8 ошибок при выпуске SSL-сертификатов Let's Encrypt в ispmanager

8 ошибок при выпуске SSL-сертификатов Let's Encrypt в ispmanager

17 августа 2026
3 минуты

Бесплатные SSL-сертификаты Let's Encrypt в большинстве случаев отлично администрируются через ispmanager: панель автоматически устанавливает их на сайты и обновляет. Вам не нужно устанавливать Certbot, настраивать Cron, использовать модули для веб-серверов. Но зачастую при установке Let's Encrypt все же случаются ошибки, связанные с настройками сервера или сайтов, которые легко исправить. Рассказываем, что делать.

1. Сертификат не выпускается с проверкой по DNS (TXT-записи)

Запрос на выпуск уходит в пустоту. В панели нет явной ошибки, но в логе (/usr/local/mgr5/var/letsencrypt.log) видны записи про команду dig.

proc EXTINFO Run 'dig +noall +answer +authority +additional +noidnout +norecurse @109.195.38.32 _acme-challenge.exаmaple.com. TXT' pid 45436

Причина ошибки в том, что сервер не получает актуальные значения TXT-записей домена. Чаще всего проблема в кэшировании старых DNS-данных.

Решение  

Добавить строку Option LetsencryptDisableIterativeDig в конфигурационный файл панели по пути /usr/local/mgr5/etc/ispmgr.conf.

2. Ошибка «Failed to find the 'domain' function»

Выпуск или продление сертификата прерывается сообщением, что не найдена функция domain. Ошибка связана с тем, что ispmanager пытается выпустить сертификат с проверкой по DNS, но на сервере не установлен DNS-сервер. ispmanager не видит, куда прописывать записи для проверки.

Решение

Зайдите в раздел Настройки → Конфигурация ПО → Сервер имен (DNS). Установите DNS-сервер. После установки повторите попытку выпуска через раздел SSL-сертификаты.

3. Ошибка «Не удалось заменить сертификат with 'имя_пользователя' does not exist»

Ошибка появляется на финальном этапе выпуска. Сайт, для которого заказывается сертификат, выключен в панели. Из-за этого Let's Encrypt не может проверить владение доменом, если ресурс недоступен.

Решение

Перейдите в раздел Сайты, найдите нужный сайт и включите его. Для автоматического продления сертификата убедитесь, что и сайт, и пользователь-владелец остаются активными.

Если после включения ошибка все еще отображается в интерфейсе, удалите проблемный сертификат и выпустите его заново.

Включение сайта в панели ispmanager
Включение сайта в панели ispmanager

4. Ошибка «Order's status ("valid") is not acceptable for finalization»

При заказе сертификата панель сообщает, что статус заказа «валидный» не подходит для финализации. Панель формирует тестовый запрос в режиме dry-run. В старых версиях ispmanager этот режим мешает реальному выпуску.

Решение

Ошибка исправлена в версии ispmanager 6.91.0. Если используете более раннюю версию, добавьте в конфигурационный файл /usr/local/mgr5/etc/ispmgr.conf параметр:
Option DisableLEDryRun. Это отключит режим dry-run.

Перезапустите панель командой:
/usr/local/mgr5/sbin/mgrctl -m ispmgr exit

5. Ошибка «error:0906D066:PEM routines:PEM_read_bio:bad end line»

При сохранении настроек панели или сайтов возникает ошибка чтения PEM-файла. Это происходит, если в директории /var/www/httpd-cert лежат некорректные сертификаты, которые мешают работе веб-сервера.

Решение

Переместите все файлы из этой папки в другую директорию, например в /root:
mv /var/www/httpd-cert/* /root/

6. Ошибка «cannot load certificate» при смене сертификата

При попытке назначить сертификат на сайт nginx падает с ошибкой загрузки. В директории сайта находится поврежденный или невалидный сертификат.

Решение

Переместите файлы проблемного сертификата:
mv /var/www/httpd-cert/<имя_пользователя>/<имя_сертификата>.* /root/

После этого загрузите правильную связку ключей через панель.

7. Ошибка ASN.1 «string too long» — зависание на этапе проверки

Процесс выпуска зависает на этапе «Проверка в тестовом окружении». В логе (letsencrypt.log) появляется:
error:06800097:asn1 encoding routines::string too long
Стандарт X.509 ограничивает длину доменного имени — не более 64 символов. Если домен или его псевдоним длиннее, Let's Encrypt не может создать сертификат.

Решение

Используйте более короткое доменное имя или укоротите псевдонимы (алиасы). Все имена в сертификате должны быть не длиннее 64 символов.

8. Ошибка «Missing TXT records» после смены NS-серверов

Сертификат не выпускается, в логах ошибка «Missing TXT records». Записи прописаны верно, но в ошибке фигурируют старые NS-серверы. Панель кэширует NS-серверы в файле /usr/local/mgr5/tmp/le_ns.cache, чтобы не обращаться к DNS при каждом запросе. После смены серверов панель продолжает использовать старые данные.

Решение №1 — удалить записи кэша

  1. Откройте файл кэширования NS-серверов по пути /usr/local/mgr5/tmp/le_ns.cache. Записи в нем имеют следующий формат: 

domain.com. ns2.register.com.,ns1.register.com. 2026-01-01 12:15:10

Указанные даты — время истечения кэша. 

2. Удалите записи для нужного домена, и сертификат можно продолжить выпускать. 

Решение №2 — отключить кэширование

  1. Откройте конфигурационный файл панели:
    /usr/local/mgr5/etc/ispmgr.conf
  2. Добавьте строку:
    Option LetsencryptDisableIterativeDig

Нужна помощь? Напишите в нашу техподдержку!

Если ни один из способов не помог, или возникли вопросы, обратитесь в техническую поддержку. Специалисты помогут диагностировать причину и выпустить сертификат без рисков для сервера. Отвечаем круглосуточно!