Автор

Команда Reefox

Опубликовано

6 октября 2026 г.

Как проверить, что домен смотрит на сервер

Почему сертификат Let's Encrypt не выпускается после смены DNS и как за минуту проверить A-запись у каждого NS-сервера домена командой dig.

#DNS#HTTPS#сервер← Все статьи

Вы добавили A-запись, а сертификат не выпускается, сайт у одних открывается, у других нет. Почти всегда причина одна: запись видна не у всех DNS-серверов домена. Разберёмся, как это проверить за минуту.

Почему «запись добавлена» ещё не значит «запись видна»

У каждого домена есть два и больше авторитетных DNS-серверов (NS). Когда кто-то открывает ваш домен, его резолвер спрашивает один из них — какой попадётся. Если запись уже есть на первом NS, но ещё не доехала до второго, половина запросов получит пустой ответ.

Let's Encrypt проверяет домен с нескольких точек сразу. Достаточно одной неудачи — и сертификат не выпустится.

Шаг 1. Узнайте NS-серверы домена

dig +short NS example.com

Ответ — список серверов, например:

ns1.example-dns.com.
ns2.example-dns.com.

Шаг 2. Спросите каждый из них напрямую

dig +short vpn.example.com A @ns1.example-dns.com
dig +short vpn.example.com A @ns2.example-dns.com

Каждый должен вернуть IP вашего сервера. Если хотя бы один молчит — запись ещё не опубликована полностью.

Шаг 3. Сравните серийные номера зоны

Если один NS отвечает, а другой нет, сравните версию зоны — серийный номер в SOA-записи:

dig +short SOA example.com @ns1.example-dns.com
dig +short SOA example.com @ns2.example-dns.com

Третье число в ответе — серийный номер. Если он разный, второй сервер ещё не получил обновление. Подождите: обычно это минуты, иногда пара часов. Если номер не меняется дольше, проверьте, что изменения в панели DNS сохранены и опубликованы — у некоторых регистраторов для этого есть отдельная кнопка.

Шаг 4. Проверьте публичные резолверы

dig +short vpn.example.com A @1.1.1.1
dig +short vpn.example.com A @8.8.8.8

Публичные резолверы кэшируют ответы. Если вы меняли IP, старый адрес может держаться до истечения TTL записи.

Частые ошибки

  • Включён прокси Cloudflare («оранжевое облако»). Резолверы вернут IP Cloudflare, а не вашего сервера. Для выпуска сертификата на сервере выключите прокси.
  • Лишняя AAAA-запись. Если у домена есть IPv6-адрес, который не ведёт на ваш сервер, проверка сертификата может пойти по нему и провалиться.
  • Запись на другом имени. Для vpn.example.com в поле «Имя» пишут vpn, а не полный домен — иначе получится vpn.example.com.example.com.

Нет команды dig

apt-get update && apt-get install -y dnsutils

Когда все NS-серверы отдают правильный IP, можно запускать установку. Для Reefox Panel это шаг из раздела Сервер и домен.