Base de conhecimento
1000 perguntas frequentes, 500 tutoriais e vídeos explicativos. Aqui, você encontra apenas soluções!
Como resolver um problema de certificado quando o Cloudflare está ativo
Este guia explica como resolver um problema de instalação de certificado SSL (Let's Encrypt ou Sectigo) se você estiver usando o Cloudflare com regras de segurança rigorosas, como filtragem por país ou endereços IP.
Ajustar as configurações de SSL / geobloqueio
Quando um certificado SSL é solicitado através da Infomaniak (Let's Encrypt gratuito ou Sectigo), a autoridade de certificação deve verificar se você é o proprietário do domínio. Essa verificação pode ser feita por HTTP (através de arquivos especiais colocados no seu site), DNS ou e-mail:
- Let's Encrypt utiliza
/.well-known/acme-challenge/. - Sectigo geralmente utiliza
/.well-known/pki-validation/(ou DNS/e-mail, dependendo da opção escolhida).
Se essas verificações falharem (por exemplo, porque o Cloudflare bloqueia o acesso), o certificado não poderá ser emitido ou renovado. Além disso, o Let's Encrypt não verifica mais apenas a partir de um único local. Há algum tempo (e ainda mais desde março de 2024), ele realiza suas verificações a partir de vários países simultaneamente – incluindo novos países como a Suécia ou Singapura. Consequentemente, se um desses países estiver bloqueado pelas suas configurações do Cloudflare, a solicitação do certificado poderá falhar, mesmo que todo o resto esteja configurado corretamente.
O pior é que, mesmo que tente criar uma exceção apenas para o endereço do desafio (.well-known/acme-challenge), isso pode não funcionar com algumas regras do Cloudflare. De fato, as regras de bloqueio por país ou por endereço IP são aplicadas antes de qualquer exceção baseada em caminhos de URL.
Ajustar o modo SSL/TLS
No Cloudflare, utilize o modo Full ou Full (strict). Esses modos toleram temporariamente um certificado expirado ou autoassinado, enquanto a validação é concluída:
Permitir os caminhos de validação
Evite as "Regras de Acesso por IP" que bloqueiam e prefira as "Regras Personalizadas" que autorizam sem restrições os seguintes caminhos:
/.well-known/acme-challenge/(Let's Encrypt)/.well-known/pki-validation/(Sectigo)
Desativar temporariamente o bloqueio geográfico
Se necessário, desative temporariamente o bloqueio geográfico ou por endereço IP durante o processo de validação e, em seguida, reative suas proteções após a emissão ou renovação do certificado.
Link para esta FAQ: https://faq.infomaniak.com/2517
Esta seção de perguntas frequentes foi útil?