Certbot: Some challenges have failed — домен не прошёл проверку
Let’s Encrypt не смог подтвердить, что домен ваш. Сама фраза общая — причина написана выше, в строках Type и Detail. По ним выберите разбор в таблице ниже.
Содержание 9
Что сделать прямо сейчас
- Найдите в сообщении строки Type и Detail — шаг 1.
- Откройте разбор своей ошибки по таблице — шаг 2.
- После исправления проверьте на тестовом сервере — шаг 3.
Все команды на этой странице вводятся на сервере: подключитесь к нему по SSH (как подключиться) и набирайте их в том же окне.
Что значит это сообщение
Saving debug log to /var/log/letsencrypt/letsencrypt.log
Requesting a certificate for example.com and www.example.com
Certbot failed to authenticate some domains (authenticator: nginx). The Certificate Authority reported these problems:
Identifier: example.com
Type: connection
Detail: 203.0.113.10: Fetching http://example.com/.well-known/acme-challenge/kD8…: Timeout during connect (likely firewall problem)
Identifier: www.example.com
Type: dns
Detail: DNS problem: NXDOMAIN looking up A for www.example.com - check that a DNS record exists for this domain; DNS problem: NXDOMAIN looking up AAAA for www.example.com - check that a DNS record exists for this domain
Hint: The Certificate Authority failed to verify the temporary nginx configuration changes made by Certbot. Ensure the listed domains point to this nginx server and that it is accessible from the internet.
Some challenges have failed.
Ask for help or search for solutions at https://community.letsencrypt.org. See the logfile /var/log/letsencrypt/letsencrypt.log or re-run Certbot with -v for more details.Some challenges have failed — «некоторые проверки не прошли». Перед выдачей сертификата Let’s Encrypt проверяет каждое имя из команды. Имена, которые проверку прошли, в сообщение не попадают. Здесь не прошли оба: к example.com не удалось подключиться, а у www.example.com нет записи в DNS.
Если ошибок несколько, Certbot группирует их по виду — по строке Type. Исправлять нужно каждую: сертификат выдаётся, только когда проверку прошли все имена. Длинная строка из букв и цифр после acme-challenge/ у вас будет своя — здесь она сокращена до многоточия.
Вместо example.com в примерах подставьте свой домен. Адрес 203.0.113.10 в примерах — условный, у вас в сообщении будет IP-адрес из DNS вашего домена.
Шаг 1. Найдите строки Type и Detail
Под каждым именем три строки:
Identifier— какое имя не прошло. В Certbot из пакетов Ubuntu 24.04 вместо неё строкаDomain.Type— вид ошибки.Detail— подробности: IP-адрес, к которому подключался Let’s Encrypt, и что он получил.
Строка Hint — общая подсказка Certbot: она зависит от способа проверки, а не от ошибки.
Шаг 2. Откройте разбор своей ошибки
| Type | Что в Detail | Что делать |
|---|---|---|
dns | NXDOMAIN looking up A | Добавить запись в DNS |
dns | SERVFAIL, query timed out, no valid A records found | Другие ответы DNS |
connection | Timeout during connect (likely firewall problem) | Открыть порт 80 |
connection | Connection refused | Запустить nginx |
connection | Timeout after connect, Connection reset by peer | Подключение было, но ответа не пришло или оно оборвалось. Проверьте, открывается ли сайт по http:// с другого компьютера, и посмотрите журнал ошибок nginx |
unauthorized | Invalid response from … 404 или другой код | Найти, кто отвечает |
caa | CAA record for … prevents issuance | Поправить CAA-запись |
Если строк Type и Detail нет, а есть слова too many — сработал лимит: разбор на странице too many certificates. Остальные сообщения собраны на странице Все ошибки Certbot.
Шаг 3. Проверьте на тестовом сервере
У Let’s Encrypt есть лимит: не больше 5 неудачных проверок одного имени в час. Поэтому после исправления сначала проверьте всё на тестовом сервере — с ключом --dry-run:
sudo certbot certonly --nginx --dry-run -d example.com -d www.example.comСертификат при этом не сохраняется. Если в конце строка The dry run was successful. — выпускайте настоящий:
sudo certbot --nginx -d example.com -d www.example.comКак проверить
Настоящая команда заканчивается строкой Successfully received certificate., а под ней — пути к файлам сертификата в папке /etc/letsencrypt/live/.
Похожие ошибки
| Сообщение | Чем отличается |
|---|---|
| too many failed authorizations | Проверки не проходили много раз подряд — Let’s Encrypt временно не проверяет имя |
| Could not automatically find a matching server block | Проверка прошла, сертификат получен, но не установлен в nginx |
| Another instance of Certbot is already running | До проверки дело не дошло: Certbot уже запущен |
Тексты сообщений сверены с исходным кодом Certbot 5.8.0 — эта версия ставится через snap, как в инструкции Бесплатный SSL-сертификат, — и сервера Let’s Encrypt. В Certbot 2.9.0 из пакетов Ubuntu 24.04 вместо Identifier: стоит Domain:, а некоторые строки могут немного отличаться.
Источники
- Исходный код Certbot 5.8.0: auth_handler.py — текст Certbot failed to authenticate some domains и группировка по Type.
- Исходный код Certbot 5.8.0: configurator.py — плагин nginx.
- Исходный код сервера Let’s Encrypt (Boulder): va.go — тексты ошибок подключения.
- Исходный код сервера Let’s Encrypt (Boulder): dns.go — ошибки DNS для A и AAAA через точку с запятой.
- Исходный код Certbot 2.9.0: auth_handler.py — эта версия стоит в пакетах Ubuntu 24.04.
- Let’s Encrypt: лимиты на выдачу сертификатов — страница обновлена 5 августа 2026 года.
Сверено 10 октября 2026 года.
Что почитать дальше
Проверено и обновлено: 10.10.2026