opnSense ACME Client Plugin Zertifikat ausstellen

  • EDIT: Der Status ist jetzt plötzlich auf OK gesprungen und es hat geklappt. Ich habe nichts mehr geändert und nur ein Youtube Video geschaut. Keine Ahnung, ob ich in einem Rate Limit war, obwohl ich es über 6h hinweg getestet habe. Damit hat es sich dann doch erledigt.



    Hallo zusammen!


    Ich bin mir echt nicht sicher, ob ich etwas falsch mache, obwohl ich es gegengeprüft habe mit der Anleitung hier:

    ACME-Client – Let’s Encrypt-Zertifikate
    Bevor wir uns nun an die Absicherung unserer Verbindungen machen, müssen wir unserer Firewall verklickern, dass sie Zertifikate von Let’s Encrypt abrufen soll.…
    jan-eggert.com


    Ich habe mir im CCP einen API Key angelegt und das API Passwort neu generiert.

    Ich habe in der opnSense das os-acme-client Plugin installiert und aktiviert:

    pasted-from-clipboard.png


    Dann habe ich einen Account angelegt und der hat sich auch erfolgreich registriert:

    pasted-from-clipboard.png


    Danach habe ich als Challenge Type die DNS Challenge hinterlegt und für die netcup API meine Zugangsdaten hinterlegt:

    pasted-from-clipboard.png


    Ich habe es schon mit mehreren Sleep Times probiert. Auf Standard 0, 120, 600 und 1200, da ich einen Beitrag von KB19 gesehen habe, der aber nicht aufgelöst wurde.

    Anfangs wollte ich es mit vpn.meinedomain.de probieren, aber da kam als "Last ACME Status" nur "configuration error". Dann habe ich es als Wildcard Zertifikat probiert wie oben in der Anleitung und seitdem bekomme ich immer nur "validation failed". Wenn ich das Log Level höher setze, bekomme ich nicht mehr Informationen. Nur das hier:


    pasted-from-clipboard.png


    Die dritte und vierte Zeile sind zwar länger, aber zeigen nur den Befehl, den das Skript ausführen scheint.


    Was mir etwas komisch erscheint ist, dass ich während des Prozesses nichts im CCP nachverfolgen kann. Dort wird scheinbar gar kein TXT Record erstellt? oder dauert die Aktualisierung so lange?


    Ich wüsste gerade nicht mehr, was ich groß anders machen soll. Eigentlich ist das doch ein recht simpler Prozess und ich hätte gerne ein Zertifikat, weil warum auch nicht ^^


    EDIT: Der Status ist jetzt plötzlich auf OK gesprungen und es hat geklappt. Ich habe nichts mehr geändert und nur ein Youtube Video geschaut. Keine Ahnung, ob ich in einem Rate Limit war, obwohl ich es über 6h hinweg getestet habe. Damit hat es sich dann doch erledigt.

  • Netcups DNS-Server sind da ziemlich langsam. Du musst den Timeout wirklich hoch einstellen. Tendenziell >10min.


    Andere Anbieter setzen API-Aufträge direkt in die DNS-Zone um, Netcup ist da eher die Ausnahme.


    VG Nudelsalat

  • Komischerweise hatte es auch mit den 1200 Sekunden (=20 Minuten) nicht geklappt. Ich kann auch im API Log sehen, dass erst halb 11 der erste Eintrag dort erschienen ist, obwohl ich es schon gegen 18 Uhr aktiviert hatte. Vielleicht war ich nur zu ungeduldig oder irgendwas hatte Schluckauf...