Нужно настроить выдачу\обновление сертификата через
webroot path, а не через поднятие временного web сервера. Тогда все равно кто и что проксирует - если ваш корень сайта доступен.
Как потом настроить автообновление - гуглится на раз - это одна строка в cron.