DNS Docs

Let's Encrypt

Emitir, renovar e aplicar certificados TLS gratuitos, por validação HTTP ou por DNS.

Onde fica: DNS principal → Let's Encrypt · rota /letsencrypt Permissão: ler exige login; emitir, renovar e aplicar exigem letsencrypt

Tela do Let's Encrypt com os certificados emitidos e o prazo de validade
DNS principal → Let's Encrypt

Não tem abas.

Pré-requisito: o utilitário de certificados precisa estar instalado no servidor. A tela avisa quando falta, e a tela de Protocolos Seguros também sinaliza.

Percurso da tela

DNS principal → Let's Encrypt
DNS principal → Let's Encrypt

Certificados TLS gratuitos, emitidos e renovados automaticamente. É o que habilita DNS criptografado — sem certificado, DoT e DoH não sobem.

Servidor sem certificado nenhum abre neste estado.

Duas formas de provar que o domínio é seu
Duas formas de provar que o domínio é seu
ValidaçãoExigeUse quando
Por site (HTTP)Endereço público e porta 80 alcançável da internet; o domínio precisa apontar para este servidorO servidor é público. É o caminho simples
Por DNSAcesso ao painel do domínio para criar um registro temporárioO servidor tem endereço privado, ou a porta 80 não pode ser aberta

A porta 80 é aberta e fechada automaticamente durante a emissão — não é preciso deixá-la aberta.

Emitir
Emitir

O nome do certificado precisa ser o mesmo que o assinante vai digitar no aparelho dele.

Emitir não é usar

O certificado emitido fica no servidor, e só. Para o DoT e o DoH passarem a usá-lo, é preciso aplicá-lo na camada de entrada — a própria tela oferece o botão que faz isso e reinicia o serviço.

Sem esse passo, o certificado existe e ninguém o vê.

Dois métodos de validação

MétodoQuando usarO que exige
Validação por site (HTTP)O servidor tem IP públicoO domínio apontando para este IP e a porta 80 alcançável da internet
Validação por DNSO servidor tem IP privado ou internoAcesso ao painel do domínio, para criar um registro TXT temporário

Na validação por DNS o fluxo é guiado: a tela mostra o nome do registro e o valor com botões de copiar, explica que a propagação pode levar alguns minutos, oferece um link para conferir, e só então você confirma.

Confirmar antes do registro TXT ter propagado faz a emissão falhar, e o fluxo volta ao passo anterior para nova tentativa. Confira a propagação antes de clicar.

Emitir não é usar

Este é o ponto que mais gera dúvida.

BotãoO que faz
Usar no DNSdistAplica o certificado aos protocolos criptografados e reinicia o serviço de borda
Usar no Made4DNSAplica ao painel de administração — o acesso passa a ser pelo nome do domínio

São destinos independentes. Emitir um certificado e não clicar em nenhum dos dois significa que ele existe no disco e não está em uso.

Exceção de firewall

A tela abre temporariamente as portas necessárias durante a emissão e as fecha ao terminar, mesmo em caso de erro. Há também um controle manual, para quando você usar uma ferramenta externa.

A exceção fecha sozinha em 10 minutos. Se você abriu manualmente para um processo mais demorado, ela vai fechar no meio.

Renovação

Automática. A lista mostra o prazo restante de cada certificado, com selo vermelho abaixo de 15 dias e âmbar abaixo de 30. Há também um botão de renovação forçada.

Cluster

O certificado não replica junto com as políticas. Há um botão Sincronizar cluster por certificado, que envia o arquivo aos parceiros e mostra o resultado de cada um.

Armadilhas

  1. Sem o utilitário de certificados instalado, nada nesta tela funciona.
  2. Emitir não coloca em uso — é preciso clicar em um dos dois destinos.
  3. Usar no DNSdist reinicia o , com um breve intervalo sem resposta.
  4. Usar no Made4DNS muda o endereço de acesso ao painel; a sessão atual pode precisar ser reaberta no novo endereço.
  5. Na validação por DNS, confirmar cedo demais faz falhar.
  6. A exceção de firewall fecha em 10 minutos.
  7. Em cluster, o certificado só chega aos parceiros pelo botão de sincronizar.

Roteiro

Oferecer DNS criptografado aos assinantes cobre a emissão e a aplicação de ponta a ponta.

Nesta página