Skip to content
View in the app

A better way to browse. Learn more.

Froxlor Forum

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Let's encript Zertifikat wird nicht registriert

Featured Replies

Hoi,

ich hab da ein Problem mit einer Subdomain und dessen Zertifikat.

Wenn ich Froxlor bei einer bestimmten (mail.) Subdomain auf Let's Encrypt Zertifikat stelle, dann generiert er scheinbar das Zertifikate für die Hauptdomain (ohne www) aber mit korrektem Namen (also mail.x.y.crt). Zudem wird das entsprechende Zertifikat nicht unter der Zertifikat-Ansicht aufgeführt. Wenn ich das von LE generierte Zertifikat+Key manuell (LE aus) rein kopiere, sieht man auch, das es nicht für die mail.x.y sondern nur für x.y ausgestellt wurde. Alle anderen Domains und Subdomains gehen problemlos. Ich gehe daher davon aus, das irgendwo in einer Froxlor/LE verwalteten Datei Schmus steht, welches für diese Subdomain das Fehlverhalten auslöst.

Ich habe die Subdomain auch schon zwei mal gelöscht und neu erstellt, in der Hoffnung, dass es das Fehlverhalten korrigiert, aber es bleibt hartnäckig. Auch der Versuch, manuell ein korrektes Zertifikat zu generieren, rein zu kopieren und dann auf Froxlors AutoLe umzustellen hat nicht funktioniert (Das Zertifikat wird zwar erneuert, aber eben für die falsche Domain).

Wenn jemand eine Idee hat, welche Config da quer schießt, wäre ich für einen Tip dankbar

  • Volatile changed the title to Let's encript Zertifikat wird nicht registriert

Genutzte Froxlor Version? ACME v1 oder v2? So ein Verhalten konnt ich bisher nicht feststellen. Wie ist der Output von "php /var/www/froxlor/scripts/froxlor_master_cronjob.php --letsencrypt --debug" (vorher am besten das Zertifikat löschen, damit er ein neues erstellt)

Moin,

hat das evtl. auch etwas mit meinem Problem zu tun?

Ich habe ein Zertifikat für den Mailserver "mail.domain.de". Das funktioniert auf PC's ohne Probleme, im Browser und auch mit Thunderbird.
Auf Android- oder MAC-Smartphones oder Tablets klappt das zwar im Browser, aber die Mail-Clients meckern alle über ein fehlerhaftes Zertifikat.

Fehler:

Ungültiges Zertifikat

Der Server verwendet ein ungültiges Zertifikat .... bla bla

(java.security.cert.CertPathValidatorException: Trust anchor for certification path not found.) Certificate chain[0]:

Subject: CN=mail.domain.de
Subject has 1 alternative names
Subject(alt): mail.domain.de,...
Issuer: CN=Let's Encrypt Authority X3

Und so weiter, aber ich denke das reicht als Fehlermeldung.

Irgend eine Idee, was da falsch läuft?

 

Gruß,

Wolfgang

 

P.S.:

Ich hab da übrigens noch was gefunden:

http://www.bensprotips.com/2014/04/apache-sslcertificatechainfile-directive-deprecated-sslcertificatefile/

Hilft das?

Welche Android Version? Bzw Java? Ältere könnten let's encrypt vllt nicht kennen

Android 7.0 und 8.0.

Aber wie gesagt, es betrifft auch die Apple-Geräte.

Und im Browser wird es akzeptiert.

Ist evtl. mein Mailserver falsch konfiguriert?

In der 10-ssl.conf von dovecot steht das:

ssl_cert = </etc/apache2/ssl/mail.domain.de.crt
ssl_key = </etc/apache2/ssl/mail.domain.de.key

Genauso auch in der cert.conf.mssl

local_name mail.domain.de {
  ssl_cert = </etc/apache2/ssl/mail.domain.de.crt
  ssl_key = </etc/apache2/ssl/mail.domain.de.key
 

Ggfls fullchain für beides setzen

Ja das funktioniert. Aber die gibt es so ja nicht, oder?

Es werden generiert:

/etc/apache2/ssl/mail.domain.de.crt
/etc/apache2/ssl/mail.domain.de.key
/etc/apache2/ssl/mail.domain.de_CA.pem
/etc/apache2/ssl/mail.domain.de_chain.pem

Ich habe jetzt die .crt und die _chain.pem zusammen in eine

/etc/apache2/ssl/mail.domain.de.pem kopiert und bei devocot und postfix eingetragen, das scheint es zu funktionieren.

Aber in 2 oder 3 Monaten wird das Zertifikat ja auslaufen und von Froxlor erneuert, dann muss ich das ja jedes mal wieder von Hand machen...

Oder was übersehe ich?

0.9.40 generiert auch die _fullchain.pem

Aaahhhh ?

Super, danke!

Moin,

 

ja, für einige Domains macht Froxlor das wohl, für meine Mail-Domain (mail,xxxx) hat er es jedenfalls nicht gemacht und schon ging nix mehr mit dem Mailserver.

Any idea?

 

In der Datenbank, Tabelle domain_ssl_settings ist für diese Domain (ist eine subdomain) das Feld ssl_fullchain_file auch leer (Null).

Bei vielen anderen Domains auch.

Dann sind die vllt noch nicht renewed seit du 0.9.40 installiert hast?

Keine Ahnung. Nach dem Update auf die 0.9.40.1 gerade eben war die fullchain (hatte sie manuell erstellt) wieder weg.

Ich habe den Inhalt nun direkt in die Datenbank eingefügt und beim nächsten Durchlauf hat er dann auch die fullchain erstellt.

Es sieht also so aus, dass die fullchain nicht erstellt wird, wenn das entsprechende Feld in der Tabelle NULL ist. Und das sind einige :)

Merkwürdig... Hab's gerade mit einer anderen Subdomain ausprobiert, da wurde die fullchain nicht erstellt.

Na dann such mal schön :)

Schreib Mal nen Ticket auf GitHub, muss ich nachgucken halt

Archived

This topic is now archived and is closed to further replies.

Account

Navigation

Search

Search

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.