<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>client Archive - Maximilian Krieg</title>
	<atom:link href="https://maximiliankrieg.de/tag/client/feed/" rel="self" type="application/rss+xml" />
	<link>https://maximiliankrieg.de/tag/client/</link>
	<description>Wissen, Technik &#38; Erfahrungen</description>
	<lastBuildDate>Sat, 01 Jun 2024 11:06:12 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0</generator>

<image>
	<url>https://maximiliankrieg.de/wp-content/uploads/2026/05/cropped-20260524_logo_2_512-2-32x32.png</url>
	<title>client Archive - Maximilian Krieg</title>
	<link>https://maximiliankrieg.de/tag/client/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Fortinet &#8211; LetsEncrypt-Zertifikate manuell erneuern</title>
		<link>https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikate-erneuern/</link>
					<comments>https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikate-erneuern/#respond</comments>
		
		<dc:creator><![CDATA[Maximilian]]></dc:creator>
		<pubDate>Sat, 16 Dec 2023 11:05:39 +0000</pubDate>
				<category><![CDATA[Netzwerk und Sicherheit]]></category>
		<category><![CDATA[acme]]></category>
		<category><![CDATA[client]]></category>
		<category><![CDATA[fortigate]]></category>
		<category><![CDATA[fortinet]]></category>
		<category><![CDATA[https]]></category>
		<category><![CDATA[monitoring]]></category>
		<category><![CDATA[renewal]]></category>
		<category><![CDATA[ssl]]></category>
		<category><![CDATA[zertifikat]]></category>
		<guid isPermaLink="false">https://maximiliankrieg.de/?p=351</guid>

					<description><![CDATA[<p>Für einen Kunden muss ich seine LetsEncrypt-Zertifkate auf den FortiGate-Firewalls erneuern, weil sein Monitoring-System die Restlaufzeit von 30 Tagen fälschlicherweise als Störung gemeldet hat. Die&#8230;</p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikate-erneuern/">Fortinet &#8211; LetsEncrypt-Zertifikate manuell erneuern</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Für einen Kunden muss ich seine LetsEncrypt-Zertifkate auf den FortiGate-Firewalls erneuern, weil sein Monitoring-System die Restlaufzeit von 30 Tagen fälschlicherweise als Störung gemeldet hat. Die automatische Erneuerung der Zertifikate gestaltet sich dabei unproblematisch; vielmehr liegt die Herausforderung in der Konfiguration der Schwellwerte im Monitoring-System. Dennoch möchte ich auf beide Aspekte eingehen.</p>



<h2 class="wp-block-heading">Monitoring-Schwellwerte</h2>



<p class="wp-block-paragraph">Dem Monitoring-Team stellen wir folgende Schwellwerte als Empfehlung für sämtliche LetsEncrypt-Zertifikate des Kunden, unabhängig davon welches System sie präsentiert oder verlängert, zur Verfügung: </p>



<ul class="wp-block-list">
<li>Warnung &#8211; Ab 28 bis 30 Tagen </li>



<li>Fehler &#8211; Ab 5 bis 7 Tagen </li>
</ul>



<p class="wp-block-paragraph">Erst bei Eintreten des Fehlerzustands im Monitoring-System sollte ein Ticket erzeugt werden. 5 bis 7 Tage sollten genug Zeit sein den Prozess manuell zu starten oder in die Fehleranalyse zu gehen, warum der <strong>Automated Certificate Management Environment (ACME)-Client</strong> das Zertifikat nicht korrekt innerhalb des Standard-Intervalls erneuert hat. Standardmäßig hat ein LetsEncrypt-Zertifikat eine Laufzeit von 90 Tagen und erst ab 60 Tagen ist es eigentlich zum Renewal vorgesehen. Mehr Informationen hierzu findet man in der <strong>ACME Renewal Information (ARI)</strong>. </p>



<p class="wp-block-paragraph">Die oben genannte Werte sind bereits individuell angepasst auf die Konfiguration der Kunden-spezifischen Umgebung. Ebenfalls denkbar wären folgende, allgemeinen Schellwerte, wenn nur einmal am Tag eine Prüfung der Laufzeiten erfolgt:</p>



<ul class="wp-block-list">
<li>Warnung &#8211; Ab 30 Tagen </li>



<li>Fehler &#8211; Ab 28 Tagen</li>
</ul>



<h2 class="wp-block-heading">Renewal-Prozess</h2>



<p class="wp-block-paragraph">Die FortiGate-Firewalls sehen im Standard vor, dass ein Zertifikat 30 Tage vor Ablauf den Renewal-Prozess initiieren.</p>



<pre class="wp-block-code"><code>config vpn certificate local
    edit &lt;ACME_certificate_name&gt;
        set acme-renew-window 30
    end</code></pre>



<p class="wp-block-paragraph">Über folgende Befehle kann man dann ein Zertifikat manuell, auch vor den 30 Tagen, erneuern.</p>



<p class="wp-block-paragraph"><strong>ACME-Status prüfen:</strong></p>



<pre class="wp-block-code"><code>get system acme status
get system acme acc-details</code></pre>



<p class="wp-block-paragraph"><strong>Zertifikate erneuern:</strong></p>



<pre class="wp-block-code"><code>diagnose sys acme regenerate-client-config
diagnose sys acme restart</code></pre>



<p class="wp-block-paragraph"><strong>2-3 Minuten warten, danach neue Laufzeiten je Zertifikat kontrollieren:</strong></p>



<pre class="wp-block-code"><code>get vpn certificate local details &lt;Local certificate name&gt;
diagnose sys acme status-full &lt;Certificate’s CN domain&gt;</code></pre>



<h2 class="wp-block-heading">Quellen</h2>



<ul class="wp-block-list">
<li><a href="https://letsencrypt.org/2023/03/23/improving-resliiency-and-reliability-with-ari.html#:~:text=With%20ARI%2C%20Let%E2%80%99s%20Encrypt%20can%20signal%20to%20ACME,ARI%20might%20signal%20for%20renewal%20at%2060%20days.">Improving Resiliency and Reliability for Let’s Encrypt with ARI &#8211; Let&#8217;s Encrypt (letsencrypt.org)</a></li>



<li><a href="https://community.fortinet.com/t5/FortiGate/Troubleshooting-Tip-Let-s-Encrypt-certificate-did-not/ta-p/245610">Troubleshooting Tip: Let’s Encrypt certificate did&#8230; &#8211; Fortinet Community</a></li>



<li><a href="https://datatracker.ietf.org/doc/draft-ietf-acme-ari/">draft-ietf-acme-ari-02 &#8211; Automated Certificate Management Environment (ACME) Renewal Information (ARI) Extension</a></li>
</ul>



<p class="wp-block-paragraph"></p>
<p>Der Beitrag <a href="https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikate-erneuern/">Fortinet &#8211; LetsEncrypt-Zertifikate manuell erneuern</a> erschien zuerst auf <a href="https://maximiliankrieg.de">Maximilian Krieg</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://maximiliankrieg.de/2023/12/fortinet-letsencrypt-zertifikate-erneuern/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
