Zum Hauptinhalt springen
Sicherheit8 min Lesezeit

TLS-Zertifikate: ab 15.3.2027 nur noch 100 Tage

Ab dem 15. März 2027 sinkt die maximale Laufzeit öffentlicher TLS-Zertifikate auf 100 Tage. Was das für VPN- und Admin-Zertifikate auf pfSense oder OPNsense bedeutet.

B
Berkan Demir
|
KI-generiertes SymbolbildKI-generiertes Symbolbild

Symbolbild, mit KI erzeugt.

Ab Montag, 15. März 2027, dürfen neu ausgestellte öffentlich vertrauenswürdige TLS-Zertifikate höchstens 100 Tage gültig sein. Für Ihre pfSense- oder OPNsense-Firewall heißt das: Die Zertifikate für die Administrationsoberfläche und für Ihre VPN-Zugänge laufen künftig öfter ab, und wer sie von Hand erneuert, steht schneller als gedacht vor einer Fehlermeldung statt vor der Login-Maske. Richten Sie deshalb noch vor dem Stichtag die automatische Erneuerung per ACME ein.

TLS (Transport Layer Security) ist die Verschlüsselung hinter dem Schloss-Symbol im Browser und hinter Ihren VPN-Verbindungen; ein TLS-Zertifikat ist dabei der digitale Ausweis, der beweist, dass die Gegenstelle echt ist. Betroffen sind nur öffentlich vertrauenswürdige Zertifikate, also solche von Zertifizierungsstellen, denen Browser von Haus aus vertrauen. Eine firmeneigene PKI (Public Key Infrastructure, die eigene Zertifikatsverwaltung im Haus) für rein interne Zwecke, deren Wurzelzertifikat nicht über Browser verteilt wird, fällt laut CA/Browser Forum ausdrücklich nicht unter diese Regeln.

Stand: 7. Oktober 2026

Die kurze Antwort zuerst

Nutzen Sie ein öffentliches Zertifikat, etwa von Let's Encrypt, für einen von außen erreichbaren Dienst, müssen Sie es ab dem 15. März 2027 spätestens alle 100 Tage erneuern. Von Hand ist das kaum noch zu schaffen. Stellen Sie die Erneuerung auf das ACME-Paket um, das einmal täglich prüft und rechtzeitig selbst erneuert. Nutzen Sie dagegen nur Ihre interne CA für VPN und GUI, ändert sich an den Fristen nichts, aber die Umstellung ist trotzdem ein guter Anlass, Ablauftermine endlich zu automatisieren.

Tipp

Was Sie jetzt tun: 1. Listen Sie auf, welche Zertifikate auf Firewall und VPN öffentlich vertrauenswürdig und welche aus Ihrer internen CA sind. 2. Installieren Sie auf pfSense das ACME-Paket und hinterlegen Sie Ihren Anbieter. 3. Aktivieren Sie die geplante tägliche Erneuerung und prüfen Sie nach dem ersten Lauf, ob das neue Zertifikat sitzt.

Warum werden TLS-Zertifikate ab 2027 nur noch 100 Tage gültig?

Das CA/Browser Forum, der Zusammenschluss der Zertifizierungsstellen und Browser-Hersteller, hat am Freitag, 11. April 2025, mit dem Beschluss SC081v3 festgelegt, die maximale Laufzeit öffentlich vertrauenswürdiger TLS-Zertifikate schrittweise von 398 auf 47 Tage zu senken. Laut dem CA/Browser Forum ist diese Verkürzung auf den Zeitraum März 2026 bis März 2029 verteilt. Als Begründung nennt Let's Encrypt, dass kürzere Laufzeiten den Schaden durch Fehlausstellung und Schlüsselkompromittierung begrenzen: Ein versehentlich falsch ausgestelltes oder ein kompromittiertes Zertifikat ist schlicht kürzer gültig.

Die Stufen im Überblick, damit Sie wissen, was heute schon gilt und was noch kommt:

  • Bis zum Stichtag gilt eine maximale Laufzeit von 200 Tagen, und zwar für Zertifikate, die zwischen dem Sonntag, 15. März 2026, und dem 15. März 2027 ausgestellt werden (DigiCert Dokumentation, 2026).
  • Ab Montag, 15. März 2027, sind höchstens 100 Tage erlaubt, und das bis zum 15. März 2029 (DigiCert Dokumentation, 2026).
  • Ab Donnerstag, 15. März 2029, sinkt die Grenze laut Let's Encrypt auf 47 Tage.

Welche konkreten Folgen ein ablaufendes Zertifikat im Betrieb hat, zeigt sich auch an anderer Stelle, etwa daran, welche Folgen ablaufende Zertifikate beim Secure Boot haben. Läuft ein Zertifikat ab, bleibt der betroffene Dienst stehen.

Was bedeutet die 100-Tage-Grenze für Ihre pfSense- oder OPNsense-Firewall?

Für jedes öffentlich vertrauenswürdige Zertifikat auf Ihrer Firewall, typischerweise das der von außen erreichbaren Administrationsoberfläche oder eines Portals, schrumpft das Erneuerungsfenster ab dem 15. März 2027 auf höchstens 100 Tage (DigiCert Dokumentation, 2026), womit manuelle Erneuerung praktisch ausscheidet. Rechnen Sie das einmal durch: Statt einmal im Jahr müssten Sie das Zertifikat künftig rund drei- bis viermal jährlich tauschen, jedes Mal fehlerfrei und pünktlich.

Ihre internen VPN- und Admin-Zertifikate aus einer eigenen CA sind davon nicht betroffen, weil deren Wurzelzertifikat nicht über Browser verteilt wird. Das Muster, eine Frist lieber jetzt zu prüfen als sich später überraschen zu lassen, kennen Sie von anderen Stichtagen, etwa wenn Sie eine Frist rechtzeitig prüfen statt auf den Brief zu warten. Wer ohnehin den administrativen Zugriff auf die eigene Infrastruktur absichert, sollte die Zertifikatslaufzeiten gleich mitdenken.

Hinweis

Let's Encrypt stellt seit dem Start 2015 standardmäßig Zertifikate mit 90 Tagen Laufzeit aus und plant, die maximale Laufzeit bis Februar 2028 auf 45 Tage zu senken (Let's Encrypt, 2026). Zusätzlich gibt es optional kurzlebige Zertifikate mit nur 6 Tagen Laufzeit für alle Nutzer. Wer automatisiert erneuert, merkt von diesen kurzen Fristen im Alltag nichts.

Wie stellen Sie die Erneuerung auf ACME um?

Sie installieren das ACME-Paket, legen einen Account bei einer ACME-fähigen Zertifizierungsstelle an und aktivieren die automatische Erneuerung, dann erledigt die Firewall den Rest selbst. ACME (Automatic Certificate Management Environment) ist das Protokoll, über das das pfSense-Paket Zertifikate automatisiert von kompatiblen Anbietern bezieht. In fünf Schritten sieht das so aus:

  1. ACME-Paket installieren. Unter System > Package Manager > Available Packages suchen Sie nach acme und installieren das Paket. Der Grund: Ohne das Paket gibt es auf pfSense keine automatische Erneuerung, nur manuelles Hochladen.
  2. Anbieter und Account anlegen. Unter Services > Acme Certificates legen Sie einen Account bei einer ACME-fähigen Zertifizierungsstelle an, etwa Let's Encrypt, der offenen, kostenlosen und vollständig automatisierten Zertifizierungsstelle der gemeinnützigen Internet Security Research Group. Der Grund: Das Konto autorisiert die Firewall, Zertifikate automatisch abzuholen.
  3. Validierung festlegen. Pro Zertifikat hinterlegen Sie, wie die Zertifizierungsstelle prüft, dass die Domain Ihnen gehört, etwa per DNS-Eintrag oder HTTP-Prüfung. Der Grund: Ohne erfolgreiche Validierung stellt kein öffentlicher Anbieter ein Zertifikat aus.
  4. Erneuerung aktivieren. Schalten Sie die automatische Erneuerung ein. Das ACME-Paket automatisiert den Vorgang über eine geplante Aufgabe, die einmal täglich prüft, welche Zertifikate bald ablaufen. Der Nutzen: Die Firewall erneuert selbst, bevor die 100 Tage um sind.
  5. GUI- und VPN-Zertifikat zuweisen. Weisen Sie das Zertifikat der Administrationsoberfläche (System > Advanced > Admin Access) und Ihren VPN-Diensten zu. Der Nutzen: Nach jeder Erneuerung greifen die Dienste automatisch auf das frische Zertifikat zu.

Achtung

Ein häufiger Fallstrick: Das ACME-Paket erneuert das Zertifikat, aber die Firewall-GUI oder der VPN-Dienst greift noch auf die alte Datei zu, weil nach der Erneuerung kein Neuladen des Dienstes hinterlegt ist. Gegenmittel: Tragen Sie in der ACME-Konfiguration eine Aktion ein, die nach erfolgreicher Erneuerung den Webserver der GUI neu lädt, und kontrollieren Sie nach dem ersten automatischen Lauf das Ablaufdatum in der Zertifikatsübersicht.

Häufige Fragen

Betrifft die 100-Tage-Grenze auch die Zertifikate meiner internen CA für VPN und Firewall-Zugang?

Nein, die Grenze betrifft diese internen Zertifikate nicht. Laut CA/Browser Forum gelten die Kurzlaufzeiten nur für öffentlich vertrauenswürdige Zertifikate. Eine firmeneigene PKI für rein interne Zwecke, deren Wurzelzertifikat nicht über Browser verteilt wird, fällt nicht darunter, Sie können die Laufzeit Ihrer internen VPN- und Admin-Zertifikate also weiterhin selbst festlegen.

Ab welchem Stichtag gilt welche maximale Laufzeit?

Für Zertifikate, die zwischen dem 15. März 2026 und dem 15. März 2027 ausgestellt werden, gelten 200 Tage. Ab dem 15. März 2027 bis zum 15. März 2029 sind höchstens 100 Tage erlaubt (DigiCert Dokumentation, 2026). Ab dem 15. März 2029 sinkt die Grenze auf 47 Tage (Let's Encrypt, 2026).

Wie oft muss ein Let's-Encrypt-Zertifikat künftig erneuert werden?

Let's Encrypt stellt seit 2015 standardmäßig Zertifikate mit 90 Tagen Laufzeit aus und will die maximale Laufzeit bis Februar 2028 auf 45 Tage senken; zusätzlich gibt es optional kurzlebige Zertifikate mit 6 Tagen Laufzeit (Let's Encrypt, 2026). Wie oft Sie konkret erneuern, hängt von der gewählten Laufzeit ab, aber mit dem ACME-Paket erledigt die Firewall diese Erneuerung selbst.

Wie sorgt das ACME-Paket dafür, dass mein Firewall-Zertifikat nicht unbemerkt abläuft?

Das ACME-Paket automatisiert den Erneuerungsvorgang über eine geplante Aufgabe, die einmal täglich prüft, welche Zertifikate bald ablaufen (Netgate Dokumentation, 2026). Dadurch wird ein Zertifikat rechtzeitig vor dem Ablauf erneuert, ohne dass Sie den Termin im Kalender führen müssen. Prüfen Sie nach dem ersten Lauf trotzdem einmal, ob die Erneuerung sauber durchläuft.

Warum verkürzt die Branche die Zertifikatslaufzeiten überhaupt so stark?

Let's Encrypt begründet die kürzeren Laufzeiten damit, dass sie den Schaden durch Fehlausstellung und Schlüsselkompromittierung begrenzen. Ein falsch ausgestelltes oder kompromittiertes Zertifikat ist bei kurzer Laufzeit nur für eine begrenzte Zeit gültig. Das CA/Browser Forum hat diesen Weg mit dem Beschluss SC081v3 vom 11. April 2025 für die ganze Branche festgelegt.

Mein Fazit

Das klingt nach viel Verwaltung, ist es aber nicht, sobald die Erneuerung automatisch läuft. Die 100-Tage-Grenze ab dem 15. März 2027 trifft nur Ihre öffentlich vertrauenswürdigen Zertifikate, und genau dafür gibt es mit dem ACME-Paket eine Lösung, die einmal am Tag von selbst prüft.

Meine Einschätzung: Stellen Sie jetzt um, nicht im März. Wer die Automatisierung einmal eingerichtet und einen Testlauf gesehen hat, muss sich auch um die nächste Verkürzung auf 47 Tage im Jahr 2029 keine Gedanken mehr machen. Ein Allheilmittel ist das nicht, aber es nimmt Ihnen genau die Handarbeit ab, die irgendwann vergessen wird.

Was Sie nicht tun sollten, ist abwarten und darauf hoffen, dass die manuelle Erneuerung schon rechtzeitig im Kalender auftaucht. Ein abgelaufenes Zertifikat auf der Firewall-GUI oder am VPN sperrt Sie im Zweifel genau dann aus, wenn Sie dringend heran müssen.

Ich habe unter System > Cert. Manager > Certificates aufgelistet, welche Zertifikate öffentlich vertrauenswürdig und welche aus meiner internen CA sind.
Ich habe unter System > Advanced > Admin Access geprüft, welches Zertifikat der Administrationsoberfläche zugewiesen ist.
Ich habe das ACME-Paket installiert (System > Package Manager > Available Packages) und einen Account bei meinem Anbieter angelegt.
Ich habe für jedes öffentliche Zertifikat eine Validierungsmethode hinterlegt und ein Testzertifikat ausgestellt.
Ich habe die geplante tägliche Erneuerung aktiviert und nach dem ersten Lauf kontrolliert, ob Ablaufdatum und Zuordnung stimmen.
Ich habe einen Kalendereintrag vor dem 15. März 2027 gesetzt, um zu prüfen, dass alle öffentlichen Zertifikate auf automatische Erneuerung umgestellt sind.

Artikel teilen