических точек. Для анализа ошибок разрешения используйте инструмент ping.pe ↗. Например, для Google Trust Services сертификата проверьте: <hostname>:CAA:8.8.8.8.
Подробнее в документации удостоверяющего центра: SSL.com ↗, Let's Encrypt ↗, а также Google Trust Services ↗.
Ошибки DNS-запросов
Ошибка the Certificate Authority had trouble performing a DNS lookup означает, что CA не смог получить DNS-записи вашего домена. Частые причины: ответы SERVFAIL, NXDOMAIN или ошибки проверки DNSSEC.
Решение: Убедитесь, что записи DNS настроены правильно и разрешаются. Используйте такие инструменты, как DNSViz ↗ чтобы проверить наличие проблем с DNSSEC и убедиться, что ваши авторитетные серверы имён отвечают корректно.
Отклоненный идентификатор
Ошибка The certificate authority will not issue for this domain. Please check your input or try another authority означает, что у ЦС есть политики, запрещающие выдачу сертификатов для вашего конкретного домена.
Решение: Убедитесь, что доменное имя написано без ошибок и не нарушает политику выпуска сертификатов CA. Если домен корректен, попробуйте выбрать другой CA.
Внутренние ошибки
Если вы видите Internal error with Certificate Authority. Please check later, удостоверяющий центр столкнулся с временной проблемой при проверке.
Решение: Подождите несколько минут и повторите попытку. Если проблема сохраняется, попробуйте выбрать другой CA. Cloudflare автоматически повторит валидацию согласно график отсрочки повторной проверки.