Page 1 of 1

Panel ungültiges Zertifikat nach Hostname Änderung

Posted: Sun 13. Mar 2022, 05:53
by juergschwarz
---------------------------------------------------------------------------

Ich bin sicher, dass die Ursache des Problems bei KeyHelp liegt. (Probleme ohne KeyHelp-Bezug gehören ins Offtopic-Forum)

Ja

Server-Betriebssystem + Version (z.B. Ubuntu 20.04)

Debian 11.2

Eingesetzte Server-Virtualisierung-Technologie (z.B. keine, OpenVZ, KVM, XEN, etc.)

KVM

KeyHelp-Version + Build-Nummer (z.B. 22.0 (Build 2366))

21.3 (2344)

Problembeschreibung / Fehlermeldungen

Dazu muss ich ausholen. Ich habe/hatte 2 Server am laufen. Den Hauptserver mail.domain.ch und als Backup-Server den mailnew.domain.ch. Alles tip top. Damit ich nun den Hauptserver mail.domain.ch upgraden konnte, habe ich alle Websites und Emails auf den Backup-Server per Restore eingespielt. Das funktionierte für alle Domains tadellos. Diese laufen auch jetzt noch perfekt.

Was die Email-Zugänge betrifft klappt das leider nicht, wenn der Zugang nun eben mailnew.domain.ch heissen soll. Damit das geht, habe ich den Backup-Server umbenannt nach mail.domain.ch. Und hier kommt mein Problem. Ich komme nicht mehr auf das Panel. Ich habe natürlich den DNS Eintrag auf die neue IP angepasst. Auch den Reverse-DNS habe ich bei Hetzner auf mail.domain.ch gesetzt. Jetzt nach 6 h wurde mir dieser auch richtig per Ping angezeigt. Ich habe auch die Keyhelp-Toolbox benutzt um die Zertifikate neu zu generieren. Ich finde jedoch nirgends eine Meldung zur einem Zertifikat für das Panel.

Erwartetes Ergebnis

Dass das Panel mit gültigem Zertifikat läuft.

Tatsächliches Ergebnis

Ungültiges Zertifikat.

Schritte zur Reproduktion

Hostname umbenennen. DNS Anpassen.

Zusätzliche Informationen (kürzlich durchgeführte Änderungen am Server) / Auszüge aus Protokolldateien (/var/log/*, /var/log/keyhelp/php-error.log, etc.)

Re: Panel ungültiges Zertifikat nach Hostname Änderung

Posted: Sun 13. Mar 2022, 15:22
by OlliTheDarkness
Sicherheit >> SSL/TLS-Zertifikate >> Serverdienste absichern

Auf default setzen, 5 min warten, danach wieder auf LE setzen und nach ein wenig Geduld sollte wieder alles ok sein.

Sollte eig. funktionieren.

Re: Panel ungültiges Zertifikat nach Hostname Änderung

Posted: Sun 13. Mar 2022, 16:53
by juergschwarz
OlliTheDarkness wrote: Sun 13. Mar 2022, 15:22 Sicherheit >> SSL/TLS-Zertifikate >> Serverdienste absichern

Auf default setzen, 5 min warten, danach wieder auf LE setzen und nach ein wenig Geduld sollte wieder alles ok sein.

Sollte eig. funktionieren.
Danke - hast mein Sonntag gerettet :-) NEIN - ich komme ja NICHT auf das Panel. Wie mach ich das per Komandozeile??

Re: Panel ungültiges Zertifikat nach Hostname Änderung

Posted: Sun 13. Mar 2022, 17:11
by Tobi
Nutze deine IP
😉

Re: Panel ungültiges Zertifikat nach Hostname Änderung  [GELÖST]

Posted: Sun 13. Mar 2022, 17:26
by juergschwarz
Tobi wrote: Sun 13. Mar 2022, 17:11 Nutze deine IP
😉
Da kommt derselbe Fehler. Ungültiges Zertifikat.

Aber ich habe einen Weg gefunden. Man benutzt den Inkognito Modus des Browsers. Dann kommt der Hinweis immer noch, jedoch nach dem Klick auf "Erweitert" bekommt man die Auswahl "Weiter zu <IP> (unsicher). Damit hats dann geklappt.

Daaanke

Re: Panel ungültiges Zertifikat nach Hostname Änderung

Posted: Mon 14. Mar 2022, 09:54
by Alexander
Hallo,

im Hilfetext zur Hostnamenänderung steht eigentlich alles erklärt, was mit den Zertifikaten passiert.
Hostname *
Hier können Sie den Hostnamen dieses Servers ändern und damit die Domain, unter der Sie auf das Control Panel zugreifen können.
Um einen reibungslosen Übergang zwischen einer Aktualisierung des Hostnamens zu gewährleisten, werden Ihre Let's Encrypt-Zertifikate, die zum Schutz von Serverdiensten verwendet werden, auf ein vorläufiges selbstsigniertes Zertifikat umgestellt. Sobald Ihr neuer Hostname vollständig auflösbar ist, können Sie über die SSL/TLS-Zertifikatsverwaltung wieder zu Let's Encrypt wechseln.
Ein Backup aller geänderten Konfigurationsdateien finden Sie unter /home/keyhelp/keyhelp.backup/before_hostname_change/.
Bitte beachten Sie: Benutzerdefinierte DNS-Einstellungen werden nicht geändert!
Bildschirmfoto vom 2022-03-14 09-53-11.png

Re: Panel ungültiges Zertifikat nach Hostname Änderung

Posted: Mon 14. Mar 2022, 11:01
by juergschwarz
Alexander wrote: Mon 14. Mar 2022, 09:54 Hallo,

im Hilfetext zur Hostnamenänderung steht eigentlich alles erklärt, was mit den Zertifikaten passiert.
Hostname *
Hier können Sie den Hostnamen dieses Servers ändern und damit die Domain, unter der Sie auf das Control Panel zugreifen können.
Um einen reibungslosen Übergang zwischen einer Aktualisierung des Hostnamens zu gewährleisten, werden Ihre Let's Encrypt-Zertifikate, die zum Schutz von Serverdiensten verwendet werden, auf ein vorläufiges selbstsigniertes Zertifikat umgestellt. Sobald Ihr neuer Hostname vollständig auflösbar ist, können Sie über die SSL/TLS-Zertifikatsverwaltung wieder zu Let's Encrypt wechseln.
Ein Backup aller geänderten Konfigurationsdateien finden Sie unter /home/keyhelp/keyhelp.backup/before_hostname_change/.
Bitte beachten Sie: Benutzerdefinierte DNS-Einstellungen werden nicht geändert!
Bildschirmfoto vom 2022-03-14 09-53-11.png
Ja klar. Das habe ich natürlich gelesen und verstanden. Nur, warum bekomme ich dann beim selbstsignierten zertifikat trotzdem diesen Hinweis betreffen Zertifikatsfehler? nachträglich konnte ich sehen, dass er ein selbstsigniertes erstellt hat. Aber eben ...

Re: Panel ungültiges Zertifikat nach Hostname Änderung

Posted: Mon 14. Mar 2022, 11:12
by Alexander
Selbst-signierte Zertifikate erzeugen immer eine Zertifikatswarnung (es sei denn man definiert auf seinem System Ausnahmen, aber wer macht das schon).

Normalerweise ruft man über die URL das Panel auf - dann erscheint die Zertifikatswarnung (da selbst-signiertes Zertifikat) - Klickt dann irgendwo auf

Chrome: "Erweitert" -> Weiter zu "meinkeyhelp.de" (unsicher)
Firefox: "Erweitert..." -> Risiko akzeptieren und fortfahren
Opera: "Help me understand" -> Proceed to "meinkeyhelp.de" (unsafe)
etc...

(Sollte HSTS aktiviert sein, muss ggf. zuvor noch der Browsercache geleehrt werden).

Anschließend aktivierst du wieder Let's Encrypt: "Sicherheit >> SSL/TLS-Zertifikate >> Serverdienste absichern"
und kannst nach 1 minute (korrekte Auslösung des neuen Hostnamens vorrausgesetzt) wieder ohne Zertifikatswarnung auf KeyHelp zugreifen.

Re: Panel ungültiges Zertifikat nach Hostname Änderung

Posted: Mon 14. Mar 2022, 11:35
by Jolinar
Alexander wrote: Mon 14. Mar 2022, 11:12 Sollte HSTS aktiviert sein, muss ggf. zuvor noch der Browsercache geleehrt werden
Je nach verwendetem Browser reicht Cache löschen nicht aus, da muß man HSTS Einstellungen händisch zurücksetzen, siehe zB. hier:
https://der-linux-admin.de/2016/08/brow ... -loeschen/

Re: Panel ungültiges Zertifikat nach Hostname Änderung

Posted: Mon 14. Mar 2022, 11:43
by MLan
Die KH panel.domain.de hat standardmäßig aber gar kein HSTS.
;)

Re: Panel ungültiges Zertifikat nach Hostname Änderung

Posted: Mon 14. Mar 2022, 11:59
by Alexander
Sicher das Der Link noch so aktuell ist? "Veröffentlicht am 10. August 2016"
Bei Chrome hatte ich zumindest keine Probleme mit Cache leeren (mit anderen Browsern hab ich es nicht probiert)

HSTS stand lange zeit auskommentiert in der /etc/apache2/keyhelp/keyhelp.conf, mit kommenden Update ist es dann aber standardmäßig aktiviert.

Re: Panel ungültiges Zertifikat nach Hostname Änderung

Posted: Mon 14. Mar 2022, 12:05
by Jolinar
Alexander wrote: Mon 14. Mar 2022, 11:59 Sicher das Der Link noch so aktuell ist? "Veröffentlicht am 10. August 2016"
Bei Chrome hatte ich zumindest keine Probleme mit Cache leeren (mit anderen Browsern hab ich es nicht probiert)
Ich kann jetzt nicht für alle Browser sprechen, aber ich nutze Opera (basiert ja auf Chromium) und da muß ich auch heute noch HSTS Einstellungen manuell zurücksetzen (opera://net-internals/#hsts)