Lets Encrypt Zertifikat wird nicht mehr erneuert (& schlägt fehl)

Whoisfoxmulder

Benutzer
Mitglied seit
01. Jan 2021
Beiträge
52
Punkte für Reaktionen
2
Punkte
8
Hallo Zusammen

Habe ein Problem. Habe eine DS218+ (DSM7) im Einsatz mit Docker, DynDNS, Lets Encrypt Zertifikaten und pro Docker Dienst eine Subdomain. Zudem habe ich für die Hauptdomain ebenfalls ein Zertifikat als Standard hinterlegt. Nun sind meine Dienste (wieder einmal?) nicht von aussen über die Subdomain erreichbar. Allenfalls liegts am Zertifikat - denn es aktualisiert mir das Zertifikat der Domains nicht mehr (weder automatisch mit Watchtower noch manuell).

Wenn ich manuell aktualisieren will, erhalte ich neuerdings eine Meldung. Der Vorgang schlägt fehl.
Weder am Router noch an der DS habe ich eine Konfigurationsänderung vorgenommen.
Wenn ich am Router die Portweiterleitung des Ports 80 einrichte passiert ebenfalls nichts.

DS Firewall ist deaktiviert.
DynDNS Aktualisierung funktioniert einwandfrei.

Habt ihr eine Idee?

Vielen Dank im Voraus und liebe Grüsse

Meldung vor der Aktualisierung
1633021438041.png

Fehlermeldung nach Versuch zu aktualisieren

1633021484807.png





Portweiterleitung auf Router

1633021670433.png
 

Anhänge

  • 1633021397197.png
    1633021397197.png
    276,3 KB · Aufrufe: 3
Zuletzt bearbeitet:

Whoisfoxmulder

Benutzer
Mitglied seit
01. Jan 2021
Beiträge
52
Punkte für Reaktionen
2
Punkte
8
Ich bin mir nicht sicher, aber meine Dienste sind wieder erreichbar, das Zertifikat wurde nicht erneuert. Wahrscheinlich hat A) nichts mit B) zu tun gehabt...lass mal die Ports auf dem Router so offen 80:49201 und 443:49201 und versuche in 1h nochmals das Zertifikat zu erneuern...habe die maximale Anzahl nämlich bereits überschritten :D
 

Adama

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
05. Mrz 2013
Beiträge
2.145
Punkte für Reaktionen
730
Punkte
154
  • Wow
Reaktionen: Whoisfoxmulder

jus7incase

Benutzer
Mitglied seit
13. Sep 2012
Beiträge
113
Punkte für Reaktionen
9
Punkte
18
Ja das abgelaufene zertifikat muss was damit zu tun haben.
Ich habe dasselbe Problem: wenn ich ein bald ablaufendes Zertifikat erneuern will erhalte ich:
No response from the destination server. Please try again later.

Im Wireshark kann ich sehen dass der Lets Encryp server die Verbindung beendet, die die DSM aufgebaut hat.
Ports 80 und 443 sind von aussen erreichbar, daran liegt es nicht.

Hat jemand schon einen Workaround gefunden?
 
  • Sad
Reaktionen: Whoisfoxmulder

Whoisfoxmulder

Benutzer
Mitglied seit
01. Jan 2021
Beiträge
52
Punkte für Reaktionen
2
Punkte
8
Ja das abgelaufene zertifikat muss was damit zu tun haben.
Ich habe dasselbe Problem: wenn ich ein bald ablaufendes Zertifikat erneuern will erhalte ich:
No response from the destination server. Please try again later.

Im Wireshark kann ich sehen dass der Lets Encryp server die Verbindung beendet, die die DSM aufgebaut hat.
Ports 80 und 443 sind von aussen erreichbar, daran liegt es nicht.

Hat jemand schon einen Workaround gefunden?
Uff nun geht es wieder nicht mehr. Also muss definitv irgendwas faul sein. Erhalte beim Aufrufen einer Subdomain einen Fehler.

Bei den Subdomains scheinen die Zertifikate in Ordnung zu sein, aber die URLs funktionieren trotzdem nicht mehr.

Screenshot_20210930_210059_edit_518293434439143.jpg



Screenshot_20210930_204851.jpg
 
Zuletzt bearbeitet:

jus7incase

Benutzer
Mitglied seit
13. Sep 2012
Beiträge
113
Punkte für Reaktionen
9
Punkte
18
Die Maschine hat bei mir DSM 6.2.3 - kann natürlich sein, dass die nur das alte LE R3 Zertifikat kennt.
Weiß jemand ab welcher DSM Version/Update das neue jetzt nur noch gültige R3 Zertifikat vorliegt?
 

Adama

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
05. Mrz 2013
Beiträge
2.145
Punkte für Reaktionen
730
Punkte
154
Da mein Zertifikat auf der Syno noch nicht dran ist, hab' ich mal geschaut, wie der CertBot sich auf meinem Nginx Reverse Proxy verhält.

Der Dry-Run hat da problemlos funktioniert, also könnte Deine Vermutung durchaus richtig sein.

Wenn Du z.b. einen Raspi hast, könntest du mit acme.sh ein neues Zertifikat manuell ziehen. Aber aufpassen, die Standardeinstellung für das Skript ist nicht mehr Let's Encrypt sondern ZeroSSL.com. Also vorher auf Let's Encrypt ändern. Das Zertifikat kannst du dann importieren, da wäre dann auch ein Intermediate mit dabei.
 
  • Like
Reaktionen: Whoisfoxmulder

Whoisfoxmulder

Benutzer
Mitglied seit
01. Jan 2021
Beiträge
52
Punkte für Reaktionen
2
Punkte
8
Danke für den Tipp. Hab leider kein Raspi ?
 
Zuletzt bearbeitet von einem Moderator:

Adama

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
05. Mrz 2013
Beiträge
2.145
Punkte für Reaktionen
730
Punkte
154

Whoisfoxmulder

Benutzer
Mitglied seit
01. Jan 2021
Beiträge
52
Punkte für Reaktionen
2
Punkte
8
Danke für den Input - ich frage mich allerdings, weshalb das Zertifikat nicht erneuert werden kann. Konnte es zwischenzeitlich löschen aber auch hier wird bei dem Versuch ein neues zu erstellen eine Fehlermeldung bezüglich Port 80 abgeworfen.
  • Firewall auf DS ist deaktiviert.
  • Port am Router wurde versuchsweise geöffnet (bis anhin funktionierte es auch ohne diese Öffnung).
Trotzdem will es nicht klappen :(

1633074378898.png
 

jus7incase

Benutzer
Mitglied seit
13. Sep 2012
Beiträge
113
Punkte für Reaktionen
9
Punkte
18
Es liegt an 6.2.3, das kennt das neue LE R3 Zertifikat noch nicht und kann daher keine Verbindung zu dem Server aufbauen.
Ich habe mit einer anderen Syno auf 6.2.4 ein neues Zertifikat machen können und das alte ersetzt. Renew geht nicht, weil eben ein intermediate cert abgelaufen ist.
 

jus7incase

Benutzer
Mitglied seit
13. Sep 2012
Beiträge
113
Punkte für Reaktionen
9
Punkte
18
Danke für den Input - ich frage mich allerdings, weshalb das Zertifikat nicht erneuert werden kann. Konnte es zwischenzeitlich löschen aber auch hier wird bei dem Versuch ein neues zu erstellen eine Fehlermeldung bezüglich Port 80 abgeworfen.
  • Firewall auf DS ist deaktiviert.
  • Port am Router wurde versuchsweise geöffnet (bis anhin funktionierte es auch ohne diese Öffnung).
Trotzdem will es nicht klappen :(

Anhang anzeigen 65463

Port 443 muss auch erreichbar sein auf der DS

Falls Du Web Station laufen hast musst Du das stoppen bevor Du das Zertifikat erzeugen lässt und kannst es danach wieder starten,
bzw die ports 80 und 443 dürfen eben nicht gebunden sein durch irgendwas, damit das LE Zeug durchlaufen kann.
 
  • Like
Reaktionen: Whoisfoxmulder

Whoisfoxmulder

Benutzer
Mitglied seit
01. Jan 2021
Beiträge
52
Punkte für Reaktionen
2
Punkte
8
Port 443 muss auch erreichbar sein auf der DS

Falls Du Web Station laufen hast musst Du das stoppen bevor Du das Zertifikat erzeugen lässt und kannst es danach wieder starten,
bzw die ports 80 und 443 dürfen eben nicht gebunden sein durch irgendwas, damit das LE Zeug durchlaufen kann.
Danke Dir. Also Port 80 und 443 sind offen auf dem Router.
Auf dem NAS ist die FW deaktiviert. Muss ich die öffnen und dann die Ports freigeben? Weil grundsätzlich wäre ja keine FW = keine Einschränkung (für mein Verständnis).

Web Station habe ich nicht installiert.


1633076514935.png
 

jus7incase

Benutzer
Mitglied seit
13. Sep 2012
Beiträge
113
Punkte für Reaktionen
9
Punkte
18
wen denn FW aus ist brauchst du keine ports öffnen.

dein Router muss aber port 80 weiterleiten zur DS port 80. Ebenso für 443.
 
  • Like
Reaktionen: Whoisfoxmulder

Whoisfoxmulder

Benutzer
Mitglied seit
01. Jan 2021
Beiträge
52
Punkte für Reaktionen
2
Punkte
8
wen denn FW aus ist brauchst du keine ports öffnen.

dein Router muss aber port 80 weiterleiten zur DS port 80. Ebenso für 443.

Also ist meine Router Portweiterleitung falsch? Müsste demnach dort 80 zu 80 und nicht 80 zu 49200 sein?


Habe auf der DS hier die Ports so eingetragen:
1633077731018.png

und hier:
1633078573172.png
 
Zuletzt bearbeitet:

stulpinger

Benutzer
Mitglied seit
27. Mai 2009
Beiträge
734
Punkte für Reaktionen
141
Punkte
69
Ist schon korrekt

80-80 auf 49200-49200
443-443 auf 49201-49201

Das "-" ist etwas irritierend, weil Du auch Portbereiche angeben kannst :)

Die Firewall "sollte" eigentlich nicht eingreifen, wenn nicht aktiviert
 
  • Like
Reaktionen: Whoisfoxmulder

jus7incase

Benutzer
Mitglied seit
13. Sep 2012
Beiträge
113
Punkte für Reaktionen
9
Punkte
18
nein DSM meint hier das UI der DS. Da brauchst du nix ändern.

port 80 und 443 dürfen auf der DS nicht belegt sein durch irgendeinen Dienst und dein ROUTER muss 80 und 443 zur DS 80 und 443 weiterleiten.

Mir scheint Du hast noch nicht so sehr viel wissen über Netzwerke - ich kann Dir leider keine rundum Beratung zu den Basics bieten.
Was bisher gesagt wurde sollte aber ausreichen um das hinzubekommen, wenn man de Basics kennt - und wenn die unklar sind, sind das keine Fragen zum eigentlichen Thema des Threads. Ggf magst Du dann allgemeinere Threads suchen, oder es im IRC, Matrix, ggf. Discord versuchen. Es gibt auch manchmal hilfreiche Hifeseiten im DSM.

Was Du tun könntest ist: mit tcpdump auf der DS nachsehen, ob Pakete von aussen ankommen. Für sowas gibt es externe Dienste wie IPvoid. Das wäre mein nächster Schritt, ich fürchte aber Worte wie tcpdump werfen neue Fragen auf.

Sorry, nicht böse gemeint.
 
  • Like
Reaktionen: Whoisfoxmulder

Whoisfoxmulder

Benutzer
Mitglied seit
01. Jan 2021
Beiträge
52
Punkte für Reaktionen
2
Punkte
8
Hmm aber wenn ich ja alles so gemacht habe wie ihr nun ausführt, sollte es klappen mit der Zertifikatserneuerung und das tut es nicht.

Zum Thema gehört es für mich schon, weil ich ja das Zertifikat nicht erneuern kann :p

Nehme das nicht übel ;) und ja, ich bin zwar ausgebildeter Informatiker im Systembereich aber arbeite nicht aktiv auf diesem Beruf - daher bin ich nicht kompletter Laie aber auch nicht Profi :D
 

jus7incase

Benutzer
Mitglied seit
13. Sep 2012
Beiträge
113
Punkte für Reaktionen
9
Punkte
18
Ist alles gesagt. Du solltest eben nachsehen ob man von aussen auf port 80 und 43 deiner DS zugreifen kann.
Vielleicht mag dir ja jemand anderes damit helfen.

Meiner Meinung nach wirst Du für das eben gesagte genügend Informationen hier im Forum finden, es ist auch eine Frage der Erwartungshaltung des Fragestellers: Frage stellen, amdere antworten, auch wenn das schon mehrfach beantwortet wurde - oder - mal sich die Arbeit machen und nach der Antwort im Forum suchen. Ich denke dass Du das Problem hast und daher mehr Motivation da Zeit reinzustecken und hier zu suchen, als andere Dir alles klein-klein zu erzählen. Kann mich aber auch täuschen.
 

Whoisfoxmulder

Benutzer
Mitglied seit
01. Jan 2021
Beiträge
52
Punkte für Reaktionen
2
Punkte
8
Habe ein Portcheck gemacht mit einem benutzerfreundlichen Tool. Beide Ports sind offen, auf DS keine weitere Portbelegung von 443 und 80 gefunden - Problem nach wie vor da :/ da hilft mir auch Deine Aussage leider nicht weiter: "Ist alles gesagt."

1633082101272.png

1633082144190.png
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat