Das Ende von Hetzner DNS Robot und ACME API - Stand Januar 2026
Hetzner DNS Robot Abschaltung 2026 – wichtige Hinweise zu ACME, OPNsense und Proxmox
Wichtige Information für Kursteilnehmer und Kunden
Hallo liebe Kursteilnehmer,
zunächst wünschen wir euch ein frohes neues Jahr 🎉
Bitte schaut euch ergänzend die Sendung „Welche unnötigen Arbeiten müssen dieses Jahr erledigt werden?“ – Live vom 05.01.2026 an. Dort besprechen wir die anstehenden Änderungen, typische Stolperfallen und mögliche Lösungswege rund um DNS, Zertifikate und Automatisierungen.
Hetzner stellt den alten DNS Robot Service im Mai 2026 ein
Wir nutzen den Hetzner Robot DNS Service seit fast 20 Jahren. Dieser Dienst wird von Hetzner im Mai 2026 eingestellt. Bestehende DNS-Zonen müssen in die neue Verwaltung innerhalb der Hetzner Console migriert werden.
Hetzner nennt als Enddatum den 27.05.2026. Neue DNS-Zonen können in der alten DNS Console bereits nicht mehr angelegt werden. Auch bestehende Automatisierungen müssen rechtzeitig geprüft und angepasst werden.
Offizielle Statusmeldung von Hetzner:
Shutdown of DNS Console (dns.hetzner.com) in May 2026
Neue Hetzner Console:
https://console.hetzner.com/projects
Warum ist die Umstellung wichtig?
Viele Systeme erzeugen und verlängern TLS-Zertifikate automatisch per ACME DNS-01 Challenge. Wird dabei noch die alte Hetzner DNS API verwendet, funktionieren diese Automatisierungen spätestens nach der Abschaltung nicht mehr zuverlässig.
Betroffen sein können unter anderem:
- OPNsense Firewalls
- Proxmox VE Hosts
- Proxmox Backup Server
- Proxmox Mail Gateway
- Reverse Proxies
- Mailserver
- Monitoring-Systeme
- Automatisierte Zertifikatsverlängerungen mit acme.sh oder ähnlichen Tools
Wichtig: Prüft frühzeitig, ob eure Systeme noch den alten Hetzner DNS-Service verwenden. Ab Mai 2026 kann eine nicht angepasste Konfiguration dazu führen, dass Zertifikate nicht mehr verlängert werden.
ACME und Zertifikate – aktueller Stand
Die technische Situation unterscheidet sich je nach eingesetztem System und Version. Bitte prüft deshalb jedes System einzeln und verlasst euch nicht darauf, dass eine funktionierende Konfiguration automatisch zukunftssicher ist.
OPNsense Community Edition
In der OPNsense Community Edition funktioniert die Umstellung nach aktuellem Stand mit dem ACME-Plugin os-acme-client 4.11 und der neuen Hetzner Cloud Console.
Das grundsätzliche Vorgehen:
- DNS-Zone in die neue Hetzner Console migrieren
- Neuen API-Token in der Hetzner Console erstellen
- Neue ACME DNS-Challenge in OPNsense anlegen
- DNS-Service auf die neue Hetzner-Cloud-Variante umstellen
- Zertifikate entsprechend anpassen
- Testausstellung oder Erneuerung durchführen
OPNsense Business Edition
Bei der OPNsense Business Edition ist besondere Vorsicht geboten. Dort kann je nach Release noch eine ältere Version des ACME-Plugins enthalten sein, die die neue Hetzner API noch nicht korrekt unterstützt.
Wenn eure OPNsense Business Edition noch os-acme-client 4.10 verwendet, sollte die ACME-Funktion vor der Umstellung sorgfältig geprüft werden.
Workaround auf eigenes Risiko
Der folgende Workaround funktionierte bei uns im Test. Bitte nur verwenden, wenn ihr wisst, was ihr tut, vorher ein Backup erstellt habt und das Risiko einschätzen könnt.
pkg add -f https://pkg.opnsense.org/FreeBSD:14:amd64/25.7/latest/All/acme.sh-3.1.2.pkg
pkg add -f https://pkg.opnsense.org/FreeBSD:14:amd64/25.7/latest/All/os-acme-client-4.11.pkg
Nach der Installation sollte die ACME-Konfiguration geprüft, die Challenge neu angelegt und eine Testausstellung durchgeführt werden.
Proxmox VE, Proxmox Backup Server und Proxmox Mail Gateway
Auch bei Proxmox VE, Proxmox Backup Server und Proxmox Mail Gateway müssen ACME-Konfigurationen geprüft werden. Entscheidend ist, ob bereits ein DNS-Plugin für die neue Hetzner Cloud DNS API vorhanden ist oder ob noch die alte Hetzner DNS API genutzt wird.
Mögliche Lösungswege
- Umstellung auf HTTP-Challenge, sofern technisch möglich
- Umstellung auf die neue Hetzner Cloud DNS API
- Verwendung eines gekauften Zertifikats
- Zentrale Zertifikatserstellung über OPNsense
- Automatisierter Zertifikats-Upload auf PVE oder PBS
- Manuelle oder halbautomatische Zertifikatsverteilung
Hinweis: Proxmox VE und Proxmox Backup Server lassen sich in vielen Szenarien über API oder Zertifikatsupload automatisieren. Beim Proxmox Mail Gateway ist die Situation schwieriger, da hierfür keine vergleichbare API für alle notwendigen Schritte zur Verfügung steht.
PMG: Zwei getrennte Automationen notwendig
Für Proxmox Mail Gateway können zwei getrennte Schritte erforderlich sein:
- Zertifikat und Schlüssel auf das PMG übertragen
- Zertifikat für API und SMTP aktivieren
Beispiel für die Aktivierung auf einem Proxmox Mail Gateway:
sleep 90
pmgconfig cert set api /root/-.sysopservice.net/fullchain.pem /root/-.sysopservice.net/key.pem --force --restart 1
pmgconfig cert set smtp /root/-.sysopservice.net/fullchain.pem /root/-.sysopservice.net/key.pem --force --restart 1
Die Pfade müssen selbstverständlich an die jeweilige Umgebung angepasst werden.
Empfohlene Vorgehensweise
Wir empfehlen, die Umstellung nicht bis Mai 2026 aufzuschieben. Zertifikatsprobleme fallen häufig erst dann auf, wenn eine Erneuerung fehlschlägt und Dienste bereits Warnungen anzeigen oder ausfallen.
- Alle DNS-Zonen in der alten Hetzner DNS Console identifizieren
- Migration in die neue Hetzner Console planen
- Neue API-Tokens erstellen
- OPNsense, Proxmox, PMG, PBS und weitere Systeme prüfen
- ACME-Challenges neu anlegen oder anpassen
- Zertifikatserneuerung aktiv testen
- Monitoring für Zertifikatslaufzeiten kontrollieren
- Dokumentation der neuen Zugangsdaten und Tokens aktualisieren
Support durch die sysops GmbH
Die sysops GmbH unterstützt Kunden, Kursteilnehmer und Partner bei der Umstellung von Hetzner DNS, ACME, OPNsense, Proxmox VE, Proxmox Backup Server und Proxmox Mail Gateway.
Wenn ihr Unterstützung benötigt, meldet euch bitte über unser Ticketsystem.
Neue Kurse und Workshops
Der neue Kursplan wird auf unserem Schulungsportal veröffentlicht. Dort findet ihr aktuelle Workshops zu Proxmox, ZFS, OPNsense, Monitoring, Mailservern, Open Source und modernen IT-Infrastrukturen.
Aktuelle Kurse auf cloudistboese.de ansehen
Liebe Grüße
Chriz