Troubleshooting y rollback
Rollback de un registro incorrecto
Si un registro apunta al servidor equivocado:
- detiene el deploy;
- restaura el valor desde el respaldo o dashboard de Cloudflare;
- espera la propagacion;
- verifica con
dig @1.1.1.1; - corrige el inventario o
--target-ipantes de repetir.
No cambies los nameservers para corregir un registro A: corrige el registro dentro de Cloudflare.
Zone not found or token cannot access it
- confirma que la zona existe en la cuenta del token;
- limita el token a la zona correcta;
- verifica que la zona este
Active; - repite el preflight.
Target is not a public IP
El inventario tiene una IP privada/reservada o no tiene ansible_host=<IP>.
Corrige deployment/ansible/inventory. --allow-non-public-ip es solamente para tests y no debe usarse en DNS publico.
Inventory host is outside Cloudflare zone
El host y --zone no coinciden. sd2.aitha.es corresponde a aitha.es, no a desarrolloselectronicos.com.
Conflict existing CNAME
Revisa el registro en Cloudflare. Si el nuevo A o AAAA debe reemplazarlo, repite con --replace-existing.
No uses esa opcion sin revisar el conflicto.
MISMATCH por AAAA
El sincronizador preserva AAAA coexistentes. Si el servidor solo usa IPv4 y el AAAA apunta a otro destino, revisalo y eliminalo manualmente.
Alias de otra zona pendiente
El sync trabaja una zona por vez. Un alias como portal.agenciabene.com no se escribe al sincronizar aitha.es.
Configura el alias en su zona autoritativa o elimina el alias del target si no debe apuntar a ese servidor.
DNS correcto pero HTTPS falla
Verifica, en orden:
- puertos
80y443en el firewall del proveedor; - UFW en el servidor;
- Traefik en ejecucion;
- logs del deploy
core; - emision ACME;
- servicio upstream y puerto local.
Token expuesto o revocado
- revoca el token;
- crea otro limitado a la zona;
- cargalo en una terminal nueva;
- ejecuta preflight;
- repite primero el dry-run.
Cloudflare devuelve error de escritura
El preflight solo confirma lectura DNS porque Cloudflare no expone todos los scopes del token en verify.
Comprueba que el token tenga Zone / DNS / Edit y que el recurso incluya la zona correcta.