HOWTO: Let’s Encrypt – automatisiertes Zertifikatsmanagement auf der Firebox

Alle Tags (ACME Automatische Zertifikatsverwaltung Lets Encrypt Letsencrypt Renewal Zertifikat Zertifikate Zertifikatsverwaltung)

In Zeiten immer kürzer laufender TLS-Zertifikate hat WatchGuard auf einen großen Wunsch der Community reagiert und ein automatisiertes Zertifikatsmanagement mit Let’s Encrypt implementiert. Die Firebox kann dabei nicht nur die Zertifikate anfordern und installieren, sondern übernimmt auch deren automatische Verlängerung. Damit entfällt ein wesentlicher Teil des manuellen Aufwands bei der Zertifikatsverwaltung.

Zum Zeitpunkt der Erstellung dieses Artikels befindet sich die Funktion noch im Beta-Status. Die nachfolgenden Schritte sind daher vor allem als erster Einblick und Ausblick auf die Möglichkeiten des Features zu verstehen.

In diesem Artikel zeigen wir anhand einer Testumgebung, wie sich Let’s Encrypt auf der Firebox einrichten lässt, welche Voraussetzungen dafür erforderlich sind und welche Punkte bei der Konfiguration zu beachten sind.

Hinweis: Wenn auch Sie bei WatchGuard Features mitwirken wollen, sollten Sie einen Blick auf die Funktion „Give Feedback“ werfen: https://www.boc.de/watchguard-info-portal/2025/04/neues-feature-give-feedback-gestalten-sie-watchguards-zukunft-aktiv-mit/

Testaufbau

  • Firebox T125-W (Firmware 2026.4 Beta 2)
  • Cloud Management
  • A-Record für im Zertifikat enthaltene Servernamen zeigen auf die ext. IP der Firebox (bitte immer prüfen)
  • Firebox ist von extern via Port 80/443 erreichbar

Konfiguration

  1. Wählen Sie in der WatchGuard Cloud unter Konfiguration > Gerätekonfiguratoin > Geräte die Ziel-Firewall aus:
  2. Wählen Sie in der Konfiguration den Punkt „Geräte-Zertifikate“:
  3. Erstellen Sie einen CSR (Certificate Signing Request):
  4. Wählen Sie beim „Encryption Service“ den Dienst „Let’s Encrypt“ und bestätigen Sie die AGB’s:
  5. Tragen Sie Ihre FQDN’s ein und klicken Sie auf „Weiter“:
  6. Wählen Sie den gewünschten Algorithmus:
  7. Der CSR ist nun erstellt:
  8. Pro-Tipp: Verfolgen Sie den Prozess im Live-Log der Firewall (Suche nach „ACME“):

    Log:

    2026-10-01 11:25:08 daas message: {"version": 1, "transaction": {"id": "lets_encrypt_csr_573381_1790846707_j7XwNteq6VwPxkyXipHcodUm", "type": "action", "auditlog": "Lets Encrypt CSR", "commands": [{"command": "/acmeclient/certificate/request", "timeout": 900, "parameters": {"domain": "--GESCHWÄRZT--.de", "alg": "rsa4096", "transaction_id": "lets_encrypt_csr_573381_1790846707_j7XwNteq6VwPxkyXipHcodUm"}}]}}
    2026-10-01 11:25:08 daas Transaction SystemAction [xkyXipHcodUm]: [synchronous] action /acmeclient/certificate/request, timeout 900 upload uncompress file False
    2026-10-01 11:25:08 daas Transaction SystemAction [xkyXipHcodUm] start: Invoking xpath /acmeclient/certificate/request
    2026-10-01 11:25:37 acme-clientd Certificate for "--GESCHWÄRZT-- issued from https://acme-v02.api.letsencrypt.org/directory msg_id="7F00-0001"
  9. Wählen Sie das Zertifikat für die gewünschten Dienste aus:
    1. Web-Server-Zertifikat (WatchGuard SSLVPN Konfigurations-Download, WebUI, …):
    2. IKEv2 Mobile-VPN:
  10. Prüfen Sie das Zertifikat z. B. durch einen Aufruf der Firebox im Browser aus einem internen Netz (https://SERVERNAMEAUSZERTIFIKAT:8080). Je nach Browser öffnen Sie die Details des Zertifikates und prüfen Sie die Gültigkeit/den Aussteller:

Fazit

Let’s Encrypt vereinfacht das Zertifikatsmanagement enorm, was die Verfügbarkeit und Sicherheit drastisch erhöht. Es freut mich außerdem sehr, dass die Community von den WatchGuard Entwicklern gehört wurde. Es lohnt sich also sein Feedback bei WatchGuard zu hinterlassen!

Feedback-Portal: https://www.boc.de/watchguard-info-portal/2025/04/neues-feature-give-feedback-gestalten-sie-watchguards-zukunft-aktiv-mit/

Let’s Encrypt ist seit heute in der Public Beta Phase. Entsprechend sind noch einige Fragen offen, zu Benachrichtigungen bei fehlgeschlagenen Renewals oder zum Umfang der Unterstützung in „Local Managed“ Firewalls.

Wir werden die Entwicklung weiter beobachten und diesen Artikel aktualisieren, sobald sich beim Funktionsumfang oder beim Verhalten des Features Änderungen ergeben.

Hinterlassen Sie einen Kommentar

Ihre E-Mail-Adressse wird nicht veröffentlicht. Markierte Felder sind Pflichtfelder *