SpeckiTime
SPECKITIME
Sicherheit22. Juli 2026· 2 Min. Lesezeit

Let's Encrypt SSL-Zertifikat unter Debian/Ubuntu einrichten

Von LeonZuletzt aktualisiert: 22. Juli 2026
SSL

Ein gültiges SSL-Zertifikat ist heute Pflicht für jede Webseite – ohne HTTPS warnen Browser Besucher direkt beim Aufruf. Mit Let's Encrypt und dem Tool Certbot bekommst du auf Debian/Ubuntu in wenigen Minuten ein kostenloses, vertrauenswürdiges Zertifikat, das sich sogar automatisch erneuert. In diesem Artikel zeige ich dir den kompletten Weg von der Installation bis zur automatischen Verlängerung.


💡 Tipp: Die Tab-Taste ermöglicht automatische Vervollständigung für Dateinamen und Verzeichnisse.


1. System vorbereiten

Schritt 1 – Paketlisten aktualisieren:


Bash / Shell
apt update


Schritt 2 – Verfügbare Updates installieren:


Bash / Shell
apt upgrade -y


Schritt 3 – Certbot installieren:


Bash / Shell
apt install certbot python3-certbot-apache -y


ℹ️ Hinweis: Certbot wird benötigt, um SSL-Zertifikate zu beantragen, zu erneuern und optional automatisch in die Webserver-Konfiguration einzubinden.


2. SSL-Zertifikat beantragen

Es gibt zwei Varianten, je nachdem ob ein Apache2-Webserver vorhanden ist oder nicht.


Variante 1 – Automatisch mit Apache2 (empfohlen)

Diese Variante beantragt das Zertifikat und bindet es direkt in die Apache2-Konfiguration ein.
Schritt 4 – Zertifikat beantragen (interaktiv):


Klartext
certbot --authenticator webroot --installer apache


Oder direkt mit Domain und Web-Verzeichnis (Beispiel für testdomain.de und www.testdomain.de):


Klartext
certbot --authenticator webroot --installer apache -w /var/www/html/testdomain.de -d testdomain.de -d www.testdomain.de


Ablauf beim ersten Start:

  1. E-Mail-Adresse für Let's Encrypt-Konto eingeben → Enter
  2. Lizenzbedingungen akzeptieren → Y + Enter
  3. EFF-Newsletter: gewünschte Option wählen → Y oder N + Enter
  4. Domain(s) auswählen oder eingeben (mehrere mit Komma trennen)
  5. Web-Verzeichnis für die Domain-Verifizierung angeben
  6. HTTP → HTTPS Weiterleitung: 1 = nein, 2 = ja (empfohlen) → Enter


ℹ️ Hinweis: Werden mehrere Domains ausgewählt, wird ein gemeinsames Zertifikat ausgestellt. Der Dateiname richtet sich nach der zuerst genannten Domain.


✅ Das Zertifikat ist nun ausgestellt und in Apache2 eingebunden. Die Zertifikatsdateien befinden sich unter:


Klartext
/etc/letsencrypt/live/



Variante 2 – Nur Zertifikatsdatei (ohne automatische Webserver-Konfiguration)

Diese Variante stellt nur die Zertifikatsdateien aus, ohne den Webserver automatisch zu konfigurieren.
Schritt 4 – Zertifikat beantragen (interaktiv):


Klartext
certbot certonly --authenticator standalone


Direkt mit Domain(s) angeben (Beispiel für testdomain.de und www.testdomain.de):


Klartext
certbot certonly --authenticator standalone -d testdomain.de -d www.testdomain.de


Falls bereits ein Apache2-Webserver läuft, diesen vorher automatisch stoppen und danach wieder starten lassen:


Klartext
certbot certonly --authenticator standalone -d testdomain.de -d www.testdomain.de --pre-hook "systemctl stop apache2" --post-hook "systemctl start apache2"


Ablauf beim ersten Start:

  1. E-Mail-Adresse für Let's Encrypt-Konto eingeben → Enter
  2. Lizenzbedingungen akzeptieren → Y + Enter
  3. EFF-Newsletter: gewünschte Option wählen → Y oder N + Enter
  4. Domain(s) eingeben (mehrere mit Komma trennen), falls nicht per -d angegeben


ℹ️ Hinweis: Werden mehrere Domains angegeben, wird ein gemeinsames Zertifikat ausgestellt. Der Dateiname richtet sich nach der zuerst genannten Domain.


✅ Die Zertifikatsdateien befinden sich unter:


Klartext
/etc/letsencrypt/live/



3. Automatische Zertifikatserneuerung einrichten

⚠️ Wichtig: Let's Encrypt-Zertifikate sind nur 90 Tage gültig und müssen regelmäßig erneuert werden.
Zertifikate manuell erneuern:


Klartext
certbot renew


Empfohlen – Cronjob für automatische Erneuerung einrichten:
Den folgenden Befehl als täglichen oder wöchentlichen Cronjob (z. B. täglich um 0 Uhr) eintragen:


Klartext
/usr/bin/certbot renew -q


ℹ️ Hinweis zur Cronjob-Einrichtung: Crontab öffnen mit crontab -e und folgende Zeile für eine tägliche Ausführung um 0 Uhr hinzufügen:


Klartext
0 0 * * * /usr/bin/certbot renew -q



Let's Encrypt SSL-Zertifikat erfolgreich eingerichtet!
Zertifikatsdateien unter: /etc/letsencrypt/live/<domain>/
Gültigkeit: 90 Tage (automatische Erneuerung per Cronjob empfohlen)

Nichts mehr verpassen

Neue Anleitungen & Tools direkt ins Postfach.