Was sind Let's Encrypt und Certbot?
Let's Encrypt ist eine kostenlose, automatisierte und offene Zertifizierungsstelle (CA). Certbot ist der beliebteste ACME-Client, der Let's-Encrypt-Zertifikate automatisch bezieht und erneuert.
Weil sie kostenlos und automatisiert arbeitet, ist Let's Encrypt zur meistgenutzten CA geworden; es gibt jedoch einige Einschränkungen und typische Fehler. In diesem Leitfaden gehen wir ausführlich auf die häufigsten Certbot-/Let's-Encrypt-Fehler und ihre Lösungen ein.
Fehler 1: Challenge Failed — Port 80 geschlossen
Für die HTTP-01-Challenge müssen die Server von Let's Encrypt Ihre Domain über Port 80 erreichen können.
# Fehlermeldung:
# "Connection refused" oder "Timeout during connect"
# "Failed authorization procedure. domain.com (http-01): urn:ietf:params:acme:error:connection"
Lösung
- Öffnen Sie Port 80 in der Firewall:
sudo ufw allow 80/tcp - Stellen Sie sicher, dass Nginx/Apache auf Port 80 lauscht
- Wenn Sie Cloudflare nutzen, schalten Sie den Proxy vorübergehend ab (Modus „DNS Only“)
- Lässt sich Port 80 nicht öffnen, verwenden Sie die DNS-01-Challenge:
certbot --manual --preferred-challenges dns
Fehler 2: Rate Limit Exceeded
Let's Encrypt setzt Rate Limits ein, um eine übermäßige Nutzung zu verhindern:
| Art des Limits | Grenze | Zeitraum |
|---|---|---|
| Zertifikate / Domain | 50 | Woche |
| Registrierungen / IP | 10 | 3 Stunden |
| Duplicate-Zertifikate | 5 | Woche |
| Fehlgeschlagene Validierungen | 5 | Stunde |
Lösung
- Verwenden Sie in der Testphase die
--staging-Umgebung:certbot --staging - Wenn Sie an ein Rate Limit gestoßen sind, warten Sie, bis die Sperrfrist abgelaufen ist
- Prüfen Sie Ihre vorhandenen Zertifikate über crt.sh
- Beziehen Sie im Notfall ein Zertifikat von einer kostenpflichtigen CA (über DATASSL)
Fehler 3: Problem bei der DNS-Auflösung
# "DNS problem: NXDOMAIN looking up A for domain.com"
# "DNS problem: query timed out"
Lösung
- Prüfen Sie, ob der DNS-A-Record auf die IP-Adresse Ihres Servers zeigt:
dig +short domain.com A - Warten Sie die DNS-Propagation ab (bei neuen Domains kann sie 24-48 Stunden dauern)
- Wenn Sie die DNS-01-Challenge verwenden, prüfen Sie, ob der TXT-Record verbreitet wurde:
dig +short _acme-challenge.domain.com TXT
Fehler 4: Konfigurationsfehler in Nginx/Apache
# "Could not automatically find a matching server block / virtual host"
# Der Befehl certbot --nginx bzw. certbot --apache findet die Konfiguration nicht
Lösung
- Nginx: Stellen Sie sicher, dass die Zeile
server_name domain.com;im Server-Block korrekt eingetragen ist - Apache:
ServerName domain.commuss im VirtualHost definiert sein - Syntaxprüfung der Konfiguration:
nginx -toderapachectl configtest - Manuelle Einrichtung:
certbot certonly --webroot -w /var/www/html -d domain.com
Fehler 5: Automatische Erneuerung fehlgeschlagen
Let's-Encrypt-Zertifikate sind 90 Tage gültig. Certbot versucht die Erneuerung täglich per Cron/systemd-Timer, doch manchmal schlägt sie fehl.
# Erneuerung testen
sudo certbot renew --dry-run
# Cron-Job prüfen
sudo systemctl status certbot.timer
# oder
crontab -l | grep certbot
Häufige Probleme bei der Erneuerung und ihre Lösungen
- Webserver gestoppt: Richten Sie Hooks vor/nach der Erneuerung ein:
--pre-hook "systemctl stop nginx" --post-hook "systemctl start nginx" - Veraltete Certbot-Version: Prüfen Sie sie mit
sudo certbot --versionund aktualisieren Sie - Dateiberechtigungen: Kontrollieren Sie die Berechtigungen des Verzeichnisses
/etc/letsencrypt/ - Port 80 geschlossen: Im Standalone-Modus muss Port 80 während der Erneuerung offen sein
Fehler 6: DNS-01 für Wildcard-Zertifikate zwingend
Wildcard-Zertifikate (*.domain.com) lassen sich nur über die DNS-01-Challenge beziehen.
# Wildcard-Zertifikat beziehen
sudo certbot certonly --manual --preferred-challenges dns -d "*.domain.com" -d "domain.com"
# Certbot fordert Sie auf, einen TXT-Record anzulegen:
# _acme-challenge.domain.com → "xxxxxxxxxxxx"
# Nach dem Anlegen des DNS-Records die Propagation abwarten und bestätigen
Automatische DNS-01-Challenge
Für DNS-Anbieter wie Cloudflare, Route53 und DigitalOcean gibt es Certbot-Plugins:
# Automatisches Wildcard-Zertifikat mit dem Cloudflare-Plugin
sudo certbot certonly --dns-cloudflare --dns-cloudflare-credentials /etc/cloudflare.ini -d "*.domain.com" -d "domain.com"
Fehler 7: „Too Many Certificates Already Issued“
Für denselben Satz von Domains können pro Woche nicht mehr als 5 Duplicate-Zertifikate ausgestellt werden.
Lösung
- Listen Sie die vorhandenen Zertifikate auf:
certbot certificates - Erneuern Sie das vorhandene Zertifikat, statt ein neues zu beziehen:
certbot renew - So erweitern Sie das Zertifikat:
certbot --expand -d domain.com -d www.domain.com
Einschränkungen von Let's Encrypt
| Merkmal | Let's Encrypt | Kostenpflichtige CA |
|---|---|---|
| Gültigkeitsdauer | 90 Tage | Bis zu 200 Tage (seit 15. März 2026) |
| Validierung | Nur DV | DV, OV, EV |
| Garantie | Keine | Je nach Produkt |
| Support | Community | Professionell |
| Site-Siegel | Keines | Vertrauenssiegel |
Fazit
Let's Encrypt ist eine hervorragende Lösung für kleine Websites und private Projekte, unterliegt aber Einschränkungen durch Rate Limits, die Laufzeit von 90 Tagen und die Beschränkung auf DV. Die meisten Certbot-Fehler hängen mit dem Portzugriff, der DNS-Konfiguration und den Dateiberechtigungen zusammen. Für Unternehmensprojekte, E-Commerce-Websites oder Fälle, in denen eine Garantie erforderlich ist, sollte ein kostenpflichtiges Zertifikat einer vertrauenswürdigen CA gewählt werden.