Evaluación inicial sin contraseñas Presupuesto antes de intervenir Especialista responsable de principio a fin

Hosting Dns Ssl

Falla la renovación de Let’s Encrypt para un dominio WordPress

Repara Let’s Encrypt revisando DNS, desafío ACME, IPv6, redirects, firewall, límites y despliegue del certificado.

Cada renovación vuelve a demostrar el control del dominio. El certificado actual puede funcionar mientras HTTP-01 llega a una IP antigua, un host IPv6 inaccesible, una ruta /.well-known/acme-challenge/ bloqueada o el virtual host equivocado.

Conserva el error exacto del cliente o panel. Repetir intentos a ciegas puede agotar límites sin reparar la validación.

Registra el estado del certificado

Anota nombres cubiertos, emisor, caducidad, cliente o panel, último éxito y error con hora.

Comprueba:
SAN de raíz y www
respuestas A y AAAA
tipo de desafío
URL y estado de validación
registro del cliente ACME
temporizador o cron

Nunca compartas claves privadas ni credenciales de la cuenta ACME.

Verifica DNS para cada nombre

Todos los hostnames solicitados deben resolver según el diseño del desafío. Un AAAA antiguo puede romper la validación aunque los navegadores usen normalmente IPv4.

Confirma nameservers autoritativos y CAA. Un CAA restrictivo debe permitir Let’s Encrypt. Corrige o retira los SAN innecesarios: un solo nombre fallido puede bloquear todo el pedido.

Prueba la ruta HTTP-01

Crea un archivo controlado y solicítalo en:

http://example.com/.well-known/acme-challenge/test-token

Debe llegar al webroot y virtual host correctos. Una redirección a HTTPS suele ser válida si el destino conserva el acceso, pero login, mantenimiento, idioma o las reescrituras de WordPress no deben capturar el desafío.

No permitas ejecutar PHP dentro del directorio ACME.

Inspecciona virtual host y webroot

cPanel, Plesk o Certbot debe escribir el token en la raíz servida para ese hostname. Los alias y dominios adicionales pueden mapear otra carpeta.

Revisa el orden de location en Nginx o Alias en Apache. Crea una excepción estática estrecha antes de la reescritura de WordPress. No copies tokens manualmente: la renovación automática debe funcionar sola.

Revisa cortafuegos y CDN

Permite la validación HTTP pública conforme al diseño del proveedor. Un desafío anti-bots, bloqueo geográfico o Worker de CDN puede interceptar la ruta.

Crea un bypass limitado al desafío y conserva el resto de la seguridad. Para DNS-01 mediante Cloudflare, utiliza un token API de alcance mínimo guardado fuera de archivos públicos, nunca una clave global.

Trata DNS-01 y certificados wildcard

Los comodines requieren DNS-01. El cliente crea TXT en _acme-challenge y espera la propagación autoritativa.

Comprueba delegaciones CNAME y automatizaciones que borren o reemplacen valores. Pedidos simultáneos pueden necesitar varios TXT válidos. Protege y rota el token si ha quedado expuesto.

Evita gestores de certificados enfrentados

cPanel AutoSSL, Plesk, Certbot y una CDN pueden administrar certificados distintos. Dos clientes pueden sobrescribir archivos, usar cuentas diferentes o renovar virtual hosts diferentes.

Asigna un propietario a cada punto que termina TLS. Desactiva tareas duplicadas solo tras documentar la cobertura, incluidos correo y panel si comparten rutas.

Define avisos y responsable de escalado para que un fallo desatendido se atienda antes de caducar.

Comprueba límites, reloj y tarea automática

Lee la respuesta ACME para conocer el siguiente intento permitido. Utiliza staging de Let’s Encrypt durante pruebas repetidas.

Verifica hora del servidor y ejecución del cron o timer. Una tarea deshabilitada significa que ni siquiera se intenta renovar. No solicites continuamente certificados de producción duplicados.

Despliega el certificado renovado

Que el cliente informe éxito no demuestra que Apache o Nginx cargue los archivos nuevos. Comprueba serie y caducidad servidas para raíz y www y recarga con controles compatibles.

En clústeres, instala en cada punto TLS. Un nodo antiguo causa avisos intermitentes. Mantén permisos seguros sobre la clave privada.

Verifica la renovación automática

Ejecuta el dry-run o la renovación staging, inspecciona logs y configura una alerta externa con margen.

Prueba HTTPS, cadena, redirecciones y login de WordPress. Debes monitorizar tanto la caducidad como el último éxito: un certificado vigente puede tener rota su próxima renovación.

ANTES DE ENVIAR LA SOLICITUD

Preguntas frecuentes.

¿Pedís contraseñas en el formulario?+

No. El formulario público nunca solicita accesos. Los datos seguros se piden únicamente después de aprobar el alcance y el presupuesto.

¿Quién revisa la incidencia?+

La solicitud llega a Jordi Ensenyat, fundador de Code Barcelona y especialista WordPress con más de 15 años de experiencia.

¿Se cambia algo antes del presupuesto?+

No. Primero se revisan los síntomas visibles y se define el alcance. La intervención empieza tras la aprobación y con una vía de vuelta preparada.

¿Trabajáis con webs en inglés y fuera de España?+

Sí. WP Repair atiende incidencias WordPress y WooCommerce en inglés y español, con servicio remoto.

Evaluar mi incidencia