Verlängerung des SSL-Zertifikats fehlgeschlagen

mario89

Free User
Mitglied seit
19. Dezember 2023
Beiträge
13
Hallo zusammen,

seit 2 Tagen erhalte ich nachts eine Fehlermeldung, dass die Verlängerung des SSL-Zertifikats fehlgeschlagen ist. Die Anlage befindet sich auf aktuellstem Stand (Version 20.0 Update 6 (Build 724)) und im Vorfeld wurden keine Anpassungen oder Änderungen meinerseits vorgenommen. Es handelt sich um eine 4SC Free-Lizenz und einer Domain nach dem Muster "subdomain.on3cx.de". Die Anlage läuft seit mehr als einem Jahr problemlos als VM.

Der genaue Wortlaut der Fehlermeldung (Ereignis-ID: 50011) lautet wie folgt:

"SSL Certificate renewal has been failed. Error: IpUpdater.FqdnGenerationException: ERP return error status Forbidden at PostInstall.CertificateGenerator.ProcessCertificatesDirectory(String directory, Boolean temporaryCertificateGenerated, Int32 regenerateNotSelfSignedCertificatesFrom, Int32 regenerateNotSelfSignedCertificatesTo, PhoneSystem ps, Int32 regenerateCertificateExiredInDays, UInt16 sipPort, UInt16 tunnelPort, Nullable`1 httpPort, Nullable`1 httpsPort, Boolean isPassiveFailoverMode, Boolean enableDnsHelper) at PostInstall.CertificateGenerator.RenewCertificates(String appBin, String appData). A communication error occurred between the DNS Servers and LetsEncrypt. This rarely happens and is usually resolved on the second attempt. 3CX will try again."

Der Hinweis "Forbidden" im Status der Fehlermeldung hat mich allerdings etwas stutzig gemacht, sodass ich einmal in der Konsole versucht habe zu prüfen, ob es ggf. ausstehende Debian-Updates gibt und nach einem ausführen der Befehle "apt update && apt list --upgradable" erhalte ich ebenfalls Fehlermeldungen mit dem Hinweis "Forbidden", einen Screenshot dazu habe ich einmal dem Eintrag beigefügt.

Um meine Vermutung, dass das Problem entweder bei 3CX oder an einer ggf. gesperrten IP-Adresse liegt, habe ich unter System --> Lizenz versucht die Gültigkeit meiner Lizenz zu überprüfen (Doppelpfeile) (Spoiler: sie ist natürlich noch gültig) und erneut eine Fehlermeldung mit dem Hinweis "Forbidden" erhalten. Auch diese Fehlermeldung habe ich einmal leicht zensiert beigefügt.

Wie bereits erwähnt liegt meine Vermutung nahe, dass entweder ein Problem seitens 3CX vorliegt oder meine IP-Adresse blockiert wird. Ich habe zwar eine eigene dynamische IPv4-Adresse, diese ändert sich allerdings nicht jede Nacht, sondern nur ca. 1x im Quartal, somit erschwert es mir das Prüfen, ob es ggf. an "meiner" IP-Adresse liegen könnte.

Ich hoffe, dass mir jemand in dieser Angelegenheit weiterhelfen kann.

Besten Dank und viele Grüße
Mario
Bildschirmfoto 2025-08-03 um 19.29.23.png
Bildschirmfoto 2025-08-03 um 19.20.51.png
 
Kann es sein, dass diese 3CX ausgehend in Richtung Internet Sperren hat oder sonstwie gehindert wird?
Die Vermutung liegt nahe wenn schon ein simples apt update per HTTP fehlschlägt.
 
Zuletzt bearbeitet:
Nein, es sind keine Internet-Sperren eingerichtet. Das letzte Update, als es vor einigen Wochen rauskam hat auch problemlos funktioniert, ebenso hat die Zertifikatsverlängerung vorher auch stets im ersten Anlauf funktioniert. Und jetzt, quasi wie aus heiterem Himmel, klappt es halt nicht mehr.
 
Was mir soeben auch noch aufgefallen ist, dass auch die App auf dem iPhone nicht mehr klingelt. Ich vermute, das hängt irgendwie alles zusammen. Die 3CX betitelt diesen Fehler mit der ID 50020:

"Failed to send APNS PUSH to device iPhone 16 Pro (Ext.XXX). Internal exception occured: System.Exception: ERP didn't provide a token. Error code: Forbidden at _3CX.Push.PushTransport.GetApnsToken(Boolean forceRefresh) at _3CX.Push.PushTransport.PushAppleStandardV1(PushTask pushTask, String topic, String devToken, Int32 expiry) at _3CX.Push.PushTransport.PushAppleStandard(PushTask pushTask, Boolean voip, Boolean immediate)"
 
Diese Fehlermeldung stützt meinen o.b. Hinweis.
 
Kannst du denn Gegenstellen im Internet anpingen, z.B.
ping 8.8.8.8 oder ping www.ix.de ?
 
auch Downloads testen:
Bash:
wget https  ://  downloads-global.3cx.com/downloads/debian12iso/debian-amd64-netinst-3cx.iso       <- Leerzeichen entfernen
wget http ://  repo.3cx.com/3cx/dists/bookworm/InRelease       <- Leerzeichen entfernen

^Ich kann die Download Links nicht ordentlich angeben. Das Forum unterbindet das.
 
Hi, anpingen funktioniert ohne Probleme. Habs grade nochmal versucht, mit nem ping auf IP-Adressen, als auch auf FQDNs. Klappt alles ohne Verluste.
 
auch Downloads testen:
Bash:
wget https  ://  downloads-global.3cx.com/downloads/debian12iso/debian-amd64-netinst-3cx.iso       <- Leerzeichen entfernen
wget http ://  repo.3cx.com/3cx/dists/bookworm/InRelease       <- Leerzeichen entfernen

^Ich kann die Download Links nicht ordentlich angeben. Das Forum unterbindet das.
Und hier geht das Problem wieder los. Ich habe versucht die ISO herunterzuladen und prompt wird der Downloadversuch unterbunden mit dem Hinweis "HTTP-Anforderung gesendet, auf Antwort wird gewartet ... 403 Forbidden".

Wenn ich allerdings die ISO über den Browser laden möchte, dann klappt das. Somit scheint meine Vermutung, dass meine IP-Adresse auf einer Blacklist ist, wohl auch widerlegt zu sein.
 
Funktioniert keiner der beiden Downloads?

Versuche bitte diese ISO auf der 3CX herunterzuladen (HTTPS):
https://cdimage.debian.org/debian-cd/current/amd64/iso-cd/debian-12.11.0-amd64-netinst.iso

und auch mal diese Datei (HTTP):
http://speedtest.tele2.net/100MB.zip

Der Download dieser beiden Dateien funktioniert einwandfrei.

Es muss irgendwie an 3CX liegen, kann es mir nicht anders vorstellen, vermute hier müsste sich mal einer vom 3CX-Team zu äußern.
 
Zuletzt bearbeitet:
Ziehe dir eine andere öff. IP und versuche manuell noch einmal den 3CX Repo Download.

Fakt ist: die 3CX free erfährt keinen normalen Support mehr. Du kannst dir ein kostenpflichtiges Ticket holen oder versuchen das über das Forum zu lösen - was ich aber bezweifle. Aktuelle Aussage ist: diese Lizenz endet dieses Jahr.
 
Also mittlerweile komme ich auch über den Browser nicht mehr auf 3CX.com. Es erscheint die Meldung, dass meine IP blockiert wurde. Vermutlich schafft es die Anlage deswegen auch nicht das Zertifikat zu erneuern bzw. Push-Mitteilungen zu senden.

Da ich aber Anfangs schon erwähnt hatte, dass ich nicht, wie man es von DSL kennt, nächtlich eine neue IP-Adresse erhalte, frage ich mich, wie sich meine IP-Adresse wieder von der Blacklist entfernen lässt.

Darüber hinaus frage ich mich generell, wie es die Adresse überhaupt auf die Blacklist geschafft hat?
 

Anhänge

  • IMG_3230.jpeg
    IMG_3230.jpeg
    123,6 KB · Aufrufe: 4
Zuletzt bearbeitet:
Nachdem ich noch etwas weiter recherchiert habe, ist mir der Error-Code von Cloudflare im Screenshot mit der Abfrage der Lizenzgültigkeit aufgefallen. Dieser besagt wohl, dass meine IP-Adresse bei Cloudflare, welches wohl auch von *.3cx.com genutzt wird, auf der Blacklist gelandet ist. Wie das allerdings passiert ist, ist mir schleierhaft.

Wie eingangs bereits erwähnt, bekomme ich nur selten eine neue IP-Adresse, prinzipiell schön, in dem Fall allerdings problematisch.

Schlussendlich hat nur ein ca. 3-stündiges Trennen des ONT vom Strom geholfen, um endlich eine neue IP-Adresse zu erhalten. Anschließend konnte ich die Gültigkeit der Lizenz wieder abfragen, das SSL-Zertifikat erneuern und Anrufe wurden nun auch wieder in der App auf dem iPhone signalisiert.

Der Forenbeitrag kann somit als "erledigt" betrachtet werden.
 
  • Like
Reaktionen: fxbastler
Schlussendlich hat nur ein ca. 3-stündiges Trennen des ONT vom Strom geholfen
richtig

Ob das wirklich so lange sein muss bin ich mir nicht sicher. Wir lassen (zwangsweise) wesentlich kürzer trennen.
 
Laut der Hotline von EON Highspeed hieß es, dass es 2-3 Stunden sein sollten, ich es aber nach einer Stunde mal versuchen könnte. Schlussendlich lief die Fallbackleitung über LTE und da waren dann auch die 3 Stunden am Ende nicht tragisch. Leider weiß ich halt nicht, was dazu geführt hat, auf der Blacklist zu landen...
 
Leider weiß ich halt nicht, was dazu geführt hat, auf der Blacklist zu landen
Vielleicht dein Vorgänger. Derjenige, der diese öff. IP (IPv4 und / oder IPv6) vor dir als public IP bekommen und genutzt hat. Dagegen ist man bei dyn. IP nie gefeit.
 
Vielleicht dein Vorgänger. Derjenige, der diese öff. IP (IPv4 und / oder IPv6) vor dir als public IP bekommen und genutzt hat. Dagegen ist man bei dyn. IP nie gefeit.
Tja, nun ist einige Zeit vergangen und ich musste mittlerweile noch zwei weitere Male eine neue IP-Adresse anfordern. Meine aktuelle IP-Adresse ist schon wieder gesperrt und so langsam frage ich mich echt, WARUM?! Ich weiß nicht, warum meine IP-Adressen jedes Mal von 3CX.com gebannt werden. Glaube da kann nur noch einer vom 3CX-Team weiterhelfen, allerdings bin ich halt nicht bereit für so einen Quatsch ein Support-Ticket zu kaufen, da es sich mir nicht erschließt, warum meine IP jedes Mal nach ca. 6-8 Tagen gebannt wird. Vielleicht kann @MarcusK_3CX oder Konsorten sich in dieser Angelegenheit mal zu Wort melden, auch wenn es sich hierbei „nur“ um eine Free-Version handelt.
 
Ich kann beides eigentlich ausschließen. Es laufen lediglich zwei Nebenstellen auf zwei verschiedenen iPhones. Und die sind normal und Problems mit der Anlage verbunden. Sowohl im lokalen Netzwerk als auch über VPN. Einen „externen“ Zugriff auf die Anlage gibt es nicht.
 

Statistik des Forums

Themen
44.411
Beiträge
232.704
Mitglieder
78.328
Neuestes Mitglied
as7h