SSD Nodes Learn
మార్గదర్శకాలు Matt Connorద్వారా Matt Connor · అప్‌డేట్ చేయబడింది 2026-07-25

Certbot wildcard certificate DNS-01 విధానం

Certbot తో DNS-01 ఛాలెంజ్ ద్వారా wildcard certificate పొందడం ఎలా? TXT రికార్డ్ పనితీరు, సరైన DNS plugin ఎంపిక, ఆటోమేటిక్ renewal కోసం సెటప్ వివరాలు ఇక్కడ ఉన్నాయి.

వైల్డ్‌కార్డ్ సర్టిఫికేట్‌కు DNS-01 ఎందుకు అవసరం

వైల్డ్‌కార్డ్ సర్టిఫికేట్ ఒక డొమైన్‌లోని ప్రతి మొదటి-స్థాయి సబ్‌డొమైన్‌ను కవర్ చేస్తుంది: *.example.com అనేది app.example.com, blog.example.com, మరియు ఒక లేబుల్ లోతులో ఉన్న ఏదైనా ఇతర పేరుతో సరిపోలుతుంది. Let's Encrypt వైల్డ్‌కార్డ్ సర్టిఫికేట్‌లను DNS-01 ఛాలెంజ్ ద్వారా మాత్రమే జారీ చేస్తుంది. కాబట్టి Certbot _acme-challenge.example.com వద్ద TXT రికార్డ్‌ను ప్రచురించడం ద్వారా ఆ డొమైన్ DNS నియంత్రణను రుజువు చేయాలి. HTTP-01 ఛాలెంజ్ అర్హత పొందదు, ఎందుకంటే టోకెన్ ఫైల్‌ను అందించడం వల్ల ఒక హోస్ట్‌నేమ్ నియంత్రణ మాత్రమే రుజువవుతుంది. అది వాలిడేషన్ సర్వర్ ఫైల్‌ను స్వీకరించిన హోస్ట్‌నేమ్. వైల్డ్‌కార్డ్ అనేది డొమైన్ కింద ఉన్న ప్రతి సాధ్యమైన పేరు గురించి ఒక వాదన. మొత్తం నేమ్‌స్పేస్ తరపున మాట్లాడే ఏకైక పబ్లిక్ రికార్డ్ DNS మాత్రమే.

ఆ ఒక్క అవసరం ఈ పేజీలోని మిగతా ప్రతిదాన్ని నిర్ణయిస్తుంది. DNS-01 ను పాస్ చేయడానికి మీరు డొమైన్ జోన్‌లో TXT రికార్డ్‌లను సృష్టించగలగాలి. ఇది మాన్యువల్‌గా లేదా మీ DNS ప్రొవైడర్ API (అప్లికేషన్ ప్రోగ్రామింగ్ ఇంటర్‌ఫేస్) ద్వారా చేయవచ్చు. మాన్యువల్ పద్ధతి ఒకసారి పనిచేస్తుంది, తర్వాత రెన్యూవల్ వద్ద విఫలమవుతుంది. దానికి కారణం దిగువ చూపబడింది. Certbot DNS ప్లగిన్ ద్వారా API మార్గం, ఎటువంటి పర్యవేక్షణ లేకుండా రెన్యూ అవుతుంది. మీరు ముగించాల్సిన సెటప్ ఇదే.

ఇది మా Certbot గైడ్‌ల వైల్డ్‌కార్డ్ అధ్యాయం. సాధారణ సింగిల్-హోస్ట్‌నేమ్ సర్టిఫికేట్‌లు, వెబ్ సర్వర్ కాన్ఫిగరేషన్ మరియు పోర్ట్ 80 నియమాలు Ubuntu 24.04పై Certbot with nginx మరియు Ubuntu 24.04పై Certbot with Apacheలో కవర్ చేయబడ్డాయి.

_acme-challenge TXT రికార్డు ఎలా పనిచేస్తుంది

Certbot *.example.com ను అభ్యర్థించినప్పుడు, Let's Encrypt ఒక యాదృచ్ఛిక టోకెన్‌తో స్పందిస్తుంది. Certbot ఆ టోకెన్‌ను మీ ACME (automatic certificate management environment) ఖాతా కీతో కలుపుతుంది, ఫలితాన్ని SHA-256 తో హాష్ చేస్తుంది, మరియు ఒక చిన్న టెక్స్ట్ విలువను ఉత్పత్తి చేస్తుంది. ఆ విలువ _acme-challenge.example.com వద్ద TXT రికార్డుగా కనిపించాలి. అప్పుడు Let's Encrypt దాని స్వంత మౌలిక సదుపాయాల నుండి మీ డొమైన్ యొక్క అధికారిక నేమ్ సర్వర్‌లను ప్రశ్నిస్తుంది. అది చదివే రికార్డు అది ఊహించే విలువతో సరిపోలితే, మీరు ఆ జోన్‌ను నియంత్రిస్తున్నారని మీరు నిరూపించారు, మరియు జోన్ నియంత్రణ దాని కింద ఉన్న ప్రతి పేరు యొక్క నియంత్రణగా ఆమోదించబడుతుంది.

రెండు వివరాలు చాలా వైఫల్యాలకు కారణమవుతాయి:

  • ఒకే సర్టిఫికేట్‌పై example.com మరియు *.example.com ను అభ్యర్థించడం అంటే రెండు వేర్వేరు సవాళ్లు, మరియు రెండు TXT రికార్డులు ఒకే పేరు వద్ద ఉంటాయి, _acme-challenge.example.com. రెండూ ఒకే సమయంలో ఉనికిలో ఉండాలి. రెండవ రికార్డును జోడించడం సరైనది; మొదటిదాన్ని రెండవదానితో భర్తీ చేయడం మొదటి సవాలును విఫలం చేస్తుంది.
  • ధృవీకరణ మీ అధికారిక సర్వర్‌లను చదువుతుంది, కానీ ప్రొవైడర్ కంట్రోల్ పానెల్‌లు కొత్త రికార్డును వాటికి పుష్ చేయడానికి ఒక నిమిషం లేదా అంతకంటే ఎక్కువ సమయం తీసుకోవచ్చు. మీరు ధృవీకరణను అమలు చేనివ్వడానికి ముందు బయట నుండి తనిఖీ చేయండి:
dig +short TXT _acme-challenge.example.com @1.1.1.1

అది Certbot అభ్యర్థించిన విలువను ప్రింట్ చేసినప్పుడు, ధృవీకరణ విజయవంతం కావచ్చు. అది ఏమీ ప్రింట్ చేయనప్పుడు, వేచి ఉండండి మరియు దానిని మళ్లీ అమలు చేయండి.

ఒకసారి పనిచేస్తుంది చూడండి: మాన్యువల్ మోడ్

మాన్యువల్ మోడ్ మీరు స్వయంగా DNS ఎడిట్ చేయనిస్తుంది. దీన్ని ఆటోమేట్ చేయడానికి ముందు మెకానిజం అర్థం చేసుకోవడానికి ఇదే ఉత్తమ మార్గం:

sudo certbot certonly --manual --preferred-challenges dns -d example.com -d '*.example.com'

వైల్డ్‌కార్డ్ చుట్టూ ఉన్న కోట్స్ మీ షెల్ * ను ఫైల్‌పేరు ప్యాటర్న్‌గా పరిగణించకుండా ఆపుతాయి. Certbot సూచనలతో పాజ్ అవుతుంది:

Please deploy a DNS TXT record under the name:
_acme-challenge.example.com.
with the following value:
Jx9mQ2wLr8vTn5cKp0aYdG3hB7fZs4eN1oiRuXqMk6E

మీ DNS ప్రొవైడర్ ప్యానెల్‌లో ఆ TXT రికార్డ్‌ను సృష్టించండి. పై dig కమాండ్‌తో అది కనిపిస్తుందని నిర్ధారించుకోండి. అప్పుడు మాత్రమే Enter నొక్కండి. ఈ రన్ బేర్ డొమైన్ మరియు వైల్డ్‌కార్డ్ రెండింటినీ అభ్యర్థిస్తుంది కాబట్టి, Certbot రెండుసార్లు ప్రాంప్ట్ చేస్తుంది. జారీ పూర్తయే వరకు రెండు రికార్డులను ఉంచండి. విజయం పరిచిత లైన్‌లతో ముగుస్తుంది:

Successfully received certificate.
Certificate is saved at: /etc/letsencrypt/live/example.com/fullchain.pem

మాన్యువల్ మోడ్ స్వయంగా రెన్యూ ఎందుకు చేయలేదు

ప్రతి రెన్యూవల్ ఒక కొత్త టోకెన్‌తో కూడిన కొత్త ఛాలెంజ్. అందువల్ల TXT విలువ ప్రతిసారి మారుతుంది. మీరు ఈరోజు అతికించిన రికార్డ్ 60 రోజుల్లో పనికిరాదు. రెన్యూవల్ టైమర్ రోజుకు రెండుసార్లు ఎవరి పర్యవేక్షణ లేకుండా Certbot ని నడుపుతుంది. కీబోర్డ్ వద్ద కొత్త విలువను అతికించడానికి ఎవరూ ఉండరు. అందువల్ల మాన్యువల్‌గా జారీ చేసిన సర్టిఫికేట్ దాని రెన్యూవల్ ఈ కచ్చితమైన ఎర్రర్‌తో విఫలమవుతుంది:

Failed to renew certificate example.com with error: The manual plugin is not
working; there may be problems with your existing configuration.
The error was: PluginError('An authentication script must be provided with
--manual-auth-hook when using the manual plugin non-interactively.')

మీ DNS ప్రొవైడర్ API ని పిలిచే --manual-auth-hook స్క్రిప్ట్‌లను రాయడం ద్వారా మీరు ఆ అవసరాన్ని తీర్చవచ్చు. కానీ ఆ దశలో మీరు చేతులతో DNS ప్లగిన్‌ను మళ్లీ నిర్మిస్తున్నారు. ప్రవాహాన్ని నేర్చుకోవడానికి మాన్యువల్ మోడ్ ని ఉపయోగించండి. లేదా మీరు ఇంకా DNS ని ఆటోమేట్ చేయలేని డొమైన్‌పై నిజమైన వన్-ఆఫ్ కోసం ఉపయోగించండి. 90వ రోజుకు ముందే రిమైండర్ సెట్ చేయండి, ఎందుకంటే Let's Encrypt ఇకపై గడువు ముగిసే ఇమెయిల్‌లను పంపదు. మిగతా ప్రతిదానికీ, ప్లగిన్ ఉపయోగించండి.

ప్లగ్‌ఇన్ మార్గం: Ubuntu 24.04 లో certbot-dns-cloudflare

ఒక DNS ప్లగ్‌ఇన్ మీ DNS ప్రొవైడర్ కోసం ఒక API క్రెడెన్షియల్‌ను కలిగి ఉంటుంది. ఇది జారీ సమయంలో మరియు ప్రతి రెన్యూవల్ సమయంలో మొత్తం TXT రికార్డ్ ప్రక్రియను స్వయంగా నిర్వహిస్తుంది. ఇక్కడ Cloudflare ఉదాహరణగా తీసుకున్నాము. ఎందుకంటే చాలా మందికి కావలసిన ప్రొవైడర్ ప్లగ్‌ఇన్ ఇదే, మరియు ఇది Ubuntu లో ప్యాకేజీ చేయబడింది.

మా Certbot గైడ్‌లు Ubuntu 24.04 లో apt ప్యాకేజీలను సిఫార్సు చేస్తాయి. ఈ విధానం Cloudflare కి కూడా వర్తిస్తుంది:

sudo apt update
sudo apt install certbot python3-certbot-dns-cloudflare

వర్షన్‌ల గురించి ఒక నిజాయితీ వివరణ. 24.04 ఆర్కైవ్ ఈ ప్లగ్‌ఇన్‌ను వర్షన్ 2.0.0 వద్ద అందిస్తుంది, దీనికి పక్కన Certbot 2.9.0 ఉంటుంది; apt policy python3-certbot-dns-cloudflare మీ వర్షన్‌ను చూపిస్తుంది. ఈ అసమానత ప్రమాదరహితం, మరియు స్కోప్ చేయబడిన API టోకెన్‌లు పనిచేస్తాయి. ఎందుకంటే 24.04 లోని అంతర్లిఖిత python3-cloudflare లైబ్రరీ 2.11.1 వద్ద ఉంది, ఇది టోకెన్ మద్దతు కోసం ప్లగ్‌ఇన్‌కు అవసరమైన 2.3.1 కంటే ఎక్కువ. పాత Ubuntu విడుదలలో ఆ లైబ్రరీ టోకెన్‌ల కోసం చాలా పాతదిగా ఉండేది. ఆన్‌లైన్‌లో మీరు చూసే apt ప్లగ్‌ఇన్ Global API Key ను బలవంతంగా ఉపయోగిస్తుందనే హెచ్చరికలు ఇక్కడ నుండే వచ్చాయి. 24.04 లో అవి ఇక వర్తించవు.

Cloudflare డాష్‌బోర్డ్‌లో Global API Key కాకుండా ఒక స్కోప్ చేయబడిన API టోకెన్‌ను సృష్టించండి: My Profile, తర్వాత API Tokens, తర్వాత Create Token ఎంచుకోండి. దీనికి ఒకే ఒక్క అనుమతి Zone / DNS / Edit ఉండాలి, మరియు మీరు జారీ చేసే ఒక్క జోన్‌కు పరిమితం చేయండి. దాన్ని కేవలం root చదవగలిగే ఒక ఫైల్‌లో ఉంచండి:

sudo mkdir -p /root/.secrets
sudo tee /root/.secrets/cloudflare.ini > /dev/null <<'EOF'
dns_cloudflare_api_token = paste_your_scoped_token_here
EOF
sudo chmod 600 /root/.secrets/cloudflare.ini

Certbot మోడ్‌ను తనిఖీ చేస్తుంది. ఫైల్ ఇతరులు చదవగలిగితే Unsafe permissions on credentials configuration file గురించి హెచ్చరిస్తుంది. ఇప్పుడు జారీ చేయండి:

sudo certbot certonly \
  --dns-cloudflare \
  --dns-cloudflare-credentials /root/.secrets/cloudflare.ini \
  -d example.com -d '*.example.com'

ఈ ప్లగ్‌ఇన్ API ద్వారా TXT రికార్డ్‌లను సృష్టిస్తుంది, ఒక చిన్న ప్రచార ఆలస్యం కోసం వేచి ఉంటుంది, వాలిడేషన్ నడిచేలా అనుమతిస్తుంది, తర్వాత రికార్డ్‌లను మళ్లీ తొలగిస్తుంది. మీ జోన్ నేమ్ సర్వర్‌లు మార్పులను స్వీకరించడం ఆలస్యం అయితే, --dns-cloudflare-propagation-seconds 60 తో వేచి ఉండే సమయాన్ని పెంచండి. సర్టిఫికేట్ /etc/letsencrypt/live/example.com/ లో లాగ్ అవుతుంది, మరియు మీరు nginx లేదా Apache ను fullchain.pem మరియు privkey.pem వైపు పునర్నిర్దేశిస్తారు, ప్రాథమిక గైడ్‌లు చూపిన విధంగానే, డిప్లాయ్ హుక్‌తో సహా.

మీ ప్రొవైడర్ ప్లగిన్ aptలో లేకపోతే

24.04 ఆర్కైవ్ కేవలం కొన్ని ప్రొవైడర్‌ల ప్లగిన్‌లను మాత్రమే ప్యాకేజీ చేస్తుంది. వాటిలో Cloudflare, Route 53, DigitalOcean మరియు సాధారణ RFC 2136 ఇంటర్‌ఫేస్ ఉన్నాయి. జాబితా చూడటానికి apt search certbot-dns నడపండి. మీ ప్రొవైడర్ లేకపోతే, మన apt-ఆద్యత సలహా వంగిన ఏ ఒక్క ప్రదేశం ఇదే: బదులుగా snap నుండి Certbot మరియు ప్లగిన్‌ను ఇన్‌స్టాల్ చేయండి. ఇద్దరు రెన్యూవల్ టైమర్‌లు /etc/letsencrypt పై పోటీ పడకుండా ఉండటానికి ముందుగా apt Certbot‌ను తొలగించండి:

sudo apt remove certbot python3-certbot-dns-cloudflare
sudo snap install --classic certbot
sudo ln -s /snap/bin/certbot /usr/bin/certbot
sudo snap set certbot trust-plugin-with-root=ok
sudo snap install certbot-dns-yourprovider

snap ప్లగిన్ కేవలం snap Certbot‌కు మాత్రమే అనుసంధానమవుతుంది. అది apt వాటిని విస్తరించలేదు. అందుకే ఆ రెండు ఇన్‌స్టాలేషన్‌లు కలిసి ఉండకూడదు. మీ DNS హోస్ట్ వాస్తవానికి ఏ API ను అందించకపోతే, మీ ఆచరణీయ ఎంపికలు రెండే: డొమైన్ DNS‌ను API ఉన్న ప్రొవైడర్‌కు తరలించడం, లేదా మీ స్వంత నేమ్ సర్వర్‌ను నడపడం మరియు rfc2136 ప్లగిన్‌ను దాని వైపు నిర్దేశించడం.

నవీకరణ: దానిని 60 రోజుల్లో కాకుండా ఇప్పుడే రుజువు చేయండి

Certbot ప్రతి ధృవీకరణపత్రం ఎలా జారీ చేయబడిందో /etc/letsencrypt/renewal/example.com.conf లో నమోదు చేస్తుంది. ఇందులో authenticator = dns-cloudflare మరియు ఆధారాల పాత్ ఉన్నాయి. కాబట్టి రోజుకు రెండుసార్లు నడిచే ప్రామాణిక టైమర్ మీ సాయం లేకుండానే దానిని నవీకరిస్తుంది. స్టేజింగ్ పరిసరంలో ఈ మొత్తం ప్రక్రియను ఒకసారి పరిశీలించండి:

sudo certbot renew --dry-run

విజయం అంటే ఆధారాలు పనిచేస్తున్నాయని మరియు ధృవీకరణ మొత్తం పూర్తయిందని అర్థం. 60 రోజుల్లో జరిగే వాస్తవ నవీకరణ కూడా ఇదే పాత్‌ను అనుసరిస్తుంది. ఈ రోజు రెండు అనుబంధ పనులు చేయడం మంచిది. మొదట, డిస్క్‌లో నవీకరించబడిన ధృవీకరణపత్రం వెబ్ సర్వర్ దానిని రీలోడ్ చేసే వరకు ఎలాంటి మార్పును తీసుకురాదు. కాబట్టి nginx మరియు Apache గైడ్‌లలో వివరించబడిన డిప్లాయ్ హుక్‌ను అమర్చండి. రెండవది, ఆధారాల ఫైల్‌ను జాగ్రత్తగా ఉంచండి. దానిని చదవగలిగే వ్యక్తి మీ DNS జోన్‌ను సవరించగలడు. దీనివల్ల మీ మెయిల్‌ను రిడైరెక్ట్ చేయడం లేదా వారి స్వంత DNS-01 సవాళ్లను పాస్ చేయడం సాధ్యమవుతుంది. దానిని /root కింద 600 మోడ్‌లో ఉంచండి. టోకెన్‌ను ఒకే జోన్‌కు పరిమితం చేయండి. లీక్ అయిన అనుమానం వస్తే దానిని రొటేట్ చేయండి.

వైల్డ్‌కార్డ్ అవసరం లేని సందర్భాలు

అనేక సబ్‌డొమైన్‌ల కోసం, లేదా మీరు ముందస్తుగా అంచనా వేయలేని సబ్‌డొమైన్‌ల కోసం వైల్డ్‌కార్డ్ సరైన పరికరం. మిగతా ప్రతిదానికీ ఇది సరైన ఎంపిక కాదు.

  • ఒకే ఒక్క సబ్‌డొమైన్, లేదా కొన్ని తెలిసిన సబ్‌డొమైన్‌లు: సాధారణ SAN (సబ్జెక్ట్ ఆల్టర్నేటివ్ నేమ్) సర్టిఫికేట్ సరళంగా ఉంటుంది. certbot --nginx -d example.com -d www.example.com -d app.example.com సాధారణ HTTP-01 ద్వారా 100 పేర్ల వరకు కవర్ చేస్తుంది, మరియు సర్వర్‌లో ఎలాంటి DNS API క్రెడెన్షియల్ నిల్వ ఉండదు.
  • ఒక వైల్డ్‌కార్డ్ సరిగ్గా ఒకే ఒక్క లేబుల్‌తో సరిపోలుతుంది. *.example.com నగ్నమైన example.com ను కవర్ చేయదు, అందుకే పైన పేర్కొన్న ఆదేశాలు రెండింటినీ అభ్యర్థిస్తాయి, మరియు అది a.b.example.com ను కూడా కవర్ చేయదు; దానికి *.b.example.com అవసరం.
  • ప్రతి సబ్‌డొమైన్ వెనుక ఒకే ప్రైవేట్ కీ ఉంటుంది. దాన్ని కలిగి ఉన్న మెషీన్ చెక్కుచెదరకపోతే, వైల్డ్‌కార్డ్ కవర్ చేసే ప్రతి పేరు ఒకేసారి ప్రభావితమవుతుంది.
  • మీ కంటైనర్‌ల కోసం Traefik TLS (ట్రాన్స్‌పోర్ట్ లేయర్ సెక్యూరిటీ) ను నిర్వహిస్తే, మీకు అసలు Certbot అవసరం లేదు: Traefik వైల్డ్‌కార్డ్ సర్టిఫికేట్‌లను DNS-01 ద్వారా స్వయంగా అభ్యర్థిస్తుంది, అదే రకమైన ప్రొవైడర్ టోకెన్‌ను ఉపయోగిస్తూ.

వైల్డ్‌కార్డ్ నిజంగా ఉపయోగపడే చోటు: ప్రతి కస్టమర్ లేదా ప్రతి యాప్ సబ్‌డొమైన్‌లు సర్టిఫికేట్‌లను మళ్లీ జారీ చేయాలనుకున్న వేగంకంటే వేగంగా సృష్టించబడుతున్నప్పుడు, మరియు పబ్లిక్ పోర్ట్ 80 లేని అంతర్గత హోస్ట్‌లు, ఉదాహరణకు WireGuard VPN ద్వారా మాత్రమే చేరుకోగలిగే సేవలు. DNS-01 సర్టిఫై చేయబడుతున్న హోస్ట్‌కు ఎప్పటికీ కనెక్ట్ కాదు, కాబట్టి పూర్తిగా ప్రైవేట్ మెషీన్ కూడా పబ్లిక్‌గా విశ్వసనీయమైన సర్టిఫికేట్‌ను కలిగి ఉండగలదు.

FAQ

Certbot HTTP-01 తో వైల్డ్‌కార్డ్ సర్టిఫికేట్‌ను జారీ చేయగలదా?

లేదు. HTTP-01 ఒకే ఒక్క హోస్ట్‌నేమ్ నియంత్రణను రుజువు చేస్తుంది, ఎందుకంటే ధృవీకరణ సర్వర్ ఆ ఖచ్చితమైన పేరు నుండి టోకెన్ ఫైల్‌ను పొందుతుంది. వైల్డ్‌కార్డ్ డొమైన్ కింద ఉన్న ప్రతి పేరును కవర్ చేస్తుంది, కాబట్టి Let's Encrypt దానికి DNS-01 ఛాలెంజ్ అవసరం, మరియు --nginx, --apache, --webroot మరియు --standalone ఆథెంటికేటర్లు అన్నీ HTTP ఆధారితమైనవి. ఏకైక మార్గం _acme-challenge.example.com వద్ద ఒక TXT రికార్డ్, దీన్ని మాన్యువల్‌గా లేదా DNS ప్లగిన్ ద్వారా ఉంచాలి.

వైల్డ్‌కార్డ్ సర్టిఫికేట్ రూట్ డొమైన్‌ను కవర్ చేస్తుందా?

లేదు. వైల్డ్‌కార్డ్ ఖచ్చితంగా ఒక లేబుల్‌తో సరిపోలుతుంది, కాబట్టి *.example.com అనేది www.example.com ను కవర్ చేస్తుంది కానీ బేర్ example.com ను కాదు, మరియు a.b.example.com ను కూడా కాదు. ఒకే సర్టిఫికేట్‌పై రెండు పేర్లను -d example.com -d '*.example.com' తో అభ్యర్థించండి. అది రెండు ఛాలెంజ్‌లను సృష్టిస్తుంది, మరియు రెండు TXT రికార్డులు ఒకే _acme-challenge.example.com పేరు వద్ద ఉంటాయి, కాబట్టి మొదటి రికార్డును తొలగించకుండా రెండవ రికార్డును జోడించండి.

నా వైల్డ్‌కార్డ్ సర్టిఫికేట్ ఆటోమేటిక్‌గా రెన్యూ ఎందుకు అవ్వడం లేదు?

ఎందుకంటే అది --manual తో జారీ చేయబడింది. ప్రతి రెన్యూవల్‌కు క్రొత్త TXT విలువ అవసరం, మరియు అన్‌అటెండెడ్ టైమర్ దాన్ని అతికించే మార్గం లేదు, కాబట్టి రెన్యూవల్ An authentication script must be provided with --manual-auth-hook when using the manual plugin non-interactively ఎర్రర్‌తో ఆగిపోతుంది. సర్టిఫికేట్‌ను certbot-dns-cloudflare వంటి DNS ప్లగిన్‌తో తిరిగి జారీ చేయండి, లేదా మీ ప్రొవైడర్ API ద్వారా రికార్డును సవరించే --manual-auth-hook మరియు --manual-cleanup-hook స్క్రిప్ట్‌లను అందించండి.

_acme-challenge TXT రికార్డు కనిపించడానికి ఎంత సమయం పడుతుంది?

ఇది మీ DNS ప్రొవైడర్‌పై ఆధారపడి ఉంటుంది: సెకన్ల నుండి అనేక నిమిషాల వరకు ఎక్కడైనా. ధృవీకరణ మీ జోన్ యొక్క అథారిటేటివ్ సర్వర్‌లను చదువుతుంది, కాబట్టి dig +short TXT _acme-challenge.example.com @1.1.1.1 తో తనిఖీ చేయండి మరియు మాన్యువల్ రన్‌ను కొనసాగించే ముందు ఆశించిన విలువ కనిపించే వరకు వేచి ఉండండి. ప్లగిన్‌తో, ధృవీకరణ రికార్డు కనుగొనబడలేదని నివేదిస్తే, ప్లగిన్ యొక్క ప్రాపగేషన్ ఆప్షన్ ద్వారా అంతర్నిర్మిత వెయిట్‌ను పెంచండి, ఉదాహరణకు --dns-cloudflare-propagation-seconds 60.

వైల్డ్‌కార్డ్ సర్టిఫికేట్ సాధారణ సర్టిఫికేట్ కంటే తక్కువ సురక్షితమైనదా?

క్రిప్టోగ్రఫీ ఒకేలా ఉంటుంది. తేడలు ఆపరేషనల్‌గా ఉంటాయి: ఒక ప్రైవేట్ కీ ప్రతి సబ్‌డొమైన్‌ను కవర్ చేస్తుంది, కాబట్టి దాని కాంప్రమైజ్ మరింత విస్తృతంగా చేరుతుంది, మరియు ఆటోమేషన్ అవసరమైన DNS API క్రెడెన్షియల్ కూడా సర్వర్‌లో నిల్వ ఉండే సున్నితమైన రహస్యం. మీరు కేవలం కొన్ని తెలిసిన సబ్‌డొమైన్‌లను మాత్రమే నడుపుతుంటే, SAN సర్టిఫికేట్ రెండు సమస్యలనూ నివారిస్తుంది, ఇది ఈ గైడ్ వైల్డ్‌కార్డ్‌ను దాటవేయమని సూచించే సరైన సమయం.