Lets Encrypt SSL

Status
Für weitere Antworten geschlossen.

dvollmer

Benutzer
Mitglied seit
12. Apr 2020
Beiträge
16
Punkte für Reaktionen
2
Punkte
3
Hi,

ich habe die Beiträge bezüglich Lets Enrcypt hier nun paar Stunden durchgelesen, leider ohne Erfolg.

zu meinem Problem ich habe ein LE SSL für meine domain auf meiner DS718+ erfolgreich aktiviert und seit fast 4 Monaten erfolgreich in Betrieb.

es lässt sich nicht erneuern, Fehler Port 80 geschlossen aber der Port ist OFFEN. (siehe Screenshot)

Nun wollte ich es verlängern aber scheitere, externe URL ist erreichbar und die Ports 80 + 443 sowie 5001 sind an der Firewall freigegeben. (siehe screenshot)
dennoch lässt sich das SSL nicht verlängern.ich habe es sowohl in der GUI als auch per CMD versucht, ich bin jetzt etwas verzweifelt und kanns mir absolut nicht mehr erklären.


Vielleicht kann mir jemand weiterhelfen.


root@NAS:/.well-known/acme-challenge# /usr/syno/sbin/syno-letsencrypt renew-all -v
DEBUG: Issuer name of certificate. [Let's Encrypt]->[/usr/syno/etc/certificate/_archive/XXmq5B/cert.pem]
DEBUG: start to renew [/usr/syno/etc/certificate/_archive/XXmq5B].
DEBUG: setup acme url https://acme-v02.api.letsencrypt.org/directory
DEBUG: GET Request: https://acme-v02.api.letsencrypt.org/directory
DEBUG: GET Request: https://acme-v02.api.letsencrypt.org/acme/new-nonce
DEBUG: Post JWS Request: https://acme-v02.api.letsencrypt.org/acme/new-order
DEBUG: Post Request: https://acme-v02.api.letsencrypt.org/acme/new-order
DEBUG: Post JWS Request: https://acme-v02.api.letsencrypt.org/acme/authz-v3/3916319347
DEBUG: Post Request: https://acme-v02.api.letsencrypt.org/acme/authz-v3/3916319347
DEBUG: No synology DDNS.
DEBUG: dns-01 is not support for dv.zapto.org
DEBUG: Setup challenge for dv.zapto.org with type http-01
DEBUG: Post JWS Request: https://acme-v02.api.letsencrypt.org/acme/chall-v3/3916319347/NZAkyQ
DEBUG: Post Request: https://acme-v02.api.letsencrypt.org/acme/chall-v3/3916319347/NZAkyQ
DEBUG: Post JWS Request: https://acme-v02.api.letsencrypt.org/acme/authz-v3/3916319347
DEBUG: Post Request: https://acme-v02.api.letsencrypt.org/acme/authz-v3/3916319347
DEBUG: Post JWS Request: https://acme-v02.api.letsencrypt.org/acme/authz-v3/3916319347
DEBUG: Post Request: https://acme-v02.api.letsencrypt.org/acme/authz-v3/3916319347
DEBUG: Failed to do challenge for dv.zapto.org with type http-01.
DEBUG: close port 80.
{"error":200,"file":"client_v2.cpp","msg":"Invalid response from https://dv.zapto.org/.well-known/acme-challenge/cqQpA775CxGYOqhSI33ADinu5Nl-CVUTTwYB9hkYG40 [62.156.22.226]: "<html>\\r\\n<head><title>404 Not Found</title></head>\\r\\n<body>\\r\\n<center><h1>404 Not Found</h1></center>\\r\\n<hr><center>nginx</center>\\r\\n""}LE.jpg
 
Zuletzt bearbeitet:

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.159
Punkte für Reaktionen
912
Punkte
424
Er findet halt die acme challenge nicht.

Was hast du denn mit deinem Hostname dv.zapto.org auf der DS angestellt?
Wo ist der überall eingetragen?
Muss ja einen Grund haben wieso alleine der schon auf 404 läuft, auch ohne acme challenge.
 

dvollmer

Benutzer
Mitglied seit
12. Apr 2020
Beiträge
16
Punkte für Reaktionen
2
Punkte
3
höchst seltsam da ja das initiale einrichten auch funktioniert hatte.

ich mach dyndns mit dem Hostnamen auf der DS, sowie nutze ihn als Standard SSL
LE.jpg
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.159
Punkte für Reaktionen
912
Punkte
424
Der Hostname ist nur unter Systemsteuerung > Externer Zugriff > DDNS eingetragen, sonst nirgends im DSM (außer eben bei der Zertifikatsbeantragung)?

Unter Systemsteuerung > Netzwerk > DSM Einstellungen mal testweise die http->https Umleitung rausnehmen?
 

dvollmer

Benutzer
Mitglied seit
12. Apr 2020
Beiträge
16
Punkte für Reaktionen
2
Punkte
3
das ist echt "strange" ich habe das System von meiner Sicherungsinstanz hochgefahren,

-> dort habe ich das SSL auch initial eingerichtet und da lässt es sich erneuern. WTF :confused:
 

dvollmer

Benutzer
Mitglied seit
12. Apr 2020
Beiträge
16
Punkte für Reaktionen
2
Punkte
3
Der Hostname ist nur unter Systemsteuerung > Externer Zugriff > DDNS eingetragen, sonst nirgends im DSM (außer eben bei der Zertifikatsbeantragung)?

Unter Systemsteuerung > Netzwerk > DSM Einstellungen mal testweise die http->https Umleitung rausnehmen?

habe ich bereits zuvor ausprobiert, daran liegt es nicht.
 

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.159
Punkte für Reaktionen
912
Punkte
424
Das musst du schon erklären, keine Ahnung was du damit genau beschreibst.

Also dein Post zur "Sicherungsinstanz"

Let's encrypt Anfragen laufen auch über "Konten" der email Adresse. Vielleicht hakt es da.
 

dvollmer

Benutzer
Mitglied seit
12. Apr 2020
Beiträge
16
Punkte für Reaktionen
2
Punkte
3
1. Sicherungsinstanz ist eine geclonte DSM HDD.
2. die Credentials in der Let´s encrypt konfiguration sind identisch.

-> ich kontte jetzt das SSL exportieren und importieren, -> dann ist der privat key aber nicht mehr passend und es kann nicht mehr erneuert werden.
 
Zuletzt bearbeitet von einem Moderator:

Fusion

Benutzer
Sehr erfahren
Mitglied seit
06. Apr 2013
Beiträge
14.159
Punkte für Reaktionen
912
Punkte
424
Wenn es in der einen auch mit Neustart nicht funktioniert und in der anderen schon scheint es ja wohl einen Unterschied zu geben.
Wenn es nur Festplatten-Seriennummern, oder irgendwelche Zeitstempel bzw. Unterschiede im Datum/Uhrzeit oder sonst was ist.
 

dvollmer

Benutzer
Mitglied seit
12. Apr 2020
Beiträge
16
Punkte für Reaktionen
2
Punkte
3
das ist absolut richtig was Du sagst! darum unterscheidet sich der privkey.pem ja auch wenn das Zertifikat importiert wurde, ABER
das importierte SSL Zertifikat funktioniert, es kann nur nicht mehr aktuallisiert werden -----> das ist dann jetzt soweit zumindest ein workaround.

cert.pem + chain.pem + privkey.pem lassen sich in der geclonten DSM importieren und auch verwenden, nur das erneuern klappt dann damit nicht weil der privkey.pem ein anderer ist.
 
Zuletzt bearbeitet von einem Moderator:
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat