Como renovar SSL vencido ou próximo do vencimento em domínio no CWP usando acme.sh imprimir

  • 1

Ao tentar renovar ou instalar o certificado SSL através do painel CWP7, a seguinte mensagem erro é retornada:

DNS Redirection problem for NOME-DO-DOMÍNIO.com.br with www and without it

SOLUÇÃO:

Este procedimento orienta a renovação manual de certificado SSL em servidores com CWP, Apache e acme.sh, utilizando como exemplo o domínio player.ipstm.net.

O cenário identificado foi de certificado SSL próximo do vencimento, exigindo emissão de novo certificado e instalação nos caminhos utilizados pelo Apache/CWP.

1. Verificar os arquivos SSL existentes

Primeiro, verifique se já existem certificado, bundle e chave privada para o domínio.

ls -lah /etc/pki/tls/certs/ | grep player.ipstm.net
echo "----------------"
ls -lah /etc/pki/tls/private/ | grep player.ipstm.net

2. Verificar a validade atual do certificado

Use o comando abaixo para confirmar a data de início e vencimento do certificado instalado.

openssl x509 -in /etc/pki/tls/certs/player.ipstm.net.cert -noout -dates

Exemplo de retorno antes da renovação:

notBefore=Feb 20 17:58:54 2026 GMT
notAfter=May 21 17:58:53 2026 GMT

Nesse caso, o certificado estava vencendo no mesmo dia, sendo necessária a renovação imediata.

3. Validar o caminho do desafio ACME

Antes de emitir o novo SSL, é necessário confirmar se o domínio consegue acessar corretamente o desafio HTTP usado pelo Let's Encrypt.

mkdir -p /usr/local/apache/htdocs/.well-known/acme-challenge

echo "teste-player-ipstm" > /usr/local/apache/htdocs/.well-known/acme-challenge/player.txt

curl -s http://player.ipstm.net/.well-known/acme-challenge/player.txt
echo
curl -I http://player.ipstm.net/.well-known/acme-challenge/player.txt

O retorno esperado deve exibir o conteúdo do arquivo de teste e status HTTP 200 OK.

HTTP/1.1 200 OK

4. Emitir novo certificado SSL com acme.sh

Com o desafio ACME funcionando, emita o novo certificado para o domínio.

/root/.acme.sh/acme.sh --issue \
-d player.ipstm.net \
-w /usr/local/apache/htdocs \
--force

O retorno esperado deve conter mensagens semelhantes a:

Verifying: player.ipstm.net
Success
Cert success.
Your cert is in: /root/.acme.sh/player.ipstm.net_ecc/player.ipstm.net.cer
Your cert key is in: /root/.acme.sh/player.ipstm.net_ecc/player.ipstm.net.key
And the full-chain cert is in: /root/.acme.sh/player.ipstm.net_ecc/fullchain.cer

5. Instalar o novo certificado nos caminhos do Apache/CWP

Após a emissão, instale o certificado nos arquivos utilizados pelo Apache/CWP.

/root/.acme.sh/acme.sh --install-cert -d player.ipstm.net --ecc \
--cert-file /etc/pki/tls/certs/player.ipstm.net.cert \
--key-file /etc/pki/tls/private/player.ipstm.net.key \
--ca-file /etc/pki/tls/certs/player.ipstm.net.bundle \
--reloadcmd "systemctl reload httpd"

Esse comando copia o novo certificado, a chave privada e o bundle para os caminhos corretos e recarrega o Apache sem reiniciar completamente o serviço.

6. Confirmar a nova validade do certificado

Depois da instalação, verifique novamente as datas do SSL.

openssl x509 -in /etc/pki/tls/certs/player.ipstm.net.cert -noout -dates

Exemplo de retorno após a renovação:

notBefore=May 21 19:15:26 2026 GMT
notAfter=Aug 19 19:15:25 2026 GMT

7. Testar o acesso HTTPS

Por fim, confirme se o domínio responde corretamente em HTTPS.

curl -4 -Ik --max-time 15 https://player.ipstm.net

O retorno esperado deve conter:

HTTP/1.1 200 OK

Conclusão

Após esses procedimentos, o certificado SSL do domínio foi renovado e instalado corretamente no servidor CWP.

No caso analisado, o domínio player.ipstm.net passou a responder normalmente em HTTPS, com certificado válido até 19/08/2026.

Observação importante

Em servidores CWP, o desafio ACME pode não usar diretamente a pasta pública do domínio. Neste caso, o caminho funcional utilizado foi:

/usr/local/apache/htdocs/.well-known/acme-challenge/

Por isso, antes de emitir o certificado, sempre valide se o arquivo de teste é acessível pelo navegador ou via curl.


Esta resposta lhe foi útil?

« Retornar