Zum Hauptinhalt springen
SSL-Zertifikate von DigiCert, Sectigo und GeoTrust
+90 850 259 76 06 WhatsApp Support Reseller werden
SSL-Zertifikate
Marken
Software-Signierung LEI-Code
Tools
Support Kontakt WhatsApp Warenkorb
Sprache
Währung
SSL-Zertifikat erhalten
SSL-Sicherheit

Let's Encrypt- und Certbot-SSL-Fehler: Umfassende Lösungsanleitung

Häufige Fehler beim Bezug von SSL-Zertifikaten mit Let's Encrypt und Certbot: Rate Limits, DNS-Validierung, blockierter Port 80, Probleme bei der Erneuerung und ihre Lösungen.

12 Min. Lesezeit

Was sind Let's Encrypt und Certbot?

Let's Encrypt ist eine kostenlose, automatisierte und offene Zertifizierungsstelle (CA). Certbot ist der beliebteste ACME-Client, der Let's-Encrypt-Zertifikate automatisch bezieht und erneuert.

Weil sie kostenlos und automatisiert arbeitet, ist Let's Encrypt zur meistgenutzten CA geworden; es gibt jedoch einige Einschränkungen und typische Fehler. In diesem Leitfaden gehen wir ausführlich auf die häufigsten Certbot-/Let's-Encrypt-Fehler und ihre Lösungen ein.

Fehler 1: Challenge Failed — Port 80 geschlossen

Für die HTTP-01-Challenge müssen die Server von Let's Encrypt Ihre Domain über Port 80 erreichen können.

# Fehlermeldung:
# "Connection refused" oder "Timeout during connect"
# "Failed authorization procedure. domain.com (http-01): urn:ietf:params:acme:error:connection"

Lösung

  • Öffnen Sie Port 80 in der Firewall: sudo ufw allow 80/tcp
  • Stellen Sie sicher, dass Nginx/Apache auf Port 80 lauscht
  • Wenn Sie Cloudflare nutzen, schalten Sie den Proxy vorübergehend ab (Modus „DNS Only“)
  • Lässt sich Port 80 nicht öffnen, verwenden Sie die DNS-01-Challenge: certbot --manual --preferred-challenges dns

Fehler 2: Rate Limit Exceeded

Let's Encrypt setzt Rate Limits ein, um eine übermäßige Nutzung zu verhindern:

Art des LimitsGrenzeZeitraum
Zertifikate / Domain50Woche
Registrierungen / IP103 Stunden
Duplicate-Zertifikate5Woche
Fehlgeschlagene Validierungen5Stunde

Lösung

  • Verwenden Sie in der Testphase die --staging-Umgebung: certbot --staging
  • Wenn Sie an ein Rate Limit gestoßen sind, warten Sie, bis die Sperrfrist abgelaufen ist
  • Prüfen Sie Ihre vorhandenen Zertifikate über crt.sh
  • Beziehen Sie im Notfall ein Zertifikat von einer kostenpflichtigen CA (über DATASSL)

Fehler 3: Problem bei der DNS-Auflösung

# "DNS problem: NXDOMAIN looking up A for domain.com"
# "DNS problem: query timed out"

Lösung

  • Prüfen Sie, ob der DNS-A-Record auf die IP-Adresse Ihres Servers zeigt: dig +short domain.com A
  • Warten Sie die DNS-Propagation ab (bei neuen Domains kann sie 24-48 Stunden dauern)
  • Wenn Sie die DNS-01-Challenge verwenden, prüfen Sie, ob der TXT-Record verbreitet wurde: dig +short _acme-challenge.domain.com TXT

Fehler 4: Konfigurationsfehler in Nginx/Apache

# "Could not automatically find a matching server block / virtual host"
# Der Befehl certbot --nginx bzw. certbot --apache findet die Konfiguration nicht

Lösung

  • Nginx: Stellen Sie sicher, dass die Zeile server_name domain.com; im Server-Block korrekt eingetragen ist
  • Apache: ServerName domain.com muss im VirtualHost definiert sein
  • Syntaxprüfung der Konfiguration: nginx -t oder apachectl configtest
  • Manuelle Einrichtung: certbot certonly --webroot -w /var/www/html -d domain.com

Fehler 5: Automatische Erneuerung fehlgeschlagen

Let's-Encrypt-Zertifikate sind 90 Tage gültig. Certbot versucht die Erneuerung täglich per Cron/systemd-Timer, doch manchmal schlägt sie fehl.

# Erneuerung testen
sudo certbot renew --dry-run

# Cron-Job prüfen
sudo systemctl status certbot.timer
# oder
crontab -l | grep certbot

Häufige Probleme bei der Erneuerung und ihre Lösungen

  • Webserver gestoppt: Richten Sie Hooks vor/nach der Erneuerung ein: --pre-hook "systemctl stop nginx" --post-hook "systemctl start nginx"
  • Veraltete Certbot-Version: Prüfen Sie sie mit sudo certbot --version und aktualisieren Sie
  • Dateiberechtigungen: Kontrollieren Sie die Berechtigungen des Verzeichnisses /etc/letsencrypt/
  • Port 80 geschlossen: Im Standalone-Modus muss Port 80 während der Erneuerung offen sein

Fehler 6: DNS-01 für Wildcard-Zertifikate zwingend

Wildcard-Zertifikate (*.domain.com) lassen sich nur über die DNS-01-Challenge beziehen.

# Wildcard-Zertifikat beziehen
sudo certbot certonly --manual --preferred-challenges dns -d "*.domain.com" -d "domain.com"

# Certbot fordert Sie auf, einen TXT-Record anzulegen:
# _acme-challenge.domain.com → "xxxxxxxxxxxx"
# Nach dem Anlegen des DNS-Records die Propagation abwarten und bestätigen

Automatische DNS-01-Challenge

Für DNS-Anbieter wie Cloudflare, Route53 und DigitalOcean gibt es Certbot-Plugins:

# Automatisches Wildcard-Zertifikat mit dem Cloudflare-Plugin
sudo certbot certonly --dns-cloudflare --dns-cloudflare-credentials /etc/cloudflare.ini -d "*.domain.com" -d "domain.com"

Fehler 7: „Too Many Certificates Already Issued“

Für denselben Satz von Domains können pro Woche nicht mehr als 5 Duplicate-Zertifikate ausgestellt werden.

Lösung

  • Listen Sie die vorhandenen Zertifikate auf: certbot certificates
  • Erneuern Sie das vorhandene Zertifikat, statt ein neues zu beziehen: certbot renew
  • So erweitern Sie das Zertifikat: certbot --expand -d domain.com -d www.domain.com

Einschränkungen von Let's Encrypt

MerkmalLet's EncryptKostenpflichtige CA
Gültigkeitsdauer90 TageBis zu 200 Tage (seit 15. März 2026)
ValidierungNur DVDV, OV, EV
GarantieKeineJe nach Produkt
SupportCommunityProfessionell
Site-SiegelKeinesVertrauenssiegel

Fazit

Let's Encrypt ist eine hervorragende Lösung für kleine Websites und private Projekte, unterliegt aber Einschränkungen durch Rate Limits, die Laufzeit von 90 Tagen und die Beschränkung auf DV. Die meisten Certbot-Fehler hängen mit dem Portzugriff, der DNS-Konfiguration und den Dateiberechtigungen zusammen. Für Unternehmensprojekte, E-Commerce-Websites oder Fälle, in denen eine Garantie erforderlich ist, sollte ein kostenpflichtiges Zertifikat einer vertrauenswürdigen CA gewählt werden.

Diesen Beitrag teilen
Ali Yiğit
Yazar

Ali Yiğit

Empfohlene SSL-Zertifikate

Alle Produkte
DV Certum

Certum Commercial Multi-Domain SSL

Schützen Sie mehrere Domains mit einem einzigen Zertifikat dank Certum Commercial Multi-Domain SSL.

61,32 € /Jahr
Details
DV Certum

Certum Commercial Wildcard SSL

Schützen Sie mit Certum Commercial Wildcard SSL Ihre Hauptdomain und alle Ihre Subdomains mit einem

35,55 € /Jahr
Details
EV Certum

Certum Premium EV Multi-Domain SSL

Schützen Sie mit Certum Premium EV Multi-Domain SSL mehrere Domains auf EV-Niveau. Firmenname in den

372,38 € /Jahr
Details