Бесплатные SSL-сертификаты Let's Encrypt в большинстве случаев отлично администрируются через ispmanager: панель автоматически устанавливает их на сайты и обновляет. Вам не нужно устанавливать Certbot, настраивать Cron, использовать модули для веб-серверов. Но зачастую при установке Let's Encrypt все же случаются ошибки, связанные с настройками сервера или сайтов, которые легко исправить. Рассказываем, что делать.
1. Сертификат не выпускается с проверкой по DNS (TXT-записи)
Запрос на выпуск уходит в пустоту. В панели нет явной ошибки, но в логе (/usr/local/mgr5/var/letsencrypt.log) видны записи про команду dig.
proc EXTINFO Run 'dig +noall +answer +authority +additional +noidnout +norecurse @109.195.38.32 _acme-challenge.exаmaple.com. TXT' pid 45436
Причина ошибки в том, что сервер не получает актуальные значения TXT-записей домена. Чаще всего проблема в кэшировании старых DNS-данных.
Решение
Добавить строку Option LetsencryptDisableIterativeDig в конфигурационный файл панели по пути /usr/local/mgr5/etc/ispmgr.conf.
2. Ошибка «Failed to find the 'domain' function»
Выпуск или продление сертификата прерывается сообщением, что не найдена функция domain. Ошибка связана с тем, что ispmanager пытается выпустить сертификат с проверкой по DNS, но на сервере не установлен DNS-сервер. ispmanager не видит, куда прописывать записи для проверки.
Решение
Зайдите в раздел Настройки → Конфигурация ПО → Сервер имен (DNS). Установите DNS-сервер. После установки повторите попытку выпуска через раздел SSL-сертификаты.
3. Ошибка «Не удалось заменить сертификат with 'имя_пользователя' does not exist»
Ошибка появляется на финальном этапе выпуска. Сайт, для которого заказывается сертификат, выключен в панели. Из-за этого Let's Encrypt не может проверить владение доменом, если ресурс недоступен.
Решение
Перейдите в раздел Сайты, найдите нужный сайт и включите его. Для автоматического продления сертификата убедитесь, что и сайт, и пользователь-владелец остаются активными.
Если после включения ошибка все еще отображается в интерфейсе, удалите проблемный сертификат и выпустите его заново.

4. Ошибка «Order's status ("valid") is not acceptable for finalization»
При заказе сертификата панель сообщает, что статус заказа «валидный» не подходит для финализации. Панель формирует тестовый запрос в режиме dry-run. В старых версиях ispmanager этот режим мешает реальному выпуску.
Решение
Ошибка исправлена в версии ispmanager 6.91.0. Если используете более раннюю версию, добавьте в конфигурационный файл /usr/local/mgr5/etc/ispmgr.conf параметр:Option DisableLEDryRun. Это отключит режим dry-run.
Перезапустите панель командой:/usr/local/mgr5/sbin/mgrctl -m ispmgr exit
5. Ошибка «error:0906D066:PEM routines:PEM_read_bio:bad end line»
При сохранении настроек панели или сайтов возникает ошибка чтения PEM-файла. Это происходит, если в директории /var/www/httpd-cert лежат некорректные сертификаты, которые мешают работе веб-сервера.
Решение
Переместите все файлы из этой папки в другую директорию, например в /root:mv /var/www/httpd-cert/* /root/
6. Ошибка «cannot load certificate» при смене сертификата
При попытке назначить сертификат на сайт nginx падает с ошибкой загрузки. В директории сайта находится поврежденный или невалидный сертификат.
Решение
Переместите файлы проблемного сертификата:mv /var/www/httpd-cert/<имя_пользователя>/<имя_сертификата>.* /root/
После этого загрузите правильную связку ключей через панель.
7. Ошибка ASN.1 «string too long» — зависание на этапе проверки
Процесс выпуска зависает на этапе «Проверка в тестовом окружении». В логе (letsencrypt.log) появляется:error:06800097:asn1 encoding routines::string too long
Стандарт X.509 ограничивает длину доменного имени — не более 64 символов. Если домен или его псевдоним длиннее, Let's Encrypt не может создать сертификат.
Решение
Используйте более короткое доменное имя или укоротите псевдонимы (алиасы). Все имена в сертификате должны быть не длиннее 64 символов.
8. Ошибка «Missing TXT records» после смены NS-серверов
Сертификат не выпускается, в логах ошибка «Missing TXT records». Записи прописаны верно, но в ошибке фигурируют старые NS-серверы. Панель кэширует NS-серверы в файле /usr/local/mgr5/tmp/le_ns.cache, чтобы не обращаться к DNS при каждом запросе. После смены серверов панель продолжает использовать старые данные.
Решение №1 — удалить записи кэша
- Откройте файл кэширования NS-серверов по пути
/usr/local/mgr5/tmp/le_ns.cache. Записи в нем имеют следующий формат:
domain.com. ns2.register.com.,ns1.register.com. 2026-01-01 12:15:10
Указанные даты — время истечения кэша.
2. Удалите записи для нужного домена, и сертификат можно продолжить выпускать.
Решение №2 — отключить кэширование
- Откройте конфигурационный файл панели:
/usr/local/mgr5/etc/ispmgr.conf - Добавьте строку:
Option LetsencryptDisableIterativeDig
Нужна помощь? Напишите в нашу техподдержку!
Если ни один из способов не помог, или возникли вопросы, обратитесь в техническую поддержку. Специалисты помогут диагностировать причину и выпустить сертификат без рисков для сервера. Отвечаем круглосуточно!