LINUX.ORG.RU
ФорумAdmin

SSL сертификат Let’s Encrypt

 , ,


2

1

Коллеги, добрый день. Пытаемся получить сертификат SSL для прикрутке к iredmail, но вылетает одна и таже ошибка с фаерволом . Система на CentOS 7 , NGINX 1.12.2 ; Собственно скрины и конфиги прикладываю:

Ввожу команду на генерацию серта и получаю это https://ibb.co/YWQs37Z (сама команда: root@mail2 ~]# certbot certonly --webroot -w /var/www/letsencrypt/ -d xxx.example.ru)

Логи NGINX: https://ibb.co/QbRc9xm

Selinux disabled. Iptables -L пуст.

То что надо во внешку открыть 80 порт это известно . Но он не открывается , 443 открывается , а вот 80 нет. На данном порту только nginx висит https://ibb.co/DQHPbgF

Сам конфиг nginx дефолтый, ничего не меняно

%
user nginx;
worker_processes 1;
pid /var/run/nginx.pid;

events {
    worker_connections 1024;
}

http {
    include /etc/nginx/conf-enabled/*.conf;
    include /etc/nginx/sites-enabled/*.conf;
}

Если включить фаервол и сделать firewall-cmd --list-all , то получим https://ibb.co/41qqdKX

Подскажите куда ещё можно копать? Уже не знаем как получить этот злобный сертификат



Последнее исправление: beastie (всего исправлений: 1)

Ответ на: комментарий от Ded_Yurec

Значит нужно прописать)

CAA (Certification Authority Authorization) — это новый тип DNS-записи, предназначенный для определения центров сертификации, которым разрешен выпуск SSL/TLS-сертификатов для определенного доменного имени или субдомена.

Попробуй что-нибудь такое

mail2.dm.domain.ru.	IN	CAA	0 issue "letsencrypt.org" 

kerneliq ★★★★★
()
Последнее исправление: kerneliq (всего исправлений: 2)
Ответ на: комментарий от kerneliq

вопрос в том, как его прописать на винде) такой записи нету в DNS ) если делать как TXT запись, не поможет, пробовал

Ded_Yurec
() автор топика
Ответ на: комментарий от Ded_Yurec

А это что такое?

  "identifier": {
    "type": "dns",
    "value": "mail2.dm.domain.ru"
  },
  "status": "invalid",
  "expires": "2019-08-22T07:28:19Z",

anc ★★★★★
()
Ответ на: комментарий от kerneliq

Вообщем по поводу CAA выяснили, что на родительском домене есть запись для COMODO сертов , добавлять для Lets Encrypt отказались, поэтому и не генерировался сертификат . Всем ОГРОМНОЕ спасибо кто пытался помочь!!

Ded_Yurec
() автор топика
Ответ на: комментарий от Ded_Yurec

Мляяя заорал я в голос. Я вам долбодятлу ( уж простите по другому назвать не могу) ещё на первой странице что писал?
Писец, говорила мне мама, не помогай идиотам которые через строчку читают ответы.

anc ★★★★★
()
Ответ на: комментарий от anc

Прошу заметить, вас никто не оскорблял . Где вы там что про родительский домен писали? Данной информацией я не владел и вот когда прояснилось, об этом написал. В любом случае спасибо за помощь

Ded_Yurec
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.