Let's Encrypt

Status
Für weitere Antworten geschlossen.

gallaxymv6

Benutzer
Mitglied seit
01. Sep 2015
Beiträge
25
Punkte für Reaktionen
0
Punkte
7
Let's Encrypt

Seit Tagen versuche ich mein Zertifikat zu erneuern weil ich eine Domain dazu nehmen möchte und stosse immer wieder darauf

Bildschirmfoto 2017-04-23 um 10.26.18.png

Habe Firewall abgeschaltet Gateway geändert usw usw , weiss echt nicht mehr weiter , hat einer einen Tip ?

Wäre echt Super dann!

Danke Klaus
 

NSFH

Benutzer
Sehr erfahren
Mitglied seit
09. Nov 2016
Beiträge
3.999
Punkte für Reaktionen
519
Punkte
174
ohne Beschreibung, wie deine DS am Internet hängt, DynDNS, Ports, Fw im Router wirst du keine erschöpfende Auskunft erhalten können.
Das altbekannte Video von iDomix hast du nochmals nachvollzogen?
 

gallaxymv6

Benutzer
Mitglied seit
01. Sep 2015
Beiträge
25
Punkte für Reaktionen
0
Punkte
7
Ja die Videos kenne ich alle !

Sorry habe einen Tunnel von feste IP kit und es hatte ja auch schon funktioniert vorher ohne Probleme !
Domains sind von Gerwan.de !
 

TheGardner

Benutzer
Mitglied seit
30. Nov 2012
Beiträge
1.836
Punkte für Reaktionen
51
Punkte
74
D.h. wenn Du Deine Domain aufrufst, dann wird Dir auch eine Webseite angezeigt?
 

gallaxymv6

Benutzer
Mitglied seit
01. Sep 2015
Beiträge
25
Punkte für Reaktionen
0
Punkte
7
Genau so sieht es aus und nicht nur eine Domain
 

TheGardner

Benutzer
Mitglied seit
30. Nov 2012
Beiträge
1.836
Punkte für Reaktionen
51
Punkte
74
Schwierig! Ich kann mal nur schreiben, was ich immer so probiert habe!
Hatte die Meldung auch das eine oder andere Mal und hab dann aus Verzweiflung angefangen die drei Felder verschieden zu füllen. D.h. oben im ersten Feld natürlich die (Sub-)Domain rein, um die es in erster Linie geht. Im Zweiten Feld dann die eMail Adresse (wo es scheinbar egal ist, was da für eine Adresse drinsteht).
Im dritten Feld allerdings gabs bei zu vielen zusätzlichen/alternativen Sub.Domains dann mal die Feldermeldung und wenn ich welche weggelassen habe und z.B. nur eine oder zwei dort angegeben hab - KEINE Fehlermeldung mehr!

Probiere das mal aus! Ansonsten tippe ich dann nur noch darauf, dass LE bei Dir irgendwie durch Deinen "feste-IP Tunnel" nicht auf den Webserver gucken kann und deshalb dann diese Fehlermeldung kommt.
 

NSFH

Benutzer
Sehr erfahren
Mitglied seit
09. Nov 2016
Beiträge
3.999
Punkte für Reaktionen
519
Punkte
174
So, nach nun 2 installierten DS habe ich bei einer neuen 815+ auch das Problem, dass keine Verbindung zu LE hergestellt wird.
- subdomain.domain.de ist in DSM eingetragen
- Firewall ist aus!
- Der LAN Port hängt ungeschützt direkt am Router (habe feste IPs)
- Bei Aufruf der Subdomain.domain.de bei Strato via http öffnet sich das Login Fenster der DS, allerdings sofort mit :5000, als offenem Port für die DSM.
(Kein DynDNs, in der subdomain. Als Weiterleitung ist bei Strato die IP-Adresse des LAN Ports der DS eingetragen, kein https weil das nicht geht)
- subdomain.domain.de und passende mailadresse werden bei der Cert-Anforderung eingetragen. Alias bleibt leer!
Let's Encrypt scheitert aber: Zielserver antwortet nicht.
Jetzt bin ich absolut ratlos, an welcher Schraube ich da noch drehen könnte, zumal die anderen beiden DS problemlos zu installieren waren.
 

TheGardner

Benutzer
Mitglied seit
30. Nov 2012
Beiträge
1.836
Punkte für Reaktionen
51
Punkte
74
Nicht 100% sicher, aber wenn das mir passiert, würde ich meinen: daß ich ja nicht blos DSM auf Port 5000 aufmachen kann, sondern schon noch nen Webserver auf Port 80/443 schalten muss. Und https ist natürlich zwingend nötig, weil um das gehts ja im Ganzen!
 

NSFH

Benutzer
Sehr erfahren
Mitglied seit
09. Nov 2016
Beiträge
3.999
Punkte für Reaktionen
519
Punkte
174
Hallo!
Auf keiner der beiden anderen DS läuft ein Webserver. Auf allen läuft WebDav.
Ohne Firewall direkt am IP-Router und keine Verbindung über 80/443...kann mir einfach nicht vorstellen wo da noch ein Problem sein soll.
 

TeXniXo

Benutzer
Mitglied seit
07. Mai 2012
Beiträge
4.948
Punkte für Reaktionen
99
Punkte
134
Man braucht aber die Ports 80/443 hierfür.
 

NSFH

Benutzer
Sehr erfahren
Mitglied seit
09. Nov 2016
Beiträge
3.999
Punkte für Reaktionen
519
Punkte
174
ich weiss, aber wo keine Firewall und kein Portfilter ist muss alles 1:1 durchgehen! Die Fw in der DS ist aus und es geht trotzdem nicht!
 

TheGardner

Benutzer
Mitglied seit
30. Nov 2012
Beiträge
1.836
Punkte für Reaktionen
51
Punkte
74
Wenn Let's Encrypt Dir nen Zertifikat ausstellen soll, dann musst Du schon nen Webserver laufen lassen auf Port 80/443. Ansonsten sagt LE nur immer: "Willst Du mich verarschen? Ich soll nen Zertifikat für nen Webserver ausstellen, wo ich keinen finde? Denkste!"
 

NSFH

Benutzer
Sehr erfahren
Mitglied seit
09. Nov 2016
Beiträge
3.999
Punkte für Reaktionen
519
Punkte
174
Das kann nicht sein, da ích 2 weitere DS mit LE am laufen habe und bei denen ist kein WebServer aktiv, nur WebDav!
Daher verstehe ich die Funktion in der DS das LE abzuholen als genau diese WebServer "Simulation".
 
Zuletzt bearbeitet:

TheGardner

Benutzer
Mitglied seit
30. Nov 2012
Beiträge
1.836
Punkte für Reaktionen
51
Punkte
74
Und einfach mal versuchen, obs dann nicht vielleicht doch geht?
Danach kannste die Webserver Ports doch wieder dicht machen!
 

NSFH

Benutzer
Sehr erfahren
Mitglied seit
09. Nov 2016
Beiträge
3.999
Punkte für Reaktionen
519
Punkte
174
Habe jetzt eine Musterlösung für alle, die es wie ich in diesem Fall nicht schaffen das Lets Encrypt Cert zu installieren, auf dem Umweg über einen Provider. Ist ganz easy und dauert, wenn man am PC fit ist ca 20 Minuten.

Vorgehensweise
----------------------

Vorhandensein muss eine domain sub.meinedomain.de
Diese subdomain muss eine interne Umleitung haben auf ein Verzeichnis zB mit Namen zB sub

In der DS muss der gleiche Name sub.meinedomain.de in der Systemsteuerung > Externer Zugriff > Erweitert > Hostname oder statische IP eingetragen sein!
Damit ist der Name sub.meinedomain.de 2x vorhanden, im Internet und auf der DS

Jetzt geht man zu diesem Provider und lässt sich dort ein kostenloses LE Zertifikat erstellen
https://www.checkdomain.de/ssl/
Ist wirklich kostenfrei! Unbedingt die Vorgehensweise beachten, die dort erklärt ist, vor allem was die Sicherung des privaten keys angeht!

Nach ein wenig Mailverkehr kommt von dort zügig eine Mail mit Anhang. Dieser Anhang (im zip das Verzeichnis wellknown) muss jetzt per FTP auf den Webserver hochgeladen werden, und zwar in das Verzeichnis, wohin die Umleitung weist, in dem Beispiel also in den Ordner sub.
Man kann auf der Seite bei checkdomain in seinen account gehen und von dort aus testen, ob das so funktioniert (dort in die Details des Zertifikates klicken).
Ist alles ok initiert checkdomain das Zertifikat.
Nach ca 10 Minuten hatte ich es in der Mail.

zip Datei entpacken und den key und das pem in die Synology importieren. Zwischenzertifikat entfällt.
Das LE Cert nun für alle Dienste in der DS als Standard definieren

Als nächstes auf die Internet Domain gehen, die interne Umleitung auf sub löschen und entweder die richtige Umleitung per DynDNS auf die DS aktivieren oder bei festen IPs an denen die DS hängt den A-Record auf die Ziel-IP setzen.
Das wars!

Etwas umständlich, aber jetzt ist das Zertifikat erst mal drin. Wie die Erneuerung dann läuft muss ich sehen.
Ich hoffe diese kurze Beschreibung hilft dem ein oder anderen.
 

NSFH

Benutzer
Sehr erfahren
Mitglied seit
09. Nov 2016
Beiträge
3.999
Punkte für Reaktionen
519
Punkte
174
Kleiner Nachtrag für Nutzer einer festen IP an der DS: Der Aufruf der festen IP erzeugt immer noch das https Problem. Chrome sagt dann, dass nicht bewiesen ist, dass die IP zu der Domain gehört.
Ruft man aber die DS über den subdomain Namen auf, wo unter den DNS Einstellungen der A-Record auf die DS gesetzt wurde ist alles ok!
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.137
Punkte für Reaktionen
898
Punkte
424
@NSFH - das ist kein https Problem, sondern eine systematische Abweichung, weil IP Adressen nicht als Teil von Zertifikaten benutzt werden.
 

NSFH

Benutzer
Sehr erfahren
Mitglied seit
09. Nov 2016
Beiträge
3.999
Punkte für Reaktionen
519
Punkte
174
@NSFH - das ist kein https Problem, sondern eine systematische Abweichung, weil IP Adressen nicht als Teil von Zertifikaten benutzt werden.
Ich weiss, dass die Domain von der IP unabhängig ist. Ich habe im Moment noch zwei unterschiedliche IPs um die DS zu erreichen. Ich wollte nur darauf hinweisen, dass der Aufruf per IP das HTTPS Problem wieder erzeugt.
Das betrifft aber vermutlich nur eine Minderheit, die meisten werden wohl mit DynDNS arbeiten.
 

gallaxymv6

Benutzer
Mitglied seit
01. Sep 2015
Beiträge
25
Punkte für Reaktionen
0
Punkte
7
Das habe ich auch probiert !
Nach Anleitung !
Komme nur auf Fehler 404 !

Will das Wochenende noch mal probieren
 

NSFH

Benutzer
Sehr erfahren
Mitglied seit
09. Nov 2016
Beiträge
3.999
Punkte für Reaktionen
519
Punkte
174
Hat denn das Erstellen des Zertifikates und der Import geklappt?
Wenn ja wie hast du die Weiterleitung auf dem Webserver zur festen IP eingestellt.
Du schreibst was von Tunnel. Nutzt du also ein VPN?
Man müsste also erst mal Wissen wie dein Konstrukt überhaupt aufgebaut ist.

Nur so als Idee, hast du auf dem Webserver mal nachgesehen, was da evtl in der .htaccess drin steht?
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat