Если у вашего NS есть API, позволяющее менять записи, то вам надо написать два скрипта. Один должен создавать challenge-запись, второй удалять её.
Имя валидируемого домена в момент вызова скрипта находится в переменной окружения CERTBOT_DOMAIN, значение challenge в CERTBOT_VALIDATION.
После этого надо в файле /etc/letsencrypt/renewal/ваш_домен.conf в секции [renewalparams] изменить строку
pref_challs = dns-01,
и добавить две строки
manual_auth_hook = /путь/к/скрипту_создания_записи
manual_cleanup_hook = /путь/к/скрипту_удаления_записи