# Letsencrypt mit lmn7

**URL:** <https://ask.linuxmuster.net/t/letsencrypt-mit-lmn7/7722>\
**Category:** Server v7\
**Tags:** v7\
**Created:** [7. Juli 2021 um 09:23 UTC](https://ask.linuxmuster.net/t/letsencrypt-mit-lmn7/7722 "2021-07-07T09:23:37Z")\
**Posts on this page:** 1\
**Showing post:** 4

<div class="post-metadata">

**Author:** ![Michael](https://ask.linuxmuster.net/user_avatar/ask.linuxmuster.net/michael/32/59_2.png) [@Michael](https://ask.linuxmuster.net/u/Michael)\
**Post date:** [7. Juli 2021 um 15:57 UTC](https://ask.linuxmuster.net/t/letsencrypt-mit-lmn7/7722/4 "2021-07-07T15:57:15Z")

</div>

Hallo Tobias,  
bei mir ist das „aus der Not heraus“ so gekommen – vor allem gerade **weil** ich damals die Option „interner FQDN = externer FQDN“ gewählt hatte und es dann diverse Probleme mit fehlenden Zertifikaten gab.

Da musste ich mir etwas einfallen lassen, wie ich die LE-Zertfikate am besten auf den Server bekomme. Was lag da näher, als den schon vorhandenen Service auf der OPNSense zu verwenden? Anleitung dazu z.B. hier: [https://schulnetzkonzept.de/opnsense](https://schulnetzkonzept.de/opnsense) → ab **„Anlage eines Let’s-Encrypt-Kontos“**

Da ja auf dem v7-Server per default alles unter `/etc/linuxmuster/ssl/` liegt und das bundle dort `server.cert.bundle.pem` heißt, habe ich es bei diesen Namen belassen.

Unter `/etc/samba/smb.conf` habe ich zudem diese Einstellungen gewählt:

```auto
tls keyfile = /etc/linuxmuster/ssl/server.key.pem
tls certfile = /etc/linuxmuster/ssl/fullchain.pem
tls cafile = /etc/linuxmuster/ssl/cacert.pem
```

Seitdem ist Ruhe und ich bekomme sowohl mit  
`openssl s_client -connect server:636` als auch mit  
`openssl s_client -connect server:443` eine gültige Chain.

Ich hatte übrigens irgendwann das Script, mit dem ich die Zertifikate von der OPNSense hole, schon mal hier veröffentlicht … Sekunde … ja, gefunden … hier war das:

> [@ajenti-Server / WebUI gültiges LE-Zertifikat geben (HowTo)](https://ask.linuxmuster.net/t/ajenti-server-webui-gueltiges-le-zertifikat-geben-howto/4493/11):
>
> Hi Tobias … ja, es hängt sehr vom Szenario ab. Wir haben ja bereits gehört, dass u.U. auch sophos die bessere Wahl sein kann, wenn man das nötige Kleingeld investieren möchte. Bei mir ist regelt der HAProxy nun alle Zugriffe auf die DMZ: alle Zugriffe auf Port 80/443, die von außen kommen, werden (so wie in der o.g. Anleitung beschrieben) auf zwei virt. IP-Adressen umgeleitet, die dann an VMs/Services verteilen, die sich in der DMZ befinden. Alles, was unverschlüsselt auf Port 80 reinkommt, wi…

hth – viele Grüße,  
Michael

---

_[View the full topic](https://ask.linuxmuster.net/t/letsencrypt-mit-lmn7/7722)._
