使用 acme.sh 申请泛域名证书 报错 DNSSEC: DNSKEY Missing - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Xinu
V2EX    域名

使用 acme.sh 申请泛域名证书 报错 DNSSEC: DNSKEY Missing

  •  
  •   Xinu 2024-06-24 14:40:40 +08:00 1703 次点击
    这是一个创建于 473 天前的主题,其中的信息可能已经有所发展或是发生改变。

    申请用到的命令如下

    ./acme.sh --issue --dns dns_ali -d '*.xx.xx' --server letsencrypt 

    报错如下 2024624_cyt3e72bxp1719210186745.png

    我确定这个命令两个月以前是完全没问题的。不知道是哪个环境更新了要求

    查了一下这个错误

    DNSSEC 解释在这 https://www.alibabacloud.com/help/zh/dns/configure-dns-security-extensions

    目前这个几个服务商开通 DNSSEC 都需要花钱,没有免费的


    我的问题: 不想花钱的情况下,我该如何能让 acme.sh 正常工作,达到自动续签泛域名证书的目的?

    我最终的目的是 找到一个可以自动续签泛域名证书的工具。 或者有其它可以代替 acme.sh 的工具 也可以推荐给我,cloudflare 能做到泛域名自动续签么?

    感谢各位!!

    24 条回复    2024-06-30 11:55:40 +08:00
    hi2hi
        1
    hi2hi  
       2024-06-24 14:46:05 +08:00   1
    我累了,现在都是 nginxproxymanager 来管理 nginx 和 ssl
    Xinu
        2
    Xinu  
    OP
       2024-06-24 14:49:49 +08:00
    @hi2hi 有的服务器装了宝塔面板,它俩可能会冲突,宝塔的面板不支持泛域名续签。就很烦
    267263
        3
    267263  
       2024-06-24 15:07:00 +08:00
    在阿里云访问控制那里,创建一个用户就行,可以不使用 DNSSEC 。acme 可以通过阿里云的 Key 和 Secret 访问阿里云账户,自动添加一个域名解析记录。也可以直接使用 http 验证,但是没有 dns 验证好。
    momooc
        4
    momooc  
       2024-06-24 15:07:55 +08:00 via Android
    lego 了解一下,比这个好使
    leeiio
        5
    leeiio  
       2024-06-24 15:14:31 +08:00
    你域名的 DNSSEC 配置检查下 https://dnssec-debugger.verisignlabs.com/
    holulu
        6
    holulu  
       2024-06-24 15:15:32 +08:00
    cloudflare 只签一级子域名。如果你的域名是 example.com ,会给你一直签 example.com+*.example.com 的证书。
    enrolls
        7
    enrolls  
       2024-06-24 15:20:42 +08:00
    看看我的 github, 之前用 chatgpt 辅助写下来的
    Xinu
        8
    Xinu  
    OP
       2024-06-24 15:20:49 +08:00
    @267263 兄弟,你说的这些都设置过了。你看截图,验证是通过的,但是到了 lets 服务商这里就过不去了。之前这个是好用的,不知道服务方更新了什么,报错了这个
    baymax123456
        9
    baymax123456  
       2024-06-24 15:21:44 +08:00
    @Xinu 1panel 支持泛域名,使用了很久,很不错。
    icaolei
        10
    icaolei  
       2024-06-24 15:37:57 +08:00
    我用的 nginx-ui ,支持泛域名证书申请和自动续签,中文支持友好,个人感觉配置起来也比 NPM 要来得直观简单。
    adrianzhang
        11
    adrianzhang  
       2024-06-24 15:43:45 +08:00
    CF 发邮件说过,证书签发机构不再签发泛域名证书。或许是因为这个原因。
    267263
        12
    267263  
       2024-06-24 15:54:10 +08:00
    @Xinu 你是不是在其他地方也配了这个东西,产生冲突了。正常来说,是不需要 DNSSEC 的。
    ranaanna
        13
    ranaanna  
       2024-06-24 17:07:55 +08:00
    显然你的 DNSKEY 以及 DS 记录有问题( DNSKEY missing ),但问题不一定出在你这边。比方说假设你注册的是 somename.com ,现在的问题是 com 名称服务器认为 somename.com 启用了 DNSSEC 并被分配、签署了密钥。出现这个问题很可能是域名注册商那边提供了错误的信息,不管是有无启用过 DNSSEC ,都需要注册商那边修复相关设置或者重新签署密钥。所以 @leeiio 说得对,在线检查下,或者 dig 一下。如果注册商提供的控制面板提供了开启、关闭 DNSSEC 选项,可以关闭开启一下试试,这两个记录一般是开启 DNSSEC 是生成的,并不需要手工输入
    ranaanna
        14
    ranaanna  
       2024-06-24 17:17:06 +08:00
    @adrianzhang #11 有这事?几分钟前刚刚更新证书,letsencrypt 和 GTS 都还是可以的呀,而且都还是作为卖点在宣传的呀。是 CF 不再被签署给客户的通配符证书吧?但是这事儿跟这个应该没关系吧
    adrianzhang
        15
    adrianzhang  
       2024-06-24 18:00:25 +08:00
    @ranaanna 我记不清了,CF 三月还是四月的邮件,是跟通配符有关。
    siguretto
        16
    siguretto  
       2024-06-25 14:14:35 +08:00
    我的两个.top 域名也是这样,从昨天开始用 certbot 一直申请不到,提示 DNSSEC: DNSKEY Missing 。
    两个域名一个腾讯云,一个 cf ,无论是启用并设置好 DNSSEC 还是关闭了都申请不了。
    unbridle
        17
    unbridle  
       2024-06-25 19:56:57 +08:00
    @siguretto #16 我擦我也是 top 域名出问题了,太无语了
    leeiio
        18
    leeiio  
       2024-06-26 02:16:33 +08:00
    @adrianzhang 没有的事情,支持泛域名证书不支持其他验证方式,只支持 DNS 验证而已
    hyh0u0
        19
    hyh0u0  
       2024-06-26 21:42:32 +08:00   1
    我也是有个.top 域名在 Let's Encrypt 这里死活报 DNSKEY missing ,dnsviz 和本地 dig 检查都没问题。https://community.letsencrypt.org/t/dns-problem-looking-up-a-for-xxx-domain-top-dnssec-dnskey-missing-no-valid-aaaa-records-found-for-xxx-domain-top/220650 官方论坛也有人反映 namesilo 和阿里云的都过不了。折腾两天换用 SSL.com 过了,用的 certbot ,教程是 https://www.ssl.com/how-to/order-free-90-day-ssl-tls-certificates-with-acme/ ,还没搞自动化。
    Xinu
        20
    Xinu  
    OP
       2024-06-27 08:39:28 +08:00
    @hyh0u0
    @unbridle
    @siguretto

    我也是.top 难道跟这个域名有关?? 我最后用的是手动在 https://www.joyssl.com/ 申请的证书
    Xinu
        21
    Xinu  
    OP
       2024-06-27 08:43:12 +08:00
    貌似还真是.top 域名的问题,我看你发的论坛地址里 有官方的人回复了

    @hyh0u0
    mtdhllf
        22
    mtdhllf  
       2024-06-27 08:51:25 +08:00
    @Xinu #2 宝塔是支持泛域名续签的吧,我用的是 cf api key ,dns 验证的方式
    Xinu
        23
    Xinu  
    OP
       2024-06-27 08:57:03 +08:00
    @mtdhllf 支持的,老版本不支持,现在的问题是也报错,应该是.top 域名和 Let's Encrypt 之间的问题
    zgqq
        24
    zgqq  
       2024-06-30 11:55:40 +08:00
    我也是 top 域名有问题,可以换 zerossl 试试看
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     3016 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 23ms UTC 12:06 PVG 20:06 LAX 05:06 JFK 08:06
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86