letsencrypt --all kein renew?

  • Hallo zusammen,

    ich habe heute bemerkt das auf einem Servern bei dem im cronjob nur letsencrypt --all eingetragen war dort keine --renew durchgeführt werden.
    Hat sich da was geändert, muss ich getrennt noch einen --renew Eintrag immer haben?

    viele Grüße
    Manfred

  • Also ich habe bei uns mal auf ein paar Servern geschaut und da stehen immer beide Cronjobs:

    15 1 * * * /opt/pdadmin/bin/letsencrypt --all
    05 3 * * 2 /opt/pdadmin/bin/letsencrypt --renew

    Hat meiner Meinung nach aber auch keiner bei uns manuell eingetragen.

  • Ist bei mir auch auf allen Servern, nur auf einem nicht, da sind aber komischerweise bisher auch immer Renews gelaufen. Erst seit einem länger überfälligen SE-Upgrade wohl nicht mehr. Habe es mal ergänzt. Doof nur das damit in den letzten Tagen schon jede Menge Zertifikate abgelaufen waren und es heute einem Kunden aufgefallen war ;(

  • würde pd-admin nicht die Fehlermeldungen unterdrücken, wäre folgendes aufgefallen …

    Code
    # INFO: Using main config file /opt/pdadmin/etc/dehydrated.conf 
    ERROR: Problem connecting to server (get for https://acme-v02.api.letsencrypt.org/directory; curl returned with 27) 
    EXPECTED value GOT EOF 
    ############################### 
    Domains -d www.ecample.org -d example.org
    ###############################

    Das Problem tritt bei uns nicht auf jedem Server auf.

    Da /opt/pdadmin/bin/letsencrypt ein Binary ist, kann man nicht mal selber schauen, was das problem sein könnte …

    Da etliche Domains HSTS verwenden, sind sie nicht mehr erreichbar.

    Zitat

    Du kannst example.org derzeit nicht aufrufen, da die Website HSTS verwendet. Netzwerkfehler und Angriffe sind in der Regel nur vorübergehend, sodass die Seite wahrscheinlich später wieder funktioniert.

    EDIT:
    Bei uns hat als Übergangslösung erst einmal Folgendes geholfen:

    Bash
    OPENSSL_CONF=/dev/null /opt/pdadmin/bin/letsencrypt --renew
  • Das löst aber Twilo's Problem nicht. Es wäre mal interessant, was bei Dir und bei Twilo bei "curl -V" und "openssl version" angezeigt wird. Ich denke ja, dort könnte das Problem liegen, warum Twilo den Fix machen muss.

  • Hallo Twilo,

    ich glaube, ich sehe den Unterschied. Bei mir (AlmaLinux, kein Fehler) zeigt /usr/local/pd-admin2/bin/openssl version -d auf einen eigenen isolierten Pfad (/usr/local/pd-admin2/openssl), getrennt von der System-OpenSSL. Kannst Du bei Dir prüfen, ob das genauso ist – und ob das Verzeichnis existiert und eine gültige openssl.cnf enthält?

    Kannst Du das

    /usr/local/pd-admin2/bin/openssl version -d
    ls -la /usr/local/pd-admin2/openssl/ 2>&1
    grep -A5 provider_sect /usr/local/pd-admin2/openssl/openssl.cnf 2>/dev/null
    echo $OPENSSL_CONF

    mal testen?

  • Guten Abend Eisenherz