SSL-Zertifikatsfehler/hinweise (Stapling + 404)
Posted: Thu 26. Mar 2026, 17:53
Ich bin sicher, dass die Ursache des Problems bei KeyHelp liegt
Jein. Betrifft Lets-Encrypt bei gewissen PHP-Interpreter - jedoch via KH installiert/verwaltet.
Server-Betriebssystem + Version
Debian 11.11
Eingesetzte Server-Virtualisierung-Technologie
Keine. Dedicated
KeyHelp-Version + Build-Nummer
25.3 (Build 3569)
Problembeschreibung / Fehlermeldungen
1.
Bei Domains kommen folgende Meldungen in den Apache-Logs.
Bei 2 Domains kam letztens auch folgende E-Mail:
Schritte zur Reproduktion
[edit] Sorry die Stapling Meldung betrifft wohl doch alle Domains, unabhängig vom Interpreter.
Zusätzliche Informationen
Soweit verstanden, findet es keine OCSP URI bzgl. Stapling, was zur Gültigkeits-Prüfung ist.
Evtl. durch unvollständige Zertifikatskette od. es liest nicht das volle Chain aus ?
Bis auf die letzten 2 KH-Update(s) sowie apt dist-upgrade wurden in letzter Zeit keine System-Änderungen vorgenommen.
Wobei eine E-Mail Meldung schon 1 Tag vor den Updates stattfand, sehe da denke keinen Zusammenhang.
SSL laufen aktuell und denke Stabling wäre vl. nicht so tragisch.
Bin jedoch unsicher ob sich die 2 Domains wo die 404er Info-Mail kam, verlängert werden.
Unter /keyhelp/vhosts/ Conf. ist das bei allen so hinterlegt.
Das müsste ich dann aber, wenn es KH nicht autom. macht, überall manuell durchführen.
Es sind übrigens keine individuellen Apache Anweisungen bei den Domains hinterlegt.
Danke vorab.
[UPDATE]
Sorry gerade auch eine Domain mit PHP 7.4. entdeckt welche die Stapling-Warnung hat.
Also ist wohl egal welcher Interpreter.
Jein. Betrifft Lets-Encrypt bei gewissen PHP-Interpreter - jedoch via KH installiert/verwaltet.
Server-Betriebssystem + Version
Debian 11.11
Eingesetzte Server-Virtualisierung-Technologie
Keine. Dedicated
KeyHelp-Version + Build-Nummer
25.3 (Build 3569)
Problembeschreibung / Fehlermeldungen
1.
Bei Domains kommen folgende Meldungen in den Apache-Logs.
2.Unable to configure certificate domain.tld:443:0 for stapling
ssl_stapling_init_cert: no OCSP URI in certificate and no SSLStaplingForceURL set [subject: CN=domain.tld / issuer: CN=R13,O=Let's Encrypt,C=US / serial: 06072BB631BE6183ED5E4A42223EEC480A99 / notbefore: Feb 16 22:02:57 2026 GMT / notafter: May 17 22:02:56 2026 GMT
Bei 2 Domains kam letztens auch folgende E-Mail:
Order ended with status "404". Response: {
"type": "urn:ietf:params:acme:error:malformed",
"detail": "No order for ID 491943030041",
"status": 404
}
Valid until: 2026-04-15 00:05:35 (19 day(s) left)
Schritte zur Reproduktion
[edit] Sorry die Stapling Meldung betrifft wohl doch alle Domains, unabhängig vom Interpreter.
Zusätzliche Informationen
Soweit verstanden, findet es keine OCSP URI bzgl. Stapling, was zur Gültigkeits-Prüfung ist.
Evtl. durch unvollständige Zertifikatskette od. es liest nicht das volle Chain aus ?
Bis auf die letzten 2 KH-Update(s) sowie apt dist-upgrade wurden in letzter Zeit keine System-Änderungen vorgenommen.
Wobei eine E-Mail Meldung schon 1 Tag vor den Updates stattfand, sehe da denke keinen Zusammenhang.
SSL laufen aktuell und denke Stabling wäre vl. nicht so tragisch.
Bin jedoch unsicher ob sich die 2 Domains wo die 404er Info-Mail kam, verlängert werden.
Unter /keyhelp/vhosts/ Conf. ist das bei allen so hinterlegt.
Habe wo gelesen, man könnte statt chain.pem auf die fullchain.pem ändern um dies zu lösen.# SSL
SSLEngine On
SSLCertificateFile /etc/ssl/keyhelp/letsencrypt/user/domain.tld/complete.pem
SSLCertificateChainFile /etc/ssl/keyhelp/letsencrypt/user/domain.tld/chain.pem
Das müsste ich dann aber, wenn es KH nicht autom. macht, überall manuell durchführen.
Es sind übrigens keine individuellen Apache Anweisungen bei den Domains hinterlegt.
Danke vorab.
[UPDATE]
Sorry gerade auch eine Domain mit PHP 7.4. entdeckt welche die Stapling-Warnung hat.
Also ist wohl egal welcher Interpreter.