Seite 1 von 1

Synology: TrustFailure beim Updateabruf; www.green-it-software.com liefert unpassende Zertifikatskette

Verfasst: 11. Okt 2026, 21:43
von Spacerat76
Guten Tag,

Lights-Out 3.9.2 Build 5004 auf einer Synology DS1819+ (DSM 7.4, Build 90080; Mono 6.12.0.199) meldet beim Updateabruf `TrustFailure / Authentication failed`. Die DSM-TLS-Profilebene steht bereits auf Zwischenkompatibilitaet.

Am 11.10.2026 habe ich die Verbindung vom NAS zu `www.green-it-software.com:443` mit SNI fuer diesen Host untersucht:

- Mono/SslStream mit TLS 1.2: `RemoteCertificateChainErrors`, `PartialChain`, `CERTIFICATE_VERIFY_FAILED`.
- Python/OpenSSL mit `/etc/ssl/certs/ca-certificates.crt`: Fehler 20, `unable to get local issuer certificate`.
- Beide tatsaechlichen Mono-Maschinenspeicher sind gefuellt (156 bzw. 153 Dateien); ein leerer Mono-Speicher ist daher nicht die Ursache.

`openssl s_client -connect www.green-it-software.com:443 -servername www.green-it-software.com -showcerts` liefert diese vier Zertifikate:

1. `*.green-it-software.com`, Aussteller `Sectigo Public Server Authentication CA DV R36`, gueltig 15.01.2026 bis 14.01.2027.
2. `AAA Certificate Services`, selbstsigniert.
3. `USERTrust RSA Certification Authority`, ausgestellt von `AAA Certificate Services`.
4. `Sectigo RSA Domain Validation Secure Server CA`, ausgestellt von `USERTrust RSA Certification Authority`.

Die ausstellende Zwischen-CA `Sectigo Public Server Authentication CA DV R36` fehlt in der gelieferten Kette; die mitgesendete aeltere Zwischen-CA hat einen anderen Namen. Das erklaert die beobachteten Kettenfehler.

Bitte pruefen und korrigieren Sie das CA-Bundle/fullchain des angesprochenen HTTPS-Servers passend zum aktuellen Serverzertifikat, einschliesslich der erforderlichen Zwischenzertifikate. Hinweise zur aktuellen Sectigo-Kette: https://www.sectigo.com/knowledge-base/ ... -Hierarchy

Auf dem NAS wurden weder Zertifikate importiert noch die Zertifikatspruefung abgeschaltet. Falls Sie einen empfohlenen lokalen Workaround haben, teilen Sie bitte die genaue Vorgehensweise mit.

Vielen Dank.