问题排查 · DNS 验证
DNS 验证失败怎么办
DNS-01 验证通过 _acme-challenge.{域名} 的 TXT 记录证明域名控制权。
验证失败通常是记录没加上、没生效,或 API 密钥权限问题。
排查顺序
按下面顺序逐项检查
| 现象 | 原因与处理 |
|---|---|
| 验证超时 | API 密钥无权限或已过期;或 TXT 记录传播较慢,稍后重试 |
| 密钥不生效 | 确认已授予最小权限:阿里云 AliyunDNSFullAccess、Cloudflare Zone:DNS:Edit、DNSPod 域名解析读写 |
| 记录未生效 | 手动添加时主机记录写错(应为 _acme-challenge,不是 _acme-challenge.域名.域名);修改后等待 TTL 生效 |
| CNAME 冲突 | 同主机记录已存在 CNAME,与 TXT 冲突;删除冲突记录后重试 |
| 申请被拒(正式环境) | 触发 Let’s Encrypt 速率限制(每域每周 50 张);先用测试环境验证流程,稍后再申请 |
兜底方案
改用手动添加 TXT 记录
- 在申请流程中选择手动添加解析,应用会给出主机记录与记录值;
- 到域名服务商后台添加 TXT 记录,主机记录填
_acme-challenge,记录值粘贴应用给出的值; - 等待解析生效(一般几分钟内,最长可能到 TTL 时间),回到应用点击「继续」。
API 密钥的获取与权限配置见 DNS 验证教程, 密钥仅保存在本机安全存储中,不会上传到任何服务器。