ZeroSSL 与 Let's Encrypt 近期服务波动:SSL 证书申请失败时的处理建议
近期,部分用户在申请或续期 SSL 证书时,可能遇到验证失败、请求超时、DNS SERVFAIL、NXDOMAIN 或 ACME 服务异常等问题。尤其是 ZeroSSL ACME 服务和部分 .cn 域名通过 Let's Encrypt 验证的场景,近期出现了较明显的异常情况。
因此,如果您在 lcjmSSL 申请证书时遇到失败,建议不要反复提交申请,可以根据当前 CA 服务状态选择其他证书申请渠道。
简单来说:近期申请失败时,不要反复重试同一个渠道,直接在 lcjmSSL 中切换 Google 渠道,是目前更值得尝试的处理方式。
一、ZeroSSL 近期 ACME 服务存在异常
从 ZeroSSL 官方服务状态来看,Free ACME Service 在 8 月 22 日至 27 日期间持续出现服务异常记录,其中 8 月 22 日、23 日、24 日出现了较明显的 outage,8 月 25 日至 27 日仍处于异常/降级状态。官方监控页面显示,近 7 天平均响应时间约为 1.76 秒。
ZeroSSL 的 ACME 服务主要用于自动化申请和续期 SSL/TLS 证书,因此当 ACME 接口本身出现异常时,可能表现为:
-
提交订单后长时间没有结果
-
ACME 请求超时
-
域名验证无法完成
-
证书申请失败
-
自动续期失败
ZeroSSL 官方文档也确认,其 ACME 服务支持自动化申请 90 天 SSL 证书。
因此,近期通过 ZeroSSL 申请失败,并不一定意味着您的域名或 DNS 配置存在问题。
二、Let's Encrypt 的 .cn 域名验证近期也出现异常案例
与此同时,Let's Encrypt 社区近期出现了与 .cn 域名相关的 DNS 验证异常报告。
例如,8 月 24 日有用户报告:
.cn域名在 Let's Encrypt 的 secondary validation 阶段间歇性出现 DNSSERVFAIL。
该问题发生在生产环境的 HTTP-01 申请过程中。
这里需要特别说明,secondary validation 失败并不一定意味着您的 DNS 配置错误。
Let's Encrypt 的验证可能从不同的验证环境进行检查。如果主验证节点能够正常访问您的域名,而另一个验证环境在 DNS 查询过程中出现 SERVFAIL、超时等问题,最终仍可能导致证书申请失败。
因此,对于近期大量申请 .cn 域名证书的用户来说,可能会出现这样的情况:
自己本地 DNS 查询正常 → 网站访问正常 → Let's Encrypt 仍然验证失败。
这也是为什么部分用户会感觉:
“我的 DNS 明明没问题,为什么 Let's Encrypt 一直验证不过?”
这类问题在 Let's Encrypt 社区历史上也曾出现过,secondary validation 本身就是独立验证环境中的一次额外检查。
三、ZeroSSL + Let's Encrypt 同时出现问题怎么办?
对于普通用户来说,没有必要深入判断到底是 CA 的 ACME 服务、DNS 验证节点还是网络路径出现问题。
如果您只是希望尽快拿到 SSL 证书,更实际的方式是:
更换证书申请渠道。
lcjmSSL 本身支持包括 Let's Encrypt、ZeroSSL 和 Google 在内的多个证书申请渠道。
因此,当 Let's Encrypt 或 ZeroSSL 当前渠道出现异常时,可以直接切换到其他可用渠道继续申请,而不需要修改网站的 HTTPS 配置。
四、lcjmSSL 申请失败时,建议切换 Google 渠道
如果您目前通过 lcjmSSL 申请 SSL 证书,遇到:
-
Let's Encrypt 申请失败
-
.cn域名反复验证失败 -
ZeroSSL ACME 请求异常
-
ACME 请求超时
-
DNS 验证长时间无法完成
-
证书订单一直无法签发
建议优先尝试切换到 Google 渠道重新申请。
操作思路非常简单:
进入 lcjmSSL 证书申请页面 → 选择证书申请渠道 → 将 Let's Encrypt / ZeroSSL 切换为 Google → 重新提交申请。
lcjmSSL 官方页面目前明确提供 Google、Let's Encrypt、ZeroSSL 等多个申请渠道,因此用户可以根据当前 CA 服务情况进行切换。
这样做的主要目的不是说某一个 CA 永远比另一个 CA 更好,而是利用多 CA 渠道提高证书申请的可用性。
五、为什么推荐切换渠道,而不是一直重试?
当 CA 服务端或者验证环境出现异常时,连续重复提交实际上并不能解决根本问题。
例如:
Let's Encrypt
↓
域名验证异常
↓
重复申请
↓
再次进入同一验证链路
↓
仍然失败
如果 ZeroSSL 同时存在 ACME 服务异常,继续在两个异常渠道之间反复尝试也没有太大意义。
更合理的方式是:
申请 SSL
│
├── Let's Encrypt → 当前异常 → 切换
│
├── ZeroSSL → 当前异常 → 切换
│
└── Google → 尝试其他 CA 渠道
↓
完成验证
↓
获取证书
这也是多渠道 SSL 申请平台比较重要的价值:当某一个 CA 暂时出现故障时,用户不需要等待故障恢复,可以直接选择其他渠道。
六、需要注意:切换 CA 不等于绕过域名验证
需要说明的是,切换到 Google 渠道后,域名验证仍然是必须的。
如果您的域名本身存在以下问题:
-
DNS 记录错误
-
CAA 限制
-
DNS 没有正常解析
-
HTTP-01 无法访问
-
DNS-01 TXT 记录没有生效
-
域名服务器本身不可用
那么换成其他 CA 后仍然可能失败。
所以,如果切换 Google 后仍然失败,就需要进一步检查 DNS 和域名验证配置。
Google 官方也指出,SSL 证书必须正确匹配网站主机名,否则浏览器可能产生 HTTPS/证书错误。
七、给 lcjmSSL 用户的建议
综合目前的情况,如果您近期正在申请 SSL 证书,可以按照下面的优先级处理:
情况一:Let's Encrypt 申请失败
特别是 .cn 域名出现:
SERVFAIL
NXDOMAIN
DNS timeout
secondary validation
建议不要连续重复申请,可以直接切换到 Google 渠道尝试。
情况二:ZeroSSL 申请失败
如果出现:
ACME timeout
ACME server error
request timeout
connection error
建议暂时不要继续等待 ZeroSSL 恢复,可以切换到 Google 渠道。
情况三:Google 也失败
如果多个 CA 都无法完成验证,则更应该检查:
-
域名 DNS 是否正常;
-
A/AAAA 记录是否正确;
-
CAA 是否限制了证书颁发机构;
-
HTTP-01 是否能够从公网访问;
-
DNS-01 的 TXT 记录是否正确;
-
DNS 是否存在
SERVFAIL或传播异常。
总结
近期 SSL 证书申请失败,并不一定是用户自己的服务器或 DNS 配置出了问题。
目前可以观察到两个值得注意的情况:
-
ZeroSSL Free ACME Service 近期持续出现服务异常记录;
-
Let's Encrypt 社区近期出现
.cn域名 secondary validation / DNS SERVFAIL 等异常报告。
因此,如果您正在通过 lcjmSSL 申请证书,并且遇到 Let's Encrypt 或 ZeroSSL 反复申请失败,建议优先尝试切换到 Google 申请渠道。
lcjmSSL 支持多种 ACME 申请渠道,可以根据当前 CA 的服务状态灵活切换,从而减少因单一 CA 临时故障导致的证书申请中断。(文章来源)
内容由吠品原创/整理/转载,发布在http://www.cnblogs.com/osfipin/,欢迎评论。
浙公网安备 33010602011771号