Ao tentar renovar ou instalar o certificado SSL através do painel CWP7, a seguinte mensagem erro é retornada:
DNS Redirection problem for NOME-DO-DOMÍNIO.com.br with www and without it
SOLUÇÃO:
Este procedimento orienta a renovação manual de certificado SSL em servidores com CWP, Apache e acme.sh, utilizando como exemplo o domínio player.ipstm.net.
O cenário identificado foi de certificado SSL próximo do vencimento, exigindo emissão de novo certificado e instalação nos caminhos utilizados pelo Apache/CWP.
1. Verificar os arquivos SSL existentes
Primeiro, verifique se já existem certificado, bundle e chave privada para o domínio.
ls -lah /etc/pki/tls/certs/ | grep player.ipstm.net
echo "----------------"
ls -lah /etc/pki/tls/private/ | grep player.ipstm.net
2. Verificar a validade atual do certificado
Use o comando abaixo para confirmar a data de início e vencimento do certificado instalado.
openssl x509 -in /etc/pki/tls/certs/player.ipstm.net.cert -noout -dates
Exemplo de retorno antes da renovação:
notBefore=Feb 20 17:58:54 2026 GMT
notAfter=May 21 17:58:53 2026 GMT
Nesse caso, o certificado estava vencendo no mesmo dia, sendo necessária a renovação imediata.
3. Validar o caminho do desafio ACME
Antes de emitir o novo SSL, é necessário confirmar se o domínio consegue acessar corretamente o desafio HTTP usado pelo Let's Encrypt.
mkdir -p /usr/local/apache/htdocs/.well-known/acme-challenge
echo "teste-player-ipstm" > /usr/local/apache/htdocs/.well-known/acme-challenge/player.txt
curl -s http://player.ipstm.net/.well-known/acme-challenge/player.txt
echo
curl -I http://player.ipstm.net/.well-known/acme-challenge/player.txt
O retorno esperado deve exibir o conteúdo do arquivo de teste e status HTTP 200 OK.
HTTP/1.1 200 OK
4. Emitir novo certificado SSL com acme.sh
Com o desafio ACME funcionando, emita o novo certificado para o domínio.
/root/.acme.sh/acme.sh --issue \
-d player.ipstm.net \
-w /usr/local/apache/htdocs \
--force
O retorno esperado deve conter mensagens semelhantes a:
Verifying: player.ipstm.net
Success
Cert success.
Your cert is in: /root/.acme.sh/player.ipstm.net_ecc/player.ipstm.net.cer
Your cert key is in: /root/.acme.sh/player.ipstm.net_ecc/player.ipstm.net.key
And the full-chain cert is in: /root/.acme.sh/player.ipstm.net_ecc/fullchain.cer
5. Instalar o novo certificado nos caminhos do Apache/CWP
Após a emissão, instale o certificado nos arquivos utilizados pelo Apache/CWP.
/root/.acme.sh/acme.sh --install-cert -d player.ipstm.net --ecc \
--cert-file /etc/pki/tls/certs/player.ipstm.net.cert \
--key-file /etc/pki/tls/private/player.ipstm.net.key \
--ca-file /etc/pki/tls/certs/player.ipstm.net.bundle \
--reloadcmd "systemctl reload httpd"
Esse comando copia o novo certificado, a chave privada e o bundle para os caminhos corretos e recarrega o Apache sem reiniciar completamente o serviço.
6. Confirmar a nova validade do certificado
Depois da instalação, verifique novamente as datas do SSL.
openssl x509 -in /etc/pki/tls/certs/player.ipstm.net.cert -noout -dates
Exemplo de retorno após a renovação:
notBefore=May 21 19:15:26 2026 GMT
notAfter=Aug 19 19:15:25 2026 GMT
7. Testar o acesso HTTPS
Por fim, confirme se o domínio responde corretamente em HTTPS.
curl -4 -Ik --max-time 15 https://player.ipstm.net
O retorno esperado deve conter:
HTTP/1.1 200 OK
Conclusão
Após esses procedimentos, o certificado SSL do domínio foi renovado e instalado corretamente no servidor CWP.
No caso analisado, o domínio player.ipstm.net passou a responder normalmente em HTTPS, com certificado válido até 19/08/2026.
Observação importante
Em servidores CWP, o desafio ACME pode não usar diretamente a pasta pública do domínio. Neste caso, o caminho funcional utilizado foi:
/usr/local/apache/htdocs/.well-known/acme-challenge/
Por isso, antes de emitir o certificado, sempre valide se o arquivo de teste é acessível pelo navegador ou via curl.