Auteur Topic: Let's Encrypt Expire Bot  (gelezen 1614 keer)

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 128
  • Berichten: 1.033
Let's Encrypt Expire Bot
« Gepost op: 28 augustus 2022, 13:01:02 »
Ik heb een vraag aan jullie.
Mijn Drive-server is via een eigen domeinnaam bereikbaar zodat (een beperkte groep) mensen hierop kan inloggen om documenten te delen.
Al ruim een jaar is er voor dat domein een Let's Encrypt certificaat werkzaam, zodat HTTPS-verbindingen tot stand komen. Ik heb dat nooit gecontroleerd, maar ik neem aan dat dit certificaat steeds automatisch werd verlengd.

Vorige week kreeg ik een mailtje van de Let's Encrypt Expire Bot, dat op 13 september a.s. het certificaat verloopt. Vreemd, nog nooit zo'n mailtje gekregen.
Als ik probeer het certificaat handmatig ter verlengen, dan mislukt dat met een opmerking dat poort 80 of 443 naar de NAS moet verwijzen.
Nou dat is geregeld, want er is 1) nooit iets veranderd de laatste tijd en 2) ik kan via DS-Photo nog steeds (extern) foto's uploaden via poort 80.

Ook in de firewall zijn geen instellingen gewijzigd.

Wat zou er aan de hand kunnen zijn ??

Groet, Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS923+ met nu nog allegaartje van 4 schijven VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1399
  • -Ontvangen: 8046
  • Berichten: 44.176
  • Fijne feestdagen.......
    • Truebase
Re: Let's Encrypt Expire Bot
« Reactie #1 Gepost op: 28 augustus 2022, 13:06:00 »


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.2-65567                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 128
  • Berichten: 1.033
Re: Let's Encrypt Expire Bot
« Reactie #2 Gepost op: 28 augustus 2022, 14:43:04 »
Dank voor je snelle reactie Birdy. Ik heb de tests in de door jou aangegeven pagina uitgevoerd en alles is oké. Daar zal dus het probleem niet zitten.
Maar ik snap niet wat je bedoelt met
Citaat
Probeer het eens met poort 443
Hoe kan ik beïnvloeden welke poort gebruikt wordt  als ik vanuit DSM gewoon om een verlenging van het certificaat vraag ?

Groet,

Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS923+ met nu nog allegaartje van 4 schijven VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 916
  • -Ontvangen: 1491
  • Berichten: 7.990
Re: Let's Encrypt Expire Bot
« Reactie #3 Gepost op: 28 augustus 2022, 15:23:39 »
In de door @Birdy aangehaalde helpfile heeft men het alleen over poort 80.
Neem aan dat die voor de verlenging van het Let's Encrypt certificaat voldoende zou moeten zijn.

Omdat een Let's Encrypt certificaat maar 3 maanden geldig is, kan men misschien bij een "te lange periode" voorafgaand,
meer dan 14 dagen??  mogelijk nog geen nieuw certificaat aanvragen??   Misschien een week speling nemen?
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 128
  • Berichten: 1.033
Re: Let's Encrypt Expire Bot
« Reactie #4 Gepost op: 28 augustus 2022, 15:40:03 »
Ik heb ook eigenlijk geen reden om het certificaat te verlengen, want dat zal in het verleden altijd wel automatisch zijn gegaan. Na elke drie maanden dus. Maar ik werd getriggerd door het mailtje van de expire bot. Krijg ik anders nooit. Vandaar dat ik dacht om het certificaat gewoon eens handmatig te verlengen ....

We wachten wel af wat er 13 september gaat gebeuren. (Tijdelijk) geen HTTPS is ook geen ramp voor ons gebruik.

Groet,  Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS923+ met nu nog allegaartje van 4 schijven VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.584
Re: Let's Encrypt Expire Bot
« Reactie #5 Gepost op: 28 augustus 2022, 16:22:00 »
Citaat
Na elke drie maanden dus

Eigenlijk na elke 2 maand omdat de verlenging al een maand voor het aflopen begint.  Elke week wordt een script gestart die kijkt welke certificaten een update nodig hebben. Gaat dat 2 x mis dan zit je al twee week verder en komen de waarschuwingen van Let's Encrypt zelf.

Of poort 443 mogelijk is, weet ik eigenlijk niet. De handleiding was op dit punt vaak fout/onduidelijk.  Vroeger was het alleen poort 80. Later kon het ook met poort 443. (Te testen door te verlengen met poort 80 dicht).
Weer later kon het niet meer met poort 443, terwijl dit nog wel in de handleiding stond.

Bij mijn laatste test werkte 443 dus niet meer, maar dit kan nu al weer anders zijn. Gewoon via poorr 80 verlengen moet altijd goed zijn.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline André PE1PQX

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 25
  • -Ontvangen: 162
  • Berichten: 1.362
  • 1st computer rule: GIGO -> Garbage in, Garbage out
    • Mijn Webstee...
Re: Let's Encrypt Expire Bot
« Reactie #6 Gepost op: 28 augustus 2022, 21:44:37 »
In de door @Birdy aangehaalde helpfile heeft men het alleen over poort 80.
Neem aan dat die voor de verlenging van het Let's Encrypt certificaat voldoende zou moeten zijn.


Dat zou je denken, echter moet 443 ook open staan naar de USA omdat je anders de certificering niet voor elkaar krijgt.
Om een SSL (dus HTTPS) te kunnen gebruiken moet je ook poort 443 open hebben, anders werkt het gewoon niet.

Voor zover ik kan nagaan worden de certificaten door Let's Encrypt in de USA gegenereerd of gechecked, en daar is ook weer poort 443 voor nodig.
(Proefondervindelijk vastgesteld een tijd terug....)
"Anyone who sits on top of the largest hydrogen-oxygen fueled system in the world; knowing they're going to light the bottom - and doesn't get a little worried - does not fully understand the situation" - John Young, Astronaut


DS918+ -> 4x 4TB in RAID5 met 4Gbyte RAM extra (DSM7.2, backup systeem voor PC's)
DS218+ -> 2x 8TB met 4Gbyte RAM extra (DSM 7.2, Mailplus server en client + OpenVPN server)
DS220j -> 1x 8TB + 3TB (DSM7.2)
DS214+ -> 2x 6TB (DSM7.1.1)
DS120j -> 1x 6TB (DSM7.2, off-site backup)

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 916
  • -Ontvangen: 1491
  • Berichten: 7.990
Re: Let's Encrypt Expire Bot
« Reactie #7 Gepost op: 28 augustus 2022, 22:07:36 »
Zo verwonderlijk is het niet.  Alle twee heb je nodig - poort 80  en  poort 443
Het zijn aan elkaar gelieerde poorten voor gebruik van een website.
Men laat een onbeveiligde connectie (poort 80 - http) omleiden naar een beveiligde verbinding via poort 443 (https).

Voor de "vernieuwing" van het SSL certificaat heb je (volgens info) poort 80 nodig.
Voor het gebruik van het certificaat zelf en de controle erop of het functioneert uiteraard poort 443,
want daar staat die SSL certificering voor.  Gebruik van een versleutelde verbinding via https.
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 128
  • Berichten: 1.033
Re: Let's Encrypt Expire Bot
« Reactie #8 Gepost op: 19 januari 2023, 17:10:07 »
Hall allen,

ik blijf elke 3 maanden tobben met de vernieuwing van het certificaat. Als ik de firewall uit zet en handmatig vernieuw gaat het goed.
Daar zit het dus ergens .....
Maar volgens mij staat alles in de firewall goed. Ik heb althans de poorten 80 EN 443 open staan ook voor USA. Zie bijgaande schermafdruk.
Wie weet raad ?

Groet, Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS923+ met nu nog allegaartje van 4 schijven VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.584
Re: Let's Encrypt Expire Bot
« Reactie #9 Gepost op: 19 januari 2023, 17:51:09 »
Let's Encrypt wil niet garanderen dat ze altijd vanaf hetzelfde IP werken.  Voor hetzelfde geld doen ze de controle vanuit een server in zuid-Afrika of Spanje, om maar een dwarsstraat te noemen.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.584
Re: Let's Encrypt Expire Bot
« Reactie #10 Gepost op: 19 januari 2023, 18:19:11 »
Toch even gechecked door een van mijn certificaten te vernieuwen en kijken wat Darkstat aangeeft

Er vind verkeer plaats met het IP 172.65.32.248. Op dat IP is een certificaat geïnstalleerd op naam van "acme-v02.api.letsencrypt.org".  Dan lijkt het me dit IP te zijn waarover de vernieuwing geïnitieerd wordt. En dat IP zit in de VS.

Een seconde later was er verbinding met 35.85.24.17.  (ec2-35-85-24-17.us-west-2.compute.amazonaws.com) via poort 443. Ik denk dat dit dan het IP voor de controle is. En dit is ook de VS. 



Ander verkeer zie ik niet en het certificaat is wel vernieuwd. 

Overigens duurt het vernieuwen bij mij wel een minuut en dan krijg ik de melding dat het vernieuwen mislukt is. Maar, het nieuwe certificaat staat er dan wel. De foutmelding is dus onterecht.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1399
  • -Ontvangen: 8046
  • Berichten: 44.176
  • Fijne feestdagen.......
    • Truebase
Re: Let's Encrypt Expire Bot
« Reactie #11 Gepost op: 19 januari 2023, 19:11:50 »
Let's Encrypt loopt via Amazon.com ?



CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-8   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-8
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-8   DS220+    DSM 7.2.2-72806-2
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-2   RT2600ac  SRM 1.3.1-9346-12
BeeDrive   1TB             BeeServer  BSM 1.2-65567                                                                 MR2200ac  SRM 1.3.1-9346-12

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 128
  • Berichten: 1.033
Re: Let's Encrypt Expire Bot
« Reactie #12 Gepost op: 19 januari 2023, 19:38:26 »
Moet ik dan poort 80/443 voor meer landen open zetten of helemaal geen landen-beperking instellen ? Is dat niet riskant  :o

Groet, Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS923+ met nu nog allegaartje van 4 schijven VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2680
  • Berichten: 16.584
Re: Let's Encrypt Expire Bot
« Reactie #13 Gepost op: 20 januari 2023, 15:58:01 »
Als het met de firewall uit wel goed gaat, zou ik eerst proberen of firewall aan met port 80/443 voor alle landen ook goed gaat. Dan weet je welk deel van de firewall dit blokkeert.

@Birdy, Dat is de enige conclusie die ik kan trekken omdat dit het enige IP was dat binnen kwam tijdens de certificaat vernieuwing. Maar het kan ook toeval zijn.

Hier werkt de vernieuwing eigenlijk niet goed. Ik heb meerdere Let's Encrypt certificaten. Ik heb net 1 vernieuwd, maar er kwam geen nieuw certificaat.  Daarna heb ik een ander proberen te vernieuwen en daar kwam ook geen nieuwe. Maar na de tweede poging was er wel een ander certificaat vernieuwd, welke ik niet geselecteerd had voor vernieuwing. Lekker duidelijk allemaal, maar niet heus. 

Ik dacht wel onthouden te hebben dat de opdracht tor vernieuwing genegeerd wordt als hij nog 4 week geldig is, maar al mijn certificaten hadden dezelfde geldigheid. Maar goed, dat Amazon IP kwam niet meer terug. Misschien dan toch toeval.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 128
  • Berichten: 1.033
Re: Let's Encrypt Expire Bot
« Reactie #14 Gepost op: 20 januari 2023, 18:00:58 »
Als ik voor alle landen poort 80/443 toegankelijk maakt krijg ik inderdaad (handmatig) een nieuw certificaat.
Kennelijk is VS open zetten dus niet genoeg.
Is het openzetten van poort 80/443 voor "alle landen" een risico ?

Groet,

Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS923+ met nu nog allegaartje van 4 schijven VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver


 

SSL certificaat van Let's Encrypt voor aanvullende services

Gestart door mc_Board DDNS / Quick Connect / EZ-Internet / Portforwarding

Reacties: 8
Gelezen: 3718
Laatste bericht 20 december 2017, 14:28:24
door Briolet
Lets encrypt maximum aantal certificaataanvragen voor deze domeinnaam is bereikt

Gestart door nieuwsgierBoard Synology DSM algemeen

Reacties: 5
Gelezen: 2549
Laatste bericht 22 december 2020, 21:45:20
door Briolet
encrypt certificate

Gestart door RainiBoard Synology DSM algemeen

Reacties: 3
Gelezen: 706
Laatste bericht 10 augustus 2021, 14:06:55
door Briolet
Let's Encrypt SSL en webstation

Gestart door ProzBoard Synology DSM algemeen

Reacties: 28
Gelezen: 7483
Laatste bericht 04 juli 2018, 14:44:12
door Briolet
Let's encrypt op twee diskstations in zelfde netwerk wens, is dit mogelijk ?

Gestart door florisvnBoard Synology DSM algemeen

Reacties: 4
Gelezen: 1963
Laatste bericht 02 juli 2018, 12:29:55
door Briolet