Avaluació inicial sense contrasenyes Pressupost abans d’intervenir Un especialista responsable de principi a fi

Hosting Dns Ssl

Falla la renovació de Let’s Encrypt per a un domini WordPress

Repara Let’s Encrypt revisant DNS, desafiament ACME, IPv6, redireccions, tallafoc, límits i desplegament del certificat.

Cada renovació torna a demostrar el control del domini. El certificat actual pot funcionar mentre HTTP-01 arriba a una IP antiga, un host IPv6 inaccessible, una ruta /.well-known/acme-challenge/ bloquejada o el virtual host equivocat.

Conserva l’error exacte del client o panell. Repetir intents a cegues pot esgotar límits sense reparar la validació.

Registra l’estat del certificat

Anota els noms coberts, emissor, caducitat, client o panell, últim èxit i error amb hora.

Comprova:
SAN d'arrel i www
respostes A i AAAA
tipus de desafiament
URL i estat de validació
registre del client ACME
temporitzador o cron

No comparteixis claus privades ni credencials del compte ACME.

Verifica el DNS de cada nom

Tots els hostnames sol·licitats han de resoldre segons el disseny del desafiament. Un AAAA antic pot trencar la validació encara que els navegadors utilitzin normalment IPv4.

Confirma nameservers autoritatius i CAA. Un CAA restrictiu ha de permetre Let’s Encrypt. Corregeix o retira SAN innecessaris: un sol nom fallit pot bloquejar tota la comanda.

Prova la ruta HTTP-01

Crea un fitxer controlat i sol·licita’l a:

http://example.com/.well-known/acme-challenge/test-token

Ha d’arribar al webroot i virtual host correctes. Una redirecció a HTTPS acostuma a ser vàlida si el destí manté l’accés, però l’inici de sessió, manteniment, idioma o reescriptures de WordPress no han de capturar el desafiament.

No permetis executar PHP dins del directori ACME.

Inspecciona el virtual host i el webroot

cPanel, Plesk o Certbot ha d’escriure el token a l’arrel servida per a aquell hostname. Els àlies i dominis addicionals poden apuntar a una altra carpeta.

Revisa l’ordre de location a Nginx o Alias a Apache. Crea una excepció estàtica estreta abans de la reescriptura de WordPress. No copiïs tokens manualment: l’automatització ha de funcionar sense intervenció.

Revisa el tallafoc i la CDN

Permet la validació HTTP pública segons el disseny del proveïdor. Un desafiament anti-bots, bloqueig geogràfic o Worker de CDN pot interceptar la ruta.

Crea un bypass limitat al desafiament i conserva la seguretat restant. Per a DNS-01 amb Cloudflare, utilitza un token API d’abast mínim fora dels fitxers públics, mai una clau global.

Tracta DNS-01 i certificats wildcard

Els comodins necessiten DNS-01. El client crea registres TXT a _acme-challenge i espera la propagació autoritativa.

Comprova delegacions CNAME i automatitzacions que esborrin o substitueixin valors. Comandes simultànies poden requerir diversos TXT vàlids. Protegeix i rota el token si s’ha exposat.

Evita gestors de certificats en conflicte

cPanel AutoSSL, Plesk, Certbot i una CDN poden administrar certificats diferents. Dos clients poden sobreescriure fitxers, utilitzar comptes diferents o renovar virtual hosts diferents.

Assigna un propietari a cada punt que acaba TLS. Desactiva tasques duplicades només després de documentar la cobertura, inclosos correu i panell si comparteixen rutes.

Defineix avisos i un responsable perquè un error desatès es resolgui abans de la caducitat.

Comprova límits, rellotge i automatització

Llegeix la resposta ACME per saber quan es permet el següent intent. Utilitza l’entorn staging de Let’s Encrypt durant les proves repetides.

Verifica l’hora del servidor i l’execució del cron o timer. Una tasca desactivada significa que no s’intenta renovar. No demanis contínuament certificats de producció duplicats.

Desplega el certificat renovat

Que el client indiqui èxit no demostra que Apache o Nginx hagi carregat els fitxers nous. Comprova la sèrie i caducitat servides per l’arrel i www, i recarrega amb controls compatibles.

En clústers, instal·la’l a cada punt TLS. Un node antic provoca avisos intermitents. Mantén permisos segurs a la clau privada.

Verifica la renovació automàtica

Executa el dry-run o renovació staging, inspecciona els logs i configura una alerta externa amb marge.

Prova HTTPS, cadena, redireccions i inici de sessió de WordPress. Monitoritza la caducitat i l’últim èxit: un certificat vigent pot tenir trencada la pròxima renovació.

ABANS D’ENVIAR LA SOL·LICITUD

Preguntes freqüents.

Demaneu contrasenyes al formulari?+

No. El formulari públic no demana mai accessos. Les dades segures es demanen només després d’aprovar l’abast i el pressupost.

Qui revisa la incidència?+

La sol·licitud arriba a Jordi Ensenyat, fundador de Code Barcelona i especialista en WordPress amb més de 15 anys d’experiència.

Es canvia res abans del pressupost?+

No. Primer es revisen els símptomes visibles i es defineix l’abast. La intervenció comença després de l’aprovació i amb una via de recuperació preparada.

Treballeu amb webs en anglès i fora d’Espanya?+

Sí. WP Repair atén incidències de WordPress i WooCommerce en català, castellà i anglès mitjançant un servei remot.

Avaluar la meva incidència