Auteur Topic: Vernieuwen Let's Encrypt certificaat  (gelezen 273 keer)

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 127
  • Berichten: 1.015
Vernieuwen Let's Encrypt certificaat
« Gepost op: 31 oktober 2024, 10:04:50 »
Elke 3 maanden is het weer hetzelfde getob als dit certificaat vernieuwd moet worden. Deels mijn eigen schuld, omdat de poorten 80 en 443 alleen vanuit Nederland bereikbaar mogen zijn volgens mijn firewall regel.

Die regels zet ik dus elke 3 maanden telkens even uit waarna het verlengen lukt.

Maar nu niet! Zelfs als ik zowel de firewall van de NAS als die van de router helemaal uit zet krijg ik de melding dat het domein niet gevalideerd kan worden!

Wat kan ik nog over het hoofd zien? Er is eigenlijk niets veranderd in mijn setup hier t.o.v. de vorige keer dat het verlengen nog wél lukte...

Groet, Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS720+ met 2 X WD30EFRX VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 902
  • -Ontvangen: 1482
  • Berichten: 7.947
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #1 Gepost op: 31 oktober 2024, 10:40:13 »
Gebruik je wel een "Synology" DDNS  of  QuickConnect  domeinnaam?

Alleen bij een Synology gekozen domein hoef je helemaal niet de poorten 80 en 443 door te sturen.
Wordt de validatie automatisch verlengd via de services die je mogelijk wel inzet.

Heb hier zelfs een  Let's Encrypt certificaat  gekoppeld aan een  QuickConnect  domein.
Die NAS is niet eens op "normale wijze" van buitenaf te benaderen, omdat geen poorten voor "normale" services zijn doorgestuurd.

Heb alleen een poort doorgestuurd voor OpenVPN 1194 (nou ja, hier met een aangepast poortnummer 1394)
Bij gebruik van het  QuickConect ID  kan ik van buitenaf en gebruik van OpenVPN inloggen met de NAS en verder het interne netwerk.

https://kb.synology.com/nl-nl/DSM/tutorial/How_to_enable_HTTPS_and_create_a_certificate_signing_request_on_your_Synology_NAS

6. Om het certificaat van uw aangepast domein te verkrijgen of te verlengen, moet u controleren of poort 80 naar uw NAS is  doorgestuurd.
   Deze beperking is niet van toepassing op Synology DDNS.


OpenVPN connectie op basis van het  QuickConnect ID  en alleen doorsturen van de poort voor OpenVPN.
Zie  < dit onderwerp >  en vervolg reacties.
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 127
  • Berichten: 1.015
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #2 Gepost op: 31 oktober 2024, 11:01:53 »
Certificaat is al enkele jaren gekoppeld aan een "eigen domein" en los van het gehannes rond het verlengen loopt het eigenlijk altijd goed. Nu dus niet.

Groet, Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS720+ met 2 X WD30EFRX VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 902
  • -Ontvangen: 1482
  • Berichten: 7.947
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #3 Gepost op: 31 oktober 2024, 11:25:19 »
Tja, dat is het nadeel van een eigen domein en gebruik van het Let's Encrypt domein.

Naast het voorbeeld van een  "Synology" domein, heb ik hier ook al jaren een "eigen" domein in gebruik.
Om het gehannes elke 3 maanden iets met poortnummers en een Let's Encrypt domein van doen te hebben.
Neem ikzelf een commercieel  SSL certificaat af (de goedkoopste optie), rechtstreeks bij  https://www.xolphin.com

Vroeger was een SSL-certificaat 2-3 jaar geldig, nu maximaal één jaar.

Maar gezien ook een NAS elders onder beheer met daar een  Synology  domein, waar het prima werkt met Let's Encrypt.
Zit ik erover te denken het eigen NL domein hier te laten varen, en alles via een Synology domein te doen - met Let's Encrypt.

DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Briolet

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 180
  • -Ontvangen: 2667
  • Berichten: 16.547
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #4 Gepost op: 31 oktober 2024, 16:12:13 »
Wat kan ik nog over het hoofd zien? Er is eigenlijk niets veranderd in mijn setup hier t.o.v. de vorige keer dat het verlengen nog wél lukte...

Misschien dat ergens een storing zit.  Gewoon morgen nog eens proberen. Ik doe het zelden handmatig, maar soms krijg ik ook een foutmelding.
  • Mijn Synology: DS415+
  • HDD's: 3x 3TB in SHR
  • Extra's: DS212J, RT1900ac

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 127
  • Berichten: 1.015
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #5 Gepost op: 01 november 2024, 10:40:07 »
Opnieuw geprobeerd vandaag: weer niet....
Bijgaand screenshot van de firewall in de 2600; de firewall van de NAS had ik even uitgezet.
Als ik trouwens de firewall van de 2600 even uitzet lukt het ook niet. Geen firewall probleem dus.
Nog suggesties ?

Groet, Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS720+ met 2 X WD30EFRX VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 902
  • -Ontvangen: 1482
  • Berichten: 7.947
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #6 Gepost op: 01 november 2024, 10:53:40 »
Zie ook geen vreemde dingen in de firewall.

Suggestie.  Let's Encrypt certificaat helemaal verwijderen en een volledig nieuwe aanmaken.
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1381
  • -Ontvangen: 7982
  • Berichten: 43.998
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #7 Gepost op: 01 november 2024, 11:01:16 »
Test eerst eens met: Let's Debug

Mijn test was overigens ok:
62679-0


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-1
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-1   RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.1-65373                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline bartmans99

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 19
  • -Ontvangen: 90
  • Berichten: 736
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #8 Gepost op: 01 november 2024, 11:44:13 »
Als je t handmatig doet via de command line met:
syno-letsencrypt renew-all -vvkrijg je mss ook zinvolle foutmeldingen terug naast die van Let's Debug.

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1381
  • -Ontvangen: 7982
  • Berichten: 43.998
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #9 Gepost op: 01 november 2024, 11:56:13 »
Dus Let's Debug geeft geen zinvolle foutmeldingen ?


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-1
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-1   RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.1-65373                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 902
  • -Ontvangen: 1482
  • Berichten: 7.947
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #10 Gepost op: 01 november 2024, 13:06:24 »
Test eerst eens met: Let's Debug

Een heel aardige tool.
Specifiek bedoeld voor die gevallen met  "andere"  domein namen, dan sub-domeinen via Synology DDNS en QuicConnect aangemaakt.
(Voor Synology sub-domeinen is poort 80 niet noodzakelijk).

Zou voor  @dirklammers  juist de aangewezen tool moeten zijn.   :thumbup:

Testte het hier met een  Synology QuicConnect  aangemaakt domein met "geldend" Let's Encrypt certificaat.
Vind zowel mijn IPv6 als IPv4  WAN-adres van het domein, maar wel met foutmeldingen dat poort 80 niet wordt opgemerkt.
(Poort 80 is daarbij niet doorgestuurd).
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 127
  • Berichten: 1.015
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #11 Gepost op: 01 november 2024, 17:19:31 »
WAT BEN IK TOCH DOM   :o

Tja, na al jullie aanbevelingen nog eens geprobeerd te hebben zag ik dat in de router de portforwarding van poort 80 uitgevinkt was. Kennelijk sinds de vorige keer uitgezet in een vlaag van een veiligheidsbevlieging. Zucht.

Sorry dat ik jullie voor niets heb lastiggevallen.

Om toch een beetje mijn gezicht te redden dan maar de volgende vraag:

Nu staan dus in beide firewalls (router en NAS) de poorten 80 en 443 open voor "de hele wereld" (ik bedoel dat ik geen regio-beperkingen heb staan).
Hoe risicovol is dat nu eigenlijk?

Poort 443 heb ik nodig voor de Drive-server, 80 dus eenmaal per 3 maanden voor de verlenging van het certificaat.

Wat is jullie advies?

Groet Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS720+ met 2 X WD30EFRX VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver

Offline Birdy

  • Global Moderator
  • MVP
  • *
  • Bedankjes
  • -Gegeven: 1381
  • -Ontvangen: 7982
  • Berichten: 43.998
  • Alleen een PB sturen als hier om gevraag wordt.
    • Truebase
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #12 Gepost op: 01 november 2024, 17:24:12 »
Ik ben ook wel eens "dom" :lol:


CS406      DSM 2.0-0731    DS508      DSM 4.0-2265      DS411+II  DSM 6.2.4-25556-7   DS115J    DSM 7.1.1-42962-5   DS918+    DSM 6.2.4-25556-7
DS107+     DSM 3.1-1639    DS411slim  DSM 6.2.4-25556   DS213J    DSM 6.2.4-25556-7   DS1515+   DSM 6.2.4-25556-7   DS220+    DSM 7.2.2-72806-1
DS107+     DSM 3.1-1639    DS111      DSM 5.2-5967-9    DS413J    DSM 6.2.3-25426-2   DS716+II  DSM 7.2.2-72806-1   RT2600ac  SRM 1.2.5-8227-11
BeeDrive   1TB             BeeServer  BSM 1.1-65373                                                                 MR2200ac  SRM 1.2.5-8227-11

Offline Babylonia

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 902
  • -Ontvangen: 1482
  • Berichten: 7.947
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #13 Gepost op: 01 november 2024, 18:23:31 »
Ja, ook hier - dom - verstrooid,  en soms  "er niet op kunnen komen"
of langs de oplossing heen kijken, door bijv. een alcoholische versnapering.   (:
Het komt allemaal wel eens voor.   :geek:
DS213j   2x 6TB WD Ultrastar     -  DSM 6.2  -  glasvezel 1 Gbps  (Odido) ZyXEL EX5601 + RT1900ac (AP) + Apple Airport Express (bridge)
DS415+  4x 4TB HGST Deskstar  -  DSM 6.2  -  glasvezel 100/100  (KPN) + 2x "SupeWifi" + RT6600ax + RT2600ac + MR2200ac  -  NVDIA Shield TV Pro
DS920+  4x 4TB WD Red Plus     -  DSM 6.2         +         DS420j   4x 4TB WD Red Plus   -  DSM 7.2.2
             Ervaring met routers van  DrayTek, Fritzbox, TP-Link  -  switches Netgear, ZyXEL  -  Access Points TP-Link, Grandstream.....

Offline dirklammers

  • MVP
  • *
  • Bedankjes
  • -Gegeven: 2
  • -Ontvangen: 127
  • Berichten: 1.015
Re: Vernieuwen Let's Encrypt certificaat
« Reactie #14 Gepost op: 01 november 2024, 18:28:18 »
Dank voor jullie begrip en herkenning. Nu durf ik tenminste volgende keer weer iets te vragen...... ::)

Groet, Dirk
DS1821+ met 8 X WD30EFZX in SHR-2 configuratie BTRFS als fileserver
DS720+ met 2 X WD30EFRX VPN/SS/Backup/Caldav/Carddav
DS118 met WD20EFRX als test-NAS
DS220+ als Cloudserver
DS220+ als backupserver


 

Vernieuwen Audio station

Gestart door RobbiepBoard Audio Station

Reacties: 1
Gelezen: 1363
Laatste bericht 21 oktober 2012, 12:44:07
door Robert Koopman
(DS710+ met) DX510 HD's vernieuwen cq aanpassen

Gestart door Ruud1947Board NAS hardware vragen

Reacties: 6
Gelezen: 751
Laatste bericht 10 juni 2020, 19:05:59
door Birdy
VERPLAATST: Root certificate expired - vernieuwen helpt niet!

Gestart door BirdyBoard Netwerk algemeen

Reacties: 0
Gelezen: 466
Laatste bericht 17 juni 2022, 09:18:41
door Birdy
Nas vernieuwen

Gestart door stanvdwBoard NAS hardware vragen

Reacties: 2
Gelezen: 882
Laatste bericht 04 mei 2016, 17:52:37
door stanvdw
Volume vernieuwen dat is gemaakt met een eerdere versie van DSM

Gestart door 2xUBoard NAS hardware vragen

Reacties: 12
Gelezen: 1232
Laatste bericht 29 mei 2021, 21:48:55
door 2xU