# Frage zu Zertifikaten / SSL / Fehlermeldung bei openssl

**URL:** <https://ask.linuxmuster.net/t/frage-zu-zertifikaten-ssl-fehlermeldung-bei-openssl/4849>\
**Category:** Server v7\
**Created:** [18. Februar 2020 um 15:08 UTC](https://ask.linuxmuster.net/t/frage-zu-zertifikaten-ssl-fehlermeldung-bei-openssl/4849 "2020-02-18T15:08:24Z")\
**Posts on this page:** 1\
**Showing post:** 10

<div class="post-metadata">

**Author:** ![Michael](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/michael/32/59_2.png) [@Michael](https://ask.linuxmuster.net/u/Michael)\
**Post date:** [19. Februar 2020 um 18:40 UTC](https://ask.linuxmuster.net/t/frage-zu-zertifikaten-ssl-fehlermeldung-bei-openssl/4849/10 "2020-02-19T18:40:47Z")

</div>

Hi.  
Ok, ich habe den `cat` Befehl ausprobiert. Das bundle ist jetzt 7175 groß.  
Danach `systemctl restart linuxmuster-webui` – der Zugriff auf die WebUI über [https://server](https://server)…:443 liefert weiterhin ein _gültiges_ LE-Zertifikat aber die Verbindung via `openssl` liefert weiterhin den gleichen Fehler.

> [@mdt](#):
>
> Aber eben nicht für den Server (der ja auch die andren Zertifikate bekommt).

Das LE-Plugin erstellt die Zertifitkate für den Server im grünen Netz.

> [@](#):
>
> schau dir das ca.cer an mit `openssl`

Das funktioniert und liefert:  
`subject=C = US, O = Let's Encrypt, CN = Let's Encrypt Authority X3`

Merkwürdig finde ich aber trotzdem, dass ich trotz des neuen bundles immernoch dies erhalte:

```auto
openssl s_client -showcerts -connect server:443
CONNECTED(00000005)
depth=0 CN = server.linuxmuster.meine-domain.de
verify error:num=20:unable to get local issuer certificate
verify return:1
depth=0 CN = server.linuxmuster.meine-domain.de
verify error:num=21:unable to verify the first certificate
verify return:1
---
```

vgl auch hier: [Five Essential OpenSSL Troubleshooting Commands - MovingPackets.net](http://movingpackets.net/2015/03/16/five-essential-openssl-troubleshooting-commands/)  
`---> This can be fixed by adding the -CAfile option ...` Vielleicht ist es das?  
Immerhin Licht am Ende des Tunnels:  
`openssl verify -CAfile ./cacert.pem server.cert.pem `  
`server.cert.pem: OK`  
aber ohne die Option `-CAfile` bekomme ich:  
`error server.cert.pem: verification failed`

Kann es sein, dass das `cacert.pem` **global** bekannt gemacht werden muss? Sowas hatten wir doch schon mal diskutiert – [und zwar hier](https://ask.linuxmuster.net/t/nochmal-ldaps-abfragen-auf-port-636-und-3269-howto/4532/9)?!

(Ich denke, dass das Verhalten auch mit dem HAProxy (reverse Proxy) zusamenhängen könnte – bin aber nicht ganz sicher…)

Schönen Gruß,  
Michael

---

_[View the full topic](https://ask.linuxmuster.net/t/frage-zu-zertifikaten-ssl-fehlermeldung-bei-openssl/4849)._
