tls.cert.expired

Zertifikat abgelaufen

Was wir prüfen

Wir verbinden uns mit jeder MX-IP über STARTTLS und prüfen das notAfter-Feld des präsentierten Zertifikats — das Datum, ab dem die Zertifizierungsstelle das Zertifikat für ungültig erklärt.

Was dieses Ergebnis bedeutet

Das TLS-Zertifikat des Servers ist abgelaufen. Jedes Zertifikat hat ein festes Gültigkeitsfenster (notBefore bis notAfter); nach notAfter erkennt kein standardkonformer Prüfer das Zertifikat mehr als vertrauenswürdig an.

Warum das wichtig ist

So behebst du das

  1. Erneuere das Zertifikat. Bei Let's Encrypt oder einer anderen ACME-CA läuft die Erneuerung normalerweise automatisch — prüfe, ob der Timer noch aktiv ist:

    # Certbot-Timer prüfen
    systemctl status certbot.timer
    
    # Erneuerung testweise durchspielen
    certbot renew --dry-run
    
  2. Lade den Mailserver nach der Erneuerung neu, damit er das neue Zertifikat ausliefert. Die meisten Mailserver (Postfix, Exim, Dovecot) brauchen nur einen Reload, keinen Neustart:

    systemctl reload postfix
    
  3. Prüfe das neue Zertifikat:

    openssl s_client -starttls smtp -connect mail.example.com:25 -servername mail.example.com 2>/dev/null | openssl x509 -noout -dates
    
  4. Überwache die Laufzeit. Ein Monitoring-Tool (oder zur Not eine Kalendererinnerung) sollte ablaufende Zertifikate rechtzeitig melden — 30 Tage Vorlauf sind üblich.

So fließt es in die Bewertung ein

Ein abgelaufenes Zertifikat kostet 30 Punkte und löst ein sofortiges F in der TLS-Kategorie aus. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ openssl s_client -starttls smtp -connect mail.example.com:25 \
    -servername mail.example.com 2>/dev/null | openssl x509 -noout -dates
notBefore=Jan  5 00:00:00 2025 GMT
notAfter=Apr  5 23:59:59 2025 GMT    ← abgelaufen

Referenzen