CSR.pluscsr.plus

ACME 挑战预检工具 - 签发前测试 HTTP-01 与 DNS-01

ACME 挑战预检工具

在签发前模拟 Let's Encrypt 的验证检查,先修复问题,避免浪费签发配额。

通过 http://域名/.well-known/acme-challenge/ 验证,需要 80 端口可达。

关于 ACME 挑战预检工具

CSR.plus ACME 挑战预检工具会执行 Let's Encrypt 签发证书前所做的全部检查。你不再需要等到授权失败后盲目排查:一键验证 HTTP-01 或 DNS-01 就绪状态——DNS 解析、TCP 443 连通性、.well-known/acme-challenge 可达性以及 _acme-challenge TXT 记录。

每一项失败检查都附带具体的修复建议,预检失败时你会清楚知道该修改 DNS 区域、Web 服务器还是防火墙,避免浪费有限的签发次数。

为什么使用

  • 从外部网络模拟 HTTP-01 与 DNS-01 双重验证
  • 识别 DNS 未解析、挑战路径被拦截、WAF 干扰、TXT 记录缺失等问题
  • DNS-01 支持填写期望 TXT 值进行比对
  • 13 种语言界面,逐问题给出修复指引

使用步骤

  1. 输入计划申请证书的域名。
  2. 选择你的 ACME 客户端将使用的验证方式(HTTP-01 或 DNS-01)。
  3. DNS-01 可选粘贴 Let's Encrypt 给你的 TXT 值。
  4. 运行预检,按建议修复每一项失败的检查。

常见问题

▸ACME 预检检查哪些内容?

检查 DNS 解析(A/AAAA 记录)、TCP 443 连通性、.well-known/acme-challenge 路径的 HTTP-01 可达性,以及 _acme-challenge.域名 的 DNS-01 TXT 记录——与 Let's Encrypt 签发前验证的条件一致。

▸为什么我的 Let's Encrypt 挑战失败了?

最常见的原因是 DNS 尚未生效、WAF 或 CDN 拦截挑战路径、防火墙未开放 80/443 端口,或 _acme-challenge TXT 记录缺失/填错。预检会精确指出是哪个环节出了问题。

▸预检会消耗 Let's Encrypt 的速率限制吗?

不会。预检自行执行 DNS 查询与 HTTP 请求,从不访问 Let's Encrypt 服务,因此不占用任何签发配额。

▸HTTP-01 和 DNS-01 应该选哪个?

HTTP-01 需要 80 端口可达并有 Web 服务器;DNS-01 需要 TXT 记录并支持通配符证书。控制服务器用 HTTP-01,使用 CDN 或需要通配符时用 DNS-01。

Namecheap

需要新的 SSL 证书?

DV、OV、EV 与通配符证书,年费低至 $5.98——几分钟内签发。

在 Namecheap 购买 SSL

联盟链接——你无需多付任何费用,我们可能获得佣金。

更多免费工具

证书信息查看器

粘贴或上传 X.509 证书,在本地查看其主题、颁发者、有效期、密钥、指纹、SAN 与扩展项。

证书与密钥匹配检查器

检查私钥与证书是否属于同一密钥对——全程在本地计算,私钥绝不离开浏览器。

PEM 证书查看器

粘贴 PEM 内容(证书、私钥、CSR),在本地逐块结构化展示。

SSL 格式转换器

在 PEM、PFX/PKCS#12 与 P7B/PKCS#7 之间互转——全程在浏览器本地完成。

SSL 检测(A-F 评分)

对任意域名进行 A-F 评级:TLS 版本、证书健康、信任链和 HSTS。

SSL 批量检测

一次检测多个 SSL 证书

Let's Encrypt 证书检查器

检测 Let’s Encrypt 证书(R3/R10/E5/E6)、90 天续期倒计时、证书链健康与续期建议。

DNS 传播检查器

跨 Cloudflare、Google 与 AdGuard 解析器检查 TXT、A、AAAA、NS 与 MX 记录,确认传播完成。

LE 证书链兼容性

查看您的站点提供的是新版 ISRG E5/E6 链还是旧版交叉签名链,以及旧设备是否信任它。

ACME 命令生成器

为 Certbot、acme.sh、lego 与 win-acme 生成可复制的签发命令(HTTP-01 或 DNS-01)。

证书巡检仪

输入域名,检测证书有效期、过期情况、TLS 协议版本与完整证书链。

SSL 证书有效期查询

快速查询域名的 SSL 证书到期时间与剩余天数。

证书透明度查询

列出某域名在公开 CT 日志中被签发过的所有证书,发现影子证书与未授权签发。

CAA 记录检查器

查询域名的 DNS CAA 记录,查看哪些证书颁发机构被授权为其签发证书。

证书吊销状态查询

通过 CRL 分发点核验证书是否已被吊销,并展示内嵌的 OCSP 响应端点。

SSL 追踪器

对指定主机与端口发起真实 TLS 握手,逐条记录 DNS、TCP、协商的 TLS 版本与密码套件,以及返回的每一张证书。