Probleme mit LetsEncrypt Zertifikat seit Ablauf des alten Root-Zertifikats vor 2 Tagen

adahmen

Benutzer
Mitglied seit
12. Okt 2009
Beiträge
559
Punkte für Reaktionen
10
Punkte
38
Hallo Zusammen,

das Thema ist parallel in einem Thread zu Bitwarden in Diskussion - aber da viele Bitwarden nicht nutzen, poste ich das Problem nochmal separat (da ich dringend eine Lösung suche).

Meine Synology (DSM 7) ist über Port 443 aus dem Internet erreichbar. Hierzu nutze ich eine eigene Domain sowie ein Zertifikat von LetsEncrypt.
Über Port 443 läuft der Zugriff einwandfrei.
Das Zertifikat sieht dann wie folgt aus:

Bildschirmfoto 2021-10-02 um 14.03.46.png

Nun nutze ich als Passwort-Manager Bitwarden (seit Jahren) über Docker auf meiner Synology.
Bitwarden ist über einen anderen Port auch aus dem Internet erreichbar.

Bitwarden nutzt einen NGINX als Web-Server.

Mit einem Script werden die benötigten Zertifikatsdateien aus dem Ordner /usr/syno/etc/certificate/_archive/xyz in den passenden gemappten Ordner des Docker-Containers kopiert.

Kopiert werden:
privkey.pem als private.key
cert.pem als ca.crt
chain.pem als certificate.crt

Wenn ich nun auf Bitwarden zugreife bekomme ich folgende Zertifikats-Fehler:

Bildschirmfoto 2021-10-02 um 14.04.58.png

Client ist ein Macbook mit aktuellem OS sowie aktuellem Chrome. Aber auch von einem IPhone oder IPad geht es nicht.
Komischerweise geht es von einem Windows-Notebook aus ohne Fehler.

Im NGINX-Log finde ich folgende Fehlermeldungen (scheinbar bei jedem Zugriff):
2021/10/02 12:00:24 [error] 50#50: OCSP_basic_verify() failed (SSL: error:27069076:OCSP routines:OCSP_basic_verify:signer certificate not found) while requesting certificate status, responder: r3.o.lencr.org, peer: 23.xx.xx.xx:80, certificate: "/etc/ssl/www.........../certificate.crt"

Was ist das Problem? Wie kann ich es lösen?
 

adahmen

Benutzer
Mitglied seit
12. Okt 2009
Beiträge
559
Punkte für Reaktionen
10
Punkte
38
Ich antworte mal selber - das Problem ist gelöst.
Das Script, welches die Dateien kopiert musste angepasst werden.

Anstelle der cert.pem kopiere ich nun die fullchain.pem und nutze diese dann als certificate.crt im nginx.
Damit geht der Zugriff wieder ohne Fehlermeldung.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat