You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

DigitalOcean A记录与CNAME未生效,LetsEncrypt证书申请报错如何解决?

问题根因与解决方案

你遇到的所有DNS查询失败、证书申请报错的核心问题出在NS配置逻辑错误,附带DNS记录填写不规范的问题,按以下步骤处理即可:

1. 根域名A记录填写规范

你提到的根域名schoolproject.me的A记录配置,不需要填@.schoolproject.me,在DigitalOcean DNS面板的「主机名」栏直接填@即可,@是DNS标准里代表根域名的占位符,直接对应你没前缀的主域名。

2. 核心问题:NS配置死循环

你在Namecheap把schoolproject.me的NS记录设置为nsX.schoolproject.me(X=1~3)的操作,触发了DNS解析的死循环:

全球递归DNS服务器要解析schoolproject.me下的任何记录,首先需要找到该域名的权威NS服务器地址,也就是你设置的ns1.schoolproject.me;但要解析ns1.schoolproject.me的IP,又需要先知道schoolproject.me的NS服务器地址,形成死锁,没有任何DNS服务器能拿到你的域名记录,所以所有查询工具都会返回NXDOMAIN。

两种修复方案二选一即可:
  • 「最简单方案」直接把Namecheap里域名的权威NS修改为DigitalOcean官方NS:ns1.digitalocean.com、ns2.digitalocean.com、ns3.digitalocean.com,无需配置额外的胶水记录,90%以上的托管场景都是用这个方案,你之前是误解了Evilginx教程的NS配置要求,教程要的是托管到DigitalOcean的NS,不是自建NS。
  • 「自建NS方案」如果你确实需要用nsX.schoolproject.me作为NS,需要在Namecheap域名的高级设置里添加胶水记录(Glue Record),把ns1/ns2/ns3.schoolproject.me对应的IP全部填为你的Droplet公网IP,打破解析死循环。

3. 子域名记录优化

你不需要单独为每个Evilginx用到的子域名配置CNAME,直接在DigitalOcean DNS面板添加一条泛解析A记录即可:主机名填*,类型选A,值填Droplet公网IP,所有子域名都会自动解析到目标IP,不用单独配置。

4. 生效验证

NS记录的默认TTL通常是12~24小时,修改完成后可以用本地命令nslookup schoolproject.me 8.8.8.8验证解析是否生效,能返回你的Droplet IP之后再重新触发Let's Encrypt证书申请,就不会再报NXDOMAIN错误。

内容的提问来源于stack exchange,提问作者TheN00bBuilder

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 09:24:04