Echec DNS challenge (*.sub.domain.tld) avec traefik : could not find SAO

Bonjour,

Le nom de mon domaine est "delettre.me".
J'ai mis en place un certificat letsencrypt pour delettre.me et quelques autres sous-domaine sur un vps il y a quelque temps.
Aujourd'hui j'essaie de configurer un wildcard .dev.delettre.me sur un autre serveur via Traefik.
Voici les logs de LEGO (le client acme de traefik) lorsqu'il exécute le dns challenge.
msg="Using DNS Challenge provider: ovh" providerName=le-resolver.acme
msg="legolog: [INFO] [
.dev.delettre.me] acme: Obtaining bundled SAN certificate"
msg="legolog: [INFO] [.dev.delettre.me] AuthURL: https://acme-staging-v02.api.letsencrypt.org/acme/authz-v3/2706377384"
msg="legolog: [INFO] [
.dev.delettre.me] acme: use dns-01 solver"
msg="legolog: [INFO] [.dev.delettre.me] acme: Preparing to solve DNS-01"
msg="legolog: [INFO] [
.dev.delettre.me] acme: Cleaning DNS-01 challenge"
msg="legolog: [WARN] [.dev.delettre.me] acme: cleaning up failed: ovh: unknown record ID for '_acme-challenge.dev.delettre.me.' "
msg="legolog: [INFO] Deactivating auth: https://acme-staging-v02.api.letsencrypt.org/acme/authz-v3/2706377384"
msg="Unable to obtain ACME certificate for domains "
.dev.delettre.me" :
unable to generate a certificate for the domains [.dev.delettre.me]:
error: one or more domains had a problem:\n[
.dev.delettre.me] [*.dev.delettre.me]
acme: error presenting token:
ovh: could not determine zone for domain "_acme-challenge.dev.delettre.me.":
could not find the start of authority for _acme-challenge.dev.delettre.me.: NXDOMAIN\n" providerName=le-resolver.acme

J'ai testé avec les serveurs staging et prod de letsencrypt sans succès.

J'avais créé un record A pour *.dev.delettre.me vers mon serveur.
Du fait du problème de SOA j'ai créé un A pour dev.delettre.me et modifié le précedent en CNAME.

Quelqu'un peut-il me dire si le problème peut être réglé en zone DNS ou s'il faut que je revois ma config Traefik ?

Merci de votre aide.

Cordialement.

Bonjour,

Il s'agissait donc d'un problème de résolution pour _acme.dev.delettre.me.

Je suppose que Lego interroge les serveurs NS de ma zone pour réaliser cette résolution. Hors ils ne sont définis que pour le domaine delettre.me. Je me suis posé la question de comment ajouter les records NS pour dev.delettre.me, notamment quels serveurs associer (les mêmes que pour delettre.me ?).
Finalement Lego permet de définir les serveurs à utiliser pour la résolution.


Traefik (2.7) propose une option dans la config statique (certificatesResolvers.name.acme.dnsChallenge.resolvers) à cette fin. J'ai utilisé les DNS publics de google et le dns challenge fonctionne.

Cordialement.

Bonjour @Pierre-YvesD4,

Je vous remercie d'avoir répondu en apportant la solution à votre propre demande.

Bonne journée et bonne navigation sur Community.

^FabL