Direkt zum Hauptinhalt

Das Ende von Hetzner DNS Robot und ACME API - Stand Januar 2026

Hetzner DNS Robot Abschaltung 2026 – wichtige Hinweise zu ACME, OPNsense und Proxmox

Wichtige Information für Kursteilnehmer und Kunden

Hallo liebe Kursteilnehmer,

zunächst wünschen wir euch ein frohes neues Jahr 🎉

Bitte schaut euch ergänzend die Sendung „Welche unnötigen Arbeiten müssen dieses Jahr erledigt werden?“ – Live vom 05.01.2026 an. Dort besprechen wir die anstehenden Änderungen, typische Stolperfallen und mögliche Lösungswege rund um DNS, Zertifikate und Automatisierungen.


Hetzner stellt den alten DNS Robot Service im Mai 2026 ein

Wir nutzen den Hetzner Robot DNS Service seit fast 20 Jahren. Dieser Dienst wird von Hetzner im Mai 2026 eingestellt. Bestehende DNS-Zonen müssen in die neue Verwaltung innerhalb der Hetzner Console migriert werden.

Hetzner nennt als Enddatum den 27.05.2026. Neue DNS-Zonen können in der alten DNS Console bereits nicht mehr angelegt werden. Auch bestehende Automatisierungen müssen rechtzeitig geprüft und angepasst werden.

Offizielle Statusmeldung von Hetzner:
Shutdown of DNS Console (dns.hetzner.com) in May 2026

Neue Hetzner Console:
https://console.hetzner.com/projects


Warum ist die Umstellung wichtig?

Viele Systeme erzeugen und verlängern TLS-Zertifikate automatisch per ACME DNS-01 Challenge. Wird dabei noch die alte Hetzner DNS API verwendet, funktionieren diese Automatisierungen spätestens nach der Abschaltung nicht mehr zuverlässig.

Betroffen sein können unter anderem:

  • OPNsense Firewalls
  • Proxmox VE Hosts
  • Proxmox Backup Server
  • Proxmox Mail Gateway
  • Reverse Proxies
  • Mailserver
  • Monitoring-Systeme
  • Automatisierte Zertifikatsverlängerungen mit acme.sh oder ähnlichen Tools

Wichtig: Prüft frühzeitig, ob eure Systeme noch den alten Hetzner DNS-Service verwenden. Ab Mai 2026 kann eine nicht angepasste Konfiguration dazu führen, dass Zertifikate nicht mehr verlängert werden.


ACME und Zertifikate – aktueller Stand

Die technische Situation unterscheidet sich je nach eingesetztem System und Version. Bitte prüft deshalb jedes System einzeln und verlasst euch nicht darauf, dass eine funktionierende Konfiguration automatisch zukunftssicher ist.

OPNsense Community Edition

In der OPNsense Community Edition funktioniert die Umstellung nach aktuellem Stand mit dem ACME-Plugin os-acme-client 4.11 und der neuen Hetzner Cloud Console.

Das grundsätzliche Vorgehen:

  • DNS-Zone in die neue Hetzner Console migrieren
  • Neuen API-Token in der Hetzner Console erstellen
  • Neue ACME DNS-Challenge in OPNsense anlegen
  • DNS-Service auf die neue Hetzner-Cloud-Variante umstellen
  • Zertifikate entsprechend anpassen
  • Testausstellung oder Erneuerung durchführen

OPNsense Business Edition

Bei der OPNsense Business Edition ist besondere Vorsicht geboten. Dort kann je nach Release noch eine ältere Version des ACME-Plugins enthalten sein, die die neue Hetzner API noch nicht korrekt unterstützt.

Wenn eure OPNsense Business Edition noch os-acme-client 4.10 verwendet, sollte die ACME-Funktion vor der Umstellung sorgfältig geprüft werden.

Workaround auf eigenes Risiko

Der folgende Workaround funktionierte bei uns im Test. Bitte nur verwenden, wenn ihr wisst, was ihr tut, vorher ein Backup erstellt habt und das Risiko einschätzen könnt.

pkg add -f https://pkg.opnsense.org/FreeBSD:14:amd64/25.7/latest/All/acme.sh-3.1.2.pkg
pkg add -f https://pkg.opnsense.org/FreeBSD:14:amd64/25.7/latest/All/os-acme-client-4.11.pkg

Nach der Installation sollte die ACME-Konfiguration geprüft, die Challenge neu angelegt und eine Testausstellung durchgeführt werden.


Proxmox VE, Proxmox Backup Server und Proxmox Mail Gateway

Auch bei Proxmox VE, Proxmox Backup Server und Proxmox Mail Gateway müssen ACME-Konfigurationen geprüft werden. Entscheidend ist, ob bereits ein DNS-Plugin für die neue Hetzner Cloud DNS API vorhanden ist oder ob noch die alte Hetzner DNS API genutzt wird.

Mögliche Lösungswege

  • Umstellung auf HTTP-Challenge, sofern technisch möglich
  • Umstellung auf die neue Hetzner Cloud DNS API
  • Verwendung eines gekauften Zertifikats
  • Zentrale Zertifikatserstellung über OPNsense
  • Automatisierter Zertifikats-Upload auf PVE oder PBS
  • Manuelle oder halbautomatische Zertifikatsverteilung

Hinweis: Proxmox VE und Proxmox Backup Server lassen sich in vielen Szenarien über API oder Zertifikatsupload automatisieren. Beim Proxmox Mail Gateway ist die Situation schwieriger, da hierfür keine vergleichbare API für alle notwendigen Schritte zur Verfügung steht.

PMG: Zwei getrennte Automationen notwendig

Für Proxmox Mail Gateway können zwei getrennte Schritte erforderlich sein:

  1. Zertifikat und Schlüssel auf das PMG übertragen
  2. Zertifikat für API und SMTP aktivieren

Beispiel für die Aktivierung auf einem Proxmox Mail Gateway:

sleep 90
pmgconfig cert set api /root/-.sysopservice.net/fullchain.pem /root/-.sysopservice.net/key.pem --force --restart 1
pmgconfig cert set smtp /root/-.sysopservice.net/fullchain.pem /root/-.sysopservice.net/key.pem --force --restart 1

Die Pfade müssen selbstverständlich an die jeweilige Umgebung angepasst werden.


Empfohlene Vorgehensweise

Wir empfehlen, die Umstellung nicht bis Mai 2026 aufzuschieben. Zertifikatsprobleme fallen häufig erst dann auf, wenn eine Erneuerung fehlschlägt und Dienste bereits Warnungen anzeigen oder ausfallen.

  • Alle DNS-Zonen in der alten Hetzner DNS Console identifizieren
  • Migration in die neue Hetzner Console planen
  • Neue API-Tokens erstellen
  • OPNsense, Proxmox, PMG, PBS und weitere Systeme prüfen
  • ACME-Challenges neu anlegen oder anpassen
  • Zertifikatserneuerung aktiv testen
  • Monitoring für Zertifikatslaufzeiten kontrollieren
  • Dokumentation der neuen Zugangsdaten und Tokens aktualisieren

Support durch die sysops GmbH

Die sysops GmbH unterstützt Kunden, Kursteilnehmer und Partner bei der Umstellung von Hetzner DNS, ACME, OPNsense, Proxmox VE, Proxmox Backup Server und Proxmox Mail Gateway.

Wenn ihr Unterstützung benötigt, meldet euch bitte über unser Ticketsystem.

📧 ticket@sysops.de


Neue Kurse und Workshops

Der neue Kursplan wird auf unserem Schulungsportal veröffentlicht. Dort findet ihr aktuelle Workshops zu Proxmox, ZFS, OPNsense, Monitoring, Mailservern, Open Source und modernen IT-Infrastrukturen.

Aktuelle Kurse auf cloudistboese.de ansehen

Liebe Grüße
Chriz