Update zu TLS-Zertifikaten
Um die Sicherheit von TLS-Zertifikaten zu erhöhen, hat das CA/Browser-Forum 2025 beschlossen, die maximale Gültigkeit von Zertifikaten in mehreren Schritten von bisher 398 Tagen auf 47 Tage zu verkürzen. Den Zeitplan hatten wir bereits damals in unserem Blog-Artikel (https://www.iacbox.com/blog/gueltigkeit-von-tls-zertifikaten-wird-verkuerzt/) vorgestellt.
Seit 15. März 2026 dürfen Zertifikate maximal 200 Tage gültig sein, ab März 2027 nur noch 100 Tage und ab März 2029 nur noch 47 Tage.
Wir werden deshalb im ersten Quartal 2027 auf Zertifikate von Let’s Encrypt umstellen. Da das Zertifikat unserer Default-Domain hotspot.internet-for-guests.com im November 2026 ausläuft, liefern wir mit dem IACBOX-Update 24.3.6 ein letztes Zertifikat mit 200 Tagen Laufzeit aus (gültig bis April 2027). So bleibt ausreichend Zeit für einen entspannten Umstieg. Als IACBOX-Betreiber bekommen Sie davon aber nichts mit.
Zertifikate unabhängig von Software-Updates
Bisher wurden die TLS-Zertifikate mit Software-Updates ausgeliefert – das Zertifikat in Version 24.3.6 ist das letzte dieser Art. Die kurzlebigen Let’s-Encrypt-Zertifikate werden dagegen – ähnlich wie die DNS-Filterlisten – unabhängig von Software-Updates verteilt. Die Infrastruktur dafür ist bereits seit einigen Monaten in der IACBOX enthalten. IACBOXen mit gültiger Software-Maintenance erhalten somit künftig unabhängig vom installierten Softwarestand immer ein aktuelles TLS-Zertifikat. Damit es bei einer verspäteten Verlängerung der Software-Maintenance nicht knapp wird, gibt es eine Toleranzfrist von mehreren Wochen.
Technische Auswirkungen
Als Captive-Portal müssen wir bei der Wahl der Root-CA (Certificate Authority) konservativ vorgehen, da auch möglichst alte Geräte dem Zertifikatsaussteller vertrauen sollen. Die Root-CA von Let’s Encrypt (ISRG Root X1) wurde 2015 erstellt, ist seit 2016-2018 in allen gängigen Betriebssystemen und Browsern enthalten und inzwischen entsprechend weit verbreitet. Ältere Geräte wurden zuvor über eine Cross-Signatur einer älteren CA abgedeckt. Als diese 2021 auslief, kam es bei manchen alten Geräten zu Problemen.
Außerdem steigen wir von RSA- auf EC-Zertifikate (Elliptic Curve) um. Diese werden seit vielen Jahren breit unterstützt, sind deutlich kleiner und beschleunigen so den Verbindungsaufbau.
Whitelabel-Partner
Für unsere Whitelabel-Partner übernehmen wir künftig das Ausstellen und Verteilen der Partner-Zertifikate. Dazu benötigen wir lediglich einen zusätzlichen DNS-Eintrag, mit dem die Domain-Validierung gegenüber Let’s Encrypt an uns delegiert wird. Wir werden unsere Whitelabel-Partner dazu in den kommenden Monaten kontaktieren.
Eigene Domains
Wer eine eigene Domain nutzt, kann seit Version 24.3.0 TLS-Zertifikate auch über die Admin-API (ehem. Batch-API) hochladen. So fügt sich die IACBOX auch hier nahtlos in Ihre automatisierte Umgebung ein. Hier geht’s zur API-Dokumentation (https://manual.iacbox.com/admin-api/24/). Außerdem steht ein fertiges Upload-Shell-Skript zur Verfügung (https://manual.iacbox.com/iacbox/24.0/docs/interfacing/admin-api/#api-helper-scripts), das sich als Deploy-Hook für certbot und praktisch jeden anderen ACME-Client nutzen lässt.
Ausblick: Post-Quanten-Kryptografie
Mit 47 Tagen ist aber noch nicht Schluss. Am Horizont zeichnen sich bereits Merkle Tree Certificates (MTC) ab. Sie sollen Signaturverfahren, die auch Quantencomputern standhalten, im Web praktikabel machen – denn deren Signaturen sind deutlich größer als die heutigen. MTC werden voraussichtlich nur noch wenige Tage gültig sein und von Google ab Ende 2027 unterstützt werden.
Automatisiertes Zertifikatsmanagement wird damit spätestens 2027 zur Normalität. Bleiben Sie sicher und aktuell – mit der IACBOX Software-Maintenance.