tls.cert.expiring_soon

Zertifikat läuft bald ab

Was wir prüfen

Wir verbinden uns mit jeder MX-IP über STARTTLS und berechnen, wie viele Tage bis zum notAfter-Datum des Zertifikats bleiben. Läuft das Zertifikat innerhalb von 30 Tagen ab, erscheint diese Warnung.

Was dieses Ergebnis bedeutet

Das TLS-Zertifikat ist noch gültig, läuft aber innerhalb von 30 Tagen ab. Danach verweigern zertifikatsprüfende Absender die Zustellung, und das Zertifikat belegt die Identität des Servers nicht mehr.

Warum das wichtig ist

So behebst du das

  1. Prüfe die Erneuerungspipeline. Bei Let's Encrypt:

    certbot certificates          # zeigt Ablauf und Erneuerungskonfiguration
    certbot renew --dry-run       # prüft, ob die Erneuerung funktioniert
    
  2. Behebe die Blockade. Häufige Ursachen: DNS-Challenge-Fehler (veraltete API-Zugangsdaten), HTTP-Challenge-Fehler (Webserver-Fehlkonfiguration), abgelaufener ACME-Account oder deaktivierter systemd-Timer.

  3. Erzwinge die Erneuerung, wenn nötig:

    certbot renew --force-renewal
    systemctl reload postfix
    
  4. Prüfe das Ergebnis:

    openssl s_client -starttls smtp -connect mail.example.com:25 \
        -servername mail.example.com 2>/dev/null | openssl x509 -noout -dates
    

So fließt es in die Bewertung ein

Ein bald ablaufendes Zertifikat ist eine Warnung ohne Punktabzug — die Strafe greift erst nach dem Ablauf. Das vollständige Scoring-Modell steht in der Bewertungsmethodik.

Evidenzbeispiel

$ openssl s_client -starttls smtp -connect mail.example.com:25 \
    -servername mail.example.com 2>/dev/null | openssl x509 -noout -dates
notBefore=Jun 10 00:00:00 2026 GMT
notAfter=Sep  8 23:59:59 2026 GMT    ← 12 Tage verbleibend

Referenzen