Let's Encrypt je brezplačen, avtomatiziran in odličen – dokler ne dosežete omejitve hitrosti. Ko se to zgodi, certbot zavrže too many certificates in imate 168 ur, preden se omejitev sprosti. Ta vodnik pojasnjuje, kakšne so omejitve, kako se jim izogniti in kaj storiti, če ste že zaklenjeni.
1. Pomembne omejitve obrokov (različica 2026)
Glavne omejitve programa Let's Encrypt:
- Potrdila na registrirano domeno : 50 potrdil na teden na registrirano domeno (vasadomena.hr vključuje vse poddomene). Najpogostejši zadetek za ponudnike gostovanja in večnajemniške aplikacije.
- Podvojeno potrdilo : 5 enakih potrdil na teden . Če isti niz imen gostiteljev obnovite večkrat, se bo omejitev števila potrdil zvišala.
- Neuspešne validacije : 5 neuspelih validacij na račun, ime gostitelja, na uro . Blokada po 5 poskusih v isti različici.
- Čakajoče avtorizacije : 300 na račun hkrati – težava pri množičnem izdajanju.
- Nova naročila : 300 novih naročil na račun v 3 urah .
- Imena na potrdilo : 100 imen gostiteljev na potrdilo (SAN).
Vse omejitve se ponastavijo v "drsnem oknu" – ne vsako nedeljo ob polnoči, temveč 168 ur po vsaki posamezni izdaji.
2. Najpogostejši vzroki za doseganje omejitev
- Agresivno obnavljanje v skripti. Cron, ki vsako uro zažene
certbot renewin vsakič pokliče--force-renewal. Pet dni in omejitev je potekla. - Selitev iz več poddomen. 30 poddomen × 2 poskusa × neuspešen izziv = omejitev hitrosti v 2 urah.
- Razvoj / priprava / produkcija sta ločeni. Priprava ponovno izda potrdilo za isto domeno ob vsaki uvedbi – kar zlahka preseže 5 dvojnikov na teden.
- Ponudniki gostovanja s stotinami odjemalskih domen na isti korenski domeni (wildcard SaaS).
- Napačno konfiguriran izziv DNS-01. Širjenje počasnejše od časovne omejitve → neuspeh → ponovni poskus → neuspeh.
3. Kako ne doseči meje
Uporablja okolje za pripravo Let's Encrypt.
Za testiranje je potrebna zastavica certbot --staging . Uvajanje se ne šteje v omejitev hitrosti.
certbot certonly --staging --webroot -w /var/www/html -d test.vasadomena.hr Ko se izvaja v uprizoritvenem načinu, ponovite brez --staging za produkcijsko potrdilo.
Ne uporabljajte --force-renewal rutinsko
Certbot samodejno podaljša potrdilo le, če je do poteka veljavnosti potrdila manj kot 30 dni. --force-renewal zaobide to zaščito in vsakič izda novo potrdilo.
Združite imena gostiteljev v eno potrdilo
Namesto 10 ločenih potrdil za 10 poddomen, eno potrdilo SAN z 10 imeni. Šteje kot 1 potrdilo, ne 10:
certbot certonly --webroot -w /var/www/html \ -d vasadomena.hr \ -d www.vasadomena.hr \ -d api.vasadomena.hr \ -d admin.vasadomena.hrZa številne poddomene uporablja nadomestno potrdilo
Nadomestni znak ( *.vasadomena.hr ) zahteva DNS-01 izziv (ne HTTP-01), vendar pokriva neomejeno število poddomen:
certbot certonly --manual --preferred-challenges dns \ -d vasadomena.hr -d "*.vasadomena.hr"Še bolje – avtomatizirano prek vtičnikov ponudnika DNS (Cloudflare, Route53, Bunny DNS):
certbot certonly --dns-cloudflare \ --dns-cloudflare-credentials /root/.secrets/cloudflare.ini \ -d vasadomena.hr -d "*.vasadomena.hr"Deljeno potrdilo med pripravljalno in produkcijsko različico
Če pripravljalno mesto nima lastne poddomene, uporabite isto domeno z razdelitvijo DNS. Ali pa uporabite notranje potrdilo z nadomestnim znakom.
4. Spremljanje potrdil
Ne čakajte, da se izteče. Nastavite alarm.
# provjera dana do isteka echo || openssl s_client -connect vasadomena.hr:443 -servername vasadomena.hr 2>/dev/null \ || openssl x509 -noout -dates # skripta alarma #!/bin/bash DOMAIN=vasadomena.hr EXPIRY=$(echo || openssl s_client -servername $DOMAIN -connect $DOMAIN:443 2>/dev/null \ || openssl x509 -noout -enddate || cut -d= -f2) EXPIRY_TS=$(date -d "$EXPIRY" +%s) NOW_TS=$(date +%s) DAYS=$(( (EXPIRY_TS - NOW_TS) / 86400 )) if [ $DAYS -lt 14 ]; then echo "SSL cert za $DOMAIN istječe za $DAYS dana" || mail -s "SSL alarm" admin@vasadomena.hr fiVsak dan ga poženi skozi cron.# provjera dana do isteka echo || openssl s_client -connect vasadomena.hr:443 -servername vasadomena.hr 2>/dev/null \ || openssl x509 -noout -dates # skripta alarma #!/bin/bash DOMAIN=vasadomena.hr EXPIRY=$(echo || openssl s_client -servername $DOMAIN -connect $DOMAIN:443 2>/dev/null \ || openssl x509 -noout -enddate || cut -d= -f2) EXPIRY_TS=$(date -d "$EXPIRY" +%s) NOW_TS=$(date +%s) DAYS=$(( (EXPIRY_TS - NOW_TS) / 86400 )) if [ $DAYS -lt 14 ]; then echo "SSL cert za $DOMAIN istječe za $DAYS dana" || mail -s "SSL alarm" admin@vasadomena.hr fi
5. Ko dosežete omejitev obrokov
Najprej preverite, ali je res omejitev
Napaka mora vsebovati natančno:
Error creating new cert :: too many certificates already issued for: vasadomena.hr see https://letsencrypt.org/docs/rate-limits/Če pride do še kakšne napake (težava z avtorizacijo, težava z DNS) – težava ni v omejitvi, temveč v nastavitvi.
Strategije, dokler se omejitev ne zniža
- Obstoječe potrdilo je še vedno veljavno. Če je še vedno veljavno, ne preneha veljati – le počakati morate 168 ur od zadnje izdaje.
- ZeroSSL kot začasna alternativa. Združljivo z ACME, vtičnik certbot
--serverzastavica:certbot --server https://acme.zerossl.com/v2/DV90 \ --eab-kid YOUR_KID --eab-hmac-key YOUR_KEY \ -d vasadomena.hr - Potrdilo o izvoru Cloudflare. Če imate pred seboj Cloudflare, je potrdilo o izvoru veljavno 15 let in ne porablja omejitve LE.
- Brezplačni ACME za storitve zaupanja Google – podobne omejitve, vendar ločena poraba.
Zahteva za povečanje limita
Če je vaš projekt SaaS z veliko uporabniškimi domenami, ima Let's Encrypt obrazec za zahtevo za prilagoditev omejitve hitrosti . Utemeljitev mora biti tehnična (število domen, avtomatizacija, zakaj podvajanje ni potrebno).
6. Priporočila za različne scenarije
Ena domena s 5–10 poddomenami
SAN potrdilo z eksplicitnim seznamom imen. Preprosto, varno.
Domena z veliko poddomenami (glavna blagovna znamka)
Wildcard + SAN potrdilo prek izziva DNS-01.
Večnajemniška SaaS (domene odjemalcev po meri)
Avtomatizacija Certbot + namenski račun(i) ACME + Cloudflare za SaaS ali ZeroSSL. Nikoli ne uporabljajte enega samega računa Let's Encrypt za vse.
Ponudnik gostovanja
AutoSSL (cPanel) prek Comodo/Sectigo ali kombinacije – ne dajajte na stotine strank na isti LE račun brez ločevanja.
7. Kontrolni seznam pred proizvodnjo
- Preizkus uprizoritve opravljen (
--staging). - Potrdilo izdano z minimalnim potrebnim številom imen (brez testnih poddomen, ki jih ne boste uporabljali).
- Cron za obnovo deluje brez
--force-renewal. - Spremljanje poteka veljavnosti je aktivirano.
- Rezervna strategija (Cloudflare Origin, ZeroSSL), ki je znana ekipi.
Za stranke s kompleksnimi scenariji SSL (veliko domen, nadomestni znaki, mTLS) običajno nastavimo avtomatizacijo ACME v kombinaciji s certifikati CF Origin, tako da omejitev hitrosti Let's Encrypt nikoli ne postane problem. Stopite v stik z nami, če načrtujete projekt z več domenami.