近期,部分用户在申请或续期 SSL 证书时,可能遇到验证失败、请求超时、DNS SERVFAIL、NXDOMAIN 或 ACME 服务异常等问题。尤其是 ZeroSSL ACME 服务和部分 .cn 域名通过 Let's Encrypt 验证的场景,近期出现了较明显的异常情况。
因此,如果您在 lcjmSSL 申请证书时遇到失败,建议不要反复提交申请,可以根据当前 CA 服务状态选择其他证书申请渠道。
从 ZeroSSL 官方服务状态来看,Free ACME Service 在 8 月 22 日至 27 日期间持续出现服务异常记录,其中 8 月 22 日、23 日、24 日出现了较明显的 outage,8 月 25 日至 27 日仍处于异常/降级状态。官方监控页面显示,近 7 天平均响应时间约为 1.76 秒。
ZeroSSL 的 ACME 服务主要用于自动化申请和续期 SSL/TLS 证书,因此当 ACME 接口本身出现异常时,可能表现为:
提交订单后长时间没有结果
ACME 请求超时
域名验证无法完成
证书申请失败
自动续期失败
ZeroSSL 官方文档也确认,其 ACME 服务支持自动化申请 90 天 SSL 证书。
因此,近期通过 ZeroSSL 申请失败,并不一定意味着您的域名或 DNS 配置存在问题。
.cn 域名验证近期也出现异常案例与此同时,Let's Encrypt 社区近期出现了与 .cn 域名相关的 DNS 验证异常报告。
例如,8 月 24 日有用户报告:
.cn域名在 Let's Encrypt 的 secondary validation 阶段间歇性出现 DNSSERVFAIL。
该问题发生在生产环境的 HTTP-01 申请过程中。
这里需要特别说明,secondary validation 失败并不一定意味着您的 DNS 配置错误。
Let's Encrypt 的验证可能从不同的验证环境进行检查。如果主验证节点能够正常访问您的域名,而另一个验证环境在 DNS 查询过程中出现 SERVFAIL、超时等问题,最终仍可能导致证书申请失败。
因此,对于近期大量申请 .cn 域名证书的用户来说,可能会出现这样的情况:
自己本地 DNS 查询正常 → 网站访问正常 → Let's Encrypt 仍然验证失败。
这也是为什么部分用户会感觉:
“我的 DNS 明明没问题,为什么 Let's Encrypt 一直验证不过?”
这类问题在 Let's Encrypt 社区历史上也曾出现过,secondary validation 本身就是独立验证环境中的一次额外检查。
对于普通用户来说,没有必要深入判断到底是 CA 的 ACME 服务、DNS 验证节点还是网络路径出现问题。
如果您只是希望尽快拿到 SSL 证书,更实际的方式是:
更换证书申请渠道。
lcjmSSL 本身支持包括 Let's Encrypt、ZeroSSL 和 Google 在内的多个证书申请渠道。
因此,当 Let's Encrypt 或 ZeroSSL 当前渠道出现异常时,可以直接切换到其他可用渠道继续申请,而不需要修改网站的 HTTPS 配置。
如果您目前通过 lcjmSSL 申请 SSL 证书,遇到:
Let's Encrypt 申请失败
.cn 域名反复验证失败
ZeroSSL ACME 请求异常
ACME 请求超时
DNS 验证长时间无法完成
证书订单一直无法签发
建议优先尝试切换到 Google 渠道重新申请。
操作思路非常简单:
进入 lcjmSSL 证书申请页面 → 选择证书申请渠道 → 将 Let's Encrypt / ZeroSSL 切换为 Google → 重新提交申请。
lcjmSSL 官方页面目前明确提供 Google、Let's Encrypt、ZeroSSL 等多个申请渠道,因此用户可以根据当前 CA 服务情况进行切换。
这样做的主要目的不是说某一个 CA 永远比另一个 CA 更好,而是利用多 CA 渠道提高证书申请的可用性。
当 CA 服务端或者验证环境出现异常时,连续重复提交实际上并不能解决根本问题。
例如:
Let's Encrypt
↓
域名验证异常
↓
重复申请
↓
再次进入同一验证链路
↓
仍然失败
如果 ZeroSSL 同时存在 ACME 服务异常,继续在两个异常渠道之间反复尝试也没有太大意义。
更合理的方式是:
申请 SSL
│
├── Let's Encrypt → 当前异常 → 切换
│
├── ZeroSSL → 当前异常 → 切换
│
└── Google → 尝试其他 CA 渠道
↓
完成验证
↓
获取证书
这也是多渠道 SSL 申请平台比较重要的价值:当某一个 CA 暂时出现故障时,用户不需要等待故障恢复,可以直接选择其他渠道。
需要说明的是,切换到 Google 渠道后,域名验证仍然是必须的。
如果您的域名本身存在以下问题:
DNS 记录错误
CAA 限制
DNS 没有正常解析
HTTP-01 无法访问
DNS-01 TXT 记录没有生效
域名服务器本身不可用
那么换成其他 CA 后仍然可能失败。
所以,如果切换 Google 后仍然失败,就需要进一步检查 DNS 和域名验证配置。
Google 官方也指出,SSL 证书必须正确匹配网站主机名,否则浏览器可能产生 HTTPS/证书错误。
综合目前的情况,如果您近期正在申请 SSL 证书,可以按照下面的优先级处理:
特别是 .cn 域名出现:
SERVFAIL
NXDOMAIN
DNS timeout
secondary validation
建议不要连续重复申请,可以直接切换到 Google 渠道尝试。
如果出现:
ACME timeout
ACME server error
request timeout
connection error
建议暂时不要继续等待 ZeroSSL 恢复,可以切换到 Google 渠道。
如果多个 CA 都无法完成验证,则更应该检查:
域名 DNS 是否正常;
A/AAAA 记录是否正确;
CAA 是否限制了证书颁发机构;
HTTP-01 是否能够从公网访问;
DNS-01 的 TXT 记录是否正确;
DNS 是否存在 SERVFAIL 或传播异常。
近期 SSL 证书申请失败,并不一定是用户自己的服务器或 DNS 配置出了问题。
目前可以观察到两个值得注意的情况:
ZeroSSL Free ACME Service 近期持续出现服务异常记录;
Let's Encrypt 社区近期出现 .cn 域名 secondary validation / DNS SERVFAIL 等异常报告。
因此,如果您正在通过 lcjmSSL 申请证书,并且遇到 Let's Encrypt 或 ZeroSSL 反复申请失败,建议优先尝试切换到 Google 申请渠道。
lcjmSSL 支持多种 ACME 申请渠道,可以根据当前 CA 的服务状态灵活切换,从而减少因单一 CA 临时故障导致的证书申请中断。(LCJM)
简单来说:近期申请失败时,不要反复重试同一个渠道,直接在 lcjmSSL 中切换 Google 渠道,是目前更值得尝试的处理方式。
上一篇: lcjmSSL自动部署宝塔面板报错处理
来此加密是一款提供全面自动化SSL证书申请与管理的产品,旨在为用户提供简便、安全、高效的证书服务。(2026年整理生成)网站地址:https://letsencrypt.osfipin.com/以下是其主要特性:免费申请,支持多种证书类型用户可免费申请SSL证书,支持多域名证书、IP证书、通配符证书等类型。每张证书最多支持100个域名,满足不同需求。国际化域
lcjmSSL(又名来此加密)是一个可以免费申请域名SSL证书的网站,可以申请多域名SSL证书、泛域名SSL证书,单张证书最多可支持100个域名。网址:https://letsencrypt.osfipin.com/基本功能1、可免费申请泛域名证书。2、单张证书最多支持100个域名(包含泛域名)3、支持自动续期(重新申请)和自动部署。4、通过小程序查看证书信
SSL证书作为保障网站数据传输安全的核心工具,其有效期近年来呈现逐渐缩短的趋势。目前,免费SSL证书的有效期通常仅有三个月,这使得手动更新和管理证书变得既繁琐又容易出错。正因如此,自动化SSL证书申请和部署的需求变得日益强烈。来此加密(LetsEncrypt)作为免费SSL证书的重要工具,通过其自动化方案有效解决了这一难题。自动申请:重新申请而非续期在SSL
什么是SSL证书?SSL(SecureSocketsLayer)证书是一种数字证书,用于在互联网上建立加密链接,确保数据在客户端(如浏览器)和服务器之间的传输安全。如今,SSL证书已经发展为更先进的TLS(TransportLayerSecurity)证书,但人们仍习惯称之为SSL证书。为什么网站需要SSL证书?数据加密:防止敏感信息(如信用卡号、登录凭证)
多域名证书就是指:一张SSL证书可以包含多个域名。比如本站的证书包含以下域名:*.cdn.osfipin.com*.osfipin.comosfipin.com使用多域名证书,一张证书可以同时部署在多个网站中。维护多个网站的时候,使用多域名证书会非常方便。在来此加密网站上,可以免费申请多域名证书。