Machine state will be reset. To keep it, pass --keep-machine-state start all VLans (finished: start all VLans, in 0.00 seconds) Test will time out and terminate in 3600.0 seconds run the VM test script additionally exposed symbols: ca, client, server, vlan1, start_all, test_script, machines, machines_qemu, machines_nspawn, vlans, driver, log, os, create_machine, subtest, run_tests, join_all, retry, serial_stdout_off, serial_stdout_on, polling_condition, BaseMachine, QemuMachine, NspawnMachine, t, debug, dump_machine_ssh start all VMs ca: systemd-nspawn running (pid 52) client: systemd-nspawn running (pid 55) ca: Waiting for journal at /build/vm-state-ca/var/log/journal... client: Waiting for journal at /build/vm-state-client/var/log/journal... server: systemd-nspawn running (pid 59) server: Waiting for journal at /build/vm-state-server/var/log/journal... (finished: start all VMs, in 0.00 seconds) nixos-nspawn(server): TAP vde-tap1 not found; container will be isolated from VDE nixos-nspawn(server): A common reason for this is that /dev/net is not available in the Nix sandbox. Try adding /dev/net to extra-sandbox-paths. nixos-nspawn(ca): TAP vde-tap1 not found; container will be isolated from VDE nixos-nspawn(ca): A common reason for this is that /dev/net is not available in the Nix sandbox. Try adding /dev/net to extra-sandbox-paths. nixos-nspawn(client): TAP vde-tap1 not found; container will be isolated from VDE nixos-nspawn(client): A common reason for this is that /dev/net is not available in the Nix sandbox. Try adding /dev/net to extra-sandbox-paths. Note: in a future version of systemd-nspawn the default set of permitted socket address families will be restricted to AF_INET, AF_INET6 and AF_UNIX. Use --restrict-address-families= to configure the set of permitted socket address families, or set RestrictAddressFamilies= in a .nspawn file. Note: in a future version of systemd-nspawn the default set of permitted socket address families will be restricted to AF_INET, AF_INET6 and AF_UNIX. Use --restrict-address-families= to configure the set of permitted socket address families, or set RestrictAddressFamilies= in a .nspawn file. Note: in a future version of systemd-nspawn the default set of permitted socket address families will be restricted to AF_INET, AF_INET6 and AF_UNIX. Use --restrict-address-families= to configure the set of permitted socket address families, or set RestrictAddressFamilies= in a .nspawn file. ░ Spawning container server on /build/vm-state-server. ░ Spawning container ca on /build/vm-state-ca. ░ Spawning container client on /build/vm-state-client. ca # [6900449.562297] ca systemd-journald[78]: Journal started ca # [6900449.562354] ca systemd-journald[78]: Runtime Journal (/run/log/journal/9149141571bc46b7b4b3f17fccf9695f) is 8M, max 2.5G, 2.4G free. ca # [6900449.568719] ca systemd[1]: Starting Flush Journal to Persistent Storage... ca # [6900449.569509] ca systemd[1]: Starting Network Name Resolution... ca # [6900449.570169] ca systemd[1]: Starting Create Static Device Nodes in /dev... ca # [6900449.579389] ca systemd-journald[78]: Time spent on flushing to /var/log/journal/9149141571bc46b7b4b3f17fccf9695f is 1.450ms for 5 entries. ca # [6900449.579389] ca systemd-journald[78]: System Journal (/var/log/journal/9149141571bc46b7b4b3f17fccf9695f) is 8M, max 4G, 3.9G free. ca # [6900449.583997] ca systemd[1]: Finished Create Static Device Nodes in /dev. ca # [6900449.584246] ca systemd[1]: Reached target Preparation for Local File Systems. ca # [6900449.584332] ca systemd[1]: Reached target Local File Systems. ca # [6900449.585058] ca systemd[1]: Listening on Boot Loader Control Service Socket. ca # [6900449.585103] ca systemd[1]: Update Boot Loader Random Seed skipped, unmet condition check ConditionVirtualization=!container ca # [6900449.585944] ca systemd[1]: Starting Save Transient machine-id to Disk... ca # [6900449.585974] ca systemd[1]: Rule-based Manager for Device Events and Files skipped, unmet condition check ConditionPathIsReadWrite=/sys ca # [6900449.593288] ca systemd[1]: Finished Flush Journal to Persistent Storage. ca # [6900449.594857] ca systemd[1]: Starting Create System Files and Directories... ca # [6900449.612094] ca systemd-tmpfiles[120]: Cannot set file attributes for '/var/empty', value=0x00000010, mask=0x00000010, ignoring: Operation not permitted ca # [6900449.612292] ca systemd-tmpfiles[120]: fchmod() of /var/log/journal failed: Operation not permitted ca # [6900449.612429] ca systemd-tmpfiles[120]: fchmod() of /var/log/journal/9149141571bc46b7b4b3f17fccf9695f failed: Operation not permitted ca # [6900449.612625] ca systemd-tmpfiles[120]: fchmod() of /run/log/journal failed: Operation not permitted ca # [6900449.614233] ca systemd[1]: Finished Create System Files and Directories. ca # [6900449.615302] ca systemd[1]: Starting Rebuild Journal Catalog... ca # [6900449.616144] ca systemd[1]: Starting Record System Boot/Shutdown in UTMP... ca # [6900449.627532] ca systemd[1]: Finished Record System Boot/Shutdown in UTMP. server # [6900449.572161] server systemd-journald[69]: Journal started server # [6900449.572228] server systemd-journald[69]: Runtime Journal (/run/log/journal/0bddfca937cf48e0b3e337a7fab2e296) is 8M, max 2.5G, 2.4G free. server # [6900449.579286] server systemd[1]: Starting Flush Journal to Persistent Storage... server # [6900449.580223] server systemd[1]: Starting Network Name Resolution... server # [6900449.580861] server systemd[1]: Starting Create Static Device Nodes in /dev... server # [6900449.589920] server systemd-journald[69]: Time spent on flushing to /var/log/journal/0bddfca937cf48e0b3e337a7fab2e296 is 1.974ms for 5 entries. server # [6900449.589920] server systemd-journald[69]: System Journal (/var/log/journal/0bddfca937cf48e0b3e337a7fab2e296) is 8M, max 4G, 3.9G free. server # [6900449.594249] server systemd[1]: Finished Create Static Device Nodes in /dev. server # [6900449.594485] server systemd[1]: Reached target Preparation for Local File Systems. server # [6900449.594569] server systemd[1]: Reached target Local File Systems. server # [6900449.595356] server systemd[1]: Listening on Boot Loader Control Service Socket. server # [6900449.595402] server systemd[1]: Update Boot Loader Random Seed skipped, unmet condition check ConditionVirtualization=!container server # [6900449.596491] server systemd[1]: Starting Save Transient machine-id to Disk... server # [6900449.596523] server systemd[1]: Rule-based Manager for Device Events and Files skipped, unmet condition check ConditionPathIsReadWrite=/sys server # [6900449.607139] server systemd[1]: Finished Flush Journal to Persistent Storage. server # [6900449.608518] server systemd[1]: Starting Create System Files and Directories... server # [6900449.625568] server systemd-tmpfiles[112]: Cannot set file attributes for '/var/empty', value=0x00000010, mask=0x00000010, ignoring: Operation not permitted server # [6900449.625776] server systemd-tmpfiles[112]: fchmod() of /var/log/journal failed: Operation not permitted server # [6900449.625911] server systemd-tmpfiles[112]: fchmod() of /var/log/journal/0bddfca937cf48e0b3e337a7fab2e296 failed: Operation not permitted server # [6900449.626119] server systemd-tmpfiles[112]: fchmod() of /run/log/journal failed: Operation not permitted server # [6900449.628006] server systemd[1]: Finished Create System Files and Directories. server # [6900449.629039] server systemd[1]: Starting Rebuild Journal Catalog... server # [6900449.629892] server systemd[1]: Starting Record System Boot/Shutdown in UTMP... client # [6900449.605373] client systemd-journald[69]: Journal started client # [6900449.605431] client systemd-journald[69]: Runtime Journal (/run/log/journal/8a7e8a04744440c18cd94d6fa216f301) is 8M, max 2.5G, 2.4G free. client # [6900449.608333] client systemd[1]: Finished Create Static Device Nodes in /dev gracefully. client # [6900449.616866] client systemd[1]: Starting Flush Journal to Persistent Storage... client # [6900449.617675] client systemd[1]: Starting Network Name Resolution... client # [6900449.618367] client systemd[1]: Starting Create Static Device Nodes in /dev... client # [6900449.627356] client systemd-journald[69]: Time spent on flushing to /var/log/journal/8a7e8a04744440c18cd94d6fa216f301 is 1.622ms for 6 entries. client # [6900449.627356] client systemd-journald[69]: System Journal (/var/log/journal/8a7e8a04744440c18cd94d6fa216f301) is 8M, max 4G, 3.9G free. client # [6900449.634884] client systemd[1]: Finished Create Static Device Nodes in /dev. client # [6900449.635142] client systemd[1]: Reached target Preparation for Local File Systems. client # [6900449.635228] client systemd[1]: Reached target Local File Systems. client # [6900449.635958] client systemd[1]: Listening on Boot Loader Control Service Socket. client # [6900449.636025] client systemd[1]: Update Boot Loader Random Seed skipped, unmet condition check ConditionVirtualization=!container client # [6900449.636916] client systemd[1]: Starting Save Transient machine-id to Disk... client # [6900449.636953] client systemd[1]: Rule-based Manager for Device Events and Files skipped, unmet condition check ConditionPathIsReadWrite=/sys client # [6900449.641505] client systemd[1]: Finished Flush Journal to Persistent Storage. client # [6900449.642444] client systemd[1]: Starting Create System Files and Directories... client # [6900449.658152] client systemd-tmpfiles[115]: Cannot set file attributes for '/var/empty', value=0x00000010, mask=0x00000010, ignoring: Operation not permitted client # [6900449.658400] client systemd-tmpfiles[115]: fchmod() of /var/log/journal failed: Operation not permitted client # [6900449.658582] client systemd-tmpfiles[115]: fchmod() of /var/log/journal/8a7e8a04744440c18cd94d6fa216f301 failed: Operation not permitted client # [6900449.658849] client systemd-tmpfiles[115]: fchmod() of /run/log/journal failed: Operation not permitted client # [6900449.660315] client systemd[1]: Finished Create System Files and Directories. client # [6900449.661376] client systemd[1]: Starting Rebuild Journal Catalog... client # [6900449.662119] client systemd[1]: Starting Record System Boot/Shutdown in UTMP... client # [6900449.673919] client systemd[1]: Finished Record System Boot/Shutdown in UTMP. client # [6900449.680628] client systemd[1]: Finished Rebuild Journal Catalog. client # [6900449.681814] client systemd[1]: Starting Update is Completed... client # [6900449.693821] client systemd[1]: Finished Update is Completed. client # [6900449.760264] client systemd[1]: Finished Firewall. client # [6900449.760439] client systemd[1]: Reached target Preparation for Network. client # [6900449.760646] client systemd[1]: Listening on Network Management Resolve Hook Socket. client # [6900449.761641] client systemd[1]: Starting Network Management... client # [6900449.785734] client systemd[1]: Finished Save Transient machine-id to Disk. ca # [6900449.637370] ca systemd[1]: Finished Rebuild Journal Catalog. ca # [6900449.638497] ca systemd[1]: Starting Update is Completed... ca # [6900449.648608] ca systemd[1]: Finished Update is Completed. ca # [6900449.717915] ca systemd[1]: Finished Firewall. ca # [6900449.718070] ca systemd[1]: Reached target Preparation for Network. ca # [6900449.718294] ca systemd[1]: Listening on Network Management Resolve Hook Socket. ca # [6900449.719364] ca systemd[1]: Starting Network Management... ca # [6900449.787754] ca systemd[1]: Finished Save Transient machine-id to Disk. server # [6900449.642915] server systemd[1]: Finished Record System Boot/Shutdown in UTMP. server # [6900449.648108] server systemd[1]: Finished Rebuild Journal Catalog. server # [6900449.649155] server systemd[1]: Starting Update is Completed... server # [6900449.660266] server systemd[1]: Finished Update is Completed. server # [6900449.724101] server systemd[1]: Finished Firewall. server # [6900449.724253] server systemd[1]: Reached target Preparation for Network. server # [6900449.724472] server systemd[1]: Listening on Network Management Resolve Hook Socket. server # [6900449.760307] server systemd[1]: Starting Network Management... server # [6900449.786735] server systemd[1]: Finished Save Transient machine-id to Disk. server # [6900450.189753] server systemd-networkd[186]: Failed to increase receive buffer size for general netlink socket, ignoring: Operation not permitted server # [6900450.189851] server systemd-networkd[186]: Failed to increase receive buffer size for nftables netlink socket, ignoring: Operation not permitted server # [6900450.196779] server systemd-networkd[186]: /etc/systemd/network/99-ethernet-default-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section. server # [6900450.196958] server systemd-networkd[186]: /etc/systemd/network/99-wireless-client-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section. server # [6900450.197098] server systemd-networkd[186]: lo: Link UP server # [6900450.197102] server systemd-networkd[186]: lo: Gained carrier server # [6900450.197267] server systemd-networkd[186]: eth1: Configuring with /etc/systemd/network/40-eth1.network. server # [6900450.197620] server systemd[1]: Started Network Management. server # [6900450.197723] server systemd-networkd[186]: eth1: Link UP server # [6900450.197946] server systemd-networkd[186]: eth1: Gained carrier server # [6900450.198665] server systemd[1]: Starting Enable Persistent Storage in systemd-networkd... server # [6900450.273500] server systemd[1]: Finished Enable Persistent Storage in systemd-networkd. server # [6900450.294883] server systemd-resolved[91]: Positive Trust Anchors: server # [6900450.294895] server systemd-resolved[91]: . IN DS 20326 8 2 e06d44b80b8f1d39a95c0b0d7c65d08458e880409bbc683457104237c7f8ec8d server # [6900450.294899] server systemd-resolved[91]: . IN DS 38696 8 2 683d2d0acb8c9b712a1948b27f741219298d0a450d612c483af444a4c0fb2b16 server # [6900450.294932] server systemd-resolved[91]: Negative trust anchors: home.arpa 10.in-addr.arpa 16.172.in-addr.arpa 17.172.in-addr.arpa 18.172.in-addr.arpa 19.172.in-addr.arpa 20.172.in-addr.arpa 21.172.in-addr.arpa 22.172.in-addr.arpa 23.172.in-addr.arpa 24.172.in-addr.arpa 25.172.in-addr.arpa 26.172.in-addr.arpa 27.172.in-addr.arpa 28.172.in-addr.arpa 29.172.in-addr.arpa 30.172.in-addr.arpa 31.172.in-addr.arpa 170.0.0.192.in-addr.arpa 171.0.0.192.in-addr.arpa 168.192.in-addr.arpa d.f.ip6.arpa ipv4only.arpa resolver.arpa corp home internal intranet lan local private test server # [6900450.317637] server systemd-resolved[91]: Using system hostname 'server'. server # [6900450.319032] server systemd[1]: Started Network Name Resolution. server # [6900450.319123] server systemd[1]: Reached target Network. server # [6900450.319199] server systemd[1]: Reached target Network is Online. server # [6900450.319249] server systemd[1]: Reached target System Initialization. server # [6900450.319506] server systemd[1]: Started Renew ACME Certificate for test.foo. server # [6900450.319539] server systemd[1]: Discard unused filesystem blocks once a week skipped, unmet condition check ConditionVirtualization=!container server # [6900450.319569] server systemd[1]: Started Daily Cleanup of Temporary Directories. server # [6900450.319588] server systemd[1]: Reached target Timer Units. server # [6900450.319735] server systemd[1]: Listening on D-Bus System Message Bus Socket. server # [6900450.319854] server systemd[1]: Listening on Nix Daemon Socket. server # [6900450.319981] server systemd[1]: Listening on Virtual Machine and Container Registration Service Socket. server # [6900450.320025] server systemd[1]: Reached target Socket Units. server # [6900450.320084] server systemd[1]: Reached target Basic System. server # [6900450.321526] server systemd[1]: Starting Set up the ACME certificate renewal infrastructure... server # [6900450.322542] server systemd[1]: Starting Import lastlog data into lastlog2 database... server # [6900450.322589] server systemd[1]: nginx-config-reload.service skipped, unmet condition check ConditionPathExists=/var/lib/acme/test.foo/fullchain.pem server # [6900450.323595] server systemd[1]: Starting Name Service Cache Daemon (nsncd)... server # [6900450.325138] server systemd[1]: Starting D-Bus System Message Bus... server # [6900450.343378] server systemd[1]: Finished Import lastlog data into lastlog2 database. server # [6900450.439155] server acme-setup-privileged[192]: + set -euo pipefail server # [6900450.439155] server acme-setup-privileged[192]: + cd /var/lib/acme server # [6900450.439460] server acme-setup-privileged[192]: + chmod -R u=rwX,g=,o= .lego/accounts server # [6900450.440574] server acme-setup-privileged[192]: + chown -R acme .lego/accounts client # [6900450.186951] client systemd-networkd[182]: Failed to increase receive buffer size for general netlink socket, ignoring: Operation not permitted client # [6900450.187044] client systemd-networkd[182]: Failed to increase receive buffer size for nftables netlink socket, ignoring: Operation not permitted client # [6900450.193917] client systemd-networkd[182]: /etc/systemd/network/99-ethernet-default-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section. client # [6900450.194073] client systemd-networkd[182]: /etc/systemd/network/99-wireless-client-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section. client # [6900450.194223] client systemd-networkd[182]: lo: Link UP client # [6900450.194227] client systemd-networkd[182]: lo: Gained carrier client # [6900450.194398] client systemd-networkd[182]: eth1: Configuring with /etc/systemd/network/40-eth1.network. client # [6900450.194778] client systemd[1]: Started Network Management. client # [6900450.194863] client systemd-networkd[182]: eth1: Link UP client # [6900450.195099] client systemd-networkd[182]: eth1: Gained carrier client # [6900450.195863] client systemd[1]: Starting Enable Persistent Storage in systemd-networkd... client # [6900450.271914] client systemd[1]: Finished Enable Persistent Storage in systemd-networkd. client # [6900450.321871] client systemd-resolved[94]: Positive Trust Anchors: client # [6900450.321884] client systemd-resolved[94]: . IN DS 20326 8 2 e06d44b80b8f1d39a95c0b0d7c65d08458e880409bbc683457104237c7f8ec8d client # [6900450.321888] client systemd-resolved[94]: . IN DS 38696 8 2 683d2d0acb8c9b712a1948b27f741219298d0a450d612c483af444a4c0fb2b16 client # [6900450.321924] client systemd-resolved[94]: Negative trust anchors: home.arpa 10.in-addr.arpa 16.172.in-addr.arpa 17.172.in-addr.arpa 18.172.in-addr.arpa 19.172.in-addr.arpa 20.172.in-addr.arpa 21.172.in-addr.arpa 22.172.in-addr.arpa 23.172.in-addr.arpa 24.172.in-addr.arpa 25.172.in-addr.arpa 26.172.in-addr.arpa 27.172.in-addr.arpa 28.172.in-addr.arpa 29.172.in-addr.arpa 30.172.in-addr.arpa 31.172.in-addr.arpa 170.0.0.192.in-addr.arpa 171.0.0.192.in-addr.arpa 168.192.in-addr.arpa d.f.ip6.arpa ipv4only.arpa resolver.arpa corp home internal intranet lan local private test client # [6900450.344710] client systemd-resolved[94]: Using system hostname 'client'. client # [6900450.346093] client systemd[1]: Started Network Name Resolution. client # [6900450.346180] client systemd[1]: Reached target Network. client # [6900450.346254] client systemd[1]: Reached target System Initialization. client # [6900450.346313] client systemd[1]: Discard unused filesystem blocks once a week skipped, unmet condition check ConditionVirtualization=!container client # [6900450.346346] client systemd[1]: Started Daily Cleanup of Temporary Directories. client # [6900450.346365] client systemd[1]: Reached target Timer Units. client # [6900450.346517] client systemd[1]: Listening on D-Bus System Message Bus Socket. client # [6900450.346651] client systemd[1]: Listening on Nix Daemon Socket. client # [6900450.346787] client systemd[1]: Listening on Virtual Machine and Container Registration Service Socket. client # [6900450.346813] client systemd[1]: Reached target Socket Units. client # [6900450.346864] client systemd[1]: Reached target Basic System. client # [6900450.348097] client systemd[1]: Starting Import lastlog data into lastlog2 database... client # [6900450.349053] client systemd[1]: Starting Name Service Cache Daemon (nsncd)... client # [6900450.350402] client systemd[1]: Starting D-Bus System Message Bus... client # [6900450.368160] client systemd[1]: Finished Import lastlog data into lastlog2 database. ca # [6900450.191029] ca systemd-networkd[195]: Failed to increase receive buffer size for general netlink socket, ignoring: Operation not permitted ca # [6900450.191114] ca systemd-networkd[195]: Failed to increase receive buffer size for nftables netlink socket, ignoring: Operation not permitted ca # [6900450.197963] ca systemd-networkd[195]: /etc/systemd/network/99-ethernet-default-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section. ca # [6900450.198135] ca systemd-networkd[195]: /etc/systemd/network/99-wireless-client-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section. ca # [6900450.198269] ca systemd-networkd[195]: lo: Link UP ca # [6900450.198272] ca systemd-networkd[195]: lo: Gained carrier ca # [6900450.198455] ca systemd-networkd[195]: eth1: Configuring with /etc/systemd/network/40-eth1.network. ca # [6900450.198807] ca systemd[1]: Started Network Management. ca # [6900450.198897] ca systemd-networkd[195]: eth1: Link UP ca # [6900450.199115] ca systemd-networkd[195]: eth1: Gained carrier ca # [6900450.264323] ca systemd[1]: Starting Enable Persistent Storage in systemd-networkd... ca # [6900450.270458] ca systemd-resolved[100]: Positive Trust Anchors: ca # [6900450.270468] ca systemd-resolved[100]: . IN DS 20326 8 2 e06d44b80b8f1d39a95c0b0d7c65d08458e880409bbc683457104237c7f8ec8d ca # [6900450.270472] ca systemd-resolved[100]: . IN DS 38696 8 2 683d2d0acb8c9b712a1948b27f741219298d0a450d612c483af444a4c0fb2b16 ca # [6900450.270505] ca systemd-resolved[100]: Negative trust anchors: home.arpa 10.in-addr.arpa 16.172.in-addr.arpa 17.172.in-addr.arpa 18.172.in-addr.arpa 19.172.in-addr.arpa 20.172.in-addr.arpa 21.172.in-addr.arpa 22.172.in-addr.arpa 23.172.in-addr.arpa 24.172.in-addr.arpa 25.172.in-addr.arpa 26.172.in-addr.arpa 27.172.in-addr.arpa 28.172.in-addr.arpa 29.172.in-addr.arpa 30.172.in-addr.arpa 31.172.in-addr.arpa 170.0.0.192.in-addr.arpa 171.0.0.192.in-addr.arpa 168.192.in-addr.arpa d.f.ip6.arpa ipv4only.arpa resolver.arpa corp home internal intranet lan local private test ca # [6900450.276887] ca systemd[1]: Finished Enable Persistent Storage in systemd-networkd. ca # [6900450.292675] ca systemd-resolved[100]: Using system hostname 'ca'. ca # [6900450.294012] ca systemd[1]: Started Network Name Resolution. ca # [6900450.294099] ca systemd[1]: Reached target Network. ca # [6900450.294173] ca systemd[1]: Reached target Network is Online. ca # [6900450.294229] ca systemd[1]: Reached target System Initialization. ca # [6900450.294484] ca systemd[1]: Started Renew ACME Certificate for ca.foo. ca # [6900450.294521] ca systemd[1]: Discard unused filesystem blocks once a week skipped, unmet condition check ConditionVirtualization=!container ca # [6900450.294550] ca systemd[1]: Started Daily Cleanup of Temporary Directories. ca # [6900450.294575] ca systemd[1]: Reached target Timer Units. ca # [6900450.294726] ca systemd[1]: Listening on D-Bus System Message Bus Socket. ca # [6900450.294847] ca systemd[1]: Listening on Nix Daemon Socket. ca # [6900450.294976] ca systemd[1]: Listening on Virtual Machine and Container Registration Service Socket. ca # [6900450.295002] ca systemd[1]: Reached target Socket Units. ca # [6900450.295053] ca systemd[1]: Reached target Basic System. ca # [6900450.296591] ca systemd[1]: Starting Set up the ACME certificate renewal infrastructure... ca # [6900450.297557] ca systemd[1]: Starting Import lastlog data into lastlog2 database... ca # [6900450.297603] ca systemd[1]: nginx-config-reload.service skipped, unmet condition check ConditionPathExists=/var/lib/acme/ca.foo/fullchain.pem ca # [6900450.298870] ca systemd[1]: Starting Name Service Cache Daemon (nsncd)... ca # [6900450.300155] ca systemd[1]: Starting step-ca service... ca # [6900450.301616] ca systemd[1]: Starting D-Bus System Message Bus... ca # [6900450.319254] ca systemd[1]: Finished Import lastlog data into lastlog2 database. ca # [6900450.416932] ca acme-setup-privileged[201]: + set -euo pipefail ca # [6900450.416932] ca acme-setup-privileged[201]: + cd /var/lib/acme ca # [6900450.416932] ca acme-setup-privileged[201]: + chmod -R u=rwX,g=,o= .lego/accounts ca # [6900450.418279] ca acme-setup-privileged[201]: + chown -R acme .lego/accounts ca # [6900450.419725] ca acme-setup-privileged[201]: + for fixpath in ca.foo .lego/ca.foo ca # [6900450.419762] ca acme-setup-privileged[201]: + '[' -d ca.foo ']' ca # [6900450.419762] ca acme-setup-privileged[201]: + for fixpath in ca.foo .lego/ca.foo ca # [6900450.419762] ca acme-setup-privileged[201]: + '[' -d .lego/ca.foo ']' ca # [6900450.461645] ca nsncd[203]: Aug 27 20:11:16.514 INFO started, config: Config { ignored_request_types: {}, worker_count: 8, handoff_timeout: 10s }, path: "/var/run/nscd/socket" ca # [6900450.464872] ca systemd[1]: Started Name Service Cache Daemon (nsncd). ca # [6900450.465103] ca systemd[1]: Reached target Host and Network Name Lookups. ca # [6900450.465215] ca systemd[1]: Reached target User and Group Name Lookups. ca # [6900450.467440] ca systemd[1]: Starting User Login Management... ca # [6900450.468722] ca systemd[1]: Starting Permit User Sessions... ca # [6900450.480637] ca systemd[1]: Finished Permit User Sessions. ca # [6900450.481773] ca systemd[1]: Started Console Getty. ca # [6900450.481819] ca systemd[1]: Getty on tty1 skipped, unmet condition check ConditionPathExists=/dev/tty0 ca # [6900450.481840] ca systemd[1]: Reached target Login Prompts. ca # [6900450.551300] ca systemd[1]: etc-machine\x2did.mount: Deactivated successfully. ca # [6900450.551431] ca dbus-broker-launch[205]: Looking up NSS user entry for 'systemd-timesync'... ca # [6900450.552638] ca dbus-broker-launch[205]: NSS returned no entry for 'systemd-timesync' ca # [6900450.552771] ca dbus-broker-launch[205]: Invalid user-name in /nix/store/nrvy3kisslkv7qydv3v2ib6szfdky5q3-system-path/share/dbus-1/system.d/org.freedesktop.timesync1.conf +16: user="systemd-timesync" ca # [6900450.553257] ca systemd[1]: Started D-Bus System Message Bus. ca # [6900450.561496] ca dbus-broker-launch[205]: Ready server # [6900450.441904] server acme-setup-privileged[192]: + for fixpath in test.foo .lego/test.foo server # [6900450.441904] server acme-setup-privileged[192]: + '[' -d test.foo ']' server # [6900450.441904] server acme-setup-privileged[192]: + for fixpath in test.foo .lego/test.foo server # [6900450.442013] server acme-setup-privileged[192]: + '[' -d .lego/test.foo ']' server # [6900450.462698] server nsncd[194]: Aug 27 20:11:16.515 INFO started, config: Config { ignored_request_types: {}, worker_count: 8, handoff_timeout: 10s }, path: "/var/run/nscd/socket" server # [6900450.464697] server systemd[1]: Started Name Service Cache Daemon (nsncd). server # [6900450.464855] server systemd[1]: Reached target Host and Network Name Lookups. server # [6900450.464913] server systemd[1]: Reached target User and Group Name Lookups. server # [6900450.465999] server systemd[1]: Starting User Login Management... server # [6900450.466770] server systemd[1]: Starting Permit User Sessions... server # [6900450.477569] server systemd[1]: Finished Permit User Sessions. server # [6900450.478768] server systemd[1]: Started Console Getty. server # [6900450.478809] server systemd[1]: Getty on tty1 skipped, unmet condition check ConditionPathExists=/dev/tty0 server # [6900450.478827] server systemd[1]: Reached target Login Prompts. server # [6900450.568254] server systemd[1]: etc-machine\x2did.mount: Deactivated successfully. server # [6900450.586710] server dbus-broker-launch[195]: Looking up NSS user entry for 'systemd-timesync'... server # [6900450.588413] server dbus-broker-launch[195]: NSS returned no entry for 'systemd-timesync' server # [6900450.588413] server dbus-broker-launch[195]: Invalid user-name in /nix/store/aszr859gd9lnmlsj2dls188ya32g6xf8-system-path/share/dbus-1/system.d/org.freedesktop.timesync1.conf +16: user="systemd-timesync" server # [6900450.588217] server systemd[1]: Started D-Bus System Message Bus. server # [6900450.595607] server dbus-broker-launch[195]: Ready client # [6900450.453735] client nsncd[189]: Aug 27 20:11:16.506 INFO started, config: Config { ignored_request_types: {}, worker_count: 8, handoff_timeout: 10s }, path: "/var/run/nscd/socket" client # [6900450.453645] client systemd[1]: Started Name Service Cache Daemon (nsncd). client # [6900450.453705] client systemd[1]: Reached target Host and Network Name Lookups. client # [6900450.453761] client systemd[1]: Reached target User and Group Name Lookups. client # [6900450.465214] client systemd[1]: Starting User Login Management... client # [6900450.466198] client systemd[1]: Starting Permit User Sessions... client # [6900450.477627] client systemd[1]: Finished Permit User Sessions. client # [6900450.479383] client systemd[1]: Started Console Getty. client # [6900450.479428] client systemd[1]: Getty on tty1 skipped, unmet condition check ConditionPathExists=/dev/tty0 client # [6900450.479449] client systemd[1]: Reached target Login Prompts. client # [6900450.572993] client dbus-broker-launch[190]: Looking up NSS user entry for 'systemd-timesync'... client # [6900450.573976] client dbus-broker-launch[190]: NSS returned no entry for 'systemd-timesync' client # [6900450.573976] client dbus-broker-launch[190]: Invalid user-name in /nix/store/ssk8893k9jd7id6pd9yzim0h6prlbdma-system-path/share/dbus-1/system.d/org.freedesktop.timesync1.conf +16: user="systemd-timesync" client # [6900450.574448] client systemd[1]: Started D-Bus System Message Bus. client # [6900450.581223] client dbus-broker-launch[190]: Ready client # [6900450.604249] client systemd[1]: etc-machine\x2did.mount: Deactivated successfully. ca # [6900450.975799] ca systemd-logind[230]: New seat seat0. ca # [6900450.975973] ca systemd[1]: Started User Login Management. ca # [6900451.012949] ca systemd[1]: Starting linger-users.service... ca # [6900451.026380] ca systemd[1]: linger-users.service: Deactivated successfully. ca # [6900451.026492] ca systemd[1]: Finished linger-users.service. ca # [6900451.026548] ca acme-setup-start[219]: + set -euo pipefail ca # [6900451.026824] ca acme-setup-start[219]: + test -e ca/key.pem ca # [6900451.026824] ca acme-setup-start[219]: + minica --ca-key ca/key.pem --ca-cert ca/cert.pem --domains selfsigned.local ca # [6900451.047746] ca systemd[1]: Finished Set up the ACME certificate renewal infrastructure. ca # [6900451.050362] ca systemd[1]: Starting Ensure certificate for ca.foo... ca # [6900451.180091] ca step-ca[204]: badger 2026/08/27 20:11:17 INFO: All 0 tables opened in 0s ca # [6900451.184826] ca step-ca[204]: 2026/08/27 20:11:17 Building new tls configuration using step-ca x509 Signer Interface ca # [6900451.189920] ca step-ca[204]: 2026/08/27 20:11:17 Starting Smallstep CA/0.30.2 (linux/arm64) ca # [6900451.189920] ca step-ca[204]: 2026/08/27 20:11:17 Documentation: https://u.step.sm/docs/ca ca # [6900451.189920] ca step-ca[204]: 2026/08/27 20:11:17 Community Discord: https://u.step.sm/discord ca # [6900451.189920] ca step-ca[204]: 2026/08/27 20:11:17 Config file: /etc/smallstep/ca.json ca # [6900451.189920] ca step-ca[204]: 2026/08/27 20:11:17 The primary server URL is https://ca.foo:1443 ca # [6900451.189920] ca step-ca[204]: 2026/08/27 20:11:17 Root certificates are available at https://ca.foo:1443/roots.pem ca # [6900451.190248] ca step-ca[204]: 2026/08/27 20:11:17 X.509 Root Fingerprint: d639fb798088e87a90b5db04880a99cf6c5fad2ca4158aaceb65cc4996329246 ca # [6900451.190625] ca systemd[1]: Started step-ca service. ca # [6900451.190975] ca step-ca[204]: 2026/08/27 20:11:17 Serving HTTPS on 0.0.0.0:1443 ... client # [6900450.965580] client systemd-logind[205]: New seat seat0. client # [6900450.965825] client systemd[1]: Started User Login Management. client # [6900450.968209] client systemd[1]: Starting linger-users.service... server # [6900450.968132] server systemd-logind[219]: New seat seat0. client # [6900451.022614] client systemd[1]: linger-users.service: Deactivated successfully. server # [6900450.968309] server systemd[1]: Started User Login Management. server # [6900450.970674] server systemd[1]: Starting linger-users.service... server # [6900451.009218] server acme-setup-start[208]: + set -euo pipefail server # [6900451.009218] server acme-setup-start[208]: + test -e ca/key.pem server # [6900451.009811] server acme-setup-start[208]: + minica --ca-key ca/key.pem --ca-cert ca/cert.pem --domains selfsigned.local server # [6900451.024090] server systemd[1]: linger-users.service: Deactivated successfully. server # [6900451.024300] server systemd[1]: Finished linger-users.service. server # [6900451.032628] server systemd[1]: Finished Set up the ACME certificate renewal infrastructure. server # [6900451.035292] server systemd[1]: Starting Ensure certificate for test.foo... client # [6900451.022810] client systemd[1]: Finished linger-users.service. client # [6900451.023355] client systemd[1]: Reached target Multi-User System. client # [6900451.023560] client systemd[1]: Startup finished in 1.896s. ca: must succeed: systemctl restart acme-order-renew-ca.foo.service server # [6900451.525924] server acme-test.foo-start[246]: Waiting to acquire lock in /run/acme/ server # [6900451.528892] server acme-test.foo-start[246]: + '[' -e out/acme-success ']' server # [6900451.528979] server acme-test.foo-start[246]: + minica --ca-cert=ca/cert.pem --ca-key=ca/key.pem --domains=test.foo --ip-addresses= server # [6900451.544324] server acme-test.foo-start[256]: + cd test.foo server # [6900451.544849] server acme-test.foo-start[256]: + cp -vp cert.pem ../out/cert.pem server # [6900451.545656] server acme-test.foo-start[257]: 'cert.pem' -> '../out/cert.pem' ca # [6900451.544897] ca acme-ca.foo-start[256]: Waiting to acquire lock in /run/acme/ server # [6900451.545991] server acme-test.foo-start[256]: + cp -vp key.pem ../out/key.pem ca # [6900451.547578] ca acme-ca.foo-start[256]: + '[' -e out/acme-success ']' server # [6900451.546864] server acme-test.foo-start[256]: 'key.pem' -> '../out/key.pem' server # [6900451.547079] server acme-test.foo-start[246]: + cat out/cert.pem ca/cert.pem ca # [6900451.547647] ca acme-ca.foo-start[256]: + minica --ca-cert=ca/cert.pem --ca-key=ca/key.pem --domains=ca.foo --ip-addresses= server # [6900451.548979] server acme-test.foo-start[246]: + cp ca/cert.pem out/chain.pem ca # [6900451.562096] ca acme-ca.foo-start[293]: + cd ca.foo server # [6900451.550299] server acme-test.foo-start[246]: + cat out/key.pem out/fullchain.pem server # [6900451.552114] server acme-test.foo-start[246]: + for fixpath in out certificates ca # [6900451.562504] ca acme-ca.foo-start[293]: + cp -vp cert.pem ../out/cert.pem server # [6900451.552114] server acme-test.foo-start[246]: + '[' -d out ']' ca # [6900451.563740] ca acme-ca.foo-start[294]: 'cert.pem' -> '../out/cert.pem' server # [6900451.552114] server acme-test.foo-start[246]: + chmod -R u=rwX,g=rX,o= out ca # [6900451.563978] ca acme-ca.foo-start[293]: + cp -vp key.pem ../out/key.pem server # [6900451.553386] server acme-test.foo-start[246]: + chown -R acme:nginx out ca # [6900451.565159] ca acme-ca.foo-start[293]: 'key.pem' -> '../out/key.pem' server # [6900451.556896] server acme-test.foo-start[246]: + for fixpath in out certificates ca # [6900451.565381] ca acme-ca.foo-start[256]: + cat out/cert.pem ca/cert.pem server # [6900451.556896] server acme-test.foo-start[246]: + '[' -d certificates ']' server # [6900451.564678] server systemd[1]: Finished Ensure certificate for test.foo. ca # [6900451.566784] ca acme-ca.foo-start[256]: + cp ca/cert.pem out/chain.pem server # [6900451.566944] server systemd[1]: Starting Nginx Web Server... ca # [6900451.568849] ca acme-ca.foo-start[256]: + cat out/key.pem out/fullchain.pem ca # [6900451.570836] ca acme-ca.foo-start[256]: + for fixpath in out certificates ca # [6900451.570836] ca acme-ca.foo-start[256]: + '[' -d out ']' ca # [6900451.570915] ca acme-ca.foo-start[256]: + chmod -R u=rwX,g=rX,o= out ca # [6900451.572718] ca acme-ca.foo-start[256]: + chown -R acme:nginx out ca # [6900451.575943] ca acme-ca.foo-start[256]: + for fixpath in out certificates ca # [6900451.575943] ca acme-ca.foo-start[256]: + '[' -d certificates ']' ca # [6900451.579026] ca systemd[1]: Finished Ensure certificate for ca.foo. ca # [6900451.580642] ca systemd[1]: Starting Nginx Web Server... client # [6900451.904177] client systemd-networkd[182]: eth1: Gained IPv6LL ca # [6900451.972175] ca systemd-networkd[195]: eth1: Gained IPv6LL ca # [6900452.095414] ca nginx-pre-start[305]: nginx: the configuration file /nix/store/fwgfm5i1iggggaqipdy1r2x2cxmzcbhr-nginx.conf syntax is ok ca # [6900452.095815] ca nginx-pre-start[305]: nginx: configuration file /nix/store/fwgfm5i1iggggaqipdy1r2x2cxmzcbhr-nginx.conf test is successful ca # [6900452.102037] ca systemd[1]: Started Nginx Web Server. ca # [6900452.102771] ca systemd[1]: Reached target Multi-User System. ca # [6900452.105029] ca systemd[1]: Starting Order (and renew) ACME certificate for ca.foo... server # [6900452.077939] server nginx-pre-start[268]: nginx: the configuration file /nix/store/jz7kmd1pqz9d3z4szhmwj70infw1zqg3-nginx.conf syntax is ok server # [6900452.078491] server nginx-pre-start[268]: nginx: configuration file /nix/store/jz7kmd1pqz9d3z4szhmwj70infw1zqg3-nginx.conf test is successful server # [6900452.082607] server systemd[1]: Started Nginx Web Server. server # [6900452.084088] server systemd[1]: Reached target Multi-User System. server # [6900452.086490] server systemd[1]: Starting Order (and renew) ACME certificate for test.foo... server # [6900452.224186] server systemd-networkd[186]: eth1: Gained IPv6LL server # [6900452.591336] server acme-order-renew-test.foo-start[271]: Waiting to acquire lock in /run/acme/ server # [6900452.594403] server acme-order-renew-test.foo-start[271]: + set -euo pipefail server # [6900452.594478] server acme-order-renew-test.foo-start[271]: + echo ad12aa6741ce4bd2c108 server # [6900452.594592] server acme-order-renew-test.foo-start[271]: + cmp -s domainhash.txt certificates/domainhash.txt server # [6900452.595968] server acme-order-renew-test.foo-start[271]: + lego --accept-tos --path . --email none@none.tld --http --http.webroot /var/lib/acme/acme-challenge --server https://ca.foo/acme/acme/directory --key-type ec256 -d test.foo run server # [6900452.615600] server acme-order-renew-test.foo-start[282]: 2026/08/27 20:11:18 No key found for account none@none.tld. Generating a P256 key. server # [6900452.615918] server acme-order-renew-test.foo-start[282]: 2026/08/27 20:11:18 Saved key to accounts/ca.foo/none@none.tld/keys/none@none.tld.key ca # [6900452.643515] ca acme-order-renew-ca.foo-start[308]: Waiting to acquire lock in /run/acme/ ca # [6900452.647169] ca acme-order-renew-ca.foo-start[308]: + set -euo pipefail ca # [6900452.647243] ca acme-order-renew-ca.foo-start[308]: + echo 88dc4fc401a6091a1bd9 ca # [6900452.647361] ca acme-order-renew-ca.foo-start[308]: + cmp -s domainhash.txt certificates/domainhash.txt ca # [6900452.648978] ca acme-order-renew-ca.foo-start[308]: + lego --accept-tos --path . --email none@none.tld --http --http.webroot /var/lib/acme/acme-challenge --server https://ca.foo:1443/acme/acme/directory --key-type ec256 -d ca.foo run ca # [6900452.664555] ca acme-order-renew-ca.foo-start[320]: 2026/08/27 20:11:18 No key found for account none@none.tld. Generating a P256 key. ca # [6900452.664887] ca acme-order-renew-ca.foo-start[320]: 2026/08/27 20:11:18 Saved key to accounts/ca.foo_1443/none@none.tld/keys/none@none.tld.key ca # [6900452.691763] ca step-ca[204]: time="2026-08-27T20:11:18Z" level=info duration="159.163µs" duration-ns=159163 fields.time="2026-08-27T20:11:18Z" method=GET name=ca path=/acme/acme/directory protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=61e0695c-05cb-4f63-8096-e6a20bd71d0c response="{\"newNonce\":\"https://ca.foo:1443/acme/acme/new-nonce\",\"newAccount\":\"https://ca.foo:1443/acme/acme/new-account\",\"newOrder\":\"https://ca.foo:1443/acme/acme/new-order\",\"revokeCert\":\"https://ca.foo:1443/acme/acme/revoke-cert\",\"keyChange\":\"https://ca.foo:1443/acme/acme/key-change\"}" size=277 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900452.692357] ca acme-order-renew-ca.foo-start[320]: 2026/08/27 20:11:18 [INFO] acme: Registering account for none@none.tld ca # [6900452.697494] ca step-ca[204]: time="2026-08-27T20:11:18Z" level=info duration=4.767588ms duration-ns=4767588 fields.time="2026-08-27T20:11:18Z" method=HEAD name=ca nonce=OFRZRDdQRTliNzBPUmQ3UTQ0eHJYTjZKWUNtaTFYY1c path=/acme/acme/new-nonce protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=1b19237e-3fc8-4177-a44e-d14375704f10 size=0 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900452.701164] ca step-ca[204]: time="2026-08-27T20:11:18Z" level=info duration=2.551797ms duration-ns=2551797 fields.time="2026-08-27T20:11:18Z" method=POST name=ca nonce=MUJpblFxMmpGRUtWT0NaWEplUE5QaWNuc21kdVd5SXk path=/acme/acme/new-account protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=290738a9-6010-4607-abd3-7e79e679769f response="{\"contact\":[\"mailto:none@none.tld\"],\"status\":\"valid\",\"orders\":\"https://ca.foo:1443/acme/acme/account/3gzF24sm8Il7vAZCmCCxdXP7TDNI6l5n/orders\"}" size=143 status=201 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900452.701758] ca acme-order-renew-ca.foo-start[320]: !!!! HEADS UP !!!! ca # [6900452.701758] ca acme-order-renew-ca.foo-start[320]: Your account credentials have been saved in your ca # [6900452.701758] ca acme-order-renew-ca.foo-start[320]: configuration directory at "accounts". ca # [6900452.701758] ca acme-order-renew-ca.foo-start[320]: You should make a secure backup of this folder now. This ca # [6900452.701758] ca acme-order-renew-ca.foo-start[320]: configuration directory will also contain private keys ca # [6900452.701758] ca acme-order-renew-ca.foo-start[320]: generated by lego and certificates obtained from the ACME ca # [6900452.701758] ca acme-order-renew-ca.foo-start[320]: server. Making regular backups of this folder is ideal. ca # [6900452.701941] ca acme-order-renew-ca.foo-start[320]: 2026/08/27 20:11:18 [INFO] [ca.foo] acme: Obtaining bundled SAN certificate ca # [6900452.705171] ca step-ca[204]: time="2026-08-27T20:11:18Z" level=info duration=2.888041ms duration-ns=2888041 fields.time="2026-08-27T20:11:18Z" method=POST name=ca nonce=eHpqYlFkNmFHSWtsZVdBTVFYc1V2cGp6SjJSaUtiT1I path=/acme/acme/new-order protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=1a3894b8-d2d4-42f7-a587-482c5ef152a3 response="{\"id\":\"bYP8WWyrAsv78T5dZIckBlJ0XBptWIW0\",\"status\":\"pending\",\"expires\":\"2026-08-28T20:11:18Z\",\"identifiers\":[{\"type\":\"dns\",\"value\":\"ca.foo\"}],\"notBefore\":\"2026-08-27T20:10:18Z\",\"notAfter\":\"2026-11-25T20:11:18Z\",\"authorizations\":[\"https://ca.foo:1443/acme/acme/authz/BBIKw5SVhGSKcFgUTuJ1yc8huwrjhUHj\"],\"finalize\":\"https://ca.foo:1443/acme/acme/order/bYP8WWyrAsv78T5dZIckBlJ0XBptWIW0/finalize\"}" size=392 status=201 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900452.764272] ca step-ca[204]: time="2026-08-27T20:11:18Z" level=info duration=2.12859ms duration-ns=2128590 fields.time="2026-08-27T20:11:18Z" method=POST name=ca nonce=eFFaaTBVelROUEdMdTRQd0hwQ3B6RUFzVm1OdG9BMEw path=/acme/acme/authz/BBIKw5SVhGSKcFgUTuJ1yc8huwrjhUHj protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=04c4dd2f-7e7a-4253-9c2c-eef68eab33e0 response="{\"identifier\":{\"type\":\"dns\",\"value\":\"ca.foo\"},\"status\":\"pending\",\"challenges\":[{\"type\":\"dns-01\",\"status\":\"pending\",\"token\":\"QLbx2RhHdl7fgTLWf1Ge0cZvRGMx4P0Z\",\"url\":\"https://ca.foo:1443/acme/acme/challenge/BBIKw5SVhGSKcFgUTuJ1yc8huwrjhUHj/2GzuGLO9VsTdQj28wCjxgRKjhQ6SpjkS\"},{\"type\":\"http-01\",\"status\":\"pending\",\"token\":\"QLbx2RhHdl7fgTLWf1Ge0cZvRGMx4P0Z\",\"url\":\"https://ca.foo:1443/acme/acme/challenge/BBIKw5SVhGSKcFgUTuJ1yc8huwrjhUHj/jhQQTti6qrCpgmMYm80YXfZviyylAurL\"},{\"type\":\"tls-alpn-01\",\"status\":\"pending\",\"token\":\"QLbx2RhHdl7fgTLWf1Ge0cZvRGMx4P0Z\",\"url\":\"https://ca.foo:1443/acme/acme/challenge/BBIKw5SVhGSKcFgUTuJ1yc8huwrjhUHj/5fLgWGMzhepZOnFX1d4pVsncwtxqHSG2\"}],\"wildcard\":false,\"expires\":\"2026-08-28T20:11:18Z\"}" size=719 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900452.764678] ca acme-order-renew-ca.foo-start[320]: 2026/08/27 20:11:18 [INFO] [ca.foo] AuthURL: https://ca.foo:1443/acme/acme/authz/BBIKw5SVhGSKcFgUTuJ1yc8huwrjhUHj ca # [6900452.764678] ca acme-order-renew-ca.foo-start[320]: 2026/08/27 20:11:18 [INFO] [ca.foo] acme: Could not find solver for: tls-alpn-01 ca # [6900452.764678] ca acme-order-renew-ca.foo-start[320]: 2026/08/27 20:11:18 [INFO] [ca.foo] acme: use http-01 solver ca # [6900452.764678] ca acme-order-renew-ca.foo-start[320]: 2026/08/27 20:11:18 [INFO] [ca.foo] acme: Trying to solve HTTP-01 ca # [6900452.770142] ca step-ca[204]: time="2026-08-27T20:11:18Z" level=info duration=4.587425ms duration-ns=4587425 fields.time="2026-08-27T20:11:18Z" method=POST name=ca nonce=MENnUUNTYVNEekdQbFU1am5sNnB0MldVemxKMFRueTU path=/acme/acme/challenge/BBIKw5SVhGSKcFgUTuJ1yc8huwrjhUHj/jhQQTti6qrCpgmMYm80YXfZviyylAurL protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=894fc1d6-a5d2-4fd6-8ad8-d740e171d084 response="{\"type\":\"http-01\",\"status\":\"valid\",\"token\":\"QLbx2RhHdl7fgTLWf1Ge0cZvRGMx4P0Z\",\"validated\":\"2026-08-27T20:11:18Z\",\"url\":\"https://ca.foo:1443/acme/acme/challenge/BBIKw5SVhGSKcFgUTuJ1yc8huwrjhUHj/jhQQTti6qrCpgmMYm80YXfZviyylAurL\"}" size=228 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900452.770448] ca acme-order-renew-ca.foo-start[320]: 2026/08/27 20:11:18 [INFO] [ca.foo] The server validated our request ca # [6900452.770525] ca acme-order-renew-ca.foo-start[320]: 2026/08/27 20:11:18 [INFO] [ca.foo] acme: Validations succeeded; requesting certificates ca # [6900452.779943] ca step-ca[204]: time="2026-08-27T20:11:18Z" level=info duration=8.322038ms duration-ns=8322038 fields.time="2026-08-27T20:11:18Z" method=POST name=ca nonce=WU9EdnVEQThJZ3QyUzRkd0xiSkROcmNraFNZM3FUek4 path=/acme/acme/order/bYP8WWyrAsv78T5dZIckBlJ0XBptWIW0/finalize protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=0c318d9d-18af-4e33-aea1-f26d9e24c51a response="{\"id\":\"bYP8WWyrAsv78T5dZIckBlJ0XBptWIW0\",\"status\":\"valid\",\"expires\":\"2026-08-28T20:11:18Z\",\"identifiers\":[{\"type\":\"dns\",\"value\":\"ca.foo\"}],\"notBefore\":\"2026-08-27T20:10:18Z\",\"notAfter\":\"2026-11-25T20:11:18Z\",\"authorizations\":[\"https://ca.foo:1443/acme/acme/authz/BBIKw5SVhGSKcFgUTuJ1yc8huwrjhUHj\"],\"finalize\":\"https://ca.foo:1443/acme/acme/order/bYP8WWyrAsv78T5dZIckBlJ0XBptWIW0/finalize\",\"certificate\":\"https://ca.foo:1443/acme/acme/certificate/4pfLGV94fjPjzHmnL1gTNYuWHtnNC7Gj\"}" size=481 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900452.782736] ca step-ca[204]: time="2026-08-27T20:11:18Z" level=info certificate="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" duration=1.823706ms duration-ns=1823706 fields.time="2026-08-27T20:11:18Z" issuer="Clan Intermediate CA" method=POST name=ca nonce=THlNcTlXY2I5QkdhQlFaeHhuOVZCeXZ5Q1hpck1ZdVI path=/acme/acme/certificate/4pfLGV94fjPjzHmnL1gTNYuWHtnNC7Gj protocol=HTTP/1.1 provisioner=acme public-key="ECDSA P-256" referer= remote-address="2001:db8:1::1" request-id=c678c1ab-4ec1-40dd-8826-1e08664a39e9 sans="map[dns:[ca.foo]]" serial=331068698822673802587787100772473120499 size=1344 status=200 subject=ca.foo user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= valid-from="2026-08-27T20:10:18Z" valid-to="2026-11-25T20:11:18Z" ca # [6900452.783051] ca acme-order-renew-ca.foo-start[320]: 2026/08/27 20:11:18 [INFO] [ca.foo] Server responded with a certificate. ca # [6900452.788308] ca acme-order-renew-ca.foo-start[308]: + mv domainhash.txt certificates/ ca # [6900452.790078] ca acme-order-renew-ca.foo-start[308]: + touch out/acme-success ca # [6900452.791857] ca acme-order-renew-ca.foo-start[308]: + cmp -s certificates/ca.foo.crt out/fullchain.pem ca # [6900452.793051] ca acme-order-renew-ca.foo-start[308]: + touch out/renewed ca # [6900452.794591] ca acme-order-renew-ca.foo-start[308]: + echo Installing new certificate ca # [6900452.794591] ca acme-order-renew-ca.foo-start[308]: Installing new certificate ca # [6900452.794591] ca acme-order-renew-ca.foo-start[308]: + cp -vp certificates/ca.foo.crt out/fullchain.pem ca # [6900452.796420] ca acme-order-renew-ca.foo-start[352]: 'certificates/ca.foo.crt' -> 'out/fullchain.pem' ca # [6900452.796791] ca acme-order-renew-ca.foo-start[308]: + cp -vp certificates/ca.foo.key out/key.pem ca # [6900452.798206] ca acme-order-renew-ca.foo-start[353]: 'certificates/ca.foo.key' -> 'out/key.pem' ca # [6900452.798509] ca acme-order-renew-ca.foo-start[308]: + cp -vp certificates/ca.foo.issuer.crt out/chain.pem ca # [6900452.799915] ca acme-order-renew-ca.foo-start[354]: 'certificates/ca.foo.issuer.crt' -> 'out/chain.pem' ca # [6900452.800243] ca acme-order-renew-ca.foo-start[308]: + ln -sf fullchain.pem out/cert.pem ca # [6900452.801932] ca acme-order-renew-ca.foo-start[308]: + cat out/key.pem out/fullchain.pem ca # [6900452.803743] ca acme-order-renew-ca.foo-start[308]: + for fixpath in out certificates ca # [6900452.803743] ca acme-order-renew-ca.foo-start[308]: + '[' -d out ']' ca # [6900452.803836] ca acme-order-renew-ca.foo-start[308]: + chmod -R u=rwX,g=rX,o= out ca # [6900452.805456] ca acme-order-renew-ca.foo-start[308]: + chown -R acme:nginx out ca # [6900452.808297] ca acme-order-renew-ca.foo-start[308]: + for fixpath in out certificates ca # [6900452.808297] ca acme-order-renew-ca.foo-start[308]: + '[' -d certificates ']' ca # [6900452.808297] ca acme-order-renew-ca.foo-start[308]: + chmod -R u=rwX,g=rX,o= certificates ca # [6900452.809808] ca acme-order-renew-ca.foo-start[308]: + chown -R acme:nginx certificates ca # [6900452.812499] ca acme-order-renew-ca.foo-start[308]: + chmod -R u=rwX,g=,o= accounts/. ca # [6900452.973684] ca systemd[1]: Reloading Nginx Web Server... ca # [6900452.977728] ca systemd[1]: acme-order-renew-ca.foo.service: Deactivated successfully. ca # [6900452.977960] ca systemd[1]: Finished Order (and renew) ACME certificate for ca.foo. ca # [6900453.506557] ca nginx[370]: nginx: the configuration file /nix/store/fwgfm5i1iggggaqipdy1r2x2cxmzcbhr-nginx.conf syntax is ok ca # [6900453.507104] ca nginx[370]: nginx: configuration file /nix/store/fwgfm5i1iggggaqipdy1r2x2cxmzcbhr-nginx.conf test is successful server # [6900453.655308] server acme-order-renew-test.foo-start[282]: 2026/08/27 20:11:19 Could not create client: get directory at 'https://ca.foo/acme/acme/directory': Get "https://ca.foo/acme/acme/directory": GET https://ca.foo/acme/acme/directory giving up after 2 attempt(s): Get "https://ca.foo/acme/acme/directory": tls: failed to verify certificate: x509: certificate signed by unknown authority server # [6900453.661155] server acme-order-renew-test.foo-start[271]: + echo Failed to fetch certificates. This may mean your DNS records are set up incorrectly. Self-signed certs are in place and dependant services will still start. server # [6900453.661155] server acme-order-renew-test.foo-start[271]: Failed to fetch certificates. This may mean your DNS records are set up incorrectly. Self-signed certs are in place and dependant services will still start. server # [6900453.661155] server acme-order-renew-test.foo-start[271]: + exit 10 server # [6900453.663697] server systemd[1]: acme-order-renew-test.foo.service: Main process exited, code=exited, status=10/n/a server # [6900453.663897] server systemd[1]: acme-order-renew-test.foo.service: Failed with result 'exit-code'. server # [6900453.664292] server systemd[1]: Failed to start Order (and renew) ACME certificate for test.foo. server # [6900453.664799] server systemd[1]: Startup finished in 4.537s. ca # [6900454.013389] ca systemd[1]: Reloaded Nginx Web Server. ca # [6900454.013856] ca systemd[1]: Startup finished in 4.876s. ca # [6900454.288188] ca systemd[1]: Starting Order (and renew) ACME certificate for ca.foo... ca: (finished: must succeed: systemctl restart acme-order-renew-ca.foo.service , in 3.43 seconds) ca # [6900454.822941] ca acme-order-renew-ca.foo-start[385]: Waiting to acquire lock in /run/acme/ ca # [6900454.826252] ca acme-order-renew-ca.foo-start[385]: + set -euo pipefail ca # [6900454.826353] ca acme-order-renew-ca.foo-start[385]: + echo 88dc4fc401a6091a1bd9 ca # [6900454.826439] ca acme-order-renew-ca.foo-start[385]: + cmp -s domainhash.txt certificates/domainhash.txt ca # [6900454.827551] ca acme-order-renew-ca.foo-start[385]: + '[' -e certificates/ca.foo.key ']' ca # [6900454.827551] ca acme-order-renew-ca.foo-start[385]: + '[' -e certificates/ca.foo.crt ']' ca # [6900454.828111] ca acme-order-renew-ca.foo-start[393]: ++ find accounts -name none@none.tld.key ca # [6900454.831173] ca acme-order-renew-ca.foo-start[385]: + '[' -n accounts/ca.foo_1443/none@none.tld/keys/none@none.tld.key ']' ca # [6900454.831262] ca acme-order-renew-ca.foo-start[385]: + lego --accept-tos --path . --email none@none.tld --http --http.webroot /var/lib/acme/acme-challenge --server https://ca.foo:1443/acme/acme/directory --key-type ec256 -d ca.foo renew --no-random-sleep --dynamic ca # [6900454.884088] ca step-ca[204]: time="2026-08-27T20:11:20Z" level=info duration="66.681µs" duration-ns=66681 fields.time="2026-08-27T20:11:20Z" method=GET name=ca path=/acme/acme/directory protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=e32085af-78c0-4b1e-b78d-d48bd9f46d2f response="{\"newNonce\":\"https://ca.foo:1443/acme/acme/new-nonce\",\"newAccount\":\"https://ca.foo:1443/acme/acme/new-account\",\"newOrder\":\"https://ca.foo:1443/acme/acme/new-order\",\"revokeCert\":\"https://ca.foo:1443/acme/acme/revoke-cert\",\"keyChange\":\"https://ca.foo:1443/acme/acme/key-change\"}" size=277 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900454.884726] ca acme-order-renew-ca.foo-start[394]: 2026/08/27 20:11:20 [WARN] [ca.foo] acme: renewalInfo[get/post]: server does not advertise a renewal info endpoint ca # [6900454.884726] ca acme-order-renew-ca.foo-start[394]: 2026/08/27 20:11:20 [INFO] [ca.foo] The certificate expires at 2026-11-25T20:11:18Z, the renewal can be performed in 1439h59m37.062356822s: no renewal. ca # [6900454.885402] ca acme-order-renew-ca.foo-start[385]: + mv domainhash.txt certificates/ ca # [6900454.887083] ca acme-order-renew-ca.foo-start[385]: + touch out/acme-success ca # [6900454.888994] ca acme-order-renew-ca.foo-start[385]: + cmp -s certificates/ca.foo.crt out/fullchain.pem ca # [6900454.890387] ca acme-order-renew-ca.foo-start[385]: + for fixpath in out certificates ca # [6900454.890387] ca acme-order-renew-ca.foo-start[385]: + '[' -d out ']' ca # [6900454.890468] ca acme-order-renew-ca.foo-start[385]: + chmod -R u=rwX,g=rX,o= out ca # [6900454.892187] ca acme-order-renew-ca.foo-start[385]: + chown -R acme:nginx out ca # [6900454.895275] ca acme-order-renew-ca.foo-start[385]: + for fixpath in out certificates ca # [6900454.895275] ca acme-order-renew-ca.foo-start[385]: + '[' -d certificates ']' ca # [6900454.895352] ca acme-order-renew-ca.foo-start[385]: + chmod -R u=rwX,g=rX,o= certificates ca # [6900454.896971] ca acme-order-renew-ca.foo-start[385]: + chown -R acme:nginx certificates ca # [6900454.900738] ca acme-order-renew-ca.foo-start[385]: + chmod -R u=rwX,g=,o= accounts/. ca # [6900455.050634] ca systemd[1]: acme-order-renew-ca.foo.service: Deactivated successfully. ca # [6900455.050988] ca systemd[1]: Finished Order (and renew) ACME certificate for ca.foo. server: must succeed: systemctl restart acme-test.foo.service server # [6900458.084699] server systemd[1]: acme-test.foo.service: Deactivated successfully. server # [6900458.085073] server systemd[1]: Stopped Ensure certificate for test.foo. server # [6900458.086386] server systemd[1]: Stopping Ensure certificate for test.foo... server # [6900458.093926] server systemd[1]: Starting Ensure certificate for test.foo... server: (finished: must succeed: systemctl restart acme-test.foo.service, in 0.53 seconds) client: waiting for success: curl -v https://test.foo * Host test.foo:443 was resolved. * IPv6: 2001:db8:1::3 * IPv4: 192.168.1.3 * Trying [2001:db8:1::3]:443... * ALPN: curl offers h2,http/1.1 } [5 bytes data] * TLSv1.3 (OUT), TLS handshake, Client hello (1): } [1552 bytes data] * SSL Trust Anchors: * OpenSSL default paths (fallback) { [5 bytes data] * TLSv1.3 (IN), TLS handshake, Server hello (2): { [1210 bytes data] * TLSv1.3 (IN), TLS change cipher, Change cipher spec (1): { [1 bytes data] * TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8): { [19 bytes data] * TLSv1.3 (IN), TLS handshake, Certificate (11): { [1008 bytes data] * TLSv1.3 (IN), TLS handshake, CERT verify (15): { [111 bytes data] * TLSv1.3 (IN), TLS handshake, Finished (20): { [52 bytes data] * TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1): } [1 bytes data] * TLSv1.3 (OUT), TLS handshake, Finished (20): } [52 bytes data] * SSL connection using TLSv1.3 / TLS_AES_256_GCM_SHA384 / X25519MLKEM768 / id-ecPublicKey * ALPN: server accepted h2 * Server certificate: * subject: CN=test.foo * start date: Aug 27 20:11:17 2026 GMT * expire date: Sep 26 20:11:17 2028 GMT * issuer: CN=minica root ca 5ba28a * Certificate level 0: Public key type EC/secp384r1 (384/192 Bits/secBits), signed using ecdsa-with-SHA384 * Certificate level 1: Public key type EC/secp384r1 (384/192 Bits/secBits), signed using ecdsa-with-SHA384 * subjectAltName: "test.foo" matches cert's "test.foo" * OpenSSL verify result: 13 * SSL certificate OpenSSL verify result: self-signed certificate in certificate chain (19) * closing connection #0 curl: (60) SSL certificate OpenSSL verify result: self-signed certificate in certificate chain (19) More details here: https://curl.se/docs/sslcerts.html curl failed to verify the legitimacy of the server and therefore could not establish a secure connection to it. To learn more about this situation and how to fix it, please visit the webpage mentioned above. server # [6900458.564172] server acme-test.foo-start[317]: Waiting to acquire lock in /run/acme/ server # [6900458.567071] server acme-test.foo-start[317]: + '[' -e out/acme-success ']' server # [6900458.567105] server acme-test.foo-start[317]: + minica --ca-cert=ca/cert.pem --ca-key=ca/key.pem --domains=test.foo --ip-addresses= server # [6900458.582913] server acme-test.foo-start[326]: + cd test.foo server # [6900458.583140] server acme-test.foo-start[326]: + cp -vp cert.pem ../out/cert.pem server # [6900458.584615] server acme-test.foo-start[327]: 'cert.pem' -> '../out/cert.pem' server # [6900458.584868] server acme-test.foo-start[326]: + cp -vp key.pem ../out/key.pem server # [6900458.586171] server acme-test.foo-start[326]: 'key.pem' -> '../out/key.pem' server # [6900458.586424] server acme-test.foo-start[317]: + cat out/cert.pem ca/cert.pem server # [6900458.588235] server acme-test.foo-start[317]: + cp ca/cert.pem out/chain.pem server # [6900458.589872] server acme-test.foo-start[317]: + cat out/key.pem out/fullchain.pem server # [6900458.591925] server acme-test.foo-start[317]: + for fixpath in out certificates server # [6900458.591948] server acme-test.foo-start[317]: + '[' -d out ']' server # [6900458.591948] server acme-test.foo-start[317]: + chmod -R u=rwX,g=rX,o= out server # [6900458.593911] server acme-test.foo-start[317]: + chown -R acme:nginx out server # [6900458.597235] server acme-test.foo-start[317]: + for fixpath in out certificates server # [6900458.597235] server acme-test.foo-start[317]: + '[' -d certificates ']' server # [6900458.600532] server systemd[1]: Finished Ensure certificate for test.foo. server # [6900458.603162] server systemd[1]: Starting Order (and renew) ACME certificate for test.foo... server # [6900459.139805] server acme-order-renew-test.foo-start[334]: Waiting to acquire lock in /run/acme/ server # [6900459.142428] server acme-order-renew-test.foo-start[334]: + set -euo pipefail server # [6900459.142504] server acme-order-renew-test.foo-start[334]: + echo ad12aa6741ce4bd2c108 server # [6900459.142620] server acme-order-renew-test.foo-start[334]: + cmp -s domainhash.txt certificates/domainhash.txt server # [6900459.143842] server acme-order-renew-test.foo-start[334]: + lego --accept-tos --path . --email none@none.tld --http --http.webroot /var/lib/acme/acme-challenge --server https://ca.foo/acme/acme/directory --key-type ec256 -d test.foo run server # [6900459.194992] server acme-order-renew-test.foo-start[342]: 2026/08/27 20:11:25 [INFO] acme: Registering account for none@none.tld server # [6900459.227081] server acme-order-renew-test.foo-start[342]: !!!! HEADS UP !!!! server # [6900459.227081] server acme-order-renew-test.foo-start[342]: Your account credentials have been saved in your server # [6900459.227081] server acme-order-renew-test.foo-start[342]: configuration directory at "accounts". server # [6900459.227081] server acme-order-renew-test.foo-start[342]: You should make a secure backup of this folder now. This server # [6900459.227081] server acme-order-renew-test.foo-start[342]: configuration directory will also contain private keys server # [6900459.227081] server acme-order-renew-test.foo-start[342]: generated by lego and certificates obtained from the ACME server # [6900459.227081] server acme-order-renew-test.foo-start[342]: server. Making regular backups of this folder is ideal. server # [6900459.227287] server acme-order-renew-test.foo-start[342]: 2026/08/27 20:11:25 [INFO] [test.foo] acme: Obtaining bundled SAN certificate server # [6900459.304441] server acme-order-renew-test.foo-start[342]: 2026/08/27 20:11:25 [INFO] [test.foo] AuthURL: https://ca.foo/acme/acme/authz/BDOoMNqo8mN6mTeAdDqMeXI1fjo5HHPh server # [6900459.304441] server acme-order-renew-test.foo-start[342]: 2026/08/27 20:11:25 [INFO] [test.foo] acme: Could not find solver for: tls-alpn-01 server # [6900459.304441] server acme-order-renew-test.foo-start[342]: 2026/08/27 20:11:25 [INFO] [test.foo] acme: use http-01 solver server # [6900459.304441] server acme-order-renew-test.foo-start[342]: 2026/08/27 20:11:25 [INFO] [test.foo] acme: Trying to solve HTTP-01 server # [6900459.315988] server acme-order-renew-test.foo-start[342]: 2026/08/27 20:11:25 [INFO] [test.foo] The server validated our request server # [6900459.316082] server acme-order-renew-test.foo-start[342]: 2026/08/27 20:11:25 [INFO] [test.foo] acme: Validations succeeded; requesting certificates server # [6900459.333032] server acme-order-renew-test.foo-start[342]: 2026/08/27 20:11:25 [INFO] [test.foo] Server responded with a certificate. server # [6900459.338598] server acme-order-renew-test.foo-start[334]: + mv domainhash.txt certificates/ server # [6900459.340660] server acme-order-renew-test.foo-start[334]: + touch out/acme-success server # [6900459.342277] server acme-order-renew-test.foo-start[334]: + cmp -s certificates/test.foo.crt out/fullchain.pem server # [6900459.343445] server acme-order-renew-test.foo-start[334]: + touch out/renewed server # [6900459.344897] server acme-order-renew-test.foo-start[334]: + echo Installing new certificate server # [6900459.344897] server acme-order-renew-test.foo-start[334]: Installing new certificate server # [6900459.344897] server acme-order-renew-test.foo-start[334]: + cp -vp certificates/test.foo.crt out/fullchain.pem server # [6900459.346464] server acme-order-renew-test.foo-start[374]: 'certificates/test.foo.crt' -> 'out/fullchain.pem' server # [6900459.346827] server acme-order-renew-test.foo-start[334]: + cp -vp certificates/test.foo.key out/key.pem server # [6900459.348254] server acme-order-renew-test.foo-start[375]: 'certificates/test.foo.key' -> 'out/key.pem' server # [6900459.348571] server acme-order-renew-test.foo-start[334]: + cp -vp certificates/test.foo.issuer.crt out/chain.pem server # [6900459.350010] server acme-order-renew-test.foo-start[376]: 'certificates/test.foo.issuer.crt' -> 'out/chain.pem' server # [6900459.350307] server acme-order-renew-test.foo-start[334]: + ln -sf fullchain.pem out/cert.pem server # [6900459.351787] server acme-order-renew-test.foo-start[334]: + cat out/key.pem out/fullchain.pem server # [6900459.353579] server acme-order-renew-test.foo-start[334]: + for fixpath in out certificates server # [6900459.353579] server acme-order-renew-test.foo-start[334]: + '[' -d out ']' server # [6900459.353674] server acme-order-renew-test.foo-start[334]: + chmod -R u=rwX,g=rX,o= out server # [6900459.355446] server acme-order-renew-test.foo-start[334]: + chown -R acme:nginx out server # [6900459.358322] server acme-order-renew-test.foo-start[334]: + for fixpath in out certificates server # [6900459.358322] server acme-order-renew-test.foo-start[334]: + '[' -d certificates ']' server # [6900459.358322] server acme-order-renew-test.foo-start[334]: + chmod -R u=rwX,g=rX,o= certificates server # [6900459.359805] server acme-order-renew-test.foo-start[334]: + chown -R acme:nginx certificates server # [6900459.362849] server acme-order-renew-test.foo-start[334]: + chmod -R u=rwX,g=,o= accounts/. ca # [6900459.194472] ca step-ca[204]: time="2026-08-27T20:11:25Z" level=info duration="45.601µs" duration-ns=45601 fields.time="2026-08-27T20:11:25Z" method=GET name=ca path=/acme/acme/directory protocol=HTTP/1.1 referer= remote-address="::1" request-id=31705537-f68d-4231-b62c-150ce5da805b response="{\"newNonce\":\"https://ca.foo/acme/acme/new-nonce\",\"newAccount\":\"https://ca.foo/acme/acme/new-account\",\"newOrder\":\"https://ca.foo/acme/acme/new-order\",\"revokeCert\":\"https://ca.foo/acme/acme/revoke-cert\",\"keyChange\":\"https://ca.foo/acme/acme/key-change\"}" size=252 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900459.218749] ca step-ca[204]: time="2026-08-27T20:11:25Z" level=info duration=21.221541ms duration-ns=21221541 fields.time="2026-08-27T20:11:25Z" method=HEAD name=ca nonce=ZHl6UFJDZHJxTjlya2gwbWVVVEk1RzlLb0lVdGJvZHI path=/acme/acme/new-nonce protocol=HTTP/1.1 referer= remote-address=127.0.0.1 request-id=1d2cb3ef-32c3-4905-a7e3-7acdbfd4039c size=0 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900459.226606] ca step-ca[204]: time="2026-08-27T20:11:25Z" level=info duration=4.992071ms duration-ns=4992071 fields.time="2026-08-27T20:11:25Z" method=POST name=ca nonce=QlU5NTc4NTB4YkFXUHlpVnhOczdIRXVBb095Ykc3T0E path=/acme/acme/new-account protocol=HTTP/1.1 referer= remote-address="::1" request-id=4b90f2e7-f5b0-4903-aeec-b1c57af7404d response="{\"contact\":[\"mailto:none@none.tld\"],\"status\":\"valid\",\"orders\":\"https://ca.foo/acme/acme/account/xRMSmTS39bgBpwdn4dq9cWBCeNwY5Gli/orders\"}" size=138 status=201 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900459.234987] ca step-ca[204]: time="2026-08-27T20:11:25Z" level=info duration=4.772908ms duration-ns=4772908 fields.time="2026-08-27T20:11:25Z" method=POST name=ca nonce=czcwQUxVVG1zaTE3UmtJWUZpVjJkd1hPNFpscFljMnM path=/acme/acme/new-order protocol=HTTP/1.1 referer= remote-address=127.0.0.1 request-id=43d97c4f-c0a6-4d84-829c-6eff80ab07ea response="{\"id\":\"xyr4S4nmHJq5MN7UdgI7zYptW8bB0hDP\",\"status\":\"pending\",\"expires\":\"2026-08-28T20:11:25Z\",\"identifiers\":[{\"type\":\"dns\",\"value\":\"test.foo\"}],\"notBefore\":\"2026-08-27T20:10:25Z\",\"notAfter\":\"2026-11-25T20:11:25Z\",\"authorizations\":[\"https://ca.foo/acme/acme/authz/BDOoMNqo8mN6mTeAdDqMeXI1fjo5HHPh\"],\"finalize\":\"https://ca.foo/acme/acme/order/xyr4S4nmHJq5MN7UdgI7zYptW8bB0hDP/finalize\"}" size=384 status=201 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900459.303927] ca step-ca[204]: time="2026-08-27T20:11:25Z" level=info duration=8.856126ms duration-ns=8856126 fields.time="2026-08-27T20:11:25Z" method=POST name=ca nonce=SUV1MVI4MDQ3QWo5YWdRUkRjcnVaUGVERmczTkdHZG4 path=/acme/acme/authz/BDOoMNqo8mN6mTeAdDqMeXI1fjo5HHPh protocol=HTTP/1.1 referer= remote-address="::1" request-id=8ab00660-2234-40be-aa7d-e7a2bb664bc9 response="{\"identifier\":{\"type\":\"dns\",\"value\":\"test.foo\"},\"status\":\"pending\",\"challenges\":[{\"type\":\"dns-01\",\"status\":\"pending\",\"token\":\"URrQVjd8sZNI6hL9yhjM1ETk0dZTdNbl\",\"url\":\"https://ca.foo/acme/acme/challenge/BDOoMNqo8mN6mTeAdDqMeXI1fjo5HHPh/LRY4zgl9lFendBuVXHre2dmNiYnV3Mve\"},{\"type\":\"http-01\",\"status\":\"pending\",\"token\":\"URrQVjd8sZNI6hL9yhjM1ETk0dZTdNbl\",\"url\":\"https://ca.foo/acme/acme/challenge/BDOoMNqo8mN6mTeAdDqMeXI1fjo5HHPh/ElbapKuYKgNGYsLhXRSWRzEvropNqXuL\"},{\"type\":\"tls-alpn-01\",\"status\":\"pending\",\"token\":\"URrQVjd8sZNI6hL9yhjM1ETk0dZTdNbl\",\"url\":\"https://ca.foo/acme/acme/challenge/BDOoMNqo8mN6mTeAdDqMeXI1fjo5HHPh/kQlR5SZi5IzlmjoDKwv4rBghWyWXbQue\"}],\"wildcard\":false,\"expires\":\"2026-08-28T20:11:25Z\"}" size=706 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900459.315559] ca step-ca[204]: time="2026-08-27T20:11:25Z" level=info duration=7.883832ms duration-ns=7883832 fields.time="2026-08-27T20:11:25Z" method=POST name=ca nonce=TklPdWFna3N1N1JzTUR1NWRsME5mVmxmTTVGRkdQelY path=/acme/acme/challenge/BDOoMNqo8mN6mTeAdDqMeXI1fjo5HHPh/ElbapKuYKgNGYsLhXRSWRzEvropNqXuL protocol=HTTP/1.1 referer= remote-address=127.0.0.1 request-id=6caf30e4-16fe-45c7-a75a-331b21782ca8 response="{\"type\":\"http-01\",\"status\":\"valid\",\"token\":\"URrQVjd8sZNI6hL9yhjM1ETk0dZTdNbl\",\"validated\":\"2026-08-27T20:11:25Z\",\"url\":\"https://ca.foo/acme/acme/challenge/BDOoMNqo8mN6mTeAdDqMeXI1fjo5HHPh/ElbapKuYKgNGYsLhXRSWRzEvropNqXuL\"}" size=223 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900459.327263] ca step-ca[204]: time="2026-08-27T20:11:25Z" level=info duration=8.067874ms duration-ns=8067874 fields.time="2026-08-27T20:11:25Z" method=POST name=ca nonce=NHN3eFkxT2FjZXBiMVZFZFh0dHNZYWp6cERwUldBVkc path=/acme/acme/order/xyr4S4nmHJq5MN7UdgI7zYptW8bB0hDP/finalize protocol=HTTP/1.1 referer= remote-address="::1" request-id=be175969-60e7-44c0-a1f9-687fc6f7227d response="{\"id\":\"xyr4S4nmHJq5MN7UdgI7zYptW8bB0hDP\",\"status\":\"valid\",\"expires\":\"2026-08-28T20:11:25Z\",\"identifiers\":[{\"type\":\"dns\",\"value\":\"test.foo\"}],\"notBefore\":\"2026-08-27T20:10:25Z\",\"notAfter\":\"2026-11-25T20:11:25Z\",\"authorizations\":[\"https://ca.foo/acme/acme/authz/BDOoMNqo8mN6mTeAdDqMeXI1fjo5HHPh\"],\"finalize\":\"https://ca.foo/acme/acme/order/xyr4S4nmHJq5MN7UdgI7zYptW8bB0hDP/finalize\",\"certificate\":\"https://ca.foo/acme/acme/certificate/SmP81e19Xr0TfHQrhqy5yhf2TNkDc462\"}" size=468 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= ca # [6900459.332650] ca step-ca[204]: time="2026-08-27T20:11:25Z" level=info certificate="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" duration=1.789305ms duration-ns=1789305 fields.time="2026-08-27T20:11:25Z" issuer="Clan Intermediate CA" method=POST name=ca nonce=WlpKNG1OTDhwaGFTRkV6cjVFTmtWdkh2VzF4bVVqcVM path=/acme/acme/certificate/SmP81e19Xr0TfHQrhqy5yhf2TNkDc462 protocol=HTTP/1.1 provisioner=acme public-key="ECDSA P-256" referer= remote-address=127.0.0.1 request-id=95f53062-77a3-4369-bb99-1a956dd87c38 sans="map[dns:[test.foo]]" serial=9572701470856775333534175212467306221 size=1348 status=200 subject=test.foo user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= valid-from="2026-08-27T20:10:25Z" valid-to="2026-11-25T20:11:25Z" * Host test.foo:443 was resolved. * IPv6: 2001:db8:1::3 * IPv4: 192.168.1.3 * Trying [2001:db8:1::3]:443... * ALPN: curl offers h2,http/1.1 } [5 bytes data] * TLSv1.3 (OUT), TLS handshake, Client hello (1): } [1552 bytes data] * SSL Trust Anchors: * OpenSSL default paths (fallback) { [5 bytes data] * TLSv1.3 (IN), TLS handshake, Server hello (2): { [1210 bytes data] * TLSv1.3 (IN), TLS change cipher, Change cipher spec (1): { [1 bytes data] * TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8): { [19 bytes data] * TLSv1.3 (IN), TLS handshake, Certificate (11): { [1008 bytes data] * TLSv1.3 (IN), TLS handshake, CERT verify (15): { [111 bytes data] * TLSv1.3 (IN), TLS handshake, Finished (20): { [52 bytes data] * TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1): } [1 bytes data] * TLSv1.3 (OUT), TLS handshake, Finished (20): } [52 bytes data] * SSL connection using TLSv1.3 / TLS_AES_256_GCM_SHA384 / X25519MLKEM768 / id-ecPublicKey * ALPN: server accepted h2 * Server certificate: * subject: CN=test.foo * start date: Aug 27 20:11:17 2026 GMT * expire date: Sep 26 20:11:17 2028 GMT * issuer: CN=minica root ca 5ba28a * Certificate level 0: Public key type EC/secp384r1 (384/192 Bits/secBits), signed using ecdsa-with-SHA384 * Certificate level 1: Public key type EC/secp384r1 (384/192 Bits/secBits), signed using ecdsa-with-SHA384 * subjectAltName: "test.foo" matches cert's "test.foo" * OpenSSL verify result: 13 * SSL certificate OpenSSL verify result: self-signed certificate in certificate chain (19) * closing connection #0 curl: (60) SSL certificate OpenSSL verify result: self-signed certificate in certificate chain (19) More details here: https://curl.se/docs/sslcerts.html curl failed to verify the legitimacy of the server and therefore could not establish a secure connection to it. To learn more about this situation and how to fix it, please visit the webpage mentioned above. server # [6900459.512342] server systemd[1]: Reloading Nginx Web Server... server # [6900459.517417] server systemd[1]: acme-order-renew-test.foo.service: Deactivated successfully. server # [6900459.517731] server systemd[1]: Finished Order (and renew) ACME certificate for test.foo. server # [6900460.006211] server nginx[392]: nginx: the configuration file /nix/store/jz7kmd1pqz9d3z4szhmwj70infw1zqg3-nginx.conf syntax is ok server # [6900460.006889] server nginx[392]: nginx: configuration file /nix/store/jz7kmd1pqz9d3z4szhmwj70infw1zqg3-nginx.conf test is successful * Host test.foo:443 was resolved. * IPv6: 2001:db8:1::3 * IPv4: 192.168.1.3 * Trying [2001:db8:1::3]:443... * ALPN: curl offers h2,http/1.1 } [5 bytes data] * TLSv1.3 (OUT), TLS handshake, Client hello (1): } [1552 bytes data] * SSL Trust Anchors: * OpenSSL default paths (fallback) { [5 bytes data] * TLSv1.3 (IN), TLS handshake, Server hello (2): { [1210 bytes data] * TLSv1.3 (IN), TLS change cipher, Change cipher spec (1): { [1 bytes data] * TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8): { [19 bytes data] * TLSv1.3 (IN), TLS handshake, Certificate (11): { [931 bytes data] * TLSv1.3 (IN), TLS handshake, CERT verify (15): { [80 bytes data] * TLSv1.3 (IN), TLS handshake, Finished (20): { [52 bytes data] * TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1): } [1 bytes data] * TLSv1.3 (OUT), TLS handshake, Finished (20): } [52 bytes data] * SSL connection using TLSv1.3 / TLS_AES_256_GCM_SHA384 / X25519MLKEM768 / id-ecPublicKey * ALPN: server accepted h2 * Server certificate: * subject: CN=test.foo * start date: Aug 27 20:10:25 2026 GMT * expire date: Nov 25 20:11:25 2026 GMT * issuer: CN=Clan Intermediate CA * Certificate level 0: Public key type EC/prime256v1 (256/128 Bits/secBits), signed using ecdsa-with-SHA256 * Certificate level 1: Public key type EC/prime256v1 (256/128 Bits/secBits), signed using ecdsa-with-SHA256 * Certificate level 2: Public key type EC/prime256v1 (256/128 Bits/secBits), signed using ecdsa-with-SHA256 * subjectAltName: "test.foo" matches cert's "test.foo" * OpenSSL verify result: 0 * SSL certificate verified via OpenSSL. * Established connection to test.foo (2001:db8:1::3 port 443) from 2001:db8:1::2 port 33680 % Total % Received % Xferd Average Speed Time Time Time Current Dload Upload Total Spent Left Speed 0 0 0 0 0 0 0 0 0* using HTTP/2 * [HTTP/2] [1] OPENED stream for https://test.foo/ * [HTTP/2] [1] [:method: GET] * [HTTP/2] [1] [:scheme: https] * [HTTP/2] [1] [:authority: test.foo] * [HTTP/2] [1] [:path: /] * [HTTP/2] [1] [user-agent: curl/8.21.0] * [HTTP/2] [1] [accept: */*] } [5 bytes data] * Request completely sent off { [5 bytes data] * TLSv1.3 (IN), TLS handshake, Newsession Ticket (4): { [265 bytes data] * TLSv1.3 (IN), TLS handshake, Newsession Ticket (4): { [265 bytes data] { [5 bytes data] 100 20 100 20 0 0 664 0 0 * Connection #0 to host test.foo:443 left intact client: (finished: waiting for success: curl -v https://test.foo, in 2.15 seconds) client: must succeed: openssl s_client -connect test.foo:443 -servername test.foo /dev/null | openssl x509 -text -noout 1>&2 Certificate: Data: Version: 3 (0x2) Serial Number: 07:33:a2:9f:29:d2:93:90:5a:6c:a5:f9:c6:62:be:ed Signature Algorithm: ecdsa-with-SHA256 Issuer: CN=Clan Intermediate CA Validity Not Before: Aug 27 20:10:25 2026 GMT Not After : Nov 25 20:11:25 2026 GMT Subject: CN=test.foo Subject Public Key Info: Public Key Algorithm: id-ecPublicKey Public-Key: (256 bit) pub: 04:23:be:32:e1:d4:d2:39:61:05:5d:9c:35:6c:1c: 60:dd:7c:b4:91:76:e2:6a:3a:0d:7d:20:1b:22:47: 89:8c:da:66:82:f7:9c:68:11:83:4b:a7:42:94:dd: d7:1a:b2:92:25:5b:22:76:3f:94:a3:85:45:fc:85: 49:96:e2:33:76 ASN1 OID: prime256v1 NIST CURVE: P-256 X509v3 extensions: X509v3 Key Usage: critical Digital Signature X509v3 Extended Key Usage: TLS Web Server Authentication, TLS Web Client Authentication X509v3 Subject Key Identifier: 7D:04:AC:C2:A8:DE:40:AD:33:B5:AC:48:BE:EB:9C:D0:36:58:C0:B0 X509v3 Authority Key Identifier: B5:F4:7C:24:D0:5F:AF:F6:C2:79:FF:CD:65:5E:6A:5D:62:6B:AF:E3 X509v3 Subject Alternative Name: DNS:test.foo 1.3.6.1.4.1.37476.9000.64.1: 0......acme.. Signature Algorithm: ecdsa-with-SHA256 Signature Value: 30:45:02:20:59:46:1c:c9:67:60:51:c8:65:8f:0f:bb:12:8f: c7:34:f2:63:c7:63:fb:c6:f0:74:ae:10:f9:d0:03:8d:89:18: 02:21:00:bc:8e:36:b5:75:bf:a5:04:eb:be:e4:fc:36:32:4f: 46:28:de:1c:dd:0e:26:5f:f1:84:f0:d7:2e:c1:2f:43:ab client: (finished: must succeed: openssl s_client -connect test.foo:443 -servername test.foo /dev/null | openssl x509 -text -noout 1>&2, in 0.05 seconds) (finished: run the VM test script, in 12.17 seconds) server # [6900460.514531] server systemd[1]: Reloaded Nginx Web Server. test script finished in 12.28s cleanup kill NspawnMachine (pid 52) kill NspawnMachine (pid 55) kill NspawnMachine (pid 59) Container ca terminated by signal KILL. Container client terminated by signal KILL. (finished: cleanup, in 0.34 seconds) Container server terminated by signal KILL.