<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.hostsharing.net/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Tgr</id>
	<title>Hostsharing Wiki - Benutzerbeiträge [de]</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.hostsharing.net/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Tgr"/>
	<link rel="alternate" type="text/html" href="https://wiki.hostsharing.net/index.php?title=Spezial:Beitr%C3%A4ge/Tgr"/>
	<updated>2026-04-28T17:28:54Z</updated>
	<subtitle>Benutzerbeiträge</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki.hostsharing.net/index.php?title=TLS_mit_Let%27s_Encrypt_Zertifikat&amp;diff=6799</id>
		<title>TLS mit Let&#039;s Encrypt Zertifikat</title>
		<link rel="alternate" type="text/html" href="https://wiki.hostsharing.net/index.php?title=TLS_mit_Let%27s_Encrypt_Zertifikat&amp;diff=6799"/>
		<updated>2024-07-01T05:58:50Z</updated>

		<summary type="html">&lt;p&gt;Tgr: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;{{Baustelle}}&lt;br /&gt;
&lt;br /&gt;
siehe auch aktuelle Informationen unter&lt;br /&gt;
 * https://doc.hostsharing.net/referenz/tls/letsencrypt.html&lt;br /&gt;
 * https://www.hostsharing.net/newsletter/2020/06/15/05/ &lt;br /&gt;
 * https://lists.hostsharing.net/archiv/global-announce/2020-June/000686.html&lt;br /&gt;
 * https://lists.hostsharing.net/archiv/global-announce/2020-June/000687.html&lt;br /&gt;
&lt;br /&gt;
&amp;quot;Let&#039;s Encrypt&amp;quot; (&amp;quot;Lasst uns verschlüsseln&amp;quot;) ist eine Zertifizierungsstelle für X.509 TLS-Zertifikate. Über eine standardisierte Programmierschnittstelle lassen sich bei Let&#039;s Encrypt sogenannte Domain-validierte Zertifikate automatisiert&lt;br /&gt;
ausstellen und verlängern. Weitere Informationen zu Let&#039;s Encrypt finden sich in der [https://de.wikipedia.org/wiki/Let%E2%80%99s_Encrypt Wikipedia (dt.)]&lt;br /&gt;
&lt;br /&gt;
== Let&#039;s Encrypt bei Hostsharing ==&lt;br /&gt;
&lt;br /&gt;
Nutzer der Hostsharing-Plattform können TLS mit einem TLS-Zertifikat von Let&#039;s Encrypt ohne weiteres Zutun nutzen:&lt;br /&gt;
&lt;br /&gt;
Beim Einrichten einer neuen Domain auf der Hostsharing-Plattform wird automatisch ein TLS Zertifikat erzeugt, das für die Hauptdomain und für die www-Subdomain zu dieser Hauptdomain gültig ist, also zum Beispiel für &amp;quot;beispiel.de&amp;quot; und &amp;quot;www.beispiel.de&amp;quot;. Dazu muss der Domain-Inhaber nichts weiter tun.&lt;br /&gt;
&lt;br /&gt;
Wird eine Domain neu eingerichtet, kann es einige Stunden dauern, bevor gültige Zertifikate aufgeschaltet sind und die Browser keine Sicherheitswarnungen mehr zeigen.&lt;br /&gt;
&lt;br /&gt;
=== Weitere Subdomains ===&lt;br /&gt;
&lt;br /&gt;
Viele Hostsharing-Nutzer kennen [[leichtgewichtige Subdomain|leichtgewichtige Subdomains]], die sich nur durch das Anlegen eines weiteren Verzeichnisses im Domain-Verzeichnis ~/doms/example.com/subs/ nutzen lassen.&lt;br /&gt;
Wir benutzen die DNS Challenge von Let&#039;s encrypt, damit werden auch Wildcard-Zertifikate ausgestellt. Im Zertifikat kann jede Subdomain explizit angegeben werden, oder ein Stern als Wildcard für alle möglichen Subdomains.&lt;br /&gt;
&lt;br /&gt;
Aus diesem Grund ist in unserer Administrations-Anwendung [[HSAdmin]] ein Feld &amp;quot;valid subdomain names&amp;quot; eingeführt worden.&lt;br /&gt;
Hier wird eine Liste aller Subdomains angegeben, die für diese Domain genutzt werden sollen (in diesem Apache VHost).&lt;br /&gt;
Die Angabe erfolgt als Komma-separierte Liste der Form &amp;quot;www,blog,aktion&amp;quot;, wenn neben der Haupdomain &amp;quot;beispiel.de&amp;quot; die Subdomains &amp;quot;www.beispiel.de&amp;quot;, &amp;quot;blog.beispiel.de&amp;quot; und &amp;quot;aktion.beispiel.de&amp;quot; gültig sein sollen.&lt;br /&gt;
&lt;br /&gt;
=== Migration vorhandener Domains ===&lt;br /&gt;
&lt;br /&gt;
Domains, die zum Zeitpunkt der Umstellung bereits bei Hostsharing eingerichtet sind, werden wie folgt behandelt:&lt;br /&gt;
Im Feld &amp;quot;valid subdomain names&amp;quot; ist der Stern &amp;quot;*&amp;quot; eingetragen, damit das bekannte Verhalten für leichtgewichtige Subdomains&lt;br /&gt;
erhalten bleibt. Demzufolge ist die Domain-Option &amp;quot;letsencrypt&amp;quot; deaktiviert.&lt;br /&gt;
&lt;br /&gt;
Wenn für eine solche Domain Let&#039;s Encrypt-Zertifikate von Hostsharing automatisch ausgestellt werden sollen, sind&lt;br /&gt;
mit den Rechten des Paket-Administrators (also zum Beispiel dem User &amp;quot;xyz00&amp;quot;) an der Domain zwei Änderungen vorzunehmen:&lt;br /&gt;
&lt;br /&gt;
1. Im Feld &amp;quot;valid subdomain names&amp;quot; müssen alle genutzten Subdomains explizit angegeben werden. Die Liste kann auch leer sein.&lt;br /&gt;
&lt;br /&gt;
2. Die Domain-Option &amp;quot;letsencrypt&amp;quot; wird aktiviert.&lt;br /&gt;
&lt;br /&gt;
In der Regel steht nach wenigen Minuten ein Let&#039;s Encrypt-Zertifikat für die Domain zur Verfügung.&lt;br /&gt;
&lt;br /&gt;
=== Berechtigungsprüfung vor Erstellung von Zertifikaten ===&lt;br /&gt;
&lt;br /&gt;
Hostsharing nutzt zum Beantragen von Let&#039;s-Encrypt-Zertifikaten das [https://letsencrypt.org/how-it-works/ Validierungsverfahren über DNS].&lt;br /&gt;
Um vorab sicherzustellen, dass der Zertifikatsantrag berechtigt ist, prüft Hostsharing unter anderem, ob die Domain die DNS-Server von Hostsharing nutzt.&lt;br /&gt;
Bevor die Let&#039;s-Encrypt-Option in HSAdmin aktiviert wird, sollte man - gerade bei erst kürzlich zu Hostsharing umgezogenen Domains - sicherstellen, dass der lokale DNS-Cache auf den Hostsharing-Servern die aktuellen DNS-Informationen vorhält.&lt;br /&gt;
&lt;br /&gt;
Per SSH in das entsprechende Paket eingeloggt, sollte der Befehl (hier am Beispiel der Domain example.com)&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
dig @localhost example.com NS&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Die Hostsharing-DNS-Server als Ausgabe liefern:&lt;br /&gt;
&amp;lt;pre&amp;gt;&lt;br /&gt;
;; ANSWER SECTION:&lt;br /&gt;
example.com.               3063    IN      NS      dns1.hostsharing.net.&lt;br /&gt;
example.com.               3063    IN      NS      dns2.hostsharing.net.&lt;br /&gt;
example.com.               3063    IN      NS      dns3.hostsharing.net.&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
=== Monitoring von TLS-Zertifikaten ===&lt;br /&gt;
&lt;br /&gt;
TLS-Zertifikate von Let&#039;s Encrypt gelten jeweils nur für 90 Tage. Nach Ablauf von 60 Tagen sollten die Zertifikate &lt;br /&gt;
erneuert werden. Dieser Prozess ist automatisiert.&lt;br /&gt;
&lt;br /&gt;
Damit Probleme bei der Erneuerung von Zertifikaten nicht unbemerkt bleiben, haben wir ein Monitoring der&lt;br /&gt;
Zertifikat-Restlaufzeiten eingerichtet. Im Falle von automatisch erstellten Let&#039;s Encrypt-Zertifikaten kümmern&lt;br /&gt;
sich die Hostmaster um Problemfälle. Sie informieren das Mitglied, wenn der Paket- oder Domain-Administrator das&lt;br /&gt;
Problem durch eine Konfiguration verursacht hat.&lt;br /&gt;
&lt;br /&gt;
Das Monitoring ist gleichzeitig eine neue Funktion für alle Zertifikate, die Mitglieder uns zur Installation bereitgestellt haben:&lt;br /&gt;
Der Paket-Administrator wird ca. 3 Wochen vor Ablauf eines Zertifikates informiert. Dazu bitte ggf. ein E-Mail Alias für&lt;br /&gt;
den Paket-User (Beispiel: &amp;quot;xyz00&amp;quot;) einrichten, damit die E-Mail mit der Warnung den richtigen Adressaten erreicht.&lt;br /&gt;
&lt;br /&gt;
=== Let&#039;s Encrypt Zertifikate für Domains von anderen Hostern ===&lt;br /&gt;
&lt;br /&gt;
Wenn das DNS von der Domain oder Subdomain nicht bei Hostsharing verwaltet wird, &lt;br /&gt;
muss beim Domainverwalter eine Nameserver-Delegation auf die drei DNS-Server von Hostsharing eingerichtet sein, &lt;br /&gt;
damit Let’s-Encrypt-Zertifikate genutzt werden können. &lt;br /&gt;
Die Nameserver, die an der entsprechenden Stelle eingetragen werden müssen, &lt;br /&gt;
heißen dns1.hostsharing.net, dns2.hostsharing.net und dns3.hostsharing.net.&lt;br /&gt;
&lt;br /&gt;
Zum technischen Hintergrund: wir benutzen die [https://letsencrypt.org/docs/challenge-types/#dns-01-challenge DNS Challenge von Let&#039;s Encrypt],&lt;br /&gt;
weil damit auch Wildcard-Zertifikate ausgestellt werden können.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:HSDoku]]&lt;br /&gt;
[[Kategorie:WWW]]&lt;br /&gt;
[[Kategorie:Let’s Encrypt]]&lt;br /&gt;
[[Kategorie:Https]]&lt;/div&gt;</summary>
		<author><name>Tgr</name></author>
	</entry>
</feed>