SSD Nodes Learn
Rehberler Matt ConnorYazan Matt Connor · Güncellendi 2026-07-24

Ubuntu 24.04 Apache Certbot Kurulum Rehberi

Ubuntu 24.04 üzerinde apt ile Certbot 2.9.0 kurulumu yapın. ServerName hatası ve 80 portu sorunlarını aşarak Let's Encrypt sertifikasını kolayca alın.

Ne inşa ediliyor

Ubuntu 24.04 üzerinde, HTTPS üzerinden yanıt veren bir Apache sitesi. Sertifika, Certbot tarafından oluşturulan ve bir systemd timer aracılığıyla otomatik olarak yenilenen, tarayıcılar tarafından güvenilen ücretsiz bir Let's Encrypt sertifikasıdır. İşlemi gerçekleştiren komut tek satırdır. Hata oluşması durumunda, sorunlar bu satırdan önce meydana gelir: ServerName içermeyen bir vhost, sağlayıcı güvenlik duvarında kapalı olan 80 portu veya hala eski sunucuya yönlenen DNS kayıtları. Bu kılavuz, vaktinin çoğunu ön koşullara ayırır ve her hatanın çıktı olarak verdiği tam hata metnini belirtir.

İki kapsam notu. Eğer web sunucunuz nginx ise, akış aynıdır ancak eklenti ve yapılandırmalar farklıdır; bunun yerine bu kılavuzun nginx versiyonunu kullanın. Eğer koruma altına alınan yapı sadece dahili kullanıma yönelikse —özel bir adresteki yönetim paneli veya başka kimsenin ziyaret etmediği bir staging sunucusu gibi— bir sertifika otoritesine ihtiyacınız yoktur; bir self-signed certificate daha az karmaşıklık gerektirir ve çevrimdışı çalışır.

Ön Koşullar ve Certbot Çalışmadan Önce Hata Verilmesine Neden Olan Üç Durum

  • Apache sitenize halihazırda düz HTTP üzerinden hizmet veriyor olmalıdır. Certbot'un Apache eklentisi mevcut bir siteyi düzenler; yeni bir site oluşturmaz. Eğer boş bir VPS kullanıyorsanız, önce Ubuntu 24.04 üzerinde LAMP stack kurulumunu yapın ve sonra bu kılavuza dönün; bu kılavuz, kurulumun eksik TLS bölümüdür.
  • VPS adresinizde bir A kaydı bulunan genel bir alan adınız olmalıdır. Let's Encrypt'in HTTP-01 doğrulama yöntemi, doğrulama sunucularının internet üzerinden cihazınıza bağlanmasını gerektirir: port yönlendirmesi yapılmamış NAT arkasındaki ev laboratuvarları, .local isimleri veya yalın IP adresleri kullanılamaz. dig +short example.com, VPS adresinizi döndürmelidir. Eğer DNS ayarlarını son bir saat içinde değiştirdiyseniz, sertifika oluşturmadan önce eski kaydın TTL süresinin dolmasını bekleyin.
  • Eğer bir AAAA kaydı mevcutsa, bu kayıt doğru olmalıdır. Bir AAAA kaydı yayınlandığında Let's Encrypt IPv6'yı tercih eder. Bu nedenle, dizüstü bilgisayarınızdan (muhtemelen IPv4 üzerinden) yapılan curl işlemi sorunsuz çalışsa bile, hatalı bir AAAA kaydı doğrulamayı başarısız kılar. Ya doğru bir AAAA kaydı yayınlayın ya da hiç yayınlamayın.

80 ve 443 portları hem ufw hem de sağlayıcınızın ağ güvenlik duvarında açık olmalıdır; çoğu barındırma paneli, işletim sisteminin görmediği ikinci bir güvenlik duvarına sahiptir. HTTP-01 doğrulaması özellikle 80 portu üzerinden yapılır; bu işlem sadece 443 portu üzerinden çalıştırılamaz.

sudo ufw allow "Apache Full"
sudo ufw status

Bu koşullar sağlandığında tüm işlem on beş dakika sürer ve bunun on dakikası okumakla geçer.

Snap mı yoksa apt Certbot mı? 24.04 sürümünde apt artık yeterli

Certbot yıllar önce snap dağıtımına geçti; bunun sebebi dağıtım paketlerinin güncelliğini yitirmesiydi. Ubuntu 20.04, Certbot 0.40 sürümünü sundu ve sürüm güncellenmedi; proje, beş yıllık hataları ayıklamaktan yoruldu. 24.04 sürümünde bu sorun ortadan kalktı; arşiv, güncel bir sürüm olan Certbot 2.9.0'ı sunuyor ve unattended-upgrades güncel yamaları sağlıyor. Bu işletim sistemi için önerim: apt kullanın. Bu sayede snapd daemon gereksinimi ortadan kalkar, Apache eklentisi aynı işlem sırasında yüklenir ve yenileme zamanlayıcısı Debian standartlarında systemd ile entegre çalışır.

sudo apt update
sudo apt install -y certbot python3-certbot-apache
certbot --version

Doğru sonuç: certbot 2.9.0. python3-certbot-apache paketi, Apache yapılandırmalarınızı okuyan ve düzenleyen eklentidir; bu paket olmadan certbot --apache işlemi The requested apache plugin does not appear to be installed hatasıyla başarısız olur.

Snap kullanımı şu iki durumda hala uygundur: Certbot'un en yeni sürümü yayınlandığı gün kullanmak istiyorsanız veya sadece snap olarak dağıtılan bir DNS eklentisine ihtiyacınız varsa (certbot-dns-* sağlayıcı eklentilerinin birkaçı böyledir). Eğer bu yöntemi seçerseniz:

sudo apt remove -y certbot python3-certbot-apache
sudo snap install --classic certbot
sudo ln -s /snap/bin/certbot /usr/bin/certbot

Hangi yöntemi seçerseniz seçin, ikisini aynı anda çalıştırmayın. İki kurulum, /etc/letsencrypt üzerinde çakışan iki yenileme zamanlayıcısı demektir; PATH içindeki certbot yolu, sertifikalarınızın sahibi olan sürüm olmayabilir. Yukarıdaki apt remove satırı isteğe bağlı bir dekorasyon değildir.

vhost Certbot düzenlemeleri mevcut olmalıdır — ServerName kritik öneme sahiptir

certbot --apache, port-80 sanal konakının ServerName veya ServerAlias değerinin, iletilen her bir -d alan adı ile eşleşmesini bularak çalışır. Bu sayede alan adı kontrolünü kanıtlar ve o vhost için bir SSL kopyası oluşturur. Eğer ServerName eşleşmesi sağlanamazsa işlem başarısız olur. Ubuntu'nun varsayılan 000-default.conf yapılandırmasında ServerName satırı yorum satırı olarak gelir. Bu yorum satırı, bu kılavuzdaki tek komutun başarısız olmasının en yaygın sebebididir.

Bu nedenle Certbot işlemine başlamadan önce, siteye uygun bir isim tabanlı vhost tanımlayın. /etc/apache2/sites-available/example.com.conf dosyasını oluşturun:

<VirtualHost *:80>
    ServerName example.com
    ServerAlias www.example.com
    DocumentRoot /var/www/example.com
    ErrorLog ${APACHE_LOG_DIR}/example.com-error.log
    CustomLog ${APACHE_LOG_DIR}/example.com-access.log combined
</VirtualHost>

Vhost'u etkinleştirin ve Apache'nin hem bu dosyayı ayrıştırdığını hem de ismi bu dosyaya yönlendirdiğini doğrulayın:

sudo a2ensite example.com.conf
sudo apache2ctl configtest
sudo systemctl reload apache2
sudo apache2ctl -S

configtest çıktısı Syntax OK değerini vermelidir. Eğer çıktı AH00558: apache2: Could not reliably determine the server's fully qualified domain name değerini de içeriyorsa, bu sizin vhost'unuz değil, global ServerName hakkındaki bir uyarıdır; bu durum burada zararsızdır ve echo "ServerName $(hostname -f)" | sudo tee /etc/apache2/conf-available/servername.conf && sudo a2enconf servername && sudo systemctl reload apache2 ile susturulur.

Önemli olan -S çıktısıdır. Altında alias www.example.com olan port 80 namevhost example.com (/etc/apache2/sites-enabled/example.com.conf:1) şeklinde bir satır görülmelidir. Apache, sites-available içinde düzenlediğiniz dosyayı değil, fiilen okuduğu sites-enabled sembolik bağlantısını raporlar. Eğer example.com, port 80 için listelenmemişse, Certbot da onu bulamayacaktır.

Sertifikayı oluşturun: certbot --apache

sudo certbot --apache -d example.com -d www.example.com

İlk çalıştırma üç soru sorar: bir e-posta adresi (ACME hesabınız ve acil CA bildirimleri için kullanılır; Let's Encrypt artık süre sonu uyarıları göndermemektedir, bu nedenle yenileme takibi kullanıcıya aittir), Let's Encrypt şartlarının kabul edilmesi ve e-posta adresinin EFF ile paylaşılıp paylaşılmayacağı. Artık yönlendirme sorusu sorulmamaktadır: Certbot 2.0 sürümünden itibaren Apache yükleyicisi, varsayılan olarak HTTP'den HTTPS'ye yönlendirme yapar; bu istenen davranıştır. İçerik sunmaya düz HTTP ile devam etmeniz gerekiyorsa --no-redirect bayrağını kullanın.

Başarılı sonuç şu şekildedir ve metin hızlıca geçilmek yerine dikkatle okunmalıdır:

Successfully received certificate.
Certificate is saved at: /etc/letsencrypt/live/example.com/fullchain.pem
Key is saved at:         /etc/letsencrypt/live/example.com/privkey.pem
This certificate expires on 2026-10-14.

Deploying certificate
Successfully deployed certificate for example.com to /etc/apache2/sites-available/example.com-le-ssl.conf
Successfully deployed certificate for www.example.com to /etc/apache2/sites-available/example.com-le-ssl.conf
Congratulations! You have successfully enabled HTTPS on https://example.com and https://www.example.com

Bu mesajın arkasında Certbot dört işlem gerçekleştirmiştir: Eğer etkin değilse Apache'nin ssl modülünü etkinleştirmiştir, *:443 konumundaki vhost dosyanızın SSLEngine on ve sertifika yollarını içeren bir kopyası olan example.com-le-ssl.conf dosyasını yazmıştır, modülü etkinleştirmiştir ve orijinal port-80 vhost dosyasına her şeyi HTTPS'ye 301 ile yönlendiren bir RewriteRule bloğu eklemiştir. Orijinal vhost dosyanız değiştirilmez, sadece düzenlenir; SSL kopyası, eklenen her satır okunabilecek şekilde orijinal dosyanın yanında yer alır.

Sertifikanın gerçek konumu ve neden asla kopyalanmaması gerektiği

Tüm dosyalar /etc/letsencrypt/live/example.com/ dizini altında bulunur: fullchain.pem (sertifika ve ara zincir — sunucuların işaret etmesi gereken kısım), privkey.pem (yalnızca root tarafından okunabilen özel anahtar), ayrıca bileşenleri ayrı olarak isteyen yazılımlar için cert.pem ve chain.pem. Bunlar /etc/letsencrypt/archive/ dizinine yönlendirilmiş sembolik bağlantılardır (symlinks); bu dolaylı yönlendirme yenileme mekanizmasını oluşturur: yenileme işlemi yeni dosyaları archive/ dizinine yazar ve sembolik bağlantıları yeni dosyalara yönlendirir. Diğer tüm yazılımları live/ yollarına yönlendirirseniz, yenileme işlemleri otomatik olarak uygulanır; dosyaları başka bir yere kopyalarsanız, 90 gün sonra sistem kesintisine neden olursunuz.

Bilinmesi gereken diğer dosya ise /etc/letsencrypt/renewal/example.com.conf dosyasıdır. Bu dosya sertifikanın nasıl düzenlendiğini — authenticator = apache, installer = apache ve alan adlarını — kaydeder; böylece yenileme işlemi, sonrasında Apache'nin yeniden başlatılması dahil olmak üzere, süreci insan müdahalesi olmadan tekrarlayabilir.

Yenileme zaten planlanmıştır — doğruluğunu kontrol edin, yeniden oluşturmayın

Let's Encrypt sertifikaları tasarımı gereği 90 gün geçerlidir. Yüklü olan apt paketi gerekli mekanizmayı zaten kurmuştur: Certbot'u günün rastgele zamanlarında günde iki kez çalıştıran ve son geçerlilik tarihine 30 gün kalan tüm sertifikaları yenileyen bir systemd timer. Ek bir cron job eklemeyin; ikinci bir zamanlayıcı sadece log kalabalığına ve rate-limit sınırına takılma riskine neden olur.

systemctl list-timers certbot.timer
sudo certbot renew --dry-run

İlk komut, bir sonraki (NEXT) zamanın önümüzdeki 24 saat içinde bir noktada olduğunu ve timer'ın aktif olduğunu gösterir — zamanlama, rastgele bir gecikmeyle günde iki kez olacak şekilde ayarlanmıştır, bu nedenle tam zaman tahmin edilemezdir (snap kurulumunda timer snap.certbot.renew.timer şeklindedir). Dry run işlemi, Let's Encrypt'in staging ortamına karşı tam bir yenileme provası gerçekleştirir — gerçek challenge uygulanır, sertifika düzenlenmez ve rate-limit kotası harcanmaz. Doğru sonuç şu şekilde biter:

Congratulations, all simulated renewals succeeded:
  /etc/letsencrypt/live/example.com/fullchain.pem (success)

Eğer dry run başarısız olursa, yaklaşık 60 gün sonraki gerçek yenileme de aynı şekilde başarısız olacaktır — mevcut sertifikanın geçerlilik süresi henüz bitmemişken sorunu şimdi çözün. Yaygın hata sebebi, sertifika düzenlendikten sonra eklenen ve 80 portunu tekrar kapatan bir firewall kuralıdır.

curl ile doğrulama ve asma kilit içeriği ne olmalıdır

curl -sI http://example.com | head -n 3
curl -I https://example.com
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -issuer -dates

Birinci komut, Certbot tarafından yönlendirilen Location: https://example.com/ başlığı ile HTTP/1.1 301 Moved Permanently döndürmelidir. İkinci komut, curl tarafında herhangi bir TLS hatası olmaksızın HTTP/1.1 200 OK döndürmelidir. Üçüncü komut, yayıncıyı yazdırır; bu, R12 veya E7 gibi kısa bir CN içeren O = Let's Encrypt satırı ve yaklaşık 90 gün sonrası için notAfter tarihidir. Tarayıcıda asma kilit simgesi görünür ve tıklandığında aynı yayıncı bilgisi gösterilir. Eğer curl başarılı oluyor ancak tarayıcı uyarı veriyorsa, sorun sertifikada değil, büyük olasılıkla önbelleğe alınmış bir sayfada veya yanlış hostname kullanımındadır.

Birden fazla site: tek bir SAN sertifikası mı yoksa her site için ayrı bir sertifika mı

Her iki yöntem de çalışır; yenileme işlemleri aynı şekilde gerçekleştirilir. Aynı sunucu üzerindeki birbiriyle ilişkisiz siteler için, her site için komutu bir kez çalıştırın. Her site için live/ altında ayrı bir dizin ve ayrı bir yenileme yapılandırması oluşturulur; bir alan adındaki sorun diğerlerinin yenilenmesini engellemez. Varsayılan yöntem budur.

Birden fazla alan adına sahip tek bir site için, bu isimleri tek bir SAN sertifikasına ekleyin; tek bir sertifika 100 adede kadar isim taşıyabilir. Yukarıda example.com ve www.example.com ile bu işlemi zaten gerçekleştirdiniz. Mevcut bir sertifikaya daha sonra yeni bir isim eklemek için, sertifika adını ve tam yeni listeyi belirterek sertifikayı yeniden oluşturun:

sudo certbot --apache --cert-name example.com -d example.com -d www.example.com -d blog.example.com

Certbot değişen alan adı setini fark eder, genişletme işlemini onaylamanızı ister ve sertifikayı mevcut konumunda değiştirir. Aynı live/ yolu kullanıldığından başka hiçbir ayarın değiştirilmesi gerekmez. Listenin ekleme değil, yerine koyma işlemi olduğunu unutmayın: Komuttan www parametresini çıkarırsanız, yeni sertifika bu ismi sessizce devre dışı bırakır.

Wildcard sertifikalar için DNS-01 gereklidir ve genellikle wildcard sertifikalara ihtiyaç duyulmaz

HTTP-01 yöntemi *.example.com sertifikası oluşturamaz; bir web sunucusuna dosya yerleştirmek, yalnızca tek bir hostname üzerinde kontrol sağladığınızı kanıtlar, tüm bir namespace üzerinde değil. Wildcard sertifikalar DNS-01 challenge yöntemini gerektirir: Certbot, _acme-challenge.example.com üzerinde bir TXT kaydı oluşturur. Bu işlem pratikte, DNS sağlayıcınız için API kimlik bilgilerine sahip bir certbot-dns-* eklentisi veya her yenileme işleminde --manual ile TXT kayıtlarının manuel olarak düzenlenmesi anlamına gelir (bu yöntem zahmetlidir; bu yöntemi temel alan bir planlama yapmayın). TXT kaydı mekaniğinden otomatik yenileme yapan bir eklentiye kadar tüm detaylı anlatım Certbot ile DNS-01 üzerinden wildcard sertifikalar kılavuzunda yer almaktadır. Tavsiye: Eğer bilinen dört alt alan adınız varsa, hepsini listeleyen bir SAN sertifikası kullanmak, wildcard sertifikadan daha basittir ve sunucuda DNS API anahtarlarının bulunmasını gerektirmez.

Hata modları ve göreceğiniz metinler

Apache yapılandırması bozuk olduğu için Certbot başlatılamıyor.

The apache plugin is not working; there may be problems with your existing configuration.
The error was: MisconfigurationError('Error while running apache2ctl configtest.\n\nAction \'configtest\' failed.\nThe Apache error log may have more information.\n\nAH00526: Syntax error on line 12 of /etc/apache2/sites-enabled/example.com.conf')

Eklenti, herhangi bir işleme başlamadan önce configtest işlemini gerçekleştirir ve Apache hata verirse işlemi durdurur; \n ifadeleri birebir hata mesajıdır çünkü Certbot istisnanın repr çıktısını yazdırır. sudo apache2ctl configtest komutunu kendiniz çalıştırın: bu komut dosya adını ve satır numarasını belirtir; hata genellikle manuel düzenleme kaynaklı yazım hataları, artık var olmayan bir yolu gösteren SSLCertificateFile veya etkinleştirilmemiş bir modül referansı nedeniyle oluşur. Syntax OK çıktısı alınana kadar hatayı düzeltin ve ardından Certbot'u tekrar çalıştırın.

Hiçbir vhost alan adı ile eşleşmiyor.

Unable to find a virtual host listening on port 80 which is currently the only challenge port.

Bu, daha önce belirtilen eksik ServerName hatasıdır ve sertifika oluşturma aşamasında tespit edilir. Certbot, etkinleştirilmiş tüm port-80 vhost'ları -d ile eşleşen bir ServerName/ServerAlias için taradı ve sonuç bulamadı. sudo apache2ctl -S Apache'nin gerçekte neyi yönlendirdiğini gösterir; doğru vhost'a ServerName satırını ekleyin, servisi yeniden yükleyin ve tekrar deneyin. Benzer bir durum, doğrulamanın yanlış vhost'a ulaşmasıdır; istek başka bir site tarafından yakalandığı için challenge yanıtı Invalid response ... 404 döner. Teşhis ve araç aynıdır: apache2ctl -S.

Doğrulama zaman aşımına uğradı.

Certbot failed to authenticate some domains (authenticator: apache).
...
Detail: ...: Timeout during connect (likely firewall problem)

Let's Encrypt, DNS adresinizin bildirdiği adreste port 80 üzerinden bir TCP bağlantısı kuramadı. Olasılık sırasına göre: servis sağlayıcınızın ağ güvenlik duvarı (ufw'den ayrı, hosting panelinden yapılandırılır), yalnızca 443 veya yalnızca SSH'a izin veren bir ufw kural seti, DNS'in hâlâ eski sunucuyu göstermesi veya stale-AAAA sorunu (sunucuları IPv6 deniyor, sizin sunucunuz ise yalnızca IPv4 üzerinden yanıt veriyor). VPS'in dışından test edin: dizüstü bilgisayarınızdan çalıştıracağınız curl -I http://example.com, doğrulayıcının gördüğü durumu simüle eder.

Tekrar denemeler yaparak hız sınırına (rate limit) takıldınız.

Error creating new order :: too many failed authorizations recently: see https://letsencrypt.org/docs/rate-limits/

Let's Encrypt, hesap başına, ana bilgisayar başına saatlik 5 başarısız doğrulamaya izin verir; 2025 hız sınırı güncellemesinden bu yana bu sistem, her 12 dakikada bir yeniden dolan bir kova gibidir ve bozuk bir güvenlik duvarına karşı sürekli deneme yapmak bu sınırı hızla tüketir. Beklemek bir çözümdür ancak asıl çözüm davranışsal değişikliktir: herhangi bir hatadan sonra, işlem başarılı olana kadar staging ortamında hata ayıklama yapın.

sudo certbot certonly --apache --dry-run -d example.com -d www.example.com

certonly parametresine dikkat edin: --dry-run yalnızca certonly ve renew alt komutları tarafından kabul edilir; yalın certbot --apache --dry-run formu ise --dry-run currently only works with the 'certonly' or 'renew' subcommands hatası vererek çalışmayı reddeder. dry run işlemi, kendi geniş limitlerine sahip olan ve gerçek sertifika düzenlemeyen staging ortamına karşı doğrulama yapar, bu nedenle orada tüm öğleden sonranızı hata yaparak geçirebilirsiniz. Gerçek komutu yalnızca staging işlemi başarılı olduktan sonra tekrar çalıştırın. Diğer limitler — kayıtlı alan adı başına haftalık 50 sertifika, aynı isim setinden haftalık 5 kopya — yalnızca bir script döngü halinde yeniden sertifika almaya çalışırsa karşılaşılan durumlardır.

HTTPS kurulumu tamamlandığında, sertifikanın sunucuyu değil, sadece iletişimi güvence altına aldığını unutmayın: port 22 gün boyunca şifre denemelerine açık kalmaya devam eder. Bunu Ubuntu 24.04 üzerinde Fail2ban ile eşleştirmek, bir sonraki mantıklı adımdır.

FAQ

Ubuntu 24.04 üzerinde Apache için Certbot snap ile mi yoksa apt ile mi kurulmalıdır?

apt kullanın. Ubuntu 24.04, bu kılavuzdaki tüm işlemler için yeterli olan Certbot 2.9.0 sürümünü içerir, güvenlik yamalarını unattended-upgrades üzerinden alır ve snapd gerektirmez. snap sürümünü yalnızca en yeni sürüme hemen ihtiyacınız varsa veya yalnızca snap olarak dağıtılan bir DNS eklentisi gerekiyorsa seçin; eğer geçiş yapacaksanız, iki yenileme zamanlayıcısının aynı anda çalışmaması için önce apt remove certbot python3-certbot-apache işlemini gerçekleştirin.

Certbot neden "Unable to find a virtual host listening on port 80" hatası verir?

Çünkü etkinleştirilmiş olan port-80 vhost, -d ile ilettiğiniz alan adı ile eşleşen bir ServerName veya ServerAlias içermemektedir. Ubuntu'nun varsayılan vhost yapılandırmasında ServerName yorum satırı olarak gelir. sudo apache2ctl -S komutunu çalıştırın, ilgili alan adına sahip vhost'u bulun (veya oluşturun), ServerName example.com satırını ekleyin, Apache'yi yeniden yükleyin ve Certbot'u tekrar çalıştırın.

"Timeout during connect (likely firewall problem)" hatası nasıl düzeltilir?

Let's Encrypt, DNS kayıtlarınızda yayınlanan adresteki port 80'e ulaşamamıştır. Sağlayıcınızın panel düzeyindeki ağ güvenlik duvarını ve ufw ayarlarını kontrol edin, dig +short example.com komutunun bu VPS adresini döndürdüğünü doğrulayın ve varsa hatalı AAAA kayıtlarını silin veya düzeltin; doğrulama işlemi mevcut olduğunda IPv6 adresini tercih eder. Sorunun çözüldüğünü sunucu dışından curl -I http://example.com ile doğrulayın, ardından gerçek sertifika talebinden önce sudo certbot certonly --apache --dry-run -d example.com ile test edin.

Certbot, Ubuntu 24.04 üzerinde sertifikaları otomatik olarak yeniler mi?

Evet. apt paketi, günde iki kez çalışan ve son kullanma tarihine 30 günden az kalan sertifikaları yenileyip ardından Apache'yi yeniden yükleyen bir systemd zamanlayıcısı olan certbot.timer paketini kurar; snap sürümü aynı işlem için snap.certbot.renew.timer kullanır. systemctl list-timers certbot.timer ile doğrulayın ve sudo certbot renew --dry-run ile test edin; üzerine ek olarak kendi cron işinizi eklemeyin.

Certbot ve Apache ile wildcard (joker) sertifika nasıl alınır?

Wildcard sertifikalar DNS-01 challenge yöntemini gerektirir: Certbot'un _acme-challenge.example.com adresine bir TXT kaydı yerleştirmesi gerekir; bu da DNS sağlayıcınız için API kimlik bilgilerine sahip bir certbot-dns-* eklentisi gerektirir (--manual alternatifi, her yenilemede manuel olarak düzenlenmiş TXT kayıtları gerektirir). Eğer sadece birkaç bilinen alt alan adınız varsa, bunları açıkça listeleyen bir SAN sertifikası kullanmak daha basittir ve DNS API anahtarlarının sunucuda bulunmasına gerek kalmaz.