Let's Encrypt SSL-Zertifikat unter Debian/Ubuntu einrichten

Ein gültiges SSL-Zertifikat ist heute Pflicht für jede Webseite – ohne HTTPS warnen Browser Besucher direkt beim Aufruf. Mit Let's Encrypt und dem Tool Certbot bekommst du auf Debian/Ubuntu in wenigen Minuten ein kostenloses, vertrauenswürdiges Zertifikat, das sich sogar automatisch erneuert. In diesem Artikel zeige ich dir den kompletten Weg von der Installation bis zur automatischen Verlängerung.
💡 Tipp: Die Tab-Taste ermöglicht automatische Vervollständigung für Dateinamen und Verzeichnisse.
1. System vorbereiten
Schritt 1 – Paketlisten aktualisieren:
apt updateSchritt 2 – Verfügbare Updates installieren:
apt upgrade -ySchritt 3 – Certbot installieren:
apt install certbot python3-certbot-apache -yℹ️ Hinweis: Certbot wird benötigt, um SSL-Zertifikate zu beantragen, zu erneuern und optional automatisch in die Webserver-Konfiguration einzubinden.
2. SSL-Zertifikat beantragen
Es gibt zwei Varianten, je nachdem ob ein Apache2-Webserver vorhanden ist oder nicht.
Variante 1 – Automatisch mit Apache2 (empfohlen)
Diese Variante beantragt das Zertifikat und bindet es direkt in die Apache2-Konfiguration ein.
Schritt 4 – Zertifikat beantragen (interaktiv):
certbot --authenticator webroot --installer apacheOder direkt mit Domain und Web-Verzeichnis (Beispiel für testdomain.de und www.testdomain.de):
certbot --authenticator webroot --installer apache -w /var/www/html/testdomain.de -d testdomain.de -d www.testdomain.deAblauf beim ersten Start:
- E-Mail-Adresse für Let's Encrypt-Konto eingeben → Enter
- Lizenzbedingungen akzeptieren → Y + Enter
- EFF-Newsletter: gewünschte Option wählen → Y oder N + Enter
- Domain(s) auswählen oder eingeben (mehrere mit Komma trennen)
- Web-Verzeichnis für die Domain-Verifizierung angeben
- HTTP → HTTPS Weiterleitung: 1 = nein, 2 = ja (empfohlen) → Enter
ℹ️ Hinweis: Werden mehrere Domains ausgewählt, wird ein gemeinsames Zertifikat ausgestellt. Der Dateiname richtet sich nach der zuerst genannten Domain.
✅ Das Zertifikat ist nun ausgestellt und in Apache2 eingebunden. Die Zertifikatsdateien befinden sich unter:
/etc/letsencrypt/live/Variante 2 – Nur Zertifikatsdatei (ohne automatische Webserver-Konfiguration)
Diese Variante stellt nur die Zertifikatsdateien aus, ohne den Webserver automatisch zu konfigurieren.
Schritt 4 – Zertifikat beantragen (interaktiv):
certbot certonly --authenticator standaloneDirekt mit Domain(s) angeben (Beispiel für testdomain.de und www.testdomain.de):
certbot certonly --authenticator standalone -d testdomain.de -d www.testdomain.deFalls bereits ein Apache2-Webserver läuft, diesen vorher automatisch stoppen und danach wieder starten lassen:
certbot certonly --authenticator standalone -d testdomain.de -d www.testdomain.de --pre-hook "systemctl stop apache2" --post-hook "systemctl start apache2"Ablauf beim ersten Start:
- E-Mail-Adresse für Let's Encrypt-Konto eingeben → Enter
- Lizenzbedingungen akzeptieren → Y + Enter
- EFF-Newsletter: gewünschte Option wählen → Y oder N + Enter
- Domain(s) eingeben (mehrere mit Komma trennen), falls nicht per -d angegeben
ℹ️ Hinweis: Werden mehrere Domains angegeben, wird ein gemeinsames Zertifikat ausgestellt. Der Dateiname richtet sich nach der zuerst genannten Domain.
✅ Die Zertifikatsdateien befinden sich unter:
/etc/letsencrypt/live/3. Automatische Zertifikatserneuerung einrichten
⚠️ Wichtig: Let's Encrypt-Zertifikate sind nur 90 Tage gültig und müssen regelmäßig erneuert werden.
Zertifikate manuell erneuern:
certbot renewEmpfohlen – Cronjob für automatische Erneuerung einrichten:
Den folgenden Befehl als täglichen oder wöchentlichen Cronjob (z. B. täglich um 0 Uhr) eintragen:
/usr/bin/certbot renew -qℹ️ Hinweis zur Cronjob-Einrichtung: Crontab öffnen mit crontab -e und folgende Zeile für eine tägliche Ausführung um 0 Uhr hinzufügen:
0 0 * * * /usr/bin/certbot renew -q✅ Let's Encrypt SSL-Zertifikat erfolgreich eingerichtet!
Zertifikatsdateien unter: /etc/letsencrypt/live/<domain>/
Gültigkeit: 90 Tage (automatische Erneuerung per Cronjob empfohlen)
Nichts mehr verpassen
Neue Anleitungen & Tools direkt ins Postfach.
