tls.cert.expiring_soon
Zertifikat läuft bald ab
Was wir prüfen
Wir verbinden uns mit jeder MX-IP über STARTTLS und berechnen, wie viele Tage bis zum notAfter-Datum des Zertifikats bleiben. Läuft das Zertifikat innerhalb von 30 Tagen ab, erscheint diese Warnung.
Was dieses Ergebnis bedeutet
Das TLS-Zertifikat ist noch gültig, läuft aber innerhalb von 30 Tagen ab. Danach verweigern zertifikatsprüfende Absender die Zustellung, und das Zertifikat belegt die Identität des Servers nicht mehr.
Warum das wichtig ist
- Unmittelbares Risiko. Schlägt die Erneuerung fehl oder wird sie versäumt, bricht die Zustellung für Absender ab, die Zertifikatsvalidierung erzwingen (MTA-STS, DANE).
- Automatisierungslücke. Bald ablaufende Zertifikate heißen oft: Die automatische Erneuerung (ACME/certbot) funktioniert nicht oder fehlt — ein Problem, das wiederkommt.
- Zeit zu handeln. Die Warnung lässt genug Vorlauf, die Erneuerungspipeline zu reparieren, bevor das Zertifikat tatsächlich abläuft.
So behebst du das
Prüfe die Erneuerungspipeline. Bei Let's Encrypt:
certbot certificates # zeigt Ablauf und Erneuerungskonfiguration certbot renew --dry-run # prüft, ob die Erneuerung funktioniertBehebe die Blockade. Häufige Ursachen: DNS-Challenge-Fehler (veraltete API-Zugangsdaten), HTTP-Challenge-Fehler (Webserver-Fehlkonfiguration), abgelaufener ACME-Account oder deaktivierter systemd-Timer.
Erzwinge die Erneuerung, wenn nötig:
certbot renew --force-renewal systemctl reload postfixPrüfe das Ergebnis:
openssl s_client -starttls smtp -connect mail.example.com:25 \ -servername mail.example.com 2>/dev/null | openssl x509 -noout -dates
So fließt es in die Bewertung ein
Ein bald ablaufendes Zertifikat ist eine Warnung ohne Punktabzug — die Strafe greift erst nach dem Ablauf. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.
Evidenzbeispiel
$ openssl s_client -starttls smtp -connect mail.example.com:25 \
-servername mail.example.com 2>/dev/null | openssl x509 -noout -dates
notBefore=Jun 10 00:00:00 2026 GMT
notAfter=Sep 8 23:59:59 2026 GMT ← 12 Tage verbleibend