Nach einem NC Update auf 33.05 funktioniert mein Sync-Client (opensuse leap 16; vs 33.05) sync nicht mehr. Ich erkenne das Problem, kann es aber nicht lösen.
NC 33.05; (Debian Trixie) self signed certificate - ist das Problem!
NC VS 32.0.X ist alles okay!
Was ich gemacht habe:
1. rm -r ~/.cache/Nextcloud
2. Sync Client Konto gelöscht
3. Neues Sync Konto erstellt mit dem Ergebnis:
Der WEB-Zugriff auf https:// funktioniert; akzeptiere das untrust Certificate und das Risiko.
Ditto bei Sync Client und dann diese Fehlermeldung - s. picture
Wo muss ich was konfigurieren? Danke fĂŒr jeden Tipp.
Das sieht eher danach aus als ob der Client fĂŒr die Anmeldung den Browser mit dem Link nicht öffnen kann. Wie sieht es denn aus, wenn du den âLink kopierenâ und dann manuell einen Browser öffnen und Link einfĂŒgen machst?
Ich weià nicht ob es wirklich hilft, aber wÀre eine Möglichkeit.
Du hast ja ein selbst erstelltes Zertifikat.
Speicher dir dieses mal ab, wenn du die Seite im Web öffnest.
Dann installierst/importierst du es in den Speicher VertrauenswĂŒrdige Stammzertifizierungsstelle (so heiĂt das glaub ich). Dann nochmal den Clienten starten und versuchen eine Verbindung aufzubauen. Denn dann vertraut Windows ja dem Zertifikat und dem Herausgeber und dann sollte es kein Problem mit dem Zertifikat geben.
Wie gesagt, nur ne Idee, kein Anspruch auf FunktionalitÀt.
ErgÀnzung zu ThomasG8235:
Unter Linux sollte es mit dem Zertifikat genauso funktionieren.
Es sieht sehr danach aus, dass das System dem Zertifikat nicht vertraut. Ist bei einem selbst erstellten Zertifikat erst einmal nicht ungewöhnlich. Aber er bietet dir nicht mal mehr an dem Zertifikat trotzdem zu vertrauen.
Wie sieht es aus, wenn du deine Cloud in einem Browser öffnest?
Ggf. mal den privaten Modus nutzen und schauen wie er mit dem Zertifikat umgeht.
Dass Ihre Nextcloud-Instanz (v33.0.5) im lokalen LAN plötzlich nicht mehr mit einem selbst signierten Zertifikat funktioniert, liegt an einer bewussten und strikteren SicherheitsĂ€nderung in den Nextcloud-Clients (ab Version 3.17+). Nextcloud blockiert Verbindungen ĂŒber selbst erstellte Zertifikate standardmĂ€Ăig, wenn diese formell ungĂŒltig sind oder HSTS-Konflikte verursachen.
Wie sehen deine Headers aus?
Welche Chipers setzt du ein?
Nach der auskunft block Nextcloud selber den Zugriff!
Lösungsvorschlag:
Downgrade oder eine saubere SSL/HSTS Konfiguration.
TL;DR: Installiere entweder ein gĂŒltiges TLS-Zertifikat von Letâs Encrypt oder einer anderen CA oder entferne den HSTS-Header aus der Konfiguration deines Webservers bzw. Reverse-Proxys.
âŠ/nextcloud/.htaccess
### - rb â
Header set Strict-Transport-Security "max-age=0; includeSubDomains;
und
etc/apache2/sites-enabled
Header always set Strict-Transport-Security âmax-age=0; includeSubDomains; preloadâ
Header always set Referrer-Policy âstrict-origin-when-cross-originâ
gesetzt
NC sagt:
HTTP-Header
Einige Header sind in deiner Instanz nicht richtig eingestellt - Der HTTP-Header `Strict-Transport-Security` ist nicht auf mindestens `15552000` Sekunden eingestellt (aktueller Wert: `0`). FĂŒr erhöhte Sicherheit wird die Verwendung einer langen HSTS-Richtlinie empfohlen.
Ist das alles so richtig oder muss die ganze Zeile ⊠Header always .. raus?
Ich habe keinen Strict-Transport-Security Header in meiner .htacces Datei. Wenn der dort drinn ist, hast du ihn ziemlich sicher selbst mal hinzugefĂŒgt, um die Warnung in Nextcloud wegzukriegen.
Also ja, am besten die ganze Zeile rausnehmen, und ja, Nextcloud wird dann ziemlich sicher eine Warnung anzeigen, aber damit wirst du wohl leben mĂŒssen, wenn du weiter selbstsignierte Zertifikate verwenden willst.
So, das lÀuft jetzt alles prima.
Jetzt ist mein letâs Encrypt certificate abgelaufen und ein renew ging völlig daneben.
Da ich das alles zu ersten Mal mache, weiĂ ich nicht wo ich drehen muss.
Ich möchte ein neues Certificate mit certbot --apache kreieren, aber dazu muss ich erst mal
das alte abgelaufenen löschen.
Da ist auch sehr viel schief gelaufen. Was muss ich alles löschen und neu aufsetzt?
Was sagt die letsencrypt.log? - In den meisten FĂ€llen findet sich der Fehler vor der Tastatur, z.B. durch schlieĂen oder umleiten des Ports 80 im Router auf einen anderen RechnerâŠ
Also ich bin hier völlig ĂŒberfordert. Ich habe so viele Ănderungen versucht, aber nix hat funktioniert. Wahrscheinlich habe ich noch mehr âzerstörtâ.
Kreiert hatte ich das certificate mit
certbot --apache
Das Certificate ist abgelaufen. Jetzt habe ich meine Certificate gelöscht
vi /etc/apache2/sites-enabled/000-default-le-ssl.conf
auskommentieren:
# SSLCertificateFile
# SSLCertificateKeyFile
# Include /etc/letsencrypt/options-ssl-apache.conf