Zertifikats-Konflikt?

dditt

Benutzer
Mitglied seit
08. Feb 2018
Beiträge
117
Punkte für Reaktionen
8
Punkte
18
Hallo Zusammen,

ich hab da wieder so ein Problem, wo ich nicht weiß wo ich anfange zu suchen.

Folgendes hat bis letzte Woche problemlos funktioniert:

D916 mit Nextcloud und lets encrypt Zertifikat (Ports für auto renew auf Fritzbox freigegeben)
Nextcloud ist im heimischen Lan und Wlan und extern über domaim/subdomain erreichbar (Fritzbox rebind protection Ausnahme gesetzt)

dann kam das automatische Update auf Fritz OS 7.50

dann wurde mir in der Nextcloud App am Handy ein neues Zertifikat angezeigt,
welches ich mithilfe des SHA-1 Wertes der Fritzbox zuordnen konnte.

bei Annahme dieses Zertifikats, kam ich nach dem aufrufen von domain/subdomain auf die Oberfläche der Fritzbox.
Dies habe ich am PC getestet, da ich auch dort mit meiner installieren Nextcloud Instanz keine Verbindung mehr hatte.

So, jetzt kann man auf der fritzbox Oberfläche natürlich sein eigenes Zertifikat auch hinterlegen.
Also habe ich das lets encrypt Zertifikat von der Synology exportiert.
Daraufhin 3 Dateien erhalten > cert.pem, chain.pem und privkey.pem
Den Inhalt dieser 3 Dateien habe ich in einer *.pem Datei gespeichert und dieses erfolgreich in der Fritzbox hinterlegt.

Der Zugriff über am PC konnte ich damit wieder "geradebiegen". Zumindest habe ich den grünen Haken wieder neben der Uhr und syncronisiert hat es auch.

ABER, ich finde das "ursprüngliche fritzbox" Zertifikat nirgends am Handy oder Tablet, damit ich es löschen könnte.

Das neue, hochgeladene von mir, kann ich auf dem Handy aber auch nicht installieren. Da fehlt irgendwie ein privater Schlüssel.

Somit komme ich nun weder am Handy oder Tablet mehr auf meine Nextcloud instanz.

Gibt es eine definierte Zeit, in der das Zertifikat erneut ausgerollt wird? Oder wie kann ich das lösen?

In den Apps auf Handy oder Tablet wird nur die leere Verzeichnis Struktur angezeigt. Da ja eben zur fritzbox verwiesen wird...
Aus dem Umts Netz heraus funktioniert es ohne Probleme...


Hat jemand eine Idee für mich?

Danke!


VG
dditt
 

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
Für das Zertifikat, was du selbst zusammen baust, benötigst du nur die cert.pem und privkey.pem.
Mit acme.sh kannst du alles automatisch machen und deine Zertifikate ohne Portöffnung auf die DS und Fritz!Box aktualisieren.

Ich würde deine Herangehensweise einmal komplett überdenken, weil das Zertifikat ja alle 90 Tage erneuert werden muss!
Warum musst du bei der Nextcloud auf deiner DS die Fritz!Box aufrufen?
 

dditt

Benutzer
Mitglied seit
08. Feb 2018
Beiträge
117
Punkte für Reaktionen
8
Punkte
18
Für das Zertifikat, was du selbst zusammen baust, benötigst du nur die cert.pem und privkey.pem.

okay, das wusste ich nicht.

dieses acme.sh muss ich mir erst ansehen, das sagt mir gerade gar nichts.

das Zertifikat muss alle 90Tage erneuert werden, was aber im Hintergrund der Synology geschieht, dazu habe ich Port 80 freigegeben. Aktiv habe ich hier nichts zu tun.

Warum musst du bei der Nextcloud auf deiner DS die Fritz!Box aufrufen?
das verstehe ich jetzt nicht ganz? Ich meinte wenn ich aktuell, am Smartphone, im Browser die domain/subdomain meiner Nextcloud Instanz aufrufe, werde ich zur fritzbox login weitergeleitet. Da hier scheinbar noch das ursprüngliche Zertifikat der Fritzbox (seit fritz os 7,50) überlagert.
 

luddi

Benutzer
Sehr erfahren
Mitglied seit
05. Sep 2012
Beiträge
3.242
Punkte für Reaktionen
587
Punkte
174
im Browser die domain/subdomain meiner Nextcloud Instanz aufrufe, werde ich zur fritzbox login weitergeleitet.
Das hat aber nichts mit dem Zertifikat zu tun.

Das Zertifikat ist nicht für das routing verantwortlich sondern lediglich zu überprüfen ob der antwortende Server zu der Domain passt über welche der Server angefragt wurde.
 

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
dieses acme.sh muss ich mir erst ansehen, das sagt mir gerade gar nichts.
solltest du
das Zertifikat muss alle 90Tage erneuert werden, was aber im Hintergrund der Synology geschieht, dazu habe ich Port 80 freigegeben. Aktiv habe ich hier nichts zu tun.
Port 443 gehört auch dazu.
das verstehe ich jetzt nicht ganz? Ich meinte wenn ich aktuell, am Smartphone, im Browser die domain/subdomain meiner Nextcloud Instanz aufrufe, werde ich zur fritzbox login weitergeleitet. Da hier scheinbar noch das ursprüngliche Zertifikat der Fritzbox (seit fritz os 7,50) überlagert.
Da scheint ein andere Fehler zu sein. Das Zertifikat ist ja nur für deine Fritz!Box und nicht für deine Cloud. Wenn du nicht auf deine Cloud kommst, hat das andere Ursachen.
 

dditt

Benutzer
Mitglied seit
08. Feb 2018
Beiträge
117
Punkte für Reaktionen
8
Punkte
18
ich bin gerne eines besseren belehrbar, vorallem da ich nicht aus der IT Branche bin.

Aber ich habe erst Probleme im eigenen Wlan, seitdem ich das Zertifikat der fritzbox akzeptiert habe.

Ich weiß auch nicht was das fritzbox Zertifikat bewirken soll. Was mir aufgefallen ist, es wird die Subdomain in der Adresszeile geschluckt.

ich gebe also im Browser

h**ps://domain.dyndns.org/subdomain

ein

und im browser steht dann nur noch

h**ps://domain.dyndns.org

und statt meiner nextcloud Instanz, lande ich auf der Login Oberfläche der Fritzbox...
 

goetz

Super-Moderator
Teammitglied
Sehr erfahren
Mitglied seit
18. Mrz 2009
Beiträge
14.025
Punkte für Reaktionen
276
Punkte
393
Hallo,
schau mal auf der Fritzbox ob sie nicht 443 selbst für die Administration von extern benutzt, dann Port ändern. Portweiterleitungen löschen und neu anlegen soll bei den Fritten auch gern helfen.

Gruß Götz
 
  • Like
Reaktionen: ottosykora

dditt

Benutzer
Mitglied seit
08. Feb 2018
Beiträge
117
Punkte für Reaktionen
8
Punkte
18
Weiterleitung richtig? IPv4 oder IPv6?
es hat ja zuvor alles normal funktioniert... ich habe nichts gemacht. und sobald ich das exportierte Zertifkat in der Fritzbox hochgeladen habe, konnte ich zumindest den LAN Geräten (wie Desktop PC) wieder drauf zugreifen...

Nur eben im Wlan geht es noch nicht?

@goetz, kann das explizit nur bei wlan greifen?
 

dditt

Benutzer
Mitglied seit
08. Feb 2018
Beiträge
117
Punkte für Reaktionen
8
Punkte
18
aber von außerhalb funktioniert alles wie gewohnt? Auch per umts von den mobil-Geräten funktioniert es.

ich lese heute Abend mal in dem Post den du mir verlinkt hast.
 

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
Ich würde die Portfreigaben noch einmal erneuer oder es ist ein Bug mit dem Rebind-Schutz. Hatte ich gestern bei einem anderen User auch zusammen mit FritzOS 7.50.
 

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
Die in der Fritz!Box. Eventuell wurde beim Update etwas nicht sauber übernommen. Kann aber auch am Rebind-Schutz liegen, dass dieser bei 7.50 nicht mehr richtig aufgehoben wird.

Wenn du ein Backup deine Einstellung hast, mach ein Downgrade auf die vorherige Version. Ein Fix wird wohl noch dauern.
 

ottosykora

Benutzer
Mitglied seit
17. Apr 2013
Beiträge
8.327
Punkte für Reaktionen
929
Punkte
268
schau mal auf der Fritzbox ob sie nicht 443 selbst für die Administration von extern benutzt, dann Port ändern.

als ich FB hatte war das immer der erste Schritt, den Webzugang von 443 auf etwas anderes zu schieben, sonst hat die immer versucht zu antworten statt was auch immer ich wollte
 

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
Man kann auch einfach den externen Zugang deaktivieren und die Fritz!Box über den Reverse Proxy erreichbar zu machen.
 
  • Like
Reaktionen: ottosykora

dditt

Benutzer
Mitglied seit
08. Feb 2018
Beiträge
117
Punkte für Reaktionen
8
Punkte
18
meint ihr das:

internet > myfritz-konto
hier das häkchen raus bei "myfritz für diese fritzbox aktiv"

?
 

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
Siehe hier:
1676550436836.png
Ist der Internetzugriff via HTTPS aktiviert und der Port 443 eingetragen?
 

dditt

Benutzer
Mitglied seit
08. Feb 2018
Beiträge
117
Punkte für Reaktionen
8
Punkte
18
ahh, vielen Dank für deinen Screenshot! (y)

Probiere ich heute abend gleich aus!


gerade ist das nicht aktiv, evlt. hängt es damit zusammen, da ich die Option von mir oben, zuvor deaktiviert habe?
 

EDvonSchleck

Gesperrt
Mitglied seit
06. Mrz 2018
Beiträge
4.703
Punkte für Reaktionen
1.114
Punkte
214
Ja, denn ohne MyFritz oder DynDNS kann es nicht funktionieren. Alternativ kannst du auch die IP-Adresse eingeben.
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat