nixbot

builds

succeeded container-test-run-certificates checks.aarch64-linux.certificates · build #524 · raw

1Machine state will be reset. To keep it, pass --keep-machine-state2start all VLans3(finished: start all VLans, in 0.00 seconds)45Test will time out and terminate in 3600.0 seconds6run the VM test script7additionally exposed symbols:8 ca, client, server,9 vlan1,10 start_all, test_script, machines, machines_qemu, machines_nspawn, vlans, driver, log, os, create_machine, subtest, run_tests, join_all, retry, serial_stdout_off, serial_stdout_on, polling_condition, BaseMachine, QemuMachine, NspawnMachine, t, debug, dump_machine_ssh11start all VMs12ca: systemd-nspawn running (pid 53)13ca: Waiting for journal at /build/vm-state-ca/var/log/journal...14server: systemd-nspawn running (pid 56)15client: systemd-nspawn running (pid 54)16server: Waiting for journal at /build/vm-state-server/var/log/journal...17client: Waiting for journal at /build/vm-state-client/var/log/journal...18(finished: start all VMs, in 0.00 seconds)19nixos-nspawn(ca): TAP vde-tap1 not found; container will be isolated from VDE20nixos-nspawn(ca): A common reason for this is that /dev/net is not available in the Nix sandbox. Try adding /dev/net to extra-sandbox-paths.21nixos-nspawn(client): TAP vde-tap1 not found; container will be isolated from VDE22nixos-nspawn(client): A common reason for this is that /dev/net is not available in the Nix sandbox. Try adding /dev/net to extra-sandbox-paths.23nixos-nspawn(server): TAP vde-tap1 not found; container will be isolated from VDE24nixos-nspawn(server): A common reason for this is that /dev/net is not available in the Nix sandbox. Try adding /dev/net to extra-sandbox-paths.25Note: in a future version of systemd-nspawn the default set of permitted socket address families will be restricted to AF_INET, AF_INET6 and AF_UNIX. Use --restrict-address-families= to configure the set of permitted socket address families, or set RestrictAddressFamilies= in a .nspawn file.26Note: in a future version of systemd-nspawn the default set of permitted socket address families will be restricted to AF_INET, AF_INET6 and AF_UNIX. Use --restrict-address-families= to configure the set of permitted socket address families, or set RestrictAddressFamilies= in a .nspawn file.27░ Spawning container client on /build/vm-state-client.28░ Spawning container ca on /build/vm-state-ca.29Note: in a future version of systemd-nspawn the default set of permitted socket address families will be restricted to AF_INET, AF_INET6 and AF_UNIX. Use --restrict-address-families= to configure the set of permitted socket address families, or set RestrictAddressFamilies= in a .nspawn file.30░ Spawning container server on /build/vm-state-server.31ca # [7056628.910695] ca systemd-journald[78]: Journal started32client # [7056628.900507] client systemd-journald[69]: Journal started33ca # [7056628.910752] ca systemd-journald[78]: Runtime Journal (/run/log/journal/9b2b87879f4241b4b8eef0ed3475387b) is 8M, max 2.5G, 2.4G free.34client # [7056628.900565] client systemd-journald[69]: Runtime Journal (/run/log/journal/b65ec803ba224011bb1d5f7ff6c75afe) is 8M, max 2.5G, 2.4G free.35ca # [7056628.920421] ca systemd[1]: Starting Flush Journal to Persistent Storage...36client # [7056628.906032] client systemd[1]: Starting Flush Journal to Persistent Storage...37ca # [7056628.921172] ca systemd[1]: Starting Network Name Resolution...38client # [7056628.906878] client systemd[1]: Starting Network Name Resolution...39ca # [7056628.921785] ca systemd[1]: Starting Create Static Device Nodes in /dev...40client # [7056628.907632] client systemd[1]: Starting Create Static Device Nodes in /dev...41ca # [7056628.930046] ca systemd-journald[78]: Time spent on flushing to /var/log/journal/9b2b87879f4241b4b8eef0ed3475387b is 1.460ms for 5 entries.42client # [7056628.916738] client systemd-journald[69]: Time spent on flushing to /var/log/journal/b65ec803ba224011bb1d5f7ff6c75afe is 1.780ms for 5 entries.43ca # [7056628.930046] ca systemd-journald[78]: System Journal (/var/log/journal/9b2b87879f4241b4b8eef0ed3475387b) is 8M, max 4G, 3.9G free.44client # [7056628.916738] client systemd-journald[69]: System Journal (/var/log/journal/b65ec803ba224011bb1d5f7ff6c75afe) is 8M, max 4G, 3.9G free.45ca # [7056628.938343] ca systemd[1]: Finished Create Static Device Nodes in /dev.46client # [7056628.924260] client systemd[1]: Finished Create Static Device Nodes in /dev.47ca # [7056628.939052] ca systemd[1]: Reached target Preparation for Local File Systems.48client # [7056628.924499] client systemd[1]: Reached target Preparation for Local File Systems.49ca # [7056628.939168] ca systemd[1]: Reached target Local File Systems.50client # [7056628.924647] client systemd[1]: Reached target Local File Systems.51ca # [7056628.939981] ca systemd[1]: Listening on Boot Loader Control Service Socket.52client # [7056628.925382] client systemd[1]: Listening on Boot Loader Control Service Socket.53ca # [7056628.940045] ca systemd[1]: Update Boot Loader Random Seed skipped, unmet condition check ConditionVirtualization=!container54client # [7056628.925440] client systemd[1]: Update Boot Loader Random Seed skipped, unmet condition check ConditionVirtualization=!container55ca # [7056628.940902] ca systemd[1]: Starting Save Transient machine-id to Disk...56client # [7056628.926339] client systemd[1]: Starting Save Transient machine-id to Disk...57ca # [7056628.940934] ca systemd[1]: Rule-based Manager for Device Events and Files skipped, unmet condition check ConditionPathIsReadWrite=/sys58client # [7056628.926377] client systemd[1]: Rule-based Manager for Device Events and Files skipped, unmet condition check ConditionPathIsReadWrite=/sys59ca # [7056628.945098] ca systemd[1]: Finished Flush Journal to Persistent Storage.60client # [7056628.932914] client systemd[1]: Finished Flush Journal to Persistent Storage.61ca # [7056628.946715] ca systemd[1]: Starting Create System Files and Directories...62client # [7056628.934353] client systemd[1]: Starting Create System Files and Directories...63ca # [7056628.963752] ca systemd-tmpfiles[122]: Cannot set file attributes for '/var/empty', value=0x00000010, mask=0x00000010, ignoring: Operation not permitted64client # [7056628.948904] client systemd-tmpfiles[111]: Cannot set file attributes for '/var/empty', value=0x00000010, mask=0x00000010, ignoring: Operation not permitted65ca # [7056628.964542] ca systemd-tmpfiles[122]: fchmod() of /var/log/journal failed: Operation not permitted66client # [7056628.949079] client systemd-tmpfiles[111]: fchmod() of /var/log/journal failed: Operation not permitted67ca # [7056628.964670] ca systemd-tmpfiles[122]: fchmod() of /var/log/journal/9b2b87879f4241b4b8eef0ed3475387b failed: Operation not permitted68client # [7056628.949198] client systemd-tmpfiles[111]: fchmod() of /var/log/journal/b65ec803ba224011bb1d5f7ff6c75afe failed: Operation not permitted69server # [7056628.910113] server systemd-journald[69]: Journal started70client # [7056628.949379] client systemd-tmpfiles[111]: fchmod() of /run/log/journal failed: Operation not permitted71ca # [7056628.964858] ca systemd-tmpfiles[122]: fchmod() of /run/log/journal failed: Operation not permitted72client # [7056628.950688] client systemd[1]: Finished Create System Files and Directories.73server # [7056628.910178] server systemd-journald[69]: Runtime Journal (/run/log/journal/f188ccca11014bac99ff51cdac8199bb) is 8M, max 2.5G, 2.4G free.74client # [7056628.951734] client systemd[1]: Starting Rebuild Journal Catalog...75ca # [7056628.967456] ca systemd[1]: Finished Create System Files and Directories.76client # [7056628.952425] client systemd[1]: Starting Record System Boot/Shutdown in UTMP...77ca # [7056628.968552] ca systemd[1]: Starting Rebuild Journal Catalog...78client # [7056628.963656] client systemd[1]: Finished Record System Boot/Shutdown in UTMP.79ca # [7056628.969229] ca systemd[1]: Starting Record System Boot/Shutdown in UTMP...80server # [7056628.914309] server systemd[1]: Starting Flush Journal to Persistent Storage...81ca # [7056628.981701] ca systemd[1]: Finished Record System Boot/Shutdown in UTMP.82client # [7056628.972518] client systemd[1]: Finished Rebuild Journal Catalog.83server # [7056628.915061] server systemd[1]: Starting Network Name Resolution...84ca # [7056628.991604] ca systemd[1]: Finished Rebuild Journal Catalog.85server # [7056628.915823] server systemd[1]: Starting Create Static Device Nodes in /dev...86ca # [7056628.992897] ca systemd[1]: Starting Update is Completed...87server # [7056628.923269] server systemd-journald[69]: Time spent on flushing to /var/log/journal/f188ccca11014bac99ff51cdac8199bb is 1.486ms for 5 entries.88client # [7056628.973621] client systemd[1]: Starting Update is Completed...89server # [7056628.923269] server systemd-journald[69]: System Journal (/var/log/journal/f188ccca11014bac99ff51cdac8199bb) is 8M, max 4G, 3.9G free.90client # [7056628.986102] client systemd[1]: Finished Update is Completed.91server # [7056628.931575] server systemd[1]: Finished Create Static Device Nodes in /dev.92server # [7056628.932305] server systemd[1]: Reached target Preparation for Local File Systems.93server # [7056628.932495] server systemd[1]: Reached target Local File Systems.94server # [7056628.933438] server systemd[1]: Listening on Boot Loader Control Service Socket.95server # [7056628.933489] server systemd[1]: Update Boot Loader Random Seed skipped, unmet condition check ConditionVirtualization=!container96server # [7056628.934385] server systemd[1]: Starting Save Transient machine-id to Disk...97server # [7056628.934422] server systemd[1]: Rule-based Manager for Device Events and Files skipped, unmet condition check ConditionPathIsReadWrite=/sys98server # [7056628.934870] server systemd[1]: Finished Flush Journal to Persistent Storage.99server # [7056628.936269] server systemd[1]: Starting Create System Files and Directories...100server # [7056628.954375] server systemd-tmpfiles[108]: Cannot set file attributes for '/var/empty', value=0x00000010, mask=0x00000010, ignoring: Operation not permitted101server # [7056628.954585] server systemd-tmpfiles[108]: fchmod() of /var/log/journal failed: Operation not permitted102server # [7056628.954727] server systemd-tmpfiles[108]: fchmod() of /var/log/journal/f188ccca11014bac99ff51cdac8199bb failed: Operation not permitted103server # [7056628.954965] server systemd-tmpfiles[108]: fchmod() of /run/log/journal failed: Operation not permitted104server # [7056628.956432] server systemd[1]: Finished Create System Files and Directories.105server # [7056628.957480] server systemd[1]: Starting Rebuild Journal Catalog...106server # [7056628.958209] server systemd[1]: Starting Record System Boot/Shutdown in UTMP...107server # [7056628.970168] server systemd[1]: Finished Record System Boot/Shutdown in UTMP.108server # [7056628.976651] server systemd[1]: Finished Rebuild Journal Catalog.109server # [7056628.977784] server systemd[1]: Starting Update is Completed...110server # [7056628.986576] server systemd[1]: Finished Update is Completed.111server # [7056629.053228] server systemd[1]: Finished Save Transient machine-id to Disk.112server # [7056629.061208] server systemd[1]: Finished Firewall.113server # [7056629.061345] server systemd[1]: Reached target Preparation for Network.114server # [7056629.061556] server systemd[1]: Listening on Network Management Resolve Hook Socket.115server # [7056629.062549] server systemd[1]: Starting Network Management...116client # [7056629.046970] client systemd[1]: Finished Firewall.117client # [7056629.047938] client systemd[1]: Reached target Preparation for Network.118client # [7056629.048404] client systemd[1]: Listening on Network Management Resolve Hook Socket.119client # [7056629.049523] client systemd[1]: Starting Network Management...120client # [7056629.049921] client systemd[1]: Finished Save Transient machine-id to Disk.121ca # [7056629.002256] ca systemd[1]: Finished Update is Completed.122ca # [7056629.051439] ca systemd[1]: Finished Save Transient machine-id to Disk.123ca # [7056629.065533] ca systemd[1]: Finished Firewall.124ca # [7056629.065674] ca systemd[1]: Reached target Preparation for Network.125ca # [7056629.065934] ca systemd[1]: Listening on Network Management Resolve Hook Socket.126ca # [7056629.066898] ca systemd[1]: Starting Network Management...127client # [7056629.547229] client systemd-networkd[182]: Failed to increase receive buffer size for general netlink socket, ignoring: Operation not permitted128client # [7056629.547320] client systemd-networkd[182]: Failed to increase receive buffer size for nftables netlink socket, ignoring: Operation not permitted129client # [7056629.554023] client systemd-networkd[182]: /etc/systemd/network/99-ethernet-default-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section.130client # [7056629.554186] client systemd-networkd[182]: /etc/systemd/network/99-wireless-client-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section.131client # [7056629.554347] client systemd-networkd[182]: lo: Link UP132client # [7056629.554351] client systemd-networkd[182]: lo: Gained carrier133client # [7056629.554548] client systemd-networkd[182]: eth1: Configuring with /etc/systemd/network/40-eth1.network.134client # [7056629.554958] client systemd[1]: Started Network Management.135client # [7056629.554990] client systemd-networkd[182]: eth1: Link UP136client # [7056629.555284] client systemd-networkd[182]: eth1: Gained carrier137client # [7056629.556760] client systemd[1]: Starting Enable Persistent Storage in systemd-networkd...138client # [7056629.640918] client systemd[1]: Finished Enable Persistent Storage in systemd-networkd.139client # [7056629.691737] client systemd-resolved[90]: Positive Trust Anchors:140client # [7056629.691748] client systemd-resolved[90]: . IN DS 20326 8 2 e06d44b80b8f1d39a95c0b0d7c65d08458e880409bbc683457104237c7f8ec8d141client # [7056629.691751] client systemd-resolved[90]: . IN DS 38696 8 2 683d2d0acb8c9b712a1948b27f741219298d0a450d612c483af444a4c0fb2b16142client # [7056629.691785] client systemd-resolved[90]: Negative trust anchors: home.arpa 10.in-addr.arpa 16.172.in-addr.arpa 17.172.in-addr.arpa 18.172.in-addr.arpa 19.172.in-addr.arpa 20.172.in-addr.arpa 21.172.in-addr.arpa 22.172.in-addr.arpa 23.172.in-addr.arpa 24.172.in-addr.arpa 25.172.in-addr.arpa 26.172.in-addr.arpa 27.172.in-addr.arpa 28.172.in-addr.arpa 29.172.in-addr.arpa 30.172.in-addr.arpa 31.172.in-addr.arpa 170.0.0.192.in-addr.arpa 171.0.0.192.in-addr.arpa 168.192.in-addr.arpa d.f.ip6.arpa ipv4only.arpa resolver.arpa corp home internal intranet lan local private test143client # [7056629.713865] client systemd-resolved[90]: Using system hostname 'client'.144client # [7056629.715416] client systemd[1]: Started Network Name Resolution.145client # [7056629.715487] client systemd[1]: Reached target Network.146client # [7056629.715548] client systemd[1]: Reached target System Initialization.147client # [7056629.715593] client systemd[1]: Discard unused filesystem blocks once a week skipped, unmet condition check ConditionVirtualization=!container148client # [7056629.715615] client systemd[1]: Started Daily Cleanup of Temporary Directories.149client # [7056629.715629] client systemd[1]: Reached target Timer Units.150client # [7056629.715740] client systemd[1]: Listening on D-Bus System Message Bus Socket.151client # [7056629.715840] client systemd[1]: Listening on Nix Daemon Socket.152client # [7056629.716015] client systemd[1]: Listening on Virtual Machine and Container Registration Service Socket.153client # [7056629.716041] client systemd[1]: Reached target Socket Units.154client # [7056629.716079] client systemd[1]: Reached target Basic System.155client # [7056629.717103] client systemd[1]: Starting Import lastlog data into lastlog2 database...156client # [7056629.717998] client systemd[1]: Starting Name Service Cache Daemon (nsncd)...157client # [7056629.719207] client systemd[1]: Starting D-Bus System Message Bus...158server # [7056629.558374] server systemd-networkd[187]: Failed to increase receive buffer size for general netlink socket, ignoring: Operation not permitted159server # [7056629.558464] server systemd-networkd[187]: Failed to increase receive buffer size for nftables netlink socket, ignoring: Operation not permitted160server # [7056629.565176] server systemd-networkd[187]: /etc/systemd/network/99-ethernet-default-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section.161server # [7056629.565334] server systemd-networkd[187]: /etc/systemd/network/99-wireless-client-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section.162server # [7056629.565489] server systemd-networkd[187]: lo: Link UP163server # [7056629.565493] server systemd-networkd[187]: lo: Gained carrier164server # [7056629.565677] server systemd-networkd[187]: eth1: Configuring with /etc/systemd/network/40-eth1.network.165server # [7056629.566037] server systemd[1]: Started Network Management.166server # [7056629.632458] server systemd[1]: Starting Enable Persistent Storage in systemd-networkd...167server # [7056629.632651] server systemd-networkd[187]: eth1: Link UP168server # [7056629.632963] server systemd-networkd[187]: eth1: Gained carrier169server # [7056629.666226] server systemd[1]: Finished Enable Persistent Storage in systemd-networkd.170server # [7056629.705027] server systemd-resolved[90]: Positive Trust Anchors:171server # [7056629.705036] server systemd-resolved[90]: . IN DS 20326 8 2 e06d44b80b8f1d39a95c0b0d7c65d08458e880409bbc683457104237c7f8ec8d172server # [7056629.705040] server systemd-resolved[90]: . IN DS 38696 8 2 683d2d0acb8c9b712a1948b27f741219298d0a450d612c483af444a4c0fb2b16173server # [7056629.705073] server systemd-resolved[90]: Negative trust anchors: home.arpa 10.in-addr.arpa 16.172.in-addr.arpa 17.172.in-addr.arpa 18.172.in-addr.arpa 19.172.in-addr.arpa 20.172.in-addr.arpa 21.172.in-addr.arpa 22.172.in-addr.arpa 23.172.in-addr.arpa 24.172.in-addr.arpa 25.172.in-addr.arpa 26.172.in-addr.arpa 27.172.in-addr.arpa 28.172.in-addr.arpa 29.172.in-addr.arpa 30.172.in-addr.arpa 31.172.in-addr.arpa 170.0.0.192.in-addr.arpa 171.0.0.192.in-addr.arpa 168.192.in-addr.arpa d.f.ip6.arpa ipv4only.arpa resolver.arpa corp home internal intranet lan local private test174server # [7056629.726459] server systemd-resolved[90]: Using system hostname 'server'.175server # [7056629.727786] server systemd[1]: Started Network Name Resolution.176server # [7056629.727916] server systemd[1]: Reached target Network.177server # [7056629.728040] server systemd[1]: Reached target Network is Online.178server # [7056629.728146] server systemd[1]: Reached target System Initialization.179server # [7056629.728538] server systemd[1]: Started Renew ACME Certificate for test.foo.180server # [7056629.728616] server systemd[1]: Discard unused filesystem blocks once a week skipped, unmet condition check ConditionVirtualization=!container181server # [7056629.728677] server systemd[1]: Started Daily Cleanup of Temporary Directories.182server # [7056629.728719] server systemd[1]: Reached target Timer Units.183server # [7056629.728943] server systemd[1]: Listening on D-Bus System Message Bus Socket.184server # [7056629.729136] server systemd[1]: Listening on Nix Daemon Socket.185server # [7056629.729346] server systemd[1]: Listening on Virtual Machine and Container Registration Service Socket.186server # [7056629.729398] server systemd[1]: Reached target Socket Units.187server # [7056629.729472] server systemd[1]: Reached target Basic System.188server # [7056629.781639] server systemd[1]: Starting Set up the ACME certificate renewal infrastructure...189server # [7056629.783187] server systemd[1]: Starting Import lastlog data into lastlog2 database...190server # [7056629.783258] server systemd[1]: nginx-config-reload.service skipped, unmet condition check ConditionPathExists=/var/lib/acme/test.foo/fullchain.pem191server # [7056629.784622] server systemd[1]: Starting Name Service Cache Daemon (nsncd)...192server # [7056629.786847] server systemd[1]: Starting D-Bus System Message Bus...193server # [7056629.805036] server systemd[1]: Finished Import lastlog data into lastlog2 database.194server # [7056629.889721] server acme-setup-privileged[192]: + set -euo pipefail195server # [7056629.889721] server acme-setup-privileged[192]: + cd /var/lib/acme196server # [7056629.889721] server acme-setup-privileged[192]: + chmod -R u=rwX,g=,o= .lego/accounts197ca # [7056629.555414] ca systemd-networkd[196]: Failed to increase receive buffer size for general netlink socket, ignoring: Operation not permitted198ca # [7056629.555503] ca systemd-networkd[196]: Failed to increase receive buffer size for nftables netlink socket, ignoring: Operation not permitted199ca # [7056629.562542] ca systemd-networkd[196]: /etc/systemd/network/99-ethernet-default-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section.200ca # [7056629.562706] ca systemd-networkd[196]: /etc/systemd/network/99-wireless-client-dhcp.network: No valid settings found in the [Match] section, ignoring file. To match all interfaces, add Name=* in the [Match] section.201ca # [7056629.562863] ca systemd-networkd[196]: lo: Link UP202ca # [7056629.562868] ca systemd-networkd[196]: lo: Gained carrier203ca # [7056629.563041] ca systemd-networkd[196]: eth1: Configuring with /etc/systemd/network/40-eth1.network.204ca # [7056629.563491] ca systemd[1]: Started Network Management.205ca # [7056629.632305] ca systemd-networkd[196]: eth1: Link UP206ca # [7056629.632392] ca systemd[1]: Starting Enable Persistent Storage in systemd-networkd...207ca # [7056629.632700] ca systemd-networkd[196]: eth1: Gained carrier208ca # [7056629.661902] ca systemd[1]: Finished Enable Persistent Storage in systemd-networkd.209ca # [7056629.704756] ca systemd-resolved[102]: Positive Trust Anchors:210ca # [7056629.704767] ca systemd-resolved[102]: . IN DS 20326 8 2 e06d44b80b8f1d39a95c0b0d7c65d08458e880409bbc683457104237c7f8ec8d211ca # [7056629.704770] ca systemd-resolved[102]: . IN DS 38696 8 2 683d2d0acb8c9b712a1948b27f741219298d0a450d612c483af444a4c0fb2b16212ca # [7056629.704805] ca systemd-resolved[102]: Negative trust anchors: home.arpa 10.in-addr.arpa 16.172.in-addr.arpa 17.172.in-addr.arpa 18.172.in-addr.arpa 19.172.in-addr.arpa 20.172.in-addr.arpa 21.172.in-addr.arpa 22.172.in-addr.arpa 23.172.in-addr.arpa 24.172.in-addr.arpa 25.172.in-addr.arpa 26.172.in-addr.arpa 27.172.in-addr.arpa 28.172.in-addr.arpa 29.172.in-addr.arpa 30.172.in-addr.arpa 31.172.in-addr.arpa 170.0.0.192.in-addr.arpa 171.0.0.192.in-addr.arpa 168.192.in-addr.arpa d.f.ip6.arpa ipv4only.arpa resolver.arpa corp home internal intranet lan local private test213ca # [7056629.726458] ca systemd-resolved[102]: Using system hostname 'ca'.214ca # [7056629.727763] ca systemd[1]: Started Network Name Resolution.215ca # [7056629.727840] ca systemd[1]: Reached target Network.216ca # [7056629.727897] ca systemd[1]: Reached target Network is Online.217ca # [7056629.727935] ca systemd[1]: Reached target System Initialization.218ca # [7056629.728152] ca systemd[1]: Started Renew ACME Certificate for ca.foo.219ca # [7056629.728178] ca systemd[1]: Discard unused filesystem blocks once a week skipped, unmet condition check ConditionVirtualization=!container220ca # [7056629.728198] ca systemd[1]: Started Daily Cleanup of Temporary Directories.221ca # [7056629.728213] ca systemd[1]: Reached target Timer Units.222ca # [7056629.728334] ca systemd[1]: Listening on D-Bus System Message Bus Socket.223ca # [7056629.728440] ca systemd[1]: Listening on Nix Daemon Socket.224ca # [7056629.728549] ca systemd[1]: Listening on Virtual Machine and Container Registration Service Socket.225ca # [7056629.728570] ca systemd[1]: Reached target Socket Units.226ca # [7056629.728607] ca systemd[1]: Reached target Basic System.227ca # [7056629.781214] ca systemd[1]: Starting Set up the ACME certificate renewal infrastructure...228ca # [7056629.782104] ca systemd[1]: Starting Import lastlog data into lastlog2 database...229ca # [7056629.782144] ca systemd[1]: nginx-config-reload.service skipped, unmet condition check ConditionPathExists=/var/lib/acme/ca.foo/fullchain.pem230ca # [7056629.782987] ca systemd[1]: Starting Name Service Cache Daemon (nsncd)...231ca # [7056629.784150] ca systemd[1]: Starting step-ca service...232ca # [7056629.785375] ca systemd[1]: Starting D-Bus System Message Bus...233ca # [7056629.803379] ca systemd[1]: Finished Import lastlog data into lastlog2 database.234ca # [7056629.900191] ca acme-setup-privileged[201]: + set -euo pipefail235ca # [7056629.900191] ca acme-setup-privileged[201]: + cd /var/lib/acme236ca # [7056629.900191] ca acme-setup-privileged[201]: + chmod -R u=rwX,g=,o= .lego/accounts237ca # [7056629.901542] ca acme-setup-privileged[201]: + chown -R acme .lego/accounts238client # [7056629.798951] client systemd[1]: Finished Import lastlog data into lastlog2 database.239client # [7056629.894335] client systemd[1]: etc-machine\x2did.mount: Deactivated successfully.240client # [7056629.931192] client systemd[1]: Started Name Service Cache Daemon (nsncd).241client # [7056629.931282] client systemd[1]: Reached target Host and Network Name Lookups.242client # [7056629.931803] client nsncd[189]: Aug 29 15:34:15.984 INFO started, config: Config { ignored_request_types: {}, worker_count: 8, handoff_timeout: 10s }, path: "/var/run/nscd/socket"243client # [7056629.931384] client systemd[1]: Reached target User and Group Name Lookups.244client # [7056629.950149] client systemd[1]: Starting User Login Management...245client # [7056629.951178] client systemd[1]: Starting Permit User Sessions...246client # [7056629.961446] client systemd[1]: Finished Permit User Sessions.247client # [7056629.962589] client systemd[1]: Started Console Getty.248client # [7056629.962636] client systemd[1]: Getty on tty1 skipped, unmet condition check ConditionPathExists=/dev/tty0249client # [7056629.962662] client systemd[1]: Reached target Login Prompts.250client # [7056630.048505] client dbus-broker-launch[190]: Looking up NSS user entry for 'systemd-timesync'...251client # [7056630.049732] client dbus-broker-launch[190]: NSS returned no entry for 'systemd-timesync'252client # [7056630.049732] client dbus-broker-launch[190]: Invalid user-name in /nix/store/ssk8893k9jd7id6pd9yzim0h6prlbdma-system-path/share/dbus-1/system.d/org.freedesktop.timesync1.conf +16: user="systemd-timesync"253client # [7056630.050080] client systemd[1]: Started D-Bus System Message Bus.254server # [7056629.891629] server acme-setup-privileged[192]: + chown -R acme .lego/accounts255server # [7056629.892804] server systemd[1]: etc-machine\x2did.mount: Deactivated successfully.256server # [7056629.893608] server acme-setup-privileged[192]: + for fixpath in test.foo .lego/test.foo257server # [7056629.893608] server acme-setup-privileged[192]: + '[' -d test.foo ']'258server # [7056629.893608] server acme-setup-privileged[192]: + for fixpath in test.foo .lego/test.foo259server # [7056629.893608] server acme-setup-privileged[192]: + '[' -d .lego/test.foo ']'260server # [7056629.915787] server systemd[1]: Started Name Service Cache Daemon (nsncd).261ca # [7056629.903264] ca acme-setup-privileged[201]: + for fixpath in ca.foo .lego/ca.foo262server # [7056629.915858] server systemd[1]: Reached target Host and Network Name Lookups.263ca # [7056629.903307] ca acme-setup-privileged[201]: + '[' -d ca.foo ']'264ca # [7056629.903307] ca acme-setup-privileged[201]: + for fixpath in ca.foo .lego/ca.foo265ca # [7056629.903307] ca acme-setup-privileged[201]: + '[' -d .lego/ca.foo ']'266ca # [7056629.905561] ca systemd[1]: etc-machine\x2did.mount: Deactivated successfully.267ca # [7056629.930611] ca nsncd[203]: Aug 29 15:34:15.983 INFO started, config: Config { ignored_request_types: {}, worker_count: 8, handoff_timeout: 10s }, path: "/var/run/nscd/socket"268ca # [7056629.949091] ca systemd[1]: Started Name Service Cache Daemon (nsncd).269ca # [7056629.949996] ca systemd[1]: Reached target Host and Network Name Lookups.270ca # [7056629.950155] ca systemd[1]: Reached target User and Group Name Lookups.271ca # [7056629.952309] ca systemd[1]: Starting User Login Management...272ca # [7056629.953509] ca systemd[1]: Starting Permit User Sessions...273ca # [7056629.964814] ca systemd[1]: Finished Permit User Sessions.274ca # [7056629.965871] ca systemd[1]: Started Console Getty.275ca # [7056629.965918] ca systemd[1]: Getty on tty1 skipped, unmet condition check ConditionPathExists=/dev/tty0276server # [7056629.916193] server nsncd[194]: Aug 29 15:34:15.969 INFO started, config: Config { ignored_request_types: {}, worker_count: 8, handoff_timeout: 10s }, path: "/var/run/nscd/socket"277ca # [7056629.965937] ca systemd[1]: Reached target Login Prompts.278server # [7056629.915923] server systemd[1]: Reached target User and Group Name Lookups.279ca # [7056630.029761] ca dbus-broker-launch[205]: Looking up NSS user entry for 'systemd-timesync'...280server # [7056629.949256] server systemd[1]: Starting User Login Management...281ca # [7056630.030767] ca dbus-broker-launch[205]: NSS returned no entry for 'systemd-timesync'282server # [7056629.950177] server systemd[1]: Starting Permit User Sessions...283ca # [7056630.030767] ca dbus-broker-launch[205]: Invalid user-name in /nix/store/nrvy3kisslkv7qydv3v2ib6szfdky5q3-system-path/share/dbus-1/system.d/org.freedesktop.timesync1.conf +16: user="systemd-timesync"284ca # [7056630.031232] ca systemd[1]: Started D-Bus System Message Bus.285ca # [7056630.038311] ca dbus-broker-launch[205]: Ready286server # [7056629.960444] server systemd[1]: Finished Permit User Sessions.287server # [7056629.961611] server systemd[1]: Started Console Getty.288server # [7056629.961659] server systemd[1]: Getty on tty1 skipped, unmet condition check ConditionPathExists=/dev/tty0289server # [7056629.961679] server systemd[1]: Reached target Login Prompts.290server # [7056630.025756] server dbus-broker-launch[195]: Looking up NSS user entry for 'systemd-timesync'...291server # [7056630.028785] server dbus-broker-launch[195]: NSS returned no entry for 'systemd-timesync'292server # [7056630.028785] server dbus-broker-launch[195]: Invalid user-name in /nix/store/aszr859gd9lnmlsj2dls188ya32g6xf8-system-path/share/dbus-1/system.d/org.freedesktop.timesync1.conf +16: user="systemd-timesync"293server # [7056630.029104] server systemd[1]: Started D-Bus System Message Bus.294server # [7056630.037500] server dbus-broker-launch[195]: Ready295client # [7056630.057950] client dbus-broker-launch[190]: Ready296client # [7056630.449203] client systemd-logind[205]: New seat seat0.297client # [7056630.449403] client systemd[1]: Started User Login Management.298server # [7056630.458545] server systemd-logind[220]: New seat seat0.299client # [7056630.451592] client systemd[1]: Starting linger-users.service...300server # [7056630.458801] server systemd[1]: Started User Login Management.301client # [7056630.525880] client systemd[1]: linger-users.service: Deactivated successfully.302server # [7056630.512829] server systemd[1]: Starting linger-users.service...303ca # [7056630.459032] ca systemd-logind[230]: New seat seat0.304server # [7056630.525997] server systemd[1]: linger-users.service: Deactivated successfully.305ca # [7056630.459264] ca systemd[1]: Started User Login Management.306server # [7056630.526128] server systemd[1]: Finished linger-users.service.307ca # [7056630.510319] ca acme-setup-start[218]: + set -euo pipefail308server # [7056630.546473] server acme-setup-start[208]: + set -euo pipefail309client # [7056630.526069] client systemd[1]: Finished linger-users.service.310ca # [7056630.510319] ca acme-setup-start[218]: + test -e ca/key.pem311client # [7056630.526638] client systemd[1]: Reached target Multi-User System.312server # [7056630.546473] server acme-setup-start[208]: + test -e ca/key.pem313client # [7056630.526948] client systemd[1]: Startup finished in 2.054s.314server # [7056630.546914] server acme-setup-start[208]: + minica --ca-key ca/key.pem --ca-cert ca/cert.pem --domains selfsigned.local315ca # [7056630.510319] ca acme-setup-start[218]: + minica --ca-key ca/key.pem --ca-cert ca/cert.pem --domains selfsigned.local316server # [7056630.569126] server systemd[1]: Finished Set up the ACME certificate renewal infrastructure.317ca # [7056630.513100] ca systemd[1]: Starting linger-users.service...318server # [7056630.570826] server systemd[1]: Starting Ensure certificate for test.foo...319ca # [7056630.527319] ca systemd[1]: linger-users.service: Deactivated successfully.320ca # [7056630.527409] ca systemd[1]: Finished linger-users.service.321ca # [7056630.534382] ca systemd[1]: Finished Set up the ACME certificate renewal infrastructure.322ca # [7056630.536204] ca systemd[1]: Starting Ensure certificate for ca.foo...323ca # [7056630.692170] ca step-ca[204]: badger 2026/08/29 15:34:16 INFO: All 0 tables opened in 0s324ca # [7056630.698035] ca step-ca[204]: 2026/08/29 15:34:16 Building new tls configuration using step-ca x509 Signer Interface325ca # [7056630.706812] ca step-ca[204]: 2026/08/29 15:34:16 Starting Smallstep CA/0.30.2 (linux/arm64)326ca # [7056630.706812] ca step-ca[204]: 2026/08/29 15:34:16 Documentation: https://u.step.sm/docs/ca327ca # [7056630.706812] ca step-ca[204]: 2026/08/29 15:34:16 Community Discord: https://u.step.sm/discord328ca # [7056630.706812] ca step-ca[204]: 2026/08/29 15:34:16 Config file: /etc/smallstep/ca.json329ca # [7056630.706812] ca step-ca[204]: 2026/08/29 15:34:16 The primary server URL is https://ca.foo:1443330ca # [7056630.706812] ca step-ca[204]: 2026/08/29 15:34:16 Root certificates are available at https://ca.foo:1443/roots.pem331ca # [7056630.707132] ca step-ca[204]: 2026/08/29 15:34:16 X.509 Root Fingerprint: 244f64410040a0ce4ba4c01b6a7dd648108aeee8aeac01f52a03a273e40d8a07332ca # [7056630.707438] ca systemd[1]: Started step-ca service.333ca # [7056630.707802] ca step-ca[204]: 2026/08/29 15:34:16 Serving HTTPS on 0.0.0.0:1443 ...334ca: must succeed: systemctl restart acme-order-renew-ca.foo.service 335client # [7056630.944242] client systemd-networkd[182]: eth1: Gained IPv6LL336ca # [7056631.038188] ca acme-ca.foo-start[262]: Waiting to acquire lock in /run/acme/337ca # [7056631.040677] ca acme-ca.foo-start[262]: + '[' -e out/acme-success ']'338ca # [7056631.040762] ca acme-ca.foo-start[262]: + minica --ca-cert=ca/cert.pem --ca-key=ca/key.pem --domains=ca.foo --ip-addresses=339ca # [7056631.051537] ca acme-ca.foo-start[295]: + cd ca.foo340ca # [7056631.051853] ca acme-ca.foo-start[295]: + cp -vp cert.pem ../out/cert.pem341ca # [7056631.054019] ca acme-ca.foo-start[296]: 'cert.pem' -> '../out/cert.pem'342ca # [7056631.054339] ca acme-ca.foo-start[295]: + cp -vp key.pem ../out/key.pem343ca # [7056631.055386] ca acme-ca.foo-start[295]: 'key.pem' -> '../out/key.pem'344ca # [7056631.055571] ca acme-ca.foo-start[262]: + cat out/cert.pem ca/cert.pem345ca # [7056631.057425] ca acme-ca.foo-start[262]: + cp ca/cert.pem out/chain.pem346ca # [7056631.059174] ca acme-ca.foo-start[262]: + cat out/key.pem out/fullchain.pem347ca # [7056631.061263] ca acme-ca.foo-start[262]: + for fixpath in out certificates348ca # [7056631.061298] ca acme-ca.foo-start[262]: + '[' -d out ']'349ca # [7056631.061298] ca acme-ca.foo-start[262]: + chmod -R u=rwX,g=rX,o= out350ca # [7056631.063052] ca acme-ca.foo-start[262]: + chown -R acme:nginx out351ca # [7056631.066039] ca acme-ca.foo-start[262]: + for fixpath in out certificates352ca # [7056631.066069] ca acme-ca.foo-start[262]: + '[' -d certificates ']'353ca # [7056631.069092] ca systemd[1]: Finished Ensure certificate for ca.foo.354server # [7056631.073231] server acme-test.foo-start[245]: Waiting to acquire lock in /run/acme/355ca # [7056631.105453] ca systemd[1]: Starting Nginx Web Server...356server # [7056631.075657] server acme-test.foo-start[245]: + '[' -e out/acme-success ']'357server # [7056631.075698] server acme-test.foo-start[245]: + minica --ca-cert=ca/cert.pem --ca-key=ca/key.pem --domains=test.foo --ip-addresses=358server # [7056631.090424] server acme-test.foo-start[255]: + cd test.foo359server # [7056631.090792] server acme-test.foo-start[255]: + cp -vp cert.pem ../out/cert.pem360server # [7056631.091964] server acme-test.foo-start[256]: 'cert.pem' -> '../out/cert.pem'361server # [7056631.092197] server acme-test.foo-start[255]: + cp -vp key.pem ../out/key.pem362server # [7056631.093265] server acme-test.foo-start[255]: 'key.pem' -> '../out/key.pem'363server # [7056631.093454] server acme-test.foo-start[245]: + cat out/cert.pem ca/cert.pem364server # [7056631.095308] server acme-test.foo-start[245]: + cp ca/cert.pem out/chain.pem365server # [7056631.096760] server acme-test.foo-start[245]: + cat out/key.pem out/fullchain.pem366server # [7056631.098376] server acme-test.foo-start[245]: + for fixpath in out certificates367server # [7056631.098400] server acme-test.foo-start[245]: + '[' -d out ']'368server # [7056631.098400] server acme-test.foo-start[245]: + chmod -R u=rwX,g=rX,o= out369server # [7056631.099739] server acme-test.foo-start[245]: + chown -R acme:nginx out370server # [7056631.102636] server acme-test.foo-start[245]: + for fixpath in out certificates371server # [7056631.102636] server acme-test.foo-start[245]: + '[' -d certificates ']'372server # [7056631.106764] server systemd[1]: Finished Ensure certificate for test.foo.373server # [7056631.108275] server systemd[1]: Starting Nginx Web Server...374ca # [7056631.488276] ca systemd-networkd[196]: eth1: Gained IPv6LL375ca # [7056631.644678] ca nginx-pre-start[307]: nginx: the configuration file /nix/store/hw5agv0zd5hxyng79124v1vhs1zxdw01-nginx.conf syntax is ok376ca # [7056631.645259] ca nginx-pre-start[307]: nginx: configuration file /nix/store/hw5agv0zd5hxyng79124v1vhs1zxdw01-nginx.conf test is successful377ca # [7056631.668551] ca systemd[1]: Started Nginx Web Server.378ca # [7056631.669218] ca systemd[1]: Reached target Multi-User System.379ca # [7056631.671220] ca systemd[1]: Starting Order (and renew) ACME certificate for ca.foo...380server # [7056631.630166] server nginx-pre-start[267]: nginx: the configuration file /nix/store/jz7kmd1pqz9d3z4szhmwj70infw1zqg3-nginx.conf syntax is ok381server # [7056631.630792] server nginx-pre-start[267]: nginx: configuration file /nix/store/jz7kmd1pqz9d3z4szhmwj70infw1zqg3-nginx.conf test is successful382server # [7056631.634797] server systemd[1]: Started Nginx Web Server.383server # [7056631.636229] server systemd[1]: Reached target Multi-User System.384server # [7056631.638255] server systemd[1]: Starting Order (and renew) ACME certificate for test.foo...385server # [7056631.648106] server systemd-networkd[187]: eth1: Gained IPv6LL386ca # [7056632.235943] ca acme-order-renew-ca.foo-start[310]: Waiting to acquire lock in /run/acme/387ca # [7056632.238792] ca acme-order-renew-ca.foo-start[310]: + set -euo pipefail388ca # [7056632.238870] ca acme-order-renew-ca.foo-start[310]: + echo 88dc4fc401a6091a1bd9389ca # [7056632.238980] ca acme-order-renew-ca.foo-start[310]: + cmp -s domainhash.txt certificates/domainhash.txt390ca # [7056632.240459] ca acme-order-renew-ca.foo-start[310]: + lego --accept-tos --path . --email none@none.tld --http --http.webroot /var/lib/acme/acme-challenge --server https://ca.foo:1443/acme/acme/directory --key-type ec256 -d ca.foo run391ca # [7056632.255240] ca acme-order-renew-ca.foo-start[322]: 2026/08/29 15:34:18 No key found for account none@none.tld. Generating a P256 key.392ca # [7056632.255733] ca acme-order-renew-ca.foo-start[322]: 2026/08/29 15:34:18 Saved key to accounts/ca.foo_1443/none@none.tld/keys/none@none.tld.key393ca # [7056632.280336] ca step-ca[204]: time="2026-08-29T15:34:18Z" level=info duration="158.443µs" duration-ns=158443 fields.time="2026-08-29T15:34:18Z" method=GET name=ca path=/acme/acme/directory protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=12458c35-9e10-4d46-9ff5-db3809362b73 response="{\"newNonce\":\"https://ca.foo:1443/acme/acme/new-nonce\",\"newAccount\":\"https://ca.foo:1443/acme/acme/new-account\",\"newOrder\":\"https://ca.foo:1443/acme/acme/new-order\",\"revokeCert\":\"https://ca.foo:1443/acme/acme/revoke-cert\",\"keyChange\":\"https://ca.foo:1443/acme/acme/key-change\"}" size=277 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=394ca # [7056632.281050] ca acme-order-renew-ca.foo-start[322]: 2026/08/29 15:34:18 [INFO] acme: Registering account for none@none.tld395ca # [7056632.349301] ca step-ca[204]: time="2026-08-29T15:34:18Z" level=info duration=68.291148ms duration-ns=68291148 fields.time="2026-08-29T15:34:18Z" method=HEAD name=ca nonce=d3o1WTlaUFFJZGF6V3gyVDJtUGRBUW1lSVNJOVFtOVQ path=/acme/acme/new-nonce protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=3ac800e3-ca33-4c11-9e08-2ade7039c509 size=0 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=396ca # [7056632.355560] ca step-ca[204]: time="2026-08-29T15:34:18Z" level=info duration=5.417645ms duration-ns=5417645 fields.time="2026-08-29T15:34:18Z" method=POST name=ca nonce=dXdsMkVIeG1MemIzUXFkUFc5eUh0eEZVZDhpS0d4SVU path=/acme/acme/new-account protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=d6b8c92e-5cec-44a6-800d-829810145cf5 response="{\"contact\":[\"mailto:none@none.tld\"],\"status\":\"valid\",\"orders\":\"https://ca.foo:1443/acme/acme/account/EGprDje77eG69xvF9pxAvtgf7QqN9uQo/orders\"}" size=143 status=201 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=397ca # [7056632.355940] ca acme-order-renew-ca.foo-start[322]: !!!! HEADS UP !!!!398ca # [7056632.355940] ca acme-order-renew-ca.foo-start[322]: Your account credentials have been saved in your399ca # [7056632.355940] ca acme-order-renew-ca.foo-start[322]: configuration directory at "accounts".400ca # [7056632.355940] ca acme-order-renew-ca.foo-start[322]: You should make a secure backup of this folder now. This401ca # [7056632.355940] ca acme-order-renew-ca.foo-start[322]: configuration directory will also contain private keys402ca # [7056632.355940] ca acme-order-renew-ca.foo-start[322]: generated by lego and certificates obtained from the ACME403ca # [7056632.355940] ca acme-order-renew-ca.foo-start[322]: server. Making regular backups of this folder is ideal.404ca # [7056632.356284] ca acme-order-renew-ca.foo-start[322]: 2026/08/29 15:34:18 [INFO] [ca.foo] acme: Obtaining bundled SAN certificate405ca # [7056632.360476] ca step-ca[204]: time="2026-08-29T15:34:18Z" level=info duration=3.925702ms duration-ns=3925702 fields.time="2026-08-29T15:34:18Z" method=POST name=ca nonce=cGFSM2xyaUdNdk9qZXVrMUpTMU8xVVVpNDdBYXJsN24 path=/acme/acme/new-order protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=30a69c80-4b4c-4628-b971-008c3b2fa4e9 response="{\"id\":\"rsC1vZPb0iAizXsyN1g72QHj6CDcqiRj\",\"status\":\"pending\",\"expires\":\"2026-08-30T15:34:18Z\",\"identifiers\":[{\"type\":\"dns\",\"value\":\"ca.foo\"}],\"notBefore\":\"2026-08-29T15:33:18Z\",\"notAfter\":\"2026-11-27T15:34:18Z\",\"authorizations\":[\"https://ca.foo:1443/acme/acme/authz/1gELcaMB0YtMqHbJ6ofgqSGgHuuxQyMG\"],\"finalize\":\"https://ca.foo:1443/acme/acme/order/rsC1vZPb0iAizXsyN1g72QHj6CDcqiRj/finalize\"}" size=392 status=201 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=406ca # [7056632.420457] ca step-ca[204]: time="2026-08-29T15:34:18Z" level=info duration=2.57588ms duration-ns=2575880 fields.time="2026-08-29T15:34:18Z" method=POST name=ca nonce=RnVvd2RlZHlNTDZkR1ZyRmVPNkhGSDE5enM2V2NwVnQ path=/acme/acme/authz/1gELcaMB0YtMqHbJ6ofgqSGgHuuxQyMG protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=eb504dc1-a060-4dcd-acc9-9abb4d710a95 response="{\"identifier\":{\"type\":\"dns\",\"value\":\"ca.foo\"},\"status\":\"pending\",\"challenges\":[{\"type\":\"dns-01\",\"status\":\"pending\",\"token\":\"RCnra5Zihk0vRFnFEi2YHifpypVp0id9\",\"url\":\"https://ca.foo:1443/acme/acme/challenge/1gELcaMB0YtMqHbJ6ofgqSGgHuuxQyMG/bOcySKW0PqaXIjMN9UfnCksyGibzs0AP\"},{\"type\":\"http-01\",\"status\":\"pending\",\"token\":\"RCnra5Zihk0vRFnFEi2YHifpypVp0id9\",\"url\":\"https://ca.foo:1443/acme/acme/challenge/1gELcaMB0YtMqHbJ6ofgqSGgHuuxQyMG/czYbyqeo2cWq2JbgA1ii2a1pjoIWqreV\"},{\"type\":\"tls-alpn-01\",\"status\":\"pending\",\"token\":\"RCnra5Zihk0vRFnFEi2YHifpypVp0id9\",\"url\":\"https://ca.foo:1443/acme/acme/challenge/1gELcaMB0YtMqHbJ6ofgqSGgHuuxQyMG/lTsaYRSbpcZYF8CsQQsW67Xqs2NWJbOE\"}],\"wildcard\":false,\"expires\":\"2026-08-30T15:34:18Z\"}" size=719 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=407ca # [7056632.420880] ca acme-order-renew-ca.foo-start[322]: 2026/08/29 15:34:18 [INFO] [ca.foo] AuthURL: https://ca.foo:1443/acme/acme/authz/1gELcaMB0YtMqHbJ6ofgqSGgHuuxQyMG408ca # [7056632.420880] ca acme-order-renew-ca.foo-start[322]: 2026/08/29 15:34:18 [INFO] [ca.foo] acme: Could not find solver for: tls-alpn-01409ca # [7056632.420880] ca acme-order-renew-ca.foo-start[322]: 2026/08/29 15:34:18 [INFO] [ca.foo] acme: use http-01 solver410ca # [7056632.420880] ca acme-order-renew-ca.foo-start[322]: 2026/08/29 15:34:18 [INFO] [ca.foo] acme: Trying to solve HTTP-01411ca # [7056632.427660] ca step-ca[204]: time="2026-08-29T15:34:18Z" level=info duration=5.949053ms duration-ns=5949053 fields.time="2026-08-29T15:34:18Z" method=POST name=ca nonce=Nlc0bnZHdnRNRHBXM1p1OWZDa0RZSEk3RVpvUVpQa1Q path=/acme/acme/challenge/1gELcaMB0YtMqHbJ6ofgqSGgHuuxQyMG/czYbyqeo2cWq2JbgA1ii2a1pjoIWqreV protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=ef943318-d2e5-4660-bf57-7be948b4a7d5 response="{\"type\":\"http-01\",\"status\":\"valid\",\"token\":\"RCnra5Zihk0vRFnFEi2YHifpypVp0id9\",\"validated\":\"2026-08-29T15:34:18Z\",\"url\":\"https://ca.foo:1443/acme/acme/challenge/1gELcaMB0YtMqHbJ6ofgqSGgHuuxQyMG/czYbyqeo2cWq2JbgA1ii2a1pjoIWqreV\"}" size=228 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=412ca # [7056632.427989] ca acme-order-renew-ca.foo-start[322]: 2026/08/29 15:34:18 [INFO] [ca.foo] The server validated our request413ca # [7056632.428103] ca acme-order-renew-ca.foo-start[322]: 2026/08/29 15:34:18 [INFO] [ca.foo] acme: Validations succeeded; requesting certificates414ca # [7056632.438983] ca step-ca[204]: time="2026-08-29T15:34:18Z" level=info duration=9.62227ms duration-ns=9622270 fields.time="2026-08-29T15:34:18Z" method=POST name=ca nonce=Tm9vam5pVHFZZE1jN0h1d0x3Ung3VDdVSmZRR0ppaDI path=/acme/acme/order/rsC1vZPb0iAizXsyN1g72QHj6CDcqiRj/finalize protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=7f1d1f7a-0fee-455c-bf55-f08ae8e9a2d8 response="{\"id\":\"rsC1vZPb0iAizXsyN1g72QHj6CDcqiRj\",\"status\":\"valid\",\"expires\":\"2026-08-30T15:34:18Z\",\"identifiers\":[{\"type\":\"dns\",\"value\":\"ca.foo\"}],\"notBefore\":\"2026-08-29T15:33:18Z\",\"notAfter\":\"2026-11-27T15:34:18Z\",\"authorizations\":[\"https://ca.foo:1443/acme/acme/authz/1gELcaMB0YtMqHbJ6ofgqSGgHuuxQyMG\"],\"finalize\":\"https://ca.foo:1443/acme/acme/order/rsC1vZPb0iAizXsyN1g72QHj6CDcqiRj/finalize\",\"certificate\":\"https://ca.foo:1443/acme/acme/certificate/6DR7Gg2mfZE6J0m0zfRQRb0eMtC2VVnc\"}" size=481 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=415ca # [7056632.441773] ca step-ca[204]: time="2026-08-29T15:34:18Z" level=info certificate="MIIB1DCCAXmgAwIBAgIQF5r1J/4fr0UnSB5eGFwDxzAKBggqhkjOPQQDAjAfMR0wGwYDVQQDExRDbGFuIEludGVybWVkaWF0ZSBDQTAeFw0yNjA4MjkxNTMzMThaFw0yNjExMjcxNTM0MThaMBExDzANBgNVBAMTBmNhLmZvbzBZMBMGByqGSM49AgEGCCqGSM49AwEHA0IABN0BM4GikB2nbvlkYv0Hgn7Ej4TJ784e4jFm7w8SMQGTJb3cWHxliP1G9WSelHJi9TLxio3g4Z1UCwaXI5WpeHCjgaQwgaEwDgYDVR0PAQH/BAQDAgeAMB0GA1UdJQQWMBQGCCsGAQUFBwMBBggrBgEFBQcDAjAdBgNVHQ4EFgQUssOny3qymhWyRy/4OmdcMNXXdTQwHwYDVR0jBBgwFoAUzv/Hq8iXs2XTVEXZXIp7IZLtcdMwEQYDVR0RBAowCIIGY2EuZm9vMB0GDCsGAQQBgqRkxihAAQQNMAsCAQYEBGFjbWUEADAKBggqhkjOPQQDAgNJADBGAiEAsXmePG7TlDzxlrckMRi5EU2S/8oSbFbIOrNtwjcBcRgCIQCPFSYSzlz9GFWk+IBNqzyWTdYaj32fgnBqUZVJRV5yFw==" duration=1.869909ms duration-ns=1869909 fields.time="2026-08-29T15:34:18Z" issuer="Clan Intermediate CA" method=POST name=ca nonce=VE5ORGVGMUxCQWRTYmUzcmNNdDVnZnlHemtkMHhrek4 path=/acme/acme/certificate/6DR7Gg2mfZE6J0m0zfRQRb0eMtC2VVnc protocol=HTTP/1.1 provisioner=acme public-key="ECDSA P-256" referer= remote-address="2001:db8:1::1" request-id=f84a1fa4-a3bc-444e-b83e-2b1696f9e837 sans="map[dns:[ca.foo]]" serial=31376829978166158131964382035595494343 size=1344 status=200 subject=ca.foo user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= valid-from="2026-08-29T15:33:18Z" valid-to="2026-11-27T15:34:18Z"416ca # [7056632.442232] ca acme-order-renew-ca.foo-start[322]: 2026/08/29 15:34:18 [INFO] [ca.foo] Server responded with a certificate.417ca # [7056632.448241] ca acme-order-renew-ca.foo-start[310]: + mv domainhash.txt certificates/418ca # [7056632.450166] ca acme-order-renew-ca.foo-start[310]: + touch out/acme-success419ca # [7056632.452121] ca acme-order-renew-ca.foo-start[310]: + cmp -s certificates/ca.foo.crt out/fullchain.pem420ca # [7056632.453159] ca acme-order-renew-ca.foo-start[310]: + touch out/renewed421ca # [7056632.454766] ca acme-order-renew-ca.foo-start[310]: + echo Installing new certificate422ca # [7056632.454766] ca acme-order-renew-ca.foo-start[310]: Installing new certificate423ca # [7056632.454817] ca acme-order-renew-ca.foo-start[310]: + cp -vp certificates/ca.foo.crt out/fullchain.pem424ca # [7056632.456492] ca acme-order-renew-ca.foo-start[354]: 'certificates/ca.foo.crt' -> 'out/fullchain.pem'425ca # [7056632.456737] ca acme-order-renew-ca.foo-start[310]: + cp -vp certificates/ca.foo.key out/key.pem426ca # [7056632.458136] ca acme-order-renew-ca.foo-start[355]: 'certificates/ca.foo.key' -> 'out/key.pem'427ca # [7056632.458353] ca acme-order-renew-ca.foo-start[310]: + cp -vp certificates/ca.foo.issuer.crt out/chain.pem428ca # [7056632.459618] ca acme-order-renew-ca.foo-start[356]: 'certificates/ca.foo.issuer.crt' -> 'out/chain.pem'429ca # [7056632.459822] ca acme-order-renew-ca.foo-start[310]: + ln -sf fullchain.pem out/cert.pem430ca # [7056632.461661] ca acme-order-renew-ca.foo-start[310]: + cat out/key.pem out/fullchain.pem431ca # [7056632.463498] ca acme-order-renew-ca.foo-start[310]: + for fixpath in out certificates432ca # [7056632.463528] ca acme-order-renew-ca.foo-start[310]: + '[' -d out ']'433ca # [7056632.463553] ca acme-order-renew-ca.foo-start[310]: + chmod -R u=rwX,g=rX,o= out434ca # [7056632.465141] ca acme-order-renew-ca.foo-start[310]: + chown -R acme:nginx out435ca # [7056632.468220] ca acme-order-renew-ca.foo-start[310]: + for fixpath in out certificates436ca # [7056632.468256] ca acme-order-renew-ca.foo-start[310]: + '[' -d certificates ']'437ca # [7056632.468282] ca acme-order-renew-ca.foo-start[310]: + chmod -R u=rwX,g=rX,o= certificates438ca # [7056632.470298] ca acme-order-renew-ca.foo-start[310]: + chown -R acme:nginx certificates439ca # [7056632.473391] ca acme-order-renew-ca.foo-start[310]: + chmod -R u=rwX,g=,o= accounts/.440server # [7056632.221593] server acme-order-renew-test.foo-start[270]: Waiting to acquire lock in /run/acme/441server # [7056632.223905] server acme-order-renew-test.foo-start[270]: + set -euo pipefail442server # [7056632.224056] server acme-order-renew-test.foo-start[270]: + echo ad12aa6741ce4bd2c108443server # [7056632.224144] server acme-order-renew-test.foo-start[270]: + cmp -s domainhash.txt certificates/domainhash.txt444server # [7056632.225252] server acme-order-renew-test.foo-start[270]: + lego --accept-tos --path . --email none@none.tld --http --http.webroot /var/lib/acme/acme-challenge --server https://ca.foo/acme/acme/directory --key-type ec256 -d test.foo run445server # [7056632.254527] server acme-order-renew-test.foo-start[282]: 2026/08/29 15:34:18 No key found for account none@none.tld. Generating a P256 key.446server # [7056632.254856] server acme-order-renew-test.foo-start[282]: 2026/08/29 15:34:18 Saved key to accounts/ca.foo/none@none.tld/keys/none@none.tld.key447server # [7056632.283880] server acme-order-renew-test.foo-start[282]: 2026/08/29 15:34:18 Could not create client: get directory at 'https://ca.foo/acme/acme/directory': Get "https://ca.foo/acme/acme/directory": GET https://ca.foo/acme/acme/directory giving up after 1 attempt(s): Get "https://ca.foo/acme/acme/directory": tls: failed to verify certificate: x509: certificate signed by unknown authority448server # [7056632.284597] server acme-order-renew-test.foo-start[270]: + echo Failed to fetch certificates. This may mean your DNS records are set up incorrectly. Self-signed certs are in place and dependant services will still start.449server # [7056632.284597] server acme-order-renew-test.foo-start[270]: Failed to fetch certificates. This may mean your DNS records are set up incorrectly. Self-signed certs are in place and dependant services will still start.450server # [7056632.284663] server acme-order-renew-test.foo-start[270]: + exit 10451server # [7056632.287806] server systemd[1]: acme-order-renew-test.foo.service: Main process exited, code=exited, status=10/n/a452server # [7056632.287929] server systemd[1]: acme-order-renew-test.foo.service: Failed with result 'exit-code'.453server # [7056632.360310] server systemd[1]: Failed to start Order (and renew) ACME certificate for test.foo.454server # [7056632.360702] server systemd[1]: Startup finished in 3.874s.455ca # [7056632.570965] ca systemd[1]: Reloading Nginx Web Server...456ca # [7056632.574901] ca systemd[1]: acme-order-renew-ca.foo.service: Deactivated successfully.457ca # [7056632.575094] ca systemd[1]: Finished Order (and renew) ACME certificate for ca.foo.458ca # [7056633.090892] ca nginx[372]: nginx: the configuration file /nix/store/hw5agv0zd5hxyng79124v1vhs1zxdw01-nginx.conf syntax is ok459ca # [7056633.091454] ca nginx[372]: nginx: configuration file /nix/store/hw5agv0zd5hxyng79124v1vhs1zxdw01-nginx.conf test is successful460ca # [7056633.577222] ca systemd[1]: Reloaded Nginx Web Server.461ca # [7056633.577691] ca systemd[1]: Startup finished in 5.068s.462ca # [7056633.643318] ca systemd[1]: Starting Order (and renew) ACME certificate for ca.foo...463ca: (finished: must succeed: systemctl restart acme-order-renew-ca.foo.service , in 3.39 seconds)464ca # [7056634.123853] ca acme-order-renew-ca.foo-start[387]: Waiting to acquire lock in /run/acme/465ca # [7056634.127022] ca acme-order-renew-ca.foo-start[387]: + set -euo pipefail466ca # [7056634.127091] ca acme-order-renew-ca.foo-start[387]: + echo 88dc4fc401a6091a1bd9467ca # [7056634.127224] ca acme-order-renew-ca.foo-start[387]: + cmp -s domainhash.txt certificates/domainhash.txt468ca # [7056634.128358] ca acme-order-renew-ca.foo-start[387]: + '[' -e certificates/ca.foo.key ']'469ca # [7056634.128358] ca acme-order-renew-ca.foo-start[387]: + '[' -e certificates/ca.foo.crt ']'470ca # [7056634.128927] ca acme-order-renew-ca.foo-start[395]: ++ find accounts -name none@none.tld.key471ca # [7056634.132016] ca acme-order-renew-ca.foo-start[387]: + '[' -n accounts/ca.foo_1443/none@none.tld/keys/none@none.tld.key ']'472ca # [7056634.132120] ca acme-order-renew-ca.foo-start[387]: + lego --accept-tos --path . --email none@none.tld --http --http.webroot /var/lib/acme/acme-challenge --server https://ca.foo:1443/acme/acme/directory --key-type ec256 -d ca.foo renew --no-random-sleep --dynamic473ca # [7056634.174624] ca step-ca[204]: time="2026-08-29T15:34:20Z" level=info duration="65.641µs" duration-ns=65641 fields.time="2026-08-29T15:34:20Z" method=GET name=ca path=/acme/acme/directory protocol=HTTP/1.1 referer= remote-address="2001:db8:1::1" request-id=b6587719-a093-406a-87d0-7fe7d6150005 response="{\"newNonce\":\"https://ca.foo:1443/acme/acme/new-nonce\",\"newAccount\":\"https://ca.foo:1443/acme/acme/new-account\",\"newOrder\":\"https://ca.foo:1443/acme/acme/new-order\",\"revokeCert\":\"https://ca.foo:1443/acme/acme/revoke-cert\",\"keyChange\":\"https://ca.foo:1443/acme/acme/key-change\"}" size=277 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=474ca # [7056634.175078] ca acme-order-renew-ca.foo-start[396]: 2026/08/29 15:34:20 [WARN] [ca.foo] acme: renewalInfo[get/post]: server does not advertise a renewal info endpoint475ca # [7056634.175078] ca acme-order-renew-ca.foo-start[396]: 2026/08/29 15:34:20 [INFO] [ca.foo] The certificate expires at 2026-11-27T15:34:18Z, the renewal can be performed in 1439h59m37.771795064s: no renewal.476ca # [7056634.175683] ca acme-order-renew-ca.foo-start[387]: + mv domainhash.txt certificates/477ca # [7056634.177702] ca acme-order-renew-ca.foo-start[387]: + touch out/acme-success478ca # [7056634.179599] ca acme-order-renew-ca.foo-start[387]: + cmp -s certificates/ca.foo.crt out/fullchain.pem479ca # [7056634.181086] ca acme-order-renew-ca.foo-start[387]: + for fixpath in out certificates480ca # [7056634.181121] ca acme-order-renew-ca.foo-start[387]: + '[' -d out ']'481ca # [7056634.181121] ca acme-order-renew-ca.foo-start[387]: + chmod -R u=rwX,g=rX,o= out482ca # [7056634.182972] ca acme-order-renew-ca.foo-start[387]: + chown -R acme:nginx out483ca # [7056634.186070] ca acme-order-renew-ca.foo-start[387]: + for fixpath in out certificates484ca # [7056634.186099] ca acme-order-renew-ca.foo-start[387]: + '[' -d certificates ']'485ca # [7056634.186124] ca acme-order-renew-ca.foo-start[387]: + chmod -R u=rwX,g=rX,o= certificates486ca # [7056634.187781] ca acme-order-renew-ca.foo-start[387]: + chown -R acme:nginx certificates487ca # [7056634.190703] ca acme-order-renew-ca.foo-start[387]: + chmod -R u=rwX,g=,o= accounts/.488ca # [7056634.363554] ca systemd[1]: acme-order-renew-ca.foo.service: Deactivated successfully.489ca # [7056634.363767] ca systemd[1]: Finished Order (and renew) ACME certificate for ca.foo.490server: must succeed: systemctl restart acme-test.foo.service491server # [7056637.391610] server systemd[1]: acme-test.foo.service: Deactivated successfully.492server # [7056637.391761] server systemd[1]: Stopped Ensure certificate for test.foo.493server # [7056637.392520] server systemd[1]: Stopping Ensure certificate for test.foo...494server # [7056637.393817] server systemd[1]: Starting Ensure certificate for test.foo...495server: (finished: must succeed: systemctl restart acme-test.foo.service, in 0.57 seconds)496client: waiting for success: curl -v https://test.foo497* Host test.foo:443 was resolved.498* IPv6: 2001:db8:1::3499* IPv4: 192.168.1.3500* Trying [2001:db8:1::3]:443...501* ALPN: curl offers h2,http/1.1502} [5 bytes data]503* TLSv1.3 (OUT), TLS handshake, Client hello (1):504} [1552 bytes data]505* SSL Trust Anchors:506* OpenSSL default paths (fallback)507{ [5 bytes data]508* TLSv1.3 (IN), TLS handshake, Server hello (2):509{ [1210 bytes data]510* TLSv1.3 (IN), TLS change cipher, Change cipher spec (1):511{ [1 bytes data]512* TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8):513{ [19 bytes data]514* TLSv1.3 (IN), TLS handshake, Certificate (11):515{ [1009 bytes data]516* TLSv1.3 (IN), TLS handshake, CERT verify (15):517{ [111 bytes data]518* TLSv1.3 (IN), TLS handshake, Finished (20):519{ [52 bytes data]520* TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1):521} [1 bytes data]522* TLSv1.3 (OUT), TLS handshake, Finished (20):523} [52 bytes data]524* SSL connection using TLSv1.3 / TLS_AES_256_GCM_SHA384 / X25519MLKEM768 / id-ecPublicKey525* ALPN: server accepted h2526* Server certificate:527* subject: CN=test.foo528* start date: Aug 29 15:34:17 2026 GMT529* expire date: Sep 28 15:34:17 2028 GMT530* issuer: CN=minica root ca 4088eb531* Certificate level 0: Public key type EC/secp384r1 (384/192 Bits/secBits), signed using ecdsa-with-SHA384532* Certificate level 1: Public key type EC/secp384r1 (384/192 Bits/secBits), signed using ecdsa-with-SHA384533* subjectAltName: "test.foo" matches cert's "test.foo"534* OpenSSL verify result: 13535* SSL certificate OpenSSL verify result: self-signed certificate in certificate chain (19)536* closing connection #0537curl: (60) SSL certificate OpenSSL verify result: self-signed certificate in certificate chain (19)538More details here: https://curl.se/docs/sslcerts.html539540curl failed to verify the legitimacy of the server and therefore could not541establish a secure connection to it. To learn more about this situation and542how to fix it, please visit the webpage mentioned above.543server # [7056637.917948] server acme-test.foo-start[315]: Waiting to acquire lock in /run/acme/544server # [7056637.920739] server acme-test.foo-start[315]: + '[' -e out/acme-success ']'545server # [7056637.920739] server acme-test.foo-start[315]: + minica --ca-cert=ca/cert.pem --ca-key=ca/key.pem --domains=test.foo --ip-addresses=546server # [7056637.934542] server acme-test.foo-start[325]: + cd test.foo547server # [7056637.935056] server acme-test.foo-start[325]: + cp -vp cert.pem ../out/cert.pem548server # [7056637.936209] server acme-test.foo-start[326]: 'cert.pem' -> '../out/cert.pem'549server # [7056637.936510] server acme-test.foo-start[325]: + cp -vp key.pem ../out/key.pem550server # [7056637.937789] server acme-test.foo-start[325]: 'key.pem' -> '../out/key.pem'551server # [7056637.938052] server acme-test.foo-start[315]: + cat out/cert.pem ca/cert.pem552server # [7056637.939864] server acme-test.foo-start[315]: + cp ca/cert.pem out/chain.pem553server # [7056637.941602] server acme-test.foo-start[315]: + cat out/key.pem out/fullchain.pem554server # [7056637.943630] server acme-test.foo-start[315]: + for fixpath in out certificates555server # [7056637.943630] server acme-test.foo-start[315]: + '[' -d out ']'556server # [7056637.943718] server acme-test.foo-start[315]: + chmod -R u=rwX,g=rX,o= out557server # [7056637.945387] server acme-test.foo-start[315]: + chown -R acme:nginx out558server # [7056637.948914] server acme-test.foo-start[315]: + for fixpath in out certificates559server # [7056637.948914] server acme-test.foo-start[315]: + '[' -d certificates ']'560server # [7056637.952703] server systemd[1]: Finished Ensure certificate for test.foo.561server # [7056637.957448] server systemd[1]: Starting Order (and renew) ACME certificate for test.foo...562server # [7056638.493365] server acme-order-renew-test.foo-start[333]: Waiting to acquire lock in /run/acme/563server # [7056638.495983] server acme-order-renew-test.foo-start[333]: + set -euo pipefail564server # [7056638.496079] server acme-order-renew-test.foo-start[333]: + echo ad12aa6741ce4bd2c108565server # [7056638.496182] server acme-order-renew-test.foo-start[333]: + cmp -s domainhash.txt certificates/domainhash.txt566server # [7056638.497532] server acme-order-renew-test.foo-start[333]: + lego --accept-tos --path . --email none@none.tld --http --http.webroot /var/lib/acme/acme-challenge --server https://ca.foo/acme/acme/directory --key-type ec256 -d test.foo run567server # [7056638.543963] server acme-order-renew-test.foo-start[341]: 2026/08/29 15:34:24 [INFO] acme: Registering account for none@none.tld568server # [7056638.579555] server acme-order-renew-test.foo-start[341]: !!!! HEADS UP !!!!569server # [7056638.579555] server acme-order-renew-test.foo-start[341]: Your account credentials have been saved in your570server # [7056638.579555] server acme-order-renew-test.foo-start[341]: configuration directory at "accounts".571server # [7056638.579555] server acme-order-renew-test.foo-start[341]: You should make a secure backup of this folder now. This572server # [7056638.579555] server acme-order-renew-test.foo-start[341]: configuration directory will also contain private keys573server # [7056638.579555] server acme-order-renew-test.foo-start[341]: generated by lego and certificates obtained from the ACME574server # [7056638.579555] server acme-order-renew-test.foo-start[341]: server. Making regular backups of this folder is ideal.575server # [7056638.579751] server acme-order-renew-test.foo-start[341]: 2026/08/29 15:34:24 [INFO] [test.foo] acme: Obtaining bundled SAN certificate576server # [7056638.656955] server acme-order-renew-test.foo-start[341]: 2026/08/29 15:34:24 [INFO] [test.foo] AuthURL: https://ca.foo/acme/acme/authz/nEKdR2BxzWfBNg5Nt8hilt2Pv9NX9gaR577server # [7056638.656955] server acme-order-renew-test.foo-start[341]: 2026/08/29 15:34:24 [INFO] [test.foo] acme: Could not find solver for: tls-alpn-01578server # [7056638.656955] server acme-order-renew-test.foo-start[341]: 2026/08/29 15:34:24 [INFO] [test.foo] acme: use http-01 solver579server # [7056638.656955] server acme-order-renew-test.foo-start[341]: 2026/08/29 15:34:24 [INFO] [test.foo] acme: Trying to solve HTTP-01580server # [7056638.662640] server acme-order-renew-test.foo-start[341]: 2026/08/29 15:34:24 [INFO] [test.foo] The server validated our request581server # [7056638.662709] server acme-order-renew-test.foo-start[341]: 2026/08/29 15:34:24 [INFO] [test.foo] acme: Validations succeeded; requesting certificates582server # [7056638.673840] server acme-order-renew-test.foo-start[341]: 2026/08/29 15:34:24 [INFO] [test.foo] Server responded with a certificate.583server # [7056638.677596] server acme-order-renew-test.foo-start[333]: + mv domainhash.txt certificates/584server # [7056638.679491] server acme-order-renew-test.foo-start[333]: + touch out/acme-success585server # [7056638.681253] server acme-order-renew-test.foo-start[333]: + cmp -s certificates/test.foo.crt out/fullchain.pem586server # [7056638.682286] server acme-order-renew-test.foo-start[333]: + touch out/renewed587server # [7056638.683500] server acme-order-renew-test.foo-start[333]: + echo Installing new certificate588server # [7056638.683500] server acme-order-renew-test.foo-start[333]: Installing new certificate589server # [7056638.683544] server acme-order-renew-test.foo-start[333]: + cp -vp certificates/test.foo.crt out/fullchain.pem590server # [7056638.685060] server acme-order-renew-test.foo-start[373]: 'certificates/test.foo.crt' -> 'out/fullchain.pem'591server # [7056638.685291] server acme-order-renew-test.foo-start[333]: + cp -vp certificates/test.foo.key out/key.pem592server # [7056638.686603] server acme-order-renew-test.foo-start[374]: 'certificates/test.foo.key' -> 'out/key.pem'593server # [7056638.686808] server acme-order-renew-test.foo-start[333]: + cp -vp certificates/test.foo.issuer.crt out/chain.pem594server # [7056638.688296] server acme-order-renew-test.foo-start[375]: 'certificates/test.foo.issuer.crt' -> 'out/chain.pem'595server # [7056638.688552] server acme-order-renew-test.foo-start[333]: + ln -sf fullchain.pem out/cert.pem596server # [7056638.689940] server acme-order-renew-test.foo-start[333]: + cat out/key.pem out/fullchain.pem597server # [7056638.691469] server acme-order-renew-test.foo-start[333]: + for fixpath in out certificates598server # [7056638.691493] server acme-order-renew-test.foo-start[333]: + '[' -d out ']'599server # [7056638.691493] server acme-order-renew-test.foo-start[333]: + chmod -R u=rwX,g=rX,o= out600server # [7056638.693104] server acme-order-renew-test.foo-start[333]: + chown -R acme:nginx out601server # [7056638.695431] server acme-order-renew-test.foo-start[333]: + for fixpath in out certificates602server # [7056638.695454] server acme-order-renew-test.foo-start[333]: + '[' -d certificates ']'603server # [7056638.695454] server acme-order-renew-test.foo-start[333]: + chmod -R u=rwX,g=rX,o= certificates604server # [7056638.696974] server acme-order-renew-test.foo-start[333]: + chown -R acme:nginx certificates605server # [7056638.699685] server acme-order-renew-test.foo-start[333]: + chmod -R u=rwX,g=,o= accounts/.606ca # [7056638.543107] ca step-ca[204]: time="2026-08-29T15:34:24Z" level=info duration="49.96µs" duration-ns=49960 fields.time="2026-08-29T15:34:24Z" method=GET name=ca path=/acme/acme/directory protocol=HTTP/1.1 referer= remote-address="::1" request-id=ac8021b8-cd81-4b84-a4c8-6497e64cd4db response="{\"newNonce\":\"https://ca.foo/acme/acme/new-nonce\",\"newAccount\":\"https://ca.foo/acme/acme/new-account\",\"newOrder\":\"https://ca.foo/acme/acme/new-order\",\"revokeCert\":\"https://ca.foo/acme/acme/revoke-cert\",\"keyChange\":\"https://ca.foo/acme/acme/key-change\"}" size=252 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=607ca # [7056638.571824] ca step-ca[204]: time="2026-08-29T15:34:24Z" level=info duration=25.256474ms duration-ns=25256474 fields.time="2026-08-29T15:34:24Z" method=HEAD name=ca nonce=emNhR0p0UFI5UGdBYUd0SW9hVEdOYzR4c3F2blpZVVk path=/acme/acme/new-nonce protocol=HTTP/1.1 referer= remote-address=127.0.0.1 request-id=7646f9c3-44ef-4a55-87a4-41acf03c685a size=0 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=608ca # [7056638.579103] ca step-ca[204]: time="2026-08-29T15:34:24Z" level=info duration=4.601632ms duration-ns=4601632 fields.time="2026-08-29T15:34:24Z" method=POST name=ca nonce=aTYzaTN3SHJ1dFdGaldHQXRlUmRIZndDOXZYcngwYmk path=/acme/acme/new-account protocol=HTTP/1.1 referer= remote-address="::1" request-id=a9ac6c69-6cbb-4330-93cd-85156407abb1 response="{\"contact\":[\"mailto:none@none.tld\"],\"status\":\"valid\",\"orders\":\"https://ca.foo/acme/acme/account/pwlvMSiegBKnCbUvwvdCwRE5pZu5UW3V/orders\"}" size=138 status=201 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=609ca # [7056638.585984] ca step-ca[204]: time="2026-08-29T15:34:24Z" level=info duration=4.252267ms duration-ns=4252267 fields.time="2026-08-29T15:34:24Z" method=POST name=ca nonce=N2VDbjEwWDFmZDMyS0pmQmI0ODE3NTJBZWZPMFVjNFY path=/acme/acme/new-order protocol=HTTP/1.1 referer= remote-address=127.0.0.1 request-id=d9d53bb8-85c1-46b6-8a9c-fd3321b48fef response="{\"id\":\"cVWEHOBJNQlHxgKcjvOmHgk4ecLcNjuP\",\"status\":\"pending\",\"expires\":\"2026-08-30T15:34:24Z\",\"identifiers\":[{\"type\":\"dns\",\"value\":\"test.foo\"}],\"notBefore\":\"2026-08-29T15:33:24Z\",\"notAfter\":\"2026-11-27T15:34:24Z\",\"authorizations\":[\"https://ca.foo/acme/acme/authz/nEKdR2BxzWfBNg5Nt8hilt2Pv9NX9gaR\"],\"finalize\":\"https://ca.foo/acme/acme/order/cVWEHOBJNQlHxgKcjvOmHgk4ecLcNjuP/finalize\"}" size=384 status=201 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=610ca # [7056638.656435] ca step-ca[204]: time="2026-08-29T15:34:24Z" level=info duration=11.669662ms duration-ns=11669662 fields.time="2026-08-29T15:34:24Z" method=POST name=ca nonce=QThpMDVWWnlsdU1jU3dkQVhxc2hVenI4MkRDSTk0R2Q path=/acme/acme/authz/nEKdR2BxzWfBNg5Nt8hilt2Pv9NX9gaR protocol=HTTP/1.1 referer= remote-address="::1" request-id=64c9bb53-7ac1-4603-a50a-47054f02b271 response="{\"identifier\":{\"type\":\"dns\",\"value\":\"test.foo\"},\"status\":\"pending\",\"challenges\":[{\"type\":\"dns-01\",\"status\":\"pending\",\"token\":\"k3IxejOrO5Xj6KoxQjurOy32UhF0nDkj\",\"url\":\"https://ca.foo/acme/acme/challenge/nEKdR2BxzWfBNg5Nt8hilt2Pv9NX9gaR/QsOW62o9FuXRvcBMnYipRn3k3ZSIbCsi\"},{\"type\":\"http-01\",\"status\":\"pending\",\"token\":\"k3IxejOrO5Xj6KoxQjurOy32UhF0nDkj\",\"url\":\"https://ca.foo/acme/acme/challenge/nEKdR2BxzWfBNg5Nt8hilt2Pv9NX9gaR/yK0DDQfCBDa7MhzOZY2QmKIa0QujeoUw\"},{\"type\":\"tls-alpn-01\",\"status\":\"pending\",\"token\":\"k3IxejOrO5Xj6KoxQjurOy32UhF0nDkj\",\"url\":\"https://ca.foo/acme/acme/challenge/nEKdR2BxzWfBNg5Nt8hilt2Pv9NX9gaR/0CKyTohOMQUowGshxsaPXDHmldxHkS0a\"}],\"wildcard\":false,\"expires\":\"2026-08-30T15:34:24Z\"}" size=706 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=611ca # [7056638.662199] ca step-ca[204]: time="2026-08-29T15:34:24Z" level=info duration=3.074209ms duration-ns=3074209 fields.time="2026-08-29T15:34:24Z" method=POST name=ca nonce=YlZDZmwyWWF3Q0pFTnQzZW9RT21INVVOaXJDRTBxWXU path=/acme/acme/challenge/nEKdR2BxzWfBNg5Nt8hilt2Pv9NX9gaR/yK0DDQfCBDa7MhzOZY2QmKIa0QujeoUw protocol=HTTP/1.1 referer= remote-address=127.0.0.1 request-id=35920c33-f852-491a-bf98-32abad83cc79 response="{\"type\":\"http-01\",\"status\":\"valid\",\"token\":\"k3IxejOrO5Xj6KoxQjurOy32UhF0nDkj\",\"validated\":\"2026-08-29T15:34:24Z\",\"url\":\"https://ca.foo/acme/acme/challenge/nEKdR2BxzWfBNg5Nt8hilt2Pv9NX9gaR/yK0DDQfCBDa7MhzOZY2QmKIa0QujeoUw\"}" size=223 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=612ca # [7056638.669924] ca step-ca[204]: time="2026-08-29T15:34:24Z" level=info duration=4.700633ms duration-ns=4700633 fields.time="2026-08-29T15:34:24Z" method=POST name=ca nonce=aFhLY0prQndwVkJvZWNBUnVlZ29mWlNsUXhKcGhINkY path=/acme/acme/order/cVWEHOBJNQlHxgKcjvOmHgk4ecLcNjuP/finalize protocol=HTTP/1.1 referer= remote-address="::1" request-id=0cc3853f-de04-4c16-bbc0-81f4fe08478e response="{\"id\":\"cVWEHOBJNQlHxgKcjvOmHgk4ecLcNjuP\",\"status\":\"valid\",\"expires\":\"2026-08-30T15:34:24Z\",\"identifiers\":[{\"type\":\"dns\",\"value\":\"test.foo\"}],\"notBefore\":\"2026-08-29T15:33:24Z\",\"notAfter\":\"2026-11-27T15:34:24Z\",\"authorizations\":[\"https://ca.foo/acme/acme/authz/nEKdR2BxzWfBNg5Nt8hilt2Pv9NX9gaR\"],\"finalize\":\"https://ca.foo/acme/acme/order/cVWEHOBJNQlHxgKcjvOmHgk4ecLcNjuP/finalize\",\"certificate\":\"https://ca.foo/acme/acme/certificate/j2zJfbJIx72LWjkVhEC6Hp2OwUPTwgQG\"}" size=468 status=200 user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id=613ca # [7056638.673507] ca step-ca[204]: time="2026-08-29T15:34:24Z" level=info certificate=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 duration=1.28578ms duration-ns=1285780 fields.time="2026-08-29T15:34:24Z" issuer="Clan Intermediate CA" method=POST name=ca nonce=UVdNeTNsYmdEbVdpc3ZhMktyRUNFMUxzWjUzZjZGTmY path=/acme/acme/certificate/j2zJfbJIx72LWjkVhEC6Hp2OwUPTwgQG protocol=HTTP/1.1 provisioner=acme public-key="ECDSA P-256" referer= remote-address=127.0.0.1 request-id=c002a8a1-27bf-4a26-b09f-91696a5f39b6 sans="map[dns:[test.foo]]" serial=308555631131157696849637787635969526142 size=1348 status=200 subject=test.foo user-agent="lego-cli/4.35.2 xenolf-acme/4.35.2 (release; linux; arm64)" user-id= valid-from="2026-08-29T15:33:24Z" valid-to="2026-11-27T15:34:24Z"614* Host test.foo:443 was resolved.615* IPv6: 2001:db8:1::3616* IPv4: 192.168.1.3617* Trying [2001:db8:1::3]:443...618* ALPN: curl offers h2,http/1.1619} [5 bytes data]620* TLSv1.3 (OUT), TLS handshake, Client hello (1):621} [1552 bytes data]622* SSL Trust Anchors:623* OpenSSL default paths (fallback)624{ [5 bytes data]625* TLSv1.3 (IN), TLS handshake, Server hello (2):626{ [1210 bytes data]627* TLSv1.3 (IN), TLS change cipher, Change cipher spec (1):628{ [1 bytes data]629* TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8):630{ [19 bytes data]631* TLSv1.3 (IN), TLS handshake, Certificate (11):632{ [1009 bytes data]633* TLSv1.3 (IN), TLS handshake, CERT verify (15):634{ [110 bytes data]635* TLSv1.3 (IN), TLS handshake, Finished (20):636{ [52 bytes data]637* TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1):638} [1 bytes data]639* TLSv1.3 (OUT), TLS handshake, Finished (20):640} [52 bytes data]641* SSL connection using TLSv1.3 / TLS_AES_256_GCM_SHA384 / X25519MLKEM768 / id-ecPublicKey642* ALPN: server accepted h2643* Server certificate:644* subject: CN=test.foo645* start date: Aug 29 15:34:17 2026 GMT646* expire date: Sep 28 15:34:17 2028 GMT647* issuer: CN=minica root ca 4088eb648* Certificate level 0: Public key type EC/secp384r1 (384/192 Bits/secBits), signed using ecdsa-with-SHA384649* Certificate level 1: Public key type EC/secp384r1 (384/192 Bits/secBits), signed using ecdsa-with-SHA384650* subjectAltName: "test.foo" matches cert's "test.foo"651* OpenSSL verify result: 13652* SSL certificate OpenSSL verify result: self-signed certificate in certificate chain (19)653* closing connection #0654curl: (60) SSL certificate OpenSSL verify result: self-signed certificate in certificate chain (19)655More details here: https://curl.se/docs/sslcerts.html656657curl failed to verify the legitimacy of the server and therefore could not658establish a secure connection to it. To learn more about this situation and659how to fix it, please visit the webpage mentioned above.660server # [7056638.816488] server systemd[1]: Reloading Nginx Web Server...661server # [7056638.820422] server systemd[1]: acme-order-renew-test.foo.service: Deactivated successfully.662server # [7056638.820613] server systemd[1]: Finished Order (and renew) ACME certificate for test.foo.663server # [7056639.282791] server nginx[391]: nginx: the configuration file /nix/store/jz7kmd1pqz9d3z4szhmwj70infw1zqg3-nginx.conf syntax is ok664server # [7056639.283366] server nginx[391]: nginx: configuration file /nix/store/jz7kmd1pqz9d3z4szhmwj70infw1zqg3-nginx.conf test is successful665* Host test.foo:443 was resolved.666* IPv6: 2001:db8:1::3667* IPv4: 192.168.1.3668* Trying [2001:db8:1::3]:443...669* ALPN: curl offers h2,http/1.1670} [5 bytes data]671* TLSv1.3 (OUT), TLS handshake, Client hello (1):672} [1552 bytes data]673* SSL Trust Anchors:674* OpenSSL default paths (fallback)675{ [5 bytes data]676* TLSv1.3 (IN), TLS handshake, Server hello (2):677{ [1210 bytes data]678* TLSv1.3 (IN), TLS change cipher, Change cipher spec (1):679{ [1 bytes data]680* TLSv1.3 (IN), TLS handshake, Encrypted Extensions (8):681{ [19 bytes data]682* TLSv1.3 (IN), TLS handshake, Certificate (11):683{ [932 bytes data]684* TLSv1.3 (IN), TLS handshake, CERT verify (15):685{ [79 bytes data]686* TLSv1.3 (IN), TLS handshake, Finished (20):687{ [52 bytes data]688* TLSv1.3 (OUT), TLS change cipher, Change cipher spec (1):689} [1 bytes data]690* TLSv1.3 (OUT), TLS handshake, Finished (20):691} [52 bytes data]692* SSL connection using TLSv1.3 / TLS_AES_256_GCM_SHA384 / X25519MLKEM768 / id-ecPublicKey693* ALPN: server accepted h2694* Server certificate:695* subject: CN=test.foo696* start date: Aug 29 15:33:24 2026 GMT697* expire date: Nov 27 15:34:24 2026 GMT698* issuer: CN=Clan Intermediate CA699* Certificate level 0: Public key type EC/prime256v1 (256/128 Bits/secBits), signed using ecdsa-with-SHA256700* Certificate level 1: Public key type EC/prime256v1 (256/128 Bits/secBits), signed using ecdsa-with-SHA256701* Certificate level 2: Public key type EC/prime256v1 (256/128 Bits/secBits), signed using ecdsa-with-SHA256702* subjectAltName: "test.foo" matches cert's "test.foo"703* OpenSSL verify result: 0704* SSL certificate verified via OpenSSL.705* Established connection to test.foo (2001:db8:1::3 port 443) from 2001:db8:1::2 port 37598 706 % Total % Received % Xferd Average Speed Time Time Time Current707 Dload Upload Total Spent Left Speed708 0 0 0 0 0 0 0 0 0* using HTTP/2709* [HTTP/2] [1] OPENED stream for https://test.foo/710* [HTTP/2] [1] [:method: GET]711* [HTTP/2] [1] [:scheme: https]712* [HTTP/2] [1] [:authority: test.foo]713* [HTTP/2] [1] [:path: /]714* [HTTP/2] [1] [user-agent: curl/8.21.0]715* [HTTP/2] [1] [accept: */*]716} [5 bytes data]717718719720721722* Request completely sent off723{ [5 bytes data]724* TLSv1.3 (IN), TLS handshake, Newsession Ticket (4):725{ [265 bytes data]726* TLSv1.3 (IN), TLS handshake, Newsession Ticket (4):727{ [265 bytes data]728729730731732733734735{ [5 bytes data]736100 20 100 20 0 0 682 0 0737* Connection #0 to host test.foo:443 left intact738client: (finished: waiting for success: curl -v https://test.foo, in 2.15 seconds)739client: must succeed: openssl s_client -connect test.foo:443 -servername test.foo </dev/null 2>/dev/null | openssl x509 -text -noout 1>&2740Certificate:741 Data:742 Version: 3 (0x2)743 Serial Number:744 e8:21:a7:27:c3:3d:14:46:8d:4f:b3:75:66:bd:89:7e745 Signature Algorithm: ecdsa-with-SHA256746 Issuer: CN=Clan Intermediate CA747 Validity748 Not Before: Aug 29 15:33:24 2026 GMT749 Not After : Nov 27 15:34:24 2026 GMT750 Subject: CN=test.foo751 Subject Public Key Info:752 Public Key Algorithm: id-ecPublicKey753 Public-Key: (256 bit)754 pub:755 04:7c:df:f4:19:e4:79:43:eb:ac:10:c3:93:34:40:756 1c:b7:bb:8a:eb:0c:ff:d2:12:6a:62:eb:7e:4e:33:757 3b:75:4d:f7:47:34:62:de:e7:73:7d:ca:5f:ad:6d:758 b2:3f:6e:ce:cd:ec:f4:00:76:89:ec:c4:00:d1:93:759 8f:73:93:a8:2d760 ASN1 OID: prime256v1761 NIST CURVE: P-256762 X509v3 extensions:763 X509v3 Key Usage: critical764 Digital Signature765 X509v3 Extended Key Usage: 766 TLS Web Server Authentication, TLS Web Client Authentication767 X509v3 Subject Key Identifier: 768 FA:33:93:D4:AB:FC:5E:87:71:EF:E4:B4:E4:0E:29:21:FF:A7:57:CD769 X509v3 Authority Key Identifier: 770 CE:FF:C7:AB:C8:97:B3:65:D3:54:45:D9:5C:8A:7B:21:92:ED:71:D3771 X509v3 Subject Alternative Name: 772 DNS:test.foo773 1.3.6.1.4.1.37476.9000.64.1: 774 0......acme..775 Signature Algorithm: ecdsa-with-SHA256776 Signature Value:777 30:46:02:21:00:a6:73:f0:15:81:cf:b7:16:ff:23:5b:99:de:778 27:02:35:46:ec:ef:f8:91:78:5b:a8:60:ad:e1:a7:06:91:54:779 62:02:21:00:88:af:a4:76:67:93:a7:08:89:65:22:51:48:c4:780 97:4a:71:73:66:f9:f0:48:f7:8b:89:45:05:a5:26:bf:99:b5781client: (finished: must succeed: openssl s_client -connect test.foo:443 -servername test.foo </dev/null 2>/dev/null | openssl x509 -text -noout 1>&2, in 0.04 seconds)782(finished: run the VM test script, in 12.16 seconds)783server # [7056639.826564] server systemd[1]: Reloaded Nginx Web Server.784test script finished in 13.67s785cleanup786kill NspawnMachine (pid 53)787kill NspawnMachine (pid 54)788kill NspawnMachine (pid 56)789Container ca terminated by signal KILL.790Container client terminated by signal KILL.791Container server terminated by signal KILL.792(finished: cleanup, in 0.64 seconds)