Outil gratuit

Pourquoi Let's Encrypt refuse-t-il mon certificat ?

Certbot qui expire, renouvellements qui échouent soudainement, une erreur CAA jamais vue ? Entrez le domaine et votre méthode de validation : nous exécutons les vérifications qu'implique la validation de Let's Encrypt, puis nous expliquons ce qui bloque.

Comment ça fonctionne
  • Nous consultons les enregistrements DNS publics du domaine (A, AAAA, CAA, TXT), y compris le nom _acme-challenge utilisé par votre client ACME.
  • Pour HTTP-01 et TLS-ALPN-01, nous nous connectons brièvement au serveur du domaine sur le port 80 ou 443 - comme Let's Encrypt le ferait - et demandons un chemin de test inoffensif.
  • Nous comptons les certificats récents dans crt.sh, la base publique de transparence des certificats, pour estimer l'usage des limites d'émission.
  • Nous ne conservons ni le domaine ni le résultat, et rien n'est partagé sauf si vous copiez le lien.

Pas certain ? Choisissez HTTP-01 - c'est ce que la plupart des clients utilisent par défaut.

Vous consultez un résultat partagé.

Diagnostic

Devrait fonctionner - avec des réserves

L'émission pour cactus.net avec http-01 peut probablement réussir, mais les avertissements ci-dessous sont du genre à ressurgir au moment du renouvellement.

Perspective d'émission

Action recommandée

Corrigez ce que vous pouvez parmi les avertissements, puis essayez d'abord contre l'environnement de staging - ses limites sont généreuses et les échecs n'y coûtent rien.

Ce que nous avons vérifié

Constats

4 constats

Impossible de tester l'IPv6 d'ici

Avertissement

Notre serveur n'a pas de route IPv6, alors nous n'avons pas pu vérifier 2606:4700:3037::ac43:d2d8, 2606:4700:3033::6815:1779. Let's Encrypt VA essayer ces adresses en premier - testez-les depuis un réseau IPv6 (un téléphone sur données mobiles fait l'affaire) avant de leur faire confiance.

Derrière Cloudflare

Avertissement

Les requêtes sont servies par la bordure de Cloudflare, qui laisse normalement passer /.well-known/acme-challenge/ vers votre serveur d'origine. Gardez en tête que le certificat HTTPS vu par les visiteurs est celui de Cloudflare; celui que vous émettez ici protège le lien Cloudflare-origine. Si la validation échoue, regardez les règles WAF et le mode « Under Attack ».

Aucune restriction CAA

Info

Aucun enregistrement CAA n'existe entre votre nom et le domaine enregistré : n'importe quelle autorité de certification - dont Let's Encrypt - peut émettre.

Impossible de vérifier les limites d'émission

Info

crt.sh, le journal public de certificats que nous consultons, n'a pas répondu. Tout le reste de cette page demeure valable; le portrait des limites est simplement inconnu pour l'instant.

Joignabilité du serveur

Port 80, adresse par adresse

  • 2606:4700:3037::ac43:d2d8 Intestable d'ici
  • 2606:4700:3033::6815:1779 Intestable d'ici
  • 104.21.23.121 Joignable

    En-tête Server : cloudflare

    http://cactus.net/.well-known/acme-challenge/cactus-security-probe-8554ac2b6505 307 → https://cactus.net/.well-known/acme-challenge/cactus-security-probe-8554ac2b6505 404
  • 172.67.210.216 Joignable

    En-tête Server : cloudflare

    http://cactus.net/.well-known/acme-challenge/cactus-security-probe-8554ac2b6505 307 → https://cactus.net/.well-known/acme-challenge/cactus-security-probe-8554ac2b6505 404

Permissions d'autorités de certification

Enregistrements CAA

Aucun enregistrement CAA sur tout le chemin : n'importe quelle autorité de certification peut donc émettre. C'est la situation par défaut de la plupart des domaines, et c'est correct.

Limites d'émission

Certificats Let's Encrypt récents

crt.sh (le journal public des certificats) n'a pas répondu; nous n'avons donc pas pu compter les certificats récents. Les limites restent simplement non vérifiées - tout le reste de cette page demeure valable.
Limite importante

Nous testons depuis un seul endroit, au Canada. Let's Encrypt valide depuis au moins quatre points d'observation dans le monde et exige que la plupart concordent : un pare-feu qui géobloque ou limite le débit peut réussir notre test et échouer le leur. Nous ne voyons pas non plus votre compte ACME : les limites par compte et les comptes suspendus n'apparaissent que dans l'erreur affichée par votre client.

Let's Encrypt est une marque de commerce de l'Internet Security Research Group. Cactus n'est ni affilié à l'ISRG ni endossé par lui.