Автор
Команда Reefox
Опубликовано
6 октября 2026 г.
Как проверить, что домен смотрит на сервер
Почему сертификат Let's Encrypt не выпускается после смены DNS и как за минуту проверить A-запись у каждого NS-сервера домена командой dig.
Вы добавили A-запись, а сертификат не выпускается, сайт у одних открывается, у других нет. Почти всегда причина одна: запись видна не у всех DNS-серверов домена. Разберёмся, как это проверить за минуту.
Почему «запись добавлена» ещё не значит «запись видна»
У каждого домена есть два и больше авторитетных DNS-серверов (NS). Когда кто-то открывает ваш домен, его резолвер спрашивает один из них — какой попадётся. Если запись уже есть на первом NS, но ещё не доехала до второго, половина запросов получит пустой ответ.
Let's Encrypt проверяет домен с нескольких точек сразу. Достаточно одной неудачи — и сертификат не выпустится.
Шаг 1. Узнайте NS-серверы домена
dig +short NS example.comОтвет — список серверов, например:
ns1.example-dns.com.
ns2.example-dns.com.Шаг 2. Спросите каждый из них напрямую
dig +short vpn.example.com A @ns1.example-dns.com
dig +short vpn.example.com A @ns2.example-dns.comКаждый должен вернуть IP вашего сервера. Если хотя бы один молчит — запись ещё не опубликована полностью.
Шаг 3. Сравните серийные номера зоны
Если один NS отвечает, а другой нет, сравните версию зоны — серийный номер в SOA-записи:
dig +short SOA example.com @ns1.example-dns.com
dig +short SOA example.com @ns2.example-dns.comТретье число в ответе — серийный номер. Если он разный, второй сервер ещё не получил обновление. Подождите: обычно это минуты, иногда пара часов. Если номер не меняется дольше, проверьте, что изменения в панели DNS сохранены и опубликованы — у некоторых регистраторов для этого есть отдельная кнопка.
Шаг 4. Проверьте публичные резолверы
dig +short vpn.example.com A @1.1.1.1
dig +short vpn.example.com A @8.8.8.8Публичные резолверы кэшируют ответы. Если вы меняли IP, старый адрес может держаться до истечения TTL записи.
Частые ошибки
- Включён прокси Cloudflare («оранжевое облако»). Резолверы вернут IP Cloudflare, а не вашего сервера. Для выпуска сертификата на сервере выключите прокси.
- Лишняя AAAA-запись. Если у домена есть IPv6-адрес, который не ведёт на ваш сервер, проверка сертификата может пойти по нему и провалиться.
- Запись на другом имени. Для
vpn.example.comв поле «Имя» пишутvpn, а не полный домен — иначе получитсяvpn.example.com.example.com.
Нет команды dig
apt-get update && apt-get install -y dnsutilsКогда все NS-серверы отдают правильный IP, можно запускать установку. Для Reefox Panel это шаг из раздела Сервер и домен.