Allgemein - Kommbox- bzw. TCMS Webserver Zertifikat austauschen

Zuletzt geändert von Tobias Wintrich am 2026/09/18 08:46

Dieses HowTo wurde mit folgenden Versionen erstellt und getestet:
Firmware: firmware x64 - 13.00 build 206

Das auf einem RangeeOS (mit oder ohne TCMS) verwendete Webserver-Zertifikat kann bei Bedarf ausgetauscht werden. Das Zertifikat kann hierzu Base64-codiert (PEM) oder im PFX-Format vorliegen.

Zertifikatsanforderungsdatei erstellen (optional)

Dieser Schritt ist optional. Das Zertifikat kann auch vollständig extern generiert werden.

----------------
Die in dieser Anleitung verwendeten "openssl"-Befehle können generell auf jedem PC mit installiertem openssl ausgeführt werden. Sie können, müssen aber nicht auf Thin-Client-Seite ausgeführt werden. Wenn Sie die Befehle direkt auf dem RangeeOS ausführen möchten, benötigen Sie entsprechenden Root-Zugriff sowie Tools für den Dateitransfer zum und vom Thin Client.

  • Root-Terminal-Passwort | Es wird empfohlen, zur potenziellen Fehlerbehandlung ein eigenes, festes Passwort für den Benutzer zu setzen.
  • Z. B.: WinSCP  für den Dateitransfer von Windows zu RangeeOS.
    In dieser Anleitung werden die Schritte für ein direktes Ausführen der Befehle auf RangeeOS-Seite beschrieben.
    Melden Sie sich als Benutzer "admin" am Client über ein Terminal ( STRG + SHIFT + ALT + T ) oder eine SSH-Verbindung am RangeeOS an.
  1. Passen Sie die Parameter des folgenden Befehls nach Ihren Anforderungen an und führen Sie ihn auf dem Gerät aus:openssl req -newkey rsa:4096 -sha256 -keyout key.pem -out req.pem \
    -subj "/C=DE/ST=Bundesland/L=Stadt/O=Einrichtung/OU=Abteilung/OU=Team/CN=<FQDN>" \
    -addext "subjectAltName = DNS:<DNS>,IP:<IP>"
    • C/ST/L/O/OU
      Optional und frei wählbar
    • <FQDN>:
      Der Hostname, unter dem das RangeeOS später angesprochen werden soll
    • <DNS>:
      Hostname des TCMS, für den das Zertifikat gültig sein soll
    • <IP>:
      Optional. IP des TCMS, für die das Zertifikat gültig sein soll. Wenn die IP nicht Teil des Zertifikats sein soll, entfernen Sie den entsprechenden Bereich.
    • Beispiel eines vollständigen Befehls:
      openssl req -newkey rsa:4096 -sha256 -keyout key.pem -out req.pem \
      -subj "/C=DE/ST=NRW/L=Aachen/O=Rangee/OU=Support/OU=Zertifikatstest/CN=tc-b0416f05c363.rangee.local" \
      -addext "subjectAltName = DNS:tc-b0416f05c363.rangee.local,IP:192.168.50.29"
  2. Vergeben Sie nach Absenden des Befehls ein Kennwort für Ihren Private Key (mindestens 4 Zeichen).
  3. Da der Private Key für das Serverzertifikat ohne Passwort benötigt wird, müssen Sie das Passwort anschließend mit diesem Befehl entfernen:
    openssl rsa -in key.pem -out key.pem
  4. Verbinden Sie sich mit "WinSCP" und den "admin"-Zugangsdaten zum Client und laden Sie die Anforderungsdatei "/tmp/req.pem" sowie "/tmp/key.pem" herunter.
  5. Reichen Sie die Datei req.pem bei einer beliebigen Zertifizierungsstelle ein. Wenn Sie die Möglichkeit haben, lassen Sie sich hier direkt ein Base64-codiertes Zertifikat erstellen. Sobald Sie das Zertifikat haben, fahren Sie mit dem nächsten Schritt fort.

Importieren eines Zertifikats

Ein fertiges Zertifikat können Sie über die Kommbox unter Remote-Administration hochladen. Je nach Zertifikatsformat wählen Sie hier Webserverzertifikat hochladen (PEM/Base64) oder PFX-Zertifikat hochladen.

Ein Zertifikat im PEM-Format muss sowohl das Serverzertifikat als auch den passenden Private Key enthalten. Wenn Sie das Zertifikat mit einem Texteditor öffnen, sollte der Inhalt in dieser Form angezeigt werden:
-----BEGIN RSA PRIVATE KEY-----
[…]
-----END RSA PRIVATE KEY-----
-----BEGIN CERTIFICATE-----
[…]
-----END CERTIFICATE-----

1789713314582-112.png

Das PEM-Zertifikat wird mit einem Klick auf Übernehmen sofort installiert. Beim PFX-Zertifikat werden Sie zu einer Upload-Seite geleitet, auf der Sie noch ein eventuell vergebenes Kennwort eintragen können.

1789713455962-680.png

Anschließend ist ein Neustart des RangeeOS notwendig.
Nach dem Neustart wird Ihnen im Browser das Zertifikat als gültig angezeigt.

zert01.png
image-20221128112923-1.png